Les attaques de phishing sur le code des appareils ont été multipliées par 37 avec 11 nouveaux kits, le TA416, lié à la Chine, cible les gouvernements européens, LinkedIn BrowserGate analyse plus de 6 000 extensions, le ransomware Qilin s'attaque au parti politique allemand
Les attaques de phishing par code d'appareil OAuth ont été multipliées par 37 en 2026, alors qu'au moins 11 kits de phishing en tant que service démocratisent cette technique. Le TA416 APT chinois reprend l'espionnage agressif contre les gouvernements européens avec PlugX mis à jour. LinkedIn a été surpris en train d'analyser secrètement plus de 6 000 extensions de navigateur. Le ransomware Qilin vole les données du parti allemand Die Linke. Le malware de vol de crypto SparkCat revient sur les magasins d'applications iOS et Android.
1. Les attaques de phishing sur le code des appareils ont été multipliées par 37 – 11 kits PhaaS désormais disponibles
⚠ CRITIQUE – Flux de périphériques OAuth largement militarisé
Les attaques de phishing sur le code de l'appareil abusant du flux d'autorisation d'appareil OAuth 2.0 ont été multipliées par 37,5 en 2026. Au moins 11 kits de phishing offrent désormais cette fonctionnalité en tant que service, rendant la technique accessible aux attaquants peu qualifiés.
Chercheurs en sécurité à Sécurité poussée ont documenté une augmentation explosive du phishing de code d'appareil, une technique qui abuse du flux d'autorisation d'autorisation d'appareil OAuth 2.0 conçu pour les appareils à entrées limitées comme les téléviseurs intelligents et le matériel IoT. L'attaque incite les victimes à saisir un code d'appareil généré par l'attaquant sur une page de connexion Microsoft légitime, accordant sans le savoir à l'attaquant un accès persistant via des jetons valides.
Comment fonctionne l'attaque
L'acteur malveillant envoie une demande d'autorisation de périphérique au fournisseur d'identité et reçoit un code. Ce code est transmis à la victime via des leurres de phishing – généralement des pages sur le thème SaaS imitant DocuSign, SharePoint, Microsoft Teams ou Adobe. Lorsque la victime saisit le code sur la page de connexion légitime, l'appareil de l'attaquant reçoit des jetons d'accès et d'actualisation valides, contournant entièrement la MFA.
11 kits de phishing concurrents
La plateforme de phishing en tant que service EvilTokens, documentée par Sekoia plus tôt cette semaine, a été le principal moteur de son adoption par le grand public. Cependant, Push Security a identifié 10 kits concurrents supplémentaires:
- VENIN — Kit à source fermée offrant à la fois des fonctionnalités de phishing par code d'appareil et d'AiTM ; semble être un clone d'EvilTokens
- FICHIER DE PARTAGE — Leurres sur le thème Citrix ShareFile avec backends basés sur des nœuds
- CLURE - Sur le thème de SharePoint avec des points de terminaison d'API rotatifs sur DigitalOcean
- LINKS — Leurres sur le thème Microsoft Teams et Adobe avec défis Cloudflare
- AUTOUR - Hébergé sur Workers.dev avec saisie du code de l'appareil par fenêtre contextuelle
- DOCUPOLL — Réplicas de flux de travail DocuSign hébergés sur GitHub Pages
- FLOW_TOKEN — Backend Tencent Cloud avec leurres sur le thème des ressources humaines
- PAPRIKA - Clones de connexion Microsoft hébergés par AWS S3 avec un faux pied de page Okta
- ÉTAT DC — Kit minimal avec leurres génériques Microsoft 365
- DOLCE — Implémentation probable de l'équipe rouge hébergée par PowerApps
Recommandations défensives
- Désactivez le flux d'autorisation d'appareil via des politiques d'accès conditionnel lorsque cela n'est pas nécessaire.
- Surveiller les événements inattendus d'authentification du code de périphérique dans les journaux du fournisseur d'identité
- Alerte sur les sessions provenant d'adresses IP ou de géolocalisations inhabituelles
- Implémentez l'authentification basée sur FIDO2/par clé d'accès lorsque cela est possible
- Former les utilisateurs à reconnaître les leurres de phishing par code d'appareil
2. Le TA416, lié à la Chine, reprend l'espionnage du gouvernement européen avec PlugX
🔶 ÉLEVÉ — Campagne d'espionnage parrainée par l'État contre l'UE et l'OTAN
Le groupe TA416 APT (qui chevauche RedDelta et Vertigo Panda) a repris son ciblage agressif des gouvernements européens et des organisations diplomatiques après une pause de deux ans, en déployant des portes dérobées PlugX mises à jour via des abus de redirection OAuth.
Les chercheurs de Proofpoint ont documenté Campagne d'espionnage renouvelée du TA416 contre le gouvernement européen et les organisations diplomatiques depuis mi-2025. Le groupe aligné sur la Chine – qui chevauche DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 et Vertigo Panda – a ciblé les missions diplomatiques auprès de l'UE et de l'OTAN dans plusieurs pays européens.
Chaîne d'attaque évolutive
TA416 a continuellement fait évoluer ses techniques d’infection tout au long de la campagne :
- Abus du tourniquet Cloudflare — Utilisation de pages de défi CAPTCHA légitimes pour bloquer la diffusion de logiciels malveillants
- Exploitation de la redirection OAuth — Utilisation abusive des applications cloud Microsoft Entra ID et des points de terminaison d'autorisation OAuth pour rediriger les victimes vers des domaines contrôlés par des attaquants.
- Abus de fichiers de projet C# — Utilisation de MSBuild pour compiler automatiquement des fichiers CSPROJ malveillants qui agissent comme des téléchargeurs PlugX
- Diversification de l'hébergement cloud — Hébergement d'archives malveillantes sur Azure Blob Storage, Google Drive et des instances SharePoint compromises
Expansion au Moyen-Orient
Au-delà de l’Europe, TA416 a également lancé des campagnes ciblant des entités diplomatiques et gouvernementales au Moyen-Orient à la suite du conflit entre les États-Unis, Israël et l’Iran fin février 2026, probablement à la recherche de renseignements régionaux.
Détails techniques
La chaîne d'attaque de février 2026 télécharge des archives depuis Google Drive ou des instances SharePoint compromises contenant un exécutable MSBuild légitime et un fichier de projet C# malveillant. Le fichier CSPROJ décode trois URL codées en Base64 pour récupérer une triade de chargement latéral de DLL à partir d'un domaine contrôlé par TA416, en exécutant PlugX via la technique de chargement latéral de DLL caractéristique du groupe.
Indicateurs et atténuations
- Surveiller les exécutions inattendues de MSBuild en dehors des environnements de développement
- Bloquer l'infrastructure TA416 C2 connue au niveau du réseau
- Examinez les autorisations des applications OAuth dans Entra ID pour les applications tierces non autorisées
- Activer la détection du suivi des bogues Web dans les passerelles de sécurité de messagerie
- Alerte sur les modèles de chargement latéral de DLL impliquant des exécutables légitimes
3. LinkedIn « BrowserGate » – La plate-forme Microsoft analyse plus de 6 000 extensions Chrome
🔶 ÉLEVÉ — Problèmes de confidentialité liés aux empreintes digitales secrètes du navigateur
LinkedIn a été surpris en train d'injecter du JavaScript qui analyse les navigateurs des visiteurs à la recherche de plus de 6 000 extensions Chrome et collecte des données détaillées d'empreintes digitales des appareils, reliant les résultats à des profils d'utilisateurs identifiables.
Un rapport doublé "Porte du navigateur" par Fairlinked e.V. révèle que LinkedIn de Microsoft utilise du JavaScript caché pour analyser les navigateurs des visiteurs à la recherche d'extensions installées et collecter des données sur les appareils. BleepingComputer a confirmé ces affirmations de manière indépendante, en observant un fichier JavaScript avec un nom de fichier aléatoire chargé par le site Web de LinkedIn qui vérifiait 6 236 extensions de navigateur.
Ce que LinkedIn collecte
- Extensions de navigateur — Analyse 6 236 extensions, dont plus de 200 outils de vente concurrents (Apollo, Lusha, ZoomInfo)
- Nombre de cœurs de processeur et mémoire disponible
- Résolution d'écran et fuseau horaire
- Paramètres de langue et état de la batterie
- Informations audio et fonctionnalités de stockage
Portée croissante
L'analyse des extensions s'est intensifiée : d'environ 2 000 extensions en 2025, à 3 000 il y a deux mois, pour atteindre 6 236 actuellement. Au-delà des extensions liées à LinkedIn, le script détecte également les outils linguistiques, les extensions de grammaire, les outils professionnels de la fiscalité et des fonctionnalités apparemment sans rapport.
Problèmes de veille concurrentielle
Le rapport allègue que LinkedIn utilise ces données pour cartographier les entreprises qui utilisent des produits concurrents, extrayant ainsi les listes de clients concurrents des navigateurs des utilisateurs. LinkedIn aurait envoyé des menaces d'application aux utilisateurs d'outils tiers sur la base de données obtenues grâce à une analyse secrète.
Réponse de LinkedIn
LinkedIn ne conteste pas la détection des extensions mais affirme que cette pratique est destinée à la protection de la plateforme. La société déclare que le compte de l'auteur du rapport a été banni pour avoir gratté et violé les conditions d'utilisation. LinkedIn affirme que la détection des extensions permet d'identifier les outils qui récupèrent des données sans le consentement des membres.
4. Qilin Ransomware vole des données du parti politique allemand Die Linke
⚠ CRITIQUE – Violation des données des partis politiques avec des implications géopolitiques
Le groupe de ransomware Qilin a compromis le parti politique allemand Die Linke, en volant des données internes sensibles et des informations personnelles sur les employés. Le parti suggère que l’attaque pourrait être motivée par des raisons politiques.
Le Groupe de rançongiciels Qilin a revendiqué la responsabilité d'un attentat contre La gauche (La Gauche), parti politique socialiste démocrate allemand actuellement représenté au Bundestag avec 64 membres et 123 000 inscrits. L’attaque du 27 mars a provoqué une panne des systèmes informatiques du siège du parti.
Ce qui a été volé
- Données internes sensibles des systèmes d'organisation des partis
- Informations personnelles des collaborateurs du siège
- La base de données des membres a été pas compromis — les attaquants n'ont pas réussi à obtenir les données des membres
Dimensions politiques
Die Linke a décrit les attaquants comme des cybercriminels russophones ayant des motivations à la fois financières et politiques, affirmant que l'attaque "ne semble pas être une coïncidence". Le parti a qualifié les attaques de ransomware contre des organisations politiques de « partie d'une guerre hybride » et d'« attaque contre des infrastructures critiques ». Des groupes liés à la Russie ont déjà ciblé des partis politiques allemands : en 2024, APT29 a ciblé la CDU avec la porte dérobée WineLoader.
Actions de réponse
- Les autorités allemandes ont été informées et une plainte pénale a été déposée
- Des experts informatiques indépendants engagés pour la restauration du système
- Qilin a répertorié Die Linke sur son site de fuite le 1er avril sans publier d'échantillons de données
- Menace de fuite de données utilisée comme pression pour obtenir le paiement d’une rançon
5. Le logiciel malveillant SparkCat Crypto-Stealing revient dans les magasins d'applications iOS et Android
🔶 ÉLEVÉ – Les magasins d'applications officiels à nouveau compromis
Une nouvelle variante plus sophistiquée de SparkCat a été découverte dans l'App Store d'Apple et le Google Play Store, utilisant l'OCR pour voler des phrases de récupération de portefeuille de crypto-monnaie dans les galeries de photos des victimes.
Les chercheurs de Kaspersky ont découvert un nouvelle version du malware SparkCat sur l'App Store d'Apple et le Google Play Store, plus d'un an après la première détection du cheval de Troie. Le malware se cache dans des applications apparemment inoffensives – messageries d'entreprise et services de livraison de nourriture – tout en analysant silencieusement les galeries de photos des victimes à la recherche d'expressions de récupération de portefeuille de crypto-monnaie.
Évolution technique
- Virtualisation des codes — Les nouvelles couches d'obscurcissement rendent l'analyse beaucoup plus difficile
- Langages multiplateformes — Évite les outils d’analyse traditionnels
- Extraction basée sur l'OCR — Utilise la reconnaissance optique de caractères pour identifier les phrases de départ du portefeuille dans les captures d'écran
- Ciblage multilingue — La version Android recherche les mots-clés japonais, coréens et chinois ; La variante iOS analyse les phrases mnémoniques anglaises pour une portée plus large
Portée et attribution
Kaspersky a trouvé deux applications infectées sur l'App Store et une sur Google Play, ciblant principalement les utilisateurs de crypto-monnaie en Asie. L'opération est attribuée à un opérateur sinophone. L'analyse en anglais de la variante iOS lui confère une portée potentiellement plus large, affectant les utilisateurs du monde entier, quelle que soit la région.
Protections des utilisateurs
- Ne capturez ou ne photographiez jamais les phrases de récupération du portefeuille de crypto-monnaie
- Vérifiez les autorisations des applications : méfiez-vous des demandes d'accès à la galerie de photos provenant d'applications non liées.
- Utilisez des solutions de sécurité mobile qui recherchent les signatures de logiciels malveillants connus
- Stockez les phrases de départ hors ligne en utilisant uniquement un support physique
Résumé du paysage des menaces
| Menace | Gravité | Action requise |
|---|---|---|
| Phishing par code d'appareil (11 kits) | CRITIQUE | Désactivez l'autorisation d'authentification de l'appareil, surveillez les journaux d'authentification |
| TA416 PlugX contre l'UE/OTAN | HAUT | Examinez les applications OAuth, bloquez l'infrastructure C2 connue |
| Portail du navigateur LinkedIn | HAUT | Examinez l’exposition des extensions, tenez compte des profils de navigateur |
| Ransomware Qilin contre La Gauche | CRITIQUE | Organisations politiques : examinez l'état de préparation aux ransomwares |
| Voleur de crypto SparkCat | HAUT | Ne photographiez jamais les phrases de départ, vérifiez les autorisations de l'application |
Gardez une longueur d'avance sur la courbe des menaces
Briefings quotidiens de renseignement, analyse des attaques du monde réel et conseils défensifs exploitables.
Explorez KENSAI— Renseignement de sécurité KENSAI · Publié le 4 avril 2026