Chaîne RCE pré-authentification Progress ShareFile, Stryker se rétablit totalement après une attaque par wiper sur 200 000 appareils, l'usurpation du CERT-UA diffuse AGEWHEEZE à 1 million d'emails, les leurres PDF Casbaneiro frappent l'Amérique latine & l'Europe
Progress ShareFile recèle une chaîne de vulnérabilités dangereuse permettant l'exécution de code à distance pré-authentification contre les instances non corrigées. Le géant medtech Stryker déclare un rétablissement opérationnel total après qu'une attaque par wiper a détruit 200 000 appareils. Une campagne de phishing à grande échelle usurpant le CERT-UA a diffusé le malware AGEWHEEZE à plus d'un million de boîtes de réception. Le cheval de Troie bancaire Casbaneiro revient avec des leurres PDF dynamiques en Amérique latine et en Europe. Un malware VBS diffusé via WhatsApp exploite un contournement de l'UAC pour détourner des systèmes Windows. Les proxys résidentiels échappent désormais aux contrôles de réputation IP dans 78 % des cas sur quatre milliards de sessions observées.
1. RCE pré-authentification Progress ShareFile — une chaîne de vulnérabilités permet une prise de contrôle non authentifiée
⚠ CRITIQUE — Exécution de code à distance pré-authentification
Plusieurs failles dans Progress ShareFile peuvent être enchaînées par un attaquant non authentifié pour parvenir à l'exécution de code à distance sans aucun identifiant valide. Les organisations exploitant des déploiements ShareFile sur site doivent traiter cela comme une urgence et appliquer immédiatement les correctifs disponibles.
Progress ShareFile — une plateforme de partage de fichiers et de collaboration d'entreprise largement déployée — s'est révélée contenir une chaîne de vulnérabilités qui, combinées, permettent à un attaquant distant non authentifié d'obtenir une exécution de code à distance (RCE) complète sur les instances serveur vulnérables.
La chaîne de vulnérabilités
La chaîne d'exploitation relie deux faiblesses distinctes. La première est un contournement d'authentification dans l'application web ShareFile, qui permet à des requêtes non authentifiées d'atteindre des points de terminaison destinés uniquement aux utilisateurs connectés. La seconde est une vulnérabilité de désérialisation côté serveur accessible via ces points de terminaison protégés. En combinant les deux, un attaquant peut fournir une charge utile sérialisée forgée via le contournement d'authentification, déclenchant l'exécution de code arbitraire dans le contexte du processus du serveur web — sans qu'aucun identifiant ne soit requis à aucune étape.
Versions concernées
- ShareFile StorageZones Controller 5.12.x et versions antérieures
- Déploiements ShareFile sur site sous Windows Server 2016/2019/2022
- Les locataires ShareFile hébergés dans le cloud et gérés par Progress sont déjà corrigés
- Les configurations StorageZones auto-hébergées et hybrides restent à risque tant qu'elles ne sont pas mises à jour
Risque d'exploitation
Progress ShareFile est largement utilisé dans des secteurs réglementés tels que les services financiers, le juridique et la santé — des secteurs qui stockent des documents hautement sensibles sur la plateforme. Une RCE pré-authentification réussie donne aux attaquants un accès direct au serveur de fichiers sous-jacent, à tous les documents stockés et aux identifiants mis en cache dans l'environnement applicatif. Étant donné que des vulnérabilités Progress similaires (par exemple, MOVEit Transfer en 2023) ont été exploitées massivement par des groupes de ransomware quelques jours seulement après leur divulgation, des tentatives d'exploitation active doivent être attendues de manière imminente.
Correctifs et mesures d'atténuation
- Appliquez immédiatement le dernier correctif de Progress ShareFile StorageZones Controller
- Si le correctif est retardé, isolez StorageZones Controller de tout accès exposé à Internet
- Examinez les journaux du serveur web et de l'application à la recherche de requêtes POST inattendues vers des points de terminaison d'administration
- Faites pivoter tous les identifiants des comptes de service ShareFile après l'application du correctif
- Locataires ShareFile hébergés dans le cloud : vérifiez auprès de Progress que votre locataire utilise la version corrigée
2. Stryker de nouveau pleinement opérationnel après une attaque dévastatrice d'effacement de données sur 200 000 appareils
🔶 ÉLEVÉ — Le géant medtech achève son rétablissement ; l'ampleur de l'attaque est révélée
Stryker Corporation a déclaré un rétablissement opérationnel total à la suite d'une attaque destructrice par wiper qui a effacé de manière permanente les données d'environ 200 000 appareils à travers son réseau mondial de fabrication et de logistique.
Stryker Corporation, l'une des plus grandes entreprises de technologie médicale au monde avec des activités couvrant les équipements chirurgicaux, les implants orthopédiques et la logistique hospitalière, a confirmé être désormais pleinement opérationnelle après une attaque par malware de type wiper ayant effacé les données d'environ 200 000 appareils au sein de son infrastructure.
Chronologie de l'attaque
- Mi-février 2026 — Intrusion initiale ; les attaquants établissent une persistance à travers le réseau interne de Stryker
- 3 mars 2026 — Charge utile wiper déployée simultanément sur les segments mondiaux de fabrication et de logistique ; environ 200 000 appareils rendus inopérants
- 3–14 mars — Réponse de crise ; lignes de fabrication perturbées, retards d'expédition signalés pour les gammes de produits chirurgicaux et orthopédiques
- 14–28 mars — Rétablissement échelonné à l'aide d'images propres, de sauvegardes et de matériel de remplacement pour les appareils irrécupérables
- 1 avril 2026 — Stryker déclare un rétablissement opérationnel complet
Impact et rétablissement
L'utilisation par l'attaque d'un malware de type wiper — plutôt qu'un ransomware — indique que l'objectif principal était la perturbation plutôt que l'extorsion financière. La destruction de 200 000 appareils a représenté un coup dur pour la capacité de fabrication de Stryker, avec des retards se répercutant sur les chaînes d'approvisionnement hospitalières pour les composants de remplacement articulaire et les instruments chirurgicaux. Le rétablissement a nécessité une combinaison de réimagerie complète du système d'exploitation à partir d'images de référence durcies, de remplacement matériel pour les appareils dont le stockage avait été physiquement écrasé au-delà de toute récupération, et de reconfiguration manuelle de milliers de systèmes de production.
Stryker n'a pas publiquement attribué l'attaque à un acteur malveillant spécifique. L'analyse du comportement du wiper présente des caractéristiques communes avec des outils destructeurs précédemment associés à des acteurs soutenus par des États opérant à l'appui d'objectifs géopolitiques, bien que cette attribution reste non confirmée.
Enseignements clés
- Les sauvegardes hors ligne et isolées physiquement (air-gapped) se sont révélées essentielles — les appareils sans sauvegardes déconnectées ont nécessité un remplacement matériel complet
- Des images de référence de systèmes d'exploitation propres ont considérablement accéléré la réimagerie à grande échelle
- La segmentation réseau a limité la propagation latérale de la charge utile du wiper
- Des lacunes dans la surveillance des réseaux OT/de fabrication ont permis au temps de présence de l'attaquant de s'étendre sur plusieurs semaines sans être détecté
3. Une campagne d'usurpation du CERT-UA diffuse le malware AGEWHEEZE à 1 million de boîtes de réception
⚠ CRITIQUE — Phishing aligné sur un État à l'échelle nationale
Un acteur malveillant sophistiqué a usurpé l'identité de l'équipe ukrainienne de réponse aux urgences informatiques (CERT-UA) dans une campagne de phishing qui a diffusé le malware AGEWHEEZE à plus d'un million d'adresses e-mail couvrant le gouvernement, l'armée et des organisations partenaires alliées de l'Ukraine.
La communauté ukrainienne de cybersécurité répond à l'une des plus vastes opérations de phishing ciblant le pays en 2026 : une campagne qui a usurpé de manière convaincante l'identité du CERT-UA — l'organisme gouvernemental ukrainien de réponse aux urgences informatiques — afin de diffuser une famille de malware jusqu'alors non documentée baptisée AGEWHEEZE à plus d' un million de destinataires.
Technique de phishing
La campagne a utilisé des adresses d'expéditeur usurpées imitant étroitement les domaines de messagerie officiels du CERT-UA, combinées à un contenu d'e-mail qui reproduisait la mise en forme, l'identité visuelle et le ton des avis de sécurité légitimes du CERT-UA. Les destinataires étaient invités à télécharger et exécuter un « correctif de sécurité urgent » ou un « outil de scan obligatoire » pour une vulnérabilité critique fabriquée de toutes pièces — une technique d'ingénierie sociale qui exploite la relation de confiance entre le CERT-UA et les organisations qu'il protège habituellement.
Les e-mails ont été distribués en au moins trois vagues, avec des objets faisant référence aux tensions géopolitiques actuelles et à des thèmes liés au conflit en cours afin de maximiser l'urgence et les taux d'ouverture. Les chercheurs ont noté que la liste des cibles de la campagne incluait des ministères gouvernementaux, des organisations de soutien militaire, des opérateurs d'infrastructures critiques et des nations partenaires alliées en Europe de l'Est.
Capacités du malware AGEWHEEZE
AGEWHEEZE est un implant modulaire à architecture étagée, conçu pour minimiser l'empreinte initiale tout en permettant de vastes capacités de post-exploitation :
- Étape 1 : Dropper léger qui valide l'environnement d'exécution et contacte le C2 pour obtenir une instruction de type go/no-go avant de poursuivre l'exécution
- Étape 2 : Backdoor persistante établissant une communication chiffrée via HTTPS vers une infrastructure contrôlée par l'attaquant, déguisée en trafic légitime de service cloud
- Collecte d'identifiants : Extrait les identifiants enregistrés depuis les navigateurs, les clients de messagerie et le Gestionnaire d'identification Windows (Credential Manager)
- Enregistrement de frappe et capture d'écran : Capacité de surveillance continue une fois pleinement déployé
- Mouvement latéral : Exploite les identifiants collectés pour se propager via SMB au sein des réseaux d'entreprise
- Auto-suppression : Supprime les artefacts du dropper initial après une installation réussie de l'implant
Indicateurs de compromission (IoC)
- Domaines d'expéditeur usurpant cert-ua[.]gov[.]ua — recherchez les typosquats subtils (cert-uaa, cert-u4, certua)
- Noms de pièces jointes :
CERT-UA_Advisory_March2026.exe,security_scanner_v2.zip - Infrastructure C2 exploitant un hébergement bulletproof dans des plages d'adresses IP non allouées d'Europe de l'Est
- Balisage HTTPS vers des domaines imitant les grands fournisseurs cloud (schéma azure-cdn-updates[.]net)
- Persistance dans le registre :
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\WinSecService
4. Le cheval de Troie bancaire Casbaneiro revient avec des leurres PDF dynamiques ciblant l'Amérique latine et l'Europe
🔶 ÉLEVÉ — Le cheval de Troie bancaire évolue vers une diffusion par PDF
Le cheval de Troie bancaire Casbaneiro a refait surface avec un nouveau mécanisme de diffusion utilisant des leurres PDF dynamiques et personnalisés pour cibler les clients bancaires en Amérique latine et sur certains marchés européens.
Casbaneiro (également suivi sous les noms Metamorfo/Ponteiro), un cheval de Troie bancaire latino-américain actif depuis 2018, est revenu sous une forme considérablement évoluée. Des chercheurs en sécurité ont identifié une campagne active utilisant des leurres PDF générés dynamiquement comme vecteur d'infection initial, remplaçant le recours antérieur du groupe à des documents Office malveillants contenant des macros.
La technique du PDF dynamique
L'innovation la plus notable de la campagne réside dans son utilisation de la génération de PDF côté serveur pour créer des documents leurres personnalisés au moment de la livraison. Contrairement aux PDF malveillants statiques qui déclenchent les produits de sécurité par correspondance de signatures, ces documents sont générés à la demande et intègrent :
- Des détails spécifiques à la victime (nom, banque, numéros de compte partiels) collectés lors de violations de données antérieures, ce qui confère une apparence de légitimité
- Des polices intégrées et une identité visuelle légitimes issues de véritables institutions financières, afin de déjouer l'inspection visuelle
- Du JavaScript intégré exploitant des vulnérabilités du lecteur PDF ou déclenchant une invite de téléchargement pour un « plugin de sécurité requis »
- Des codes QR redirigeant vers une infrastructure contrôlée par l'attaquant, contournant les filtres de réputation d'URL qui analysent les liens des e-mails
Régions et institutions ciblées
- Brésil — Cible principale ; usurpation de grandes banques de détail, de plateformes de paiement numérique et de courtiers en investissement
- Mexique, Colombie, Argentine — Clients bancaires régionaux dans l'ensemble des grandes institutions financières
- Espagne et Portugal — Expansion européenne exploitant la langue commune et la reconnaissance des marques bancaires partagées avec les cibles d'Amérique latine
- Italie — Secteur bancaire italien ciblé via un thème de leurre distinct faisant référence aux notifications de l'INPS (sécurité sociale)
Recommandations de détection
- Signalez les PDF entrants contenant du JavaScript intégré ou des actions de lancement au niveau des passerelles de sécurité de messagerie
- Générez une alerte lorsque le processus du lecteur PDF génère des processus enfants (cmd.exe, powershell.exe, mshta.exe)
- Bloquez les liens en codes QR dans les environnements de messagerie d'entreprise ; exigez que les utilisateurs signalent les codes QR suspects
- Surveillez les schémas caractéristiques de Casbaneiro en matière de DLL side-loading et de persistance basée sur AutoHotkey
- Casbaneiro cible généralement des attaques par superposition de fenêtre en plein écran — détectez les lancements inattendus d'applications en plein écran
5. Un malware VBS diffusé via WhatsApp détourne Windows grâce à un contournement de l'UAC
🔶 ÉLEVÉ — Une application de messagerie grand public armée pour compromettre les entreprises
Des attaquants diffusent des fichiers VBScript malveillants via WhatsApp, exploitant la confiance des utilisateurs envers la plateforme de messagerie pour livrer un malware qui contourne l'UAC de Windows et établit un accès élevé persistant.
Une campagne de malware nouvellement identifiée exploite WhatsApp comme canal de diffusion pour un malware Visual Basic Script (VBS) ciblant les systèmes Windows. L'attaque exploite la confiance intrinsèque que les utilisateurs accordent aux fichiers reçus via la messagerie personnelle — en particulier lorsqu'ils semblent provenir de contacts connus dont les comptes ont été compromis — pour contourner la méfiance de sécurité qui signalerait normalement des pièces jointes non sollicitées reçues par e-mail.
Mécanisme de diffusion
Les victimes reçoivent un message WhatsApp provenant d'un contact compromis ou d'un numéro inconnu, livrant une archive compressée (ZIP/RAR) contenant un fichier VBS déguisée en document, en facture ou en fichier multimédia. Les thèmes de leurre courants incluent :
- De fausses notifications de livraison (« Votre colis n'a pas pu être livré — voir les détails »)
- De faux documents financiers (« Invoice_March2026.pdf.vbs » avec une icône PDF)
- Des communications gouvernementales usurpées (avis fiscaux, notifications d'amendes)
Chaîne d'exploitation
Une fois exécutée, la charge utile VBS mène une attaque en plusieurs étapes :
- Vérification de l'environnement : Vérifie qu'elle s'exécute dans un véritable environnement utilisateur, et non dans un bac à sable ou une VM d'analyse
- Contournement de l'UAC : Exploite une technique connue de contournement du contrôle de compte d'utilisateur (UAC) de Windows via le mécanisme d'auto-élévation de
fodhelper.exe, obtenant des privilèges élevés sans afficher d'invite UAC - Persistance : Installe une backdoor basée sur PowerShell dans le dossier de démarrage de Windows et crée une tâche planifiée pour assurer sa résilience
- Balisage C2 : Établit une connexion HTTPS sortante vers l'infrastructure de l'attaquant pour la livraison de commandes et de charges utiles
- Exfiltration de données : Collecte les identifiants du navigateur, les informations système et les documents stockés localement
Actions défensives
- Formez les utilisateurs à considérer les fichiers VBS, JS et WSF reçus via N'IMPORTE QUEL canal (y compris les applications de messagerie) comme dangereux
- Configurez Windows pour bloquer l'exécution de VBScript via une stratégie de groupe (Group Policy) ou des règles WDAC
- Surveillez
fodhelper.exegénérant des processus enfants inattendus — un indicateur fiable de contournement de l'UAC - Générez une alerte pour les tâches planifiées créées par des moteurs de script (wscript.exe, cscript.exe)
- Envisagez de déployer des règles de réduction de la surface d'attaque (Attack Surface Reduction) ciblant l'exécution de scripts
6. Les proxys résidentiels atteignent un taux d'évasion de 78 % face aux contrôles de réputation IP sur 4 milliards de sessions
🔶 ÉLEVÉ — Une infrastructure d'évasion pour acteurs malveillants à l'échelle industrielle
Une nouvelle étude révèle que les réseaux de proxys résidentiels échappent désormais avec succès aux contrôles de réputation IP et de géoblocage dans 78 % des sessions malveillantes analysées, rendant les mécanismes de défense traditionnels basés sur l'IP largement inefficaces à grande échelle.
Une analyse approfondie de plus de quatre milliards de sessions proxy menée par des chercheurs en renseignement sur les menaces a permis de quantifier l'ampleur avec laquelle les réseaux de proxys résidentiels compromettent les contrôles de sécurité basés sur l'IP. Ces résultats représentent un défi majeur pour les organisations qui s'appuient sur des flux de réputation IP, le géorepérage et des listes de blocage comme mécanismes de défense principaux.
Ampleur du problème
Les réseaux de proxys résidentiels — qui acheminent le trafic de l'attaquant via les connexions Internet de consommateurs à leur insu, dont les appareils ont été enrôlés (souvent via des applications VPN gratuites douteuses ou des malwares) — sont désormais utilisés dans environ 78 % des attaques de credential stuffing, de prise de contrôle de compte et de web scraping observées dans le jeu de données. Les adresses IP résidentielles utilisées sont indiscernables des connexions haut débit domestiques légitimes, ce qui signifie que :
- Les flux de réputation IP qui signalent les IP de centres de données et d'hébergement sont largement aveugles face au trafic des proxys résidentiels
- Le géoblocage est trivialement contourné en sélectionnant des nœuds de sortie dans le pays ciblé
- La limitation de débit basée sur l'adresse IP est déjouée en faisant tourner des milliers d'IP résidentielles par campagne
- La session proxy résidentielle médiane ne dure que 8 minutes avant de basculer vers une nouvelle IP, empêchant tout blocage basé sur la durée
Recommandations de défense
L'étude souligne que les défenses centrées sur l'IP doivent être complétées par des signaux comportementaux et au niveau des appareils :
- Empreinte de l'appareil (device fingerprinting) : Les empreintes Canvas, WebGL et audio permettent de détecter les clients automatisés réutilisant le même profil d'appareil sur plusieurs IP
- Biométrie comportementale : Les schémas de mouvement de la souris, la cadence de frappe et le comportement de défilement permettent d'identifier les bots indépendamment de l'origine de l'IP
- Empreinte TLS (JA3/JA4) : Les outils automatisés produisent des profils de handshake TLS distinctifs qui ne correspondent pas aux distributions de navigateurs réels
- Vérification par défi : Déployez des CAPTCHA invisibles ou des défis de preuve de travail pour les points de terminaison à forte valeur
- Anomalies de vélocité sur la logique métier : Signalez les schémas inhabituels dans les actions de compte (tentatives de connexion depuis de nombreux États/villes différents en quelques minutes)
7. Des leurres au format image ISO propagent des RAT et des mineurs de cryptomonnaie dans une campagne active
🔶 ÉLEVÉ — Un malware déguisé en ISO contourne les filtres de pièces jointes des e-mails
Des acteurs malveillants distribuent des fichiers image ISO malveillants déguisés en programmes d'installation ou en contenus multimédias afin de diffuser des chevaux de Troie d'accès à distance et des malwares de minage de cryptomonnaie, tout en échappant aux contrôles standard des pièces jointes des e-mails.
Des chercheurs en sécurité ont identifié une campagne active exploitant des fichiers image disque ISO comme mécanisme de diffusion pour une opération à double charge utile : un cheval de Troie d'accès à distance (RAT) pour un accès persistant et le vol d'identifiants, combiné à un mineur de cryptomonnaie qui monétise les ressources de calcul compromises.
Méthode de distribution
La campagne distribue des fichiers ISO simultanément via plusieurs canaux :
- E-mails de phishing avec des pièces jointes ISO déguisées en installeurs de licences logicielles, en cracks de jeux ou en programmes d'installation d'applications d'entreprise — les passerelles de messagerie qui inspectent les types d'exécutables courants (EXE, DLL, SCR) laissent souvent passer les fichiers ISO sans inspection approfondie
- Malvertising sur des sites de piratage logiciel et de torrents, présentant les ISO comme des versions crackées de logiciels commerciaux populaires
- Discord et Telegram — communautés de partage de logiciels où les ISO sont publiées comme des collections d'outils légitimes
- Résultats de recherche empoisonnés par SEO menant vers de fausses pages de téléchargement de logiciels
Une fois montée (Windows monte automatiquement les fichiers ISO d'un double-clic depuis Windows 10+), l'ISO présente une interface d'installation convaincante tout en déposant et exécutant silencieusement à la fois le RAT et le mineur. Le mineur est configuré pour limiter son utilisation du CPU pendant les sessions utilisateur actives afin d'éviter toute détection, ne fonctionnant à pleine capacité que pendant les périodes d'inactivité.
Actions défensives
- Bloquez les téléchargements de fichiers ISO au niveau de la passerelle web pour les utilisateurs non administrateurs
- Désactivez le montage automatique des ISO via une stratégie de groupe (Group Policy) : Computer Configuration > Administrative Templates > Windows Components > AutoPlay Policies
- Générez une alerte en cas de pics CPU inhabituels pendant les périodes d'inactivité attendues — un indicateur fort de mineur de cryptomonnaie
- Surveillez les processus générés depuis des points de montage de lecteurs virtuels (D:\, E:\ attribués dynamiquement)
8. La plateforme IA Mercor touchée par une compromission de la chaîne d'approvisionnement via LiteLLM
⚠ CRITIQUE — Attaque de la chaîne d'approvisionnement de l'infrastructure IA
Mercor, une plateforme de recrutement propulsée par l'IA, a été compromise via une attaque de la chaîne d'approvisionnement ciblant sa dépendance LiteLLM — une bibliothèque open source de proxy pour API LLM — exposant les données des candidats et les identifiants API à travers la plateforme.
Mercor, une plateforme de recrutement nativement IA qui utilise des grands modèles de langage pour associer des candidats à des opportunités d'emploi, a révélé un incident de sécurité remontant à une compromission de la chaîne d'approvisionnement de sa dépendance LiteLLM. LiteLLM est une bibliothèque open source populaire utilisée pour relayer les requêtes vers plusieurs API de fournisseurs LLM (OpenAI, Anthropic, Azure OpenAI, etc.) depuis une interface unifiée.
Nature de l'attaque
Des attaquants ont introduit du code malveillant dans une version de LiteLLM qui a ensuite été récupérée comme dépendance par l'infrastructure de production de Mercor. La version malveillante du paquet contenait une backdoor qui :
- Exfiltrait les clés API LLM (OpenAI, Anthropic, Azure) stockées dans l'environnement applicatif — des clés ayant des implications importantes en matière de facturation et d'accès aux données
- Journalisait les prompts et réponses LLM, capturant potentiellement des informations sensibles sur les candidats soumises via les fonctionnalités de la plateforme propulsées par l'IA
- Tentait un mouvement latéral au sein de l'environnement d'hébergement en exploitant les services de métadonnées du fournisseur cloud pour obtenir les identifiants de l'instance
Un risque plus large pour la chaîne d'approvisionnement IA
Cet incident met en lumière une surface d'attaque émergente et sous-estimée : la chaîne de dépendances des applications d'IA. LiteLLM à lui seul est utilisé par des centaines de startups et d'entreprises développant des applications propulsées par des LLM. Une seule version compromise pourrait affecter simultanément des dizaines de plateformes en aval, chacune traitant des données utilisateur sensibles via des pipelines d'IA.
Actions immédiates pour les utilisateurs de LiteLLM
- Vérifiez la version actuelle de LiteLLM dans tous les environnements de production par rapport à la liste des versions confirmées saines
- Faites immédiatement pivoter toutes les clés API LLM si vous exécutez une version potentiellement affectée
- Examinez les contrôles d'accès aux métadonnées des instances cloud afin d'empêcher le vol d'identifiants via des points de terminaison SSRF/métadonnées
- Mettez en œuvre une vérification de l'intégrité des paquets (épinglage de hachage) pour toutes les dépendances IA/ML
- Envisagez de mettre en bac à sable (sandboxing) les services proxy LLM afin de limiter leur accès aux variables d'environnement sensibles
Résumé du paysage des menaces
| Menace | Gravité | Action requise |
|---|---|---|
| RCE pré-authentification Progress ShareFile | CRITIQUE | Corrigez immédiatement StorageZones Controller ; isolez-le si le correctif est retardé |
| Usurpation du CERT-UA / AGEWHEEZE | CRITIQUE | Bloquez les domaines IoC ; générez une alerte pour les e-mails suspects sur le thème du CERT-UA |
| Chaîne d'approvisionnement Mercor / LiteLLM | CRITIQUE | Vérifiez les versions de LiteLLM ; faites pivoter dès maintenant toutes les clés API LLM |
| Attaque par wiper chez Stryker (rétablissement) | ÉLEVÉ | Examinez les lacunes de détection des réseaux OT/de fabrication |
| Leurres PDF Casbaneiro | ÉLEVÉ | Bloquez l'exécution de JavaScript dans les PDF ; générez une alerte pour les processus générés par des PDF |
| Malware VBS WhatsApp / contournement de l'UAC | ÉLEVÉ | Bloquez l'exécution de VBScript ; surveillez l'activité de fodhelper.exe |
| Évasion par proxys résidentiels (78 %) | ÉLEVÉ | Complétez les contrôles IP par l'empreinte comportementale et l'empreinte des appareils |
| Leurre ISO : RAT + mineur de cryptomonnaie | ÉLEVÉ | Bloquez les téléchargements d'ISO ; désactivez le montage automatique via une stratégie de groupe (Group Policy) |
Gardez une longueur d'avance sur les menaces
Des briefings de renseignement quotidiens, des analyses d'attaques réelles et des recommandations défensives exploitables.
Découvrir KENSAIValidez vos défenses face aux menaces actuelles
KENSAI teste en continu vos contrôles de sécurité face aux dernières techniques d'attaque — des compromissions de la chaîne d'approvisionnement aux chaînes RCE pré-authentification — avant que les adversaires ne les exploitent.
Découvrir la plateforme— KENSAI Security Intelligence · Publié le 1 avril 2026