Bulletin de sécurité 1 avril 2026 · 10 min de lecture

Chaîne RCE pré-authentification Progress ShareFile, Stryker se rétablit totalement après une attaque par wiper sur 200 000 appareils, l'usurpation du CERT-UA diffuse AGEWHEEZE à 1 million d'emails, les leurres PDF Casbaneiro frappent l'Amérique latine & l'Europe

Progress ShareFile recèle une chaîne de vulnérabilités dangereuse permettant l'exécution de code à distance pré-authentification contre les instances non corrigées. Le géant medtech Stryker déclare un rétablissement opérationnel total après qu'une attaque par wiper a détruit 200 000 appareils. Une campagne de phishing à grande échelle usurpant le CERT-UA a diffusé le malware AGEWHEEZE à plus d'un million de boîtes de réception. Le cheval de Troie bancaire Casbaneiro revient avec des leurres PDF dynamiques en Amérique latine et en Europe. Un malware VBS diffusé via WhatsApp exploite un contournement de l'UAC pour détourner des systèmes Windows. Les proxys résidentiels échappent désormais aux contrôles de réputation IP dans 78 % des cas sur quatre milliards de sessions observées.


1. RCE pré-authentification Progress ShareFile — une chaîne de vulnérabilités permet une prise de contrôle non authentifiée

⚠ CRITIQUE — Exécution de code à distance pré-authentification

Plusieurs failles dans Progress ShareFile peuvent être enchaînées par un attaquant non authentifié pour parvenir à l'exécution de code à distance sans aucun identifiant valide. Les organisations exploitant des déploiements ShareFile sur site doivent traiter cela comme une urgence et appliquer immédiatement les correctifs disponibles.

Progress ShareFile — une plateforme de partage de fichiers et de collaboration d'entreprise largement déployée — s'est révélée contenir une chaîne de vulnérabilités qui, combinées, permettent à un attaquant distant non authentifié d'obtenir une exécution de code à distance (RCE) complète sur les instances serveur vulnérables.

La chaîne de vulnérabilités

La chaîne d'exploitation relie deux faiblesses distinctes. La première est un contournement d'authentification dans l'application web ShareFile, qui permet à des requêtes non authentifiées d'atteindre des points de terminaison destinés uniquement aux utilisateurs connectés. La seconde est une vulnérabilité de désérialisation côté serveur accessible via ces points de terminaison protégés. En combinant les deux, un attaquant peut fournir une charge utile sérialisée forgée via le contournement d'authentification, déclenchant l'exécution de code arbitraire dans le contexte du processus du serveur web — sans qu'aucun identifiant ne soit requis à aucune étape.

Versions concernées

Risque d'exploitation

Progress ShareFile est largement utilisé dans des secteurs réglementés tels que les services financiers, le juridique et la santé — des secteurs qui stockent des documents hautement sensibles sur la plateforme. Une RCE pré-authentification réussie donne aux attaquants un accès direct au serveur de fichiers sous-jacent, à tous les documents stockés et aux identifiants mis en cache dans l'environnement applicatif. Étant donné que des vulnérabilités Progress similaires (par exemple, MOVEit Transfer en 2023) ont été exploitées massivement par des groupes de ransomware quelques jours seulement après leur divulgation, des tentatives d'exploitation active doivent être attendues de manière imminente.

Correctifs et mesures d'atténuation


2. Stryker de nouveau pleinement opérationnel après une attaque dévastatrice d'effacement de données sur 200 000 appareils

🔶 ÉLEVÉ — Le géant medtech achève son rétablissement ; l'ampleur de l'attaque est révélée

Stryker Corporation a déclaré un rétablissement opérationnel total à la suite d'une attaque destructrice par wiper qui a effacé de manière permanente les données d'environ 200 000 appareils à travers son réseau mondial de fabrication et de logistique.

Stryker Corporation, l'une des plus grandes entreprises de technologie médicale au monde avec des activités couvrant les équipements chirurgicaux, les implants orthopédiques et la logistique hospitalière, a confirmé être désormais pleinement opérationnelle après une attaque par malware de type wiper ayant effacé les données d'environ 200 000 appareils au sein de son infrastructure.

Chronologie de l'attaque

Impact et rétablissement

L'utilisation par l'attaque d'un malware de type wiper — plutôt qu'un ransomware — indique que l'objectif principal était la perturbation plutôt que l'extorsion financière. La destruction de 200 000 appareils a représenté un coup dur pour la capacité de fabrication de Stryker, avec des retards se répercutant sur les chaînes d'approvisionnement hospitalières pour les composants de remplacement articulaire et les instruments chirurgicaux. Le rétablissement a nécessité une combinaison de réimagerie complète du système d'exploitation à partir d'images de référence durcies, de remplacement matériel pour les appareils dont le stockage avait été physiquement écrasé au-delà de toute récupération, et de reconfiguration manuelle de milliers de systèmes de production.

Stryker n'a pas publiquement attribué l'attaque à un acteur malveillant spécifique. L'analyse du comportement du wiper présente des caractéristiques communes avec des outils destructeurs précédemment associés à des acteurs soutenus par des États opérant à l'appui d'objectifs géopolitiques, bien que cette attribution reste non confirmée.

Enseignements clés


3. Une campagne d'usurpation du CERT-UA diffuse le malware AGEWHEEZE à 1 million de boîtes de réception

⚠ CRITIQUE — Phishing aligné sur un État à l'échelle nationale

Un acteur malveillant sophistiqué a usurpé l'identité de l'équipe ukrainienne de réponse aux urgences informatiques (CERT-UA) dans une campagne de phishing qui a diffusé le malware AGEWHEEZE à plus d'un million d'adresses e-mail couvrant le gouvernement, l'armée et des organisations partenaires alliées de l'Ukraine.

La communauté ukrainienne de cybersécurité répond à l'une des plus vastes opérations de phishing ciblant le pays en 2026 : une campagne qui a usurpé de manière convaincante l'identité du CERT-UA — l'organisme gouvernemental ukrainien de réponse aux urgences informatiques — afin de diffuser une famille de malware jusqu'alors non documentée baptisée AGEWHEEZE à plus d' un million de destinataires.

Technique de phishing

La campagne a utilisé des adresses d'expéditeur usurpées imitant étroitement les domaines de messagerie officiels du CERT-UA, combinées à un contenu d'e-mail qui reproduisait la mise en forme, l'identité visuelle et le ton des avis de sécurité légitimes du CERT-UA. Les destinataires étaient invités à télécharger et exécuter un « correctif de sécurité urgent » ou un « outil de scan obligatoire » pour une vulnérabilité critique fabriquée de toutes pièces — une technique d'ingénierie sociale qui exploite la relation de confiance entre le CERT-UA et les organisations qu'il protège habituellement.

Les e-mails ont été distribués en au moins trois vagues, avec des objets faisant référence aux tensions géopolitiques actuelles et à des thèmes liés au conflit en cours afin de maximiser l'urgence et les taux d'ouverture. Les chercheurs ont noté que la liste des cibles de la campagne incluait des ministères gouvernementaux, des organisations de soutien militaire, des opérateurs d'infrastructures critiques et des nations partenaires alliées en Europe de l'Est.

Capacités du malware AGEWHEEZE

AGEWHEEZE est un implant modulaire à architecture étagée, conçu pour minimiser l'empreinte initiale tout en permettant de vastes capacités de post-exploitation :

Indicateurs de compromission (IoC)


4. Le cheval de Troie bancaire Casbaneiro revient avec des leurres PDF dynamiques ciblant l'Amérique latine et l'Europe

🔶 ÉLEVÉ — Le cheval de Troie bancaire évolue vers une diffusion par PDF

Le cheval de Troie bancaire Casbaneiro a refait surface avec un nouveau mécanisme de diffusion utilisant des leurres PDF dynamiques et personnalisés pour cibler les clients bancaires en Amérique latine et sur certains marchés européens.

Casbaneiro (également suivi sous les noms Metamorfo/Ponteiro), un cheval de Troie bancaire latino-américain actif depuis 2018, est revenu sous une forme considérablement évoluée. Des chercheurs en sécurité ont identifié une campagne active utilisant des leurres PDF générés dynamiquement comme vecteur d'infection initial, remplaçant le recours antérieur du groupe à des documents Office malveillants contenant des macros.

La technique du PDF dynamique

L'innovation la plus notable de la campagne réside dans son utilisation de la génération de PDF côté serveur pour créer des documents leurres personnalisés au moment de la livraison. Contrairement aux PDF malveillants statiques qui déclenchent les produits de sécurité par correspondance de signatures, ces documents sont générés à la demande et intègrent :

Régions et institutions ciblées

Recommandations de détection


5. Un malware VBS diffusé via WhatsApp détourne Windows grâce à un contournement de l'UAC

🔶 ÉLEVÉ — Une application de messagerie grand public armée pour compromettre les entreprises

Des attaquants diffusent des fichiers VBScript malveillants via WhatsApp, exploitant la confiance des utilisateurs envers la plateforme de messagerie pour livrer un malware qui contourne l'UAC de Windows et établit un accès élevé persistant.

Une campagne de malware nouvellement identifiée exploite WhatsApp comme canal de diffusion pour un malware Visual Basic Script (VBS) ciblant les systèmes Windows. L'attaque exploite la confiance intrinsèque que les utilisateurs accordent aux fichiers reçus via la messagerie personnelle — en particulier lorsqu'ils semblent provenir de contacts connus dont les comptes ont été compromis — pour contourner la méfiance de sécurité qui signalerait normalement des pièces jointes non sollicitées reçues par e-mail.

Mécanisme de diffusion

Les victimes reçoivent un message WhatsApp provenant d'un contact compromis ou d'un numéro inconnu, livrant une archive compressée (ZIP/RAR) contenant un fichier VBS déguisée en document, en facture ou en fichier multimédia. Les thèmes de leurre courants incluent :

Chaîne d'exploitation

Une fois exécutée, la charge utile VBS mène une attaque en plusieurs étapes :

  1. Vérification de l'environnement : Vérifie qu'elle s'exécute dans un véritable environnement utilisateur, et non dans un bac à sable ou une VM d'analyse
  2. Contournement de l'UAC : Exploite une technique connue de contournement du contrôle de compte d'utilisateur (UAC) de Windows via le mécanisme d'auto-élévation de fodhelper.exe , obtenant des privilèges élevés sans afficher d'invite UAC
  3. Persistance : Installe une backdoor basée sur PowerShell dans le dossier de démarrage de Windows et crée une tâche planifiée pour assurer sa résilience
  4. Balisage C2 : Établit une connexion HTTPS sortante vers l'infrastructure de l'attaquant pour la livraison de commandes et de charges utiles
  5. Exfiltration de données : Collecte les identifiants du navigateur, les informations système et les documents stockés localement

Actions défensives


6. Les proxys résidentiels atteignent un taux d'évasion de 78 % face aux contrôles de réputation IP sur 4 milliards de sessions

🔶 ÉLEVÉ — Une infrastructure d'évasion pour acteurs malveillants à l'échelle industrielle

Une nouvelle étude révèle que les réseaux de proxys résidentiels échappent désormais avec succès aux contrôles de réputation IP et de géoblocage dans 78 % des sessions malveillantes analysées, rendant les mécanismes de défense traditionnels basés sur l'IP largement inefficaces à grande échelle.

Une analyse approfondie de plus de quatre milliards de sessions proxy menée par des chercheurs en renseignement sur les menaces a permis de quantifier l'ampleur avec laquelle les réseaux de proxys résidentiels compromettent les contrôles de sécurité basés sur l'IP. Ces résultats représentent un défi majeur pour les organisations qui s'appuient sur des flux de réputation IP, le géorepérage et des listes de blocage comme mécanismes de défense principaux.

Ampleur du problème

Les réseaux de proxys résidentiels — qui acheminent le trafic de l'attaquant via les connexions Internet de consommateurs à leur insu, dont les appareils ont été enrôlés (souvent via des applications VPN gratuites douteuses ou des malwares) — sont désormais utilisés dans environ 78 % des attaques de credential stuffing, de prise de contrôle de compte et de web scraping observées dans le jeu de données. Les adresses IP résidentielles utilisées sont indiscernables des connexions haut débit domestiques légitimes, ce qui signifie que :

Recommandations de défense

L'étude souligne que les défenses centrées sur l'IP doivent être complétées par des signaux comportementaux et au niveau des appareils :


7. Des leurres au format image ISO propagent des RAT et des mineurs de cryptomonnaie dans une campagne active

🔶 ÉLEVÉ — Un malware déguisé en ISO contourne les filtres de pièces jointes des e-mails

Des acteurs malveillants distribuent des fichiers image ISO malveillants déguisés en programmes d'installation ou en contenus multimédias afin de diffuser des chevaux de Troie d'accès à distance et des malwares de minage de cryptomonnaie, tout en échappant aux contrôles standard des pièces jointes des e-mails.

Des chercheurs en sécurité ont identifié une campagne active exploitant des fichiers image disque ISO comme mécanisme de diffusion pour une opération à double charge utile : un cheval de Troie d'accès à distance (RAT) pour un accès persistant et le vol d'identifiants, combiné à un mineur de cryptomonnaie qui monétise les ressources de calcul compromises.

Méthode de distribution

La campagne distribue des fichiers ISO simultanément via plusieurs canaux :

Une fois montée (Windows monte automatiquement les fichiers ISO d'un double-clic depuis Windows 10+), l'ISO présente une interface d'installation convaincante tout en déposant et exécutant silencieusement à la fois le RAT et le mineur. Le mineur est configuré pour limiter son utilisation du CPU pendant les sessions utilisateur actives afin d'éviter toute détection, ne fonctionnant à pleine capacité que pendant les périodes d'inactivité.

Actions défensives


8. La plateforme IA Mercor touchée par une compromission de la chaîne d'approvisionnement via LiteLLM

⚠ CRITIQUE — Attaque de la chaîne d'approvisionnement de l'infrastructure IA

Mercor, une plateforme de recrutement propulsée par l'IA, a été compromise via une attaque de la chaîne d'approvisionnement ciblant sa dépendance LiteLLM — une bibliothèque open source de proxy pour API LLM — exposant les données des candidats et les identifiants API à travers la plateforme.

Mercor, une plateforme de recrutement nativement IA qui utilise des grands modèles de langage pour associer des candidats à des opportunités d'emploi, a révélé un incident de sécurité remontant à une compromission de la chaîne d'approvisionnement de sa dépendance LiteLLM. LiteLLM est une bibliothèque open source populaire utilisée pour relayer les requêtes vers plusieurs API de fournisseurs LLM (OpenAI, Anthropic, Azure OpenAI, etc.) depuis une interface unifiée.

Nature de l'attaque

Des attaquants ont introduit du code malveillant dans une version de LiteLLM qui a ensuite été récupérée comme dépendance par l'infrastructure de production de Mercor. La version malveillante du paquet contenait une backdoor qui :

Un risque plus large pour la chaîne d'approvisionnement IA

Cet incident met en lumière une surface d'attaque émergente et sous-estimée : la chaîne de dépendances des applications d'IA. LiteLLM à lui seul est utilisé par des centaines de startups et d'entreprises développant des applications propulsées par des LLM. Une seule version compromise pourrait affecter simultanément des dizaines de plateformes en aval, chacune traitant des données utilisateur sensibles via des pipelines d'IA.

Actions immédiates pour les utilisateurs de LiteLLM


Résumé du paysage des menaces

MenaceGravitéAction requise
RCE pré-authentification Progress ShareFileCRITIQUECorrigez immédiatement StorageZones Controller ; isolez-le si le correctif est retardé
Usurpation du CERT-UA / AGEWHEEZECRITIQUEBloquez les domaines IoC ; générez une alerte pour les e-mails suspects sur le thème du CERT-UA
Chaîne d'approvisionnement Mercor / LiteLLMCRITIQUEVérifiez les versions de LiteLLM ; faites pivoter dès maintenant toutes les clés API LLM
Attaque par wiper chez Stryker (rétablissement)ÉLEVÉExaminez les lacunes de détection des réseaux OT/de fabrication
Leurres PDF CasbaneiroÉLEVÉBloquez l'exécution de JavaScript dans les PDF ; générez une alerte pour les processus générés par des PDF
Malware VBS WhatsApp / contournement de l'UACÉLEVÉBloquez l'exécution de VBScript ; surveillez l'activité de fodhelper.exe
Évasion par proxys résidentiels (78 %)ÉLEVÉComplétez les contrôles IP par l'empreinte comportementale et l'empreinte des appareils
Leurre ISO : RAT + mineur de cryptomonnaieÉLEVÉBloquez les téléchargements d'ISO ; désactivez le montage automatique via une stratégie de groupe (Group Policy)

Gardez une longueur d'avance sur les menaces

Des briefings de renseignement quotidiens, des analyses d'attaques réelles et des recommandations défensives exploitables.

Découvrir KENSAI

Validez vos défenses face aux menaces actuelles

KENSAI teste en continu vos contrôles de sécurité face aux dernières techniques d'attaque — des compromissions de la chaîne d'approvisionnement aux chaînes RCE pré-authentification — avant que les adversaires ne les exploitent.

Découvrir la plateforme

— KENSAI Security Intelligence · Publié le 1 avril 2026

Articles connexes

INTERPOL démantèle 45 000 IP malveillantes CVE-2025-52694 : injection SQL non authentifiée menant à l'exécution de code à distance Plateforme de sécurité d'entreprise pour les tests de résilience opérationnelle numérique DORA