Briefing de sécurité 4 avril 2026 · 8 minutes de lecture

Les attaques de phishing sur le code des appareils ont été multipliées par 37 avec 11 nouveaux kits, le TA416, lié à la Chine, cible les gouvernements européens, LinkedIn BrowserGate analyse plus de 6 000 extensions, le ransomware Qilin s'attaque au parti politique allemand

Les attaques de phishing par code d'appareil OAuth ont été multipliées par 37 en 2026, alors qu'au moins 11 kits de phishing en tant que service démocratisent cette technique. Le TA416 APT chinois reprend l'espionnage agressif contre les gouvernements européens avec PlugX mis à jour. LinkedIn a été surpris en train d'analyser secrètement plus de 6 000 extensions de navigateur. Le ransomware Qilin vole les données du parti allemand Die Linke. Le malware de vol de crypto SparkCat revient sur les magasins d'applications iOS et Android.


1. Les attaques de phishing sur le code des appareils ont été multipliées par 37 – 11 kits PhaaS désormais disponibles

⚠ CRITIQUE – Flux de périphériques OAuth largement militarisé

Les attaques de phishing sur le code de l'appareil abusant du flux d'autorisation d'appareil OAuth 2.0 ont été multipliées par 37,5 en 2026. Au moins 11 kits de phishing offrent désormais cette fonctionnalité en tant que service, rendant la technique accessible aux attaquants peu qualifiés.

Chercheurs en sécurité à Sécurité poussée ont documenté une augmentation explosive du phishing de code d'appareil, une technique qui abuse du flux d'autorisation d'autorisation d'appareil OAuth 2.0 conçu pour les appareils à entrées limitées comme les téléviseurs intelligents et le matériel IoT. L'attaque incite les victimes à saisir un code d'appareil généré par l'attaquant sur une page de connexion Microsoft légitime, accordant sans le savoir à l'attaquant un accès persistant via des jetons valides.

Comment fonctionne l'attaque

L'acteur malveillant envoie une demande d'autorisation de périphérique au fournisseur d'identité et reçoit un code. Ce code est transmis à la victime via des leurres de phishing – généralement des pages sur le thème SaaS imitant DocuSign, SharePoint, Microsoft Teams ou Adobe. Lorsque la victime saisit le code sur la page de connexion légitime, l'appareil de l'attaquant reçoit des jetons d'accès et d'actualisation valides, contournant entièrement la MFA.

11 kits de phishing concurrents

La plateforme de phishing en tant que service EvilTokens, documentée par Sekoia plus tôt cette semaine, a été le principal moteur de son adoption par le grand public. Cependant, Push Security a identifié 10 kits concurrents supplémentaires:

Recommandations défensives


2. Le TA416, lié à la Chine, reprend l'espionnage du gouvernement européen avec PlugX

🔶 ÉLEVÉ — Campagne d'espionnage parrainée par l'État contre l'UE et l'OTAN

Le groupe TA416 APT (qui chevauche RedDelta et Vertigo Panda) a repris son ciblage agressif des gouvernements européens et des organisations diplomatiques après une pause de deux ans, en déployant des portes dérobées PlugX mises à jour via des abus de redirection OAuth.

Les chercheurs de Proofpoint ont documenté Campagne d'espionnage renouvelée du TA416 contre le gouvernement européen et les organisations diplomatiques depuis mi-2025. Le groupe aligné sur la Chine – qui chevauche DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 et Vertigo Panda – a ciblé les missions diplomatiques auprès de l'UE et de l'OTAN dans plusieurs pays européens.

Chaîne d'attaque évolutive

TA416 a continuellement fait évoluer ses techniques d’infection tout au long de la campagne :

Expansion au Moyen-Orient

Au-delà de l’Europe, TA416 a également lancé des campagnes ciblant des entités diplomatiques et gouvernementales au Moyen-Orient à la suite du conflit entre les États-Unis, Israël et l’Iran fin février 2026, probablement à la recherche de renseignements régionaux.

Détails techniques

La chaîne d'attaque de février 2026 télécharge des archives depuis Google Drive ou des instances SharePoint compromises contenant un exécutable MSBuild légitime et un fichier de projet C# malveillant. Le fichier CSPROJ décode trois URL codées en Base64 pour récupérer une triade de chargement latéral de DLL à partir d'un domaine contrôlé par TA416, en exécutant PlugX via la technique de chargement latéral de DLL caractéristique du groupe.

Indicateurs et atténuations


3. LinkedIn « BrowserGate » – La plate-forme Microsoft analyse plus de 6 000 extensions Chrome

🔶 ÉLEVÉ — Problèmes de confidentialité liés aux empreintes digitales secrètes du navigateur

LinkedIn a été surpris en train d'injecter du JavaScript qui analyse les navigateurs des visiteurs à la recherche de plus de 6 000 extensions Chrome et collecte des données détaillées d'empreintes digitales des appareils, reliant les résultats à des profils d'utilisateurs identifiables.

Un rapport doublé "Porte du navigateur" par Fairlinked e.V. révèle que LinkedIn de Microsoft utilise du JavaScript caché pour analyser les navigateurs des visiteurs à la recherche d'extensions installées et collecter des données sur les appareils. BleepingComputer a confirmé ces affirmations de manière indépendante, en observant un fichier JavaScript avec un nom de fichier aléatoire chargé par le site Web de LinkedIn qui vérifiait 6 236 extensions de navigateur.

Ce que LinkedIn collecte

Portée croissante

L'analyse des extensions s'est intensifiée : d'environ 2 000 extensions en 2025, à 3 000 il y a deux mois, pour atteindre 6 236 actuellement. Au-delà des extensions liées à LinkedIn, le script détecte également les outils linguistiques, les extensions de grammaire, les outils professionnels de la fiscalité et des fonctionnalités apparemment sans rapport.

Problèmes de veille concurrentielle

Le rapport allègue que LinkedIn utilise ces données pour cartographier les entreprises qui utilisent des produits concurrents, extrayant ainsi les listes de clients concurrents des navigateurs des utilisateurs. LinkedIn aurait envoyé des menaces d'application aux utilisateurs d'outils tiers sur la base de données obtenues grâce à une analyse secrète.

Réponse de LinkedIn

LinkedIn ne conteste pas la détection des extensions mais affirme que cette pratique est destinée à la protection de la plateforme. La société déclare que le compte de l'auteur du rapport a été banni pour avoir gratté et violé les conditions d'utilisation. LinkedIn affirme que la détection des extensions permet d'identifier les outils qui récupèrent des données sans le consentement des membres.


4. Qilin Ransomware vole des données du parti politique allemand Die Linke

⚠ CRITIQUE – Violation des données des partis politiques avec des implications géopolitiques

Le groupe de ransomware Qilin a compromis le parti politique allemand Die Linke, en volant des données internes sensibles et des informations personnelles sur les employés. Le parti suggère que l’attaque pourrait être motivée par des raisons politiques.

Le Groupe de rançongiciels Qilin a revendiqué la responsabilité d'un attentat contre La gauche (La Gauche), parti politique socialiste démocrate allemand actuellement représenté au Bundestag avec 64 membres et 123 000 inscrits. L’attaque du 27 mars a provoqué une panne des systèmes informatiques du siège du parti.

Ce qui a été volé

Dimensions politiques

Die Linke a décrit les attaquants comme des cybercriminels russophones ayant des motivations à la fois financières et politiques, affirmant que l'attaque "ne semble pas être une coïncidence". Le parti a qualifié les attaques de ransomware contre des organisations politiques de « partie d'une guerre hybride » et d'« attaque contre des infrastructures critiques ». Des groupes liés à la Russie ont déjà ciblé des partis politiques allemands : en 2024, APT29 a ciblé la CDU avec la porte dérobée WineLoader.

Actions de réponse


5. Le logiciel malveillant SparkCat Crypto-Stealing revient dans les magasins d'applications iOS et Android

🔶 ÉLEVÉ – Les magasins d'applications officiels à nouveau compromis

Une nouvelle variante plus sophistiquée de SparkCat a été découverte dans l'App Store d'Apple et le Google Play Store, utilisant l'OCR pour voler des phrases de récupération de portefeuille de crypto-monnaie dans les galeries de photos des victimes.

Les chercheurs de Kaspersky ont découvert un nouvelle version du malware SparkCat sur l'App Store d'Apple et le Google Play Store, plus d'un an après la première détection du cheval de Troie. Le malware se cache dans des applications apparemment inoffensives – messageries d'entreprise et services de livraison de nourriture – tout en analysant silencieusement les galeries de photos des victimes à la recherche d'expressions de récupération de portefeuille de crypto-monnaie.

Évolution technique

Portée et attribution

Kaspersky a trouvé deux applications infectées sur l'App Store et une sur Google Play, ciblant principalement les utilisateurs de crypto-monnaie en Asie. L'opération est attribuée à un opérateur sinophone. L'analyse en anglais de la variante iOS lui confère une portée potentiellement plus large, affectant les utilisateurs du monde entier, quelle que soit la région.

Protections des utilisateurs


Résumé du paysage des menaces

MenaceGravitéAction requise
Phishing par code d'appareil (11 kits)CRITIQUEDésactivez l'autorisation d'authentification de l'appareil, surveillez les journaux d'authentification
TA416 PlugX contre l'UE/OTANHAUTExaminez les applications OAuth, bloquez l'infrastructure C2 connue
Portail du navigateur LinkedInHAUTExaminez l’exposition des extensions, tenez compte des profils de navigateur
Ransomware Qilin contre La GaucheCRITIQUEOrganisations politiques : examinez l'état de préparation aux ransomwares
Voleur de crypto SparkCatHAUTNe photographiez jamais les phrases de départ, vérifiez les autorisations de l'application

Gardez une longueur d'avance sur la courbe des menaces

Briefings quotidiens de renseignement, analyse des attaques du monde réel et conseils défensifs exploitables.

Explorez KENSAI

— Renseignement de sécurité KENSAI · Publié le 4 avril 2026

Articles connexes

Teams Phishing installe A0Backdoor La vulnérabilité Smart Slider dans WordPress menace 500 000 sites Web, kit d'exploitation Corona iOS Exploiter React2Shell de l'hôte Next.js compromis 766, Drift Protocol a perdu 280 millions de dollars