Un contournement d'authentification CVSS 10,0 dans Cisco Catalyst SD-WAN est activement exploité depuis 2023. CarGurus confirme que 12,4 millions d'utilisateurs ont été compromis par ShinyHunters. Un supergroupe cybercriminel paie des femmes 1 000 $ par appel pour manipuler par ingénierie sociale les services d'assistance IT. Et aussi : SolarWinds corrige quatre failles RCE critiques dans Serv-U, et un prestataire de défense écope de 87 mois de prison fédérale pour avoir vendu des exploits à la Russie.
Cisco a révélé un contournement d'authentification de gravité maximale dans Cisco Catalyst SD-WAN Controller (anciennement vSmart) et SD-WAN Manager (anciennement vManage). La faille permet à des attaquants distants non authentifiés de se connecter en tant qu'utilisateur interne hautement privilégié et de manipuler l'ensemble du tissu SD-WAN via NETCONF.
La vulnérabilité provient d'un mécanisme d'authentification de peering défaillant. Les attaquants l'exploitent pour ajouter des pairs illégitimes à l'environnement SD-WAN — injectant de fait des appareils malveillants qui paraissent légitimes et peuvent acheminer du trafic via une infrastructure contrôlée par l'attaquant.
Cisco Talos suit cette activité sous le nom UAT-8616 et l'attribue avec un haut degré de confiance à un acteur malveillant hautement sophistiqué. La télémétrie montre une exploitation remontant au moins à 2023. L'acteur a obtenu les privilèges root en rétrogradant le firmware pour exploiter une vulnérabilité plus ancienne (CVE-2022-20775), puis en restaurant la version d'origine pour échapper à la détection.
La divulgation a été coordonnée entre Cisco, l'Australian Cyber Security Centre (ASD's ACSC), la CISA (directive d'urgence 26-03) et les autorités britanniques.
La place de marché automobile CarGurus a confirmé une violation de données affectant plus de 12,4 millions d'utilisateurs. Le groupe ShinyHunters a revendiqué la responsabilité, déclarant avoir exfiltré des informations personnelles identifiables et des données internes de l'entreprise.
Cela fait suite à l'attaque de ShinyHunters contre Wynn Resorts, où des données d'employés avaient été volées — bien que l'annonce ait ensuite été retirée du site de fuite après des négociations apparentes.
Impact : si vous ou vos employés avez utilisé CarGurus, surveillez les campagnes de phishing exploitant les données volées. Des attaques par credential stuffing sont attendues dans les jours à venir.
Le supergroupe cybercriminel Scattered LAPSUS$ Hunters (SLH) — issu de la fusion de LAPSUS$, Scattered Spider et ShinyHunters — recrute désormais activement des femmes pour mener des attaques d'hameçonnage vocal (vishing) contre les services d'assistance IT.
Selon le renseignement sur les menaces de Dataminr, SLH offre 500 à 1 000 $ par appel ainsi que des scripts préécrits. La stratégie : des voix féminines pourraient obtenir de meilleurs taux de réussite lorsqu'elles se font passer pour des employés appelant le service d'assistance pour une réinitialisation de mot de passe ou un contournement de MFA.
SLH possède un historique documenté de bombardement d'invites MFA, d'échange de carte SIM (SIM swapping) et d'ingénierie sociale contre les services d'assistance. Cette campagne de recrutement signale une industrialisation de l'ingénierie sociale — le passage d'attaques opportunistes à des opérations de centre d'appels organisées et rémunérées.
SolarWinds a corrigé quatre vulnérabilités critiques dans le logiciel de transfert de fichiers Serv-U pouvant permettre une exécution de code à distance. Bien que les failles nécessitent des privilèges administratifs, Serv-U a été un produit historiquement ciblé (rappelez-vous l'attaque de la chaîne d'approvisionnement de 2021).
Les appliances de transfert de fichiers restent le vecteur d'accès initial n° 1 pour les groupes de ransomware. MOVEit, GoAnywhere, Citrix ShareFile — et maintenant à nouveau Serv-U. Si vous utilisez Serv-U, appliquez le correctif avant qu'un code d'exploitation n'apparaisse inévitablement.
Le Threat Intelligence Group (GTIG) de Google, Mandiant et des partenaires internationaux ont perturbé une campagne d'espionnage mondiale attribuée à l'acteur malveillant chinois UNC2814. Le groupe est actif depuis au moins 2017, ciblant des organisations dans 42 pays.
Les attaquants ont utilisé des appels API SaaS légitimes pour dissimuler le trafic malveillant, rendant la détection exceptionnellement difficile. Les cibles incluaient des opérateurs télécoms et des agences gouvernementales — des objectifs classiques de collecte de renseignement.
L'ancien cadre d'un prestataire de défense américain Peter Williams a été condamné à 87 mois de prison fédérale pour avoir vendu des exploits cybernétiques à un courtier russe. Cette affaire souligne le risque persistant des menaces internes dans la chaîne d'approvisionnement de la défense.
Deux campagnes distinctes visant la chaîne d'approvisionnement découvertes cette semaine :
Équipes de développement : auditez vos dépendances NuGet et méfiez-vous de tout dépôt provenant d'un entretien d'embauche non sollicité.
Le fabricant américain de dispositifs médicaux UFP Technologies a révélé une cyberattaque avec vol de données confirmé et malware de chiffrement de fichiers. Le secteur de la santé continue d'être ciblé de manière disproportionnée — les attaquants savent que les données patients justifient des rançons élevées et que la pression réglementaire pousse à des paiements rapides.
✅ Détection Cisco SD-WAN — analyse à la recherche de CVE-2026-20127 et des configurations vulnérables
✅ Surveillance de la chaîne d'approvisionnement — suivi des paquets malveillants sur NuGet, npm, PyPI
✅ Remédiation assistée par IA — obtenez des correctifs, pas seulement des alertes. Pull requests générées automatiquement pour votre base de code.
✅ Conformité NIS2 — rapports en langue allemande pour les exigences réglementaires
Plus de 332 000 CVE indexées. Correctifs générés par IA. Automatisation des pull requests GitHub.
Démarrer l'essai gratuitRestez en sécurité. Restez vigilant.
🗡️ Équipe Sécurité KENSAI
🛡️ Votre site est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →