La campagne GlassWorm ForceMemo utilise les jetons GitHub volés pour injecter des logiciels malveillants dans des centaines de référentiels Python. Stryker est victime d'une attaque dévastatrice par wiper, effaçant à distance des dizaines de milliers d'appareils d'employés. CISA ajoute la faille Wing FTP Server à KEV comme étant activement exploitée. La violation d'Oracle EBS laisse quatre géants de l'entreprise toujours silencieux. La UK Companies House confirme une exposition de données sur plusieurs mois. De plus : la porte dérobée DRILLAPP cible l'Ukraine via Microsoft Edge, les campagnes ClickFix propagent le voleur MacSync macOS et le vol d'informations d'identification VPN via un empoisonnement SEO.
La campagne de malware GlassWorm s'est transformée en ForceMemo, une attaque de chaîne d'approvisionnement utilisant des informations d'identification GitHub volées pour injecter des logiciels malveillants obscurcis dans des centaines de référentiels Python. N'importe qui court installation pip à partir d'un dépôt compromis ou le clonage et l'exécution du code déclenchent le malware. Les premières injections remontent au 8 mars 2026.
Impact de la réglementation : Chaîne d'approvisionnement logicielle de l'ARC — Sécurité de la chaîne d'approvisionnement NIS2 — Loi de l'UE sur l'IA (ML Repos at Risk)
La campagne GlassWorm, initialement considérée comme une compromission de l'extension VS Code, a donné naissance à une nouvelle ramification dangereuse baptisée ForceMemo par les chercheurs de StepSecurity. Les attaquants exploitent les jetons GitHub volés lors de la campagne GlassWorm originale pour accéder aux comptes de développeurs et injecter du code malveillant dans des référentiels Python légitimes.
La méthodologie d'attaque est particulièrement insidieuse : les attaquants rebaser les derniers commits légitimes sur la branche par défaut avec du code malveillant, puis forcez les modifications, en préservant de manière critique le message de validation d'origine, l'auteur et la date de l'auteur. Cela signifie que les développeurs qui examinent l'historique de leur référentiel ne voient rien d'inhabituel. Les commits semblent provenir des contributeurs de confiance d'origine.
Les référentiels ciblés incluent Applications Django, code de recherche ML, tableaux de bord Streamlit et packages PyPI. Le malware est ajouté aux points d'entrée courants tels que configuration.py, main.py, et app.py. La charge utile obscurcie s’active lors de l’exécution, établissant la persistance et exfiltrant les informations d’identification.
Les entreprises allemandes du Mittelstand et les instituts de recherche suisses utilisant les pipelines Python ML devraient immédiatement auditer toutes les dépendances GitHub récemment mises à jour. Activez l’application de la signature des commits de GitHub et les vérifications de statut requises. Dans le cadre de NIS2, les organisations doivent faire preuve de diligence raisonnable en matière de chaîne d'approvisionnement : une dépendance compromise par ForceMemo dans l'infrastructure de production pourrait déclencher un rapport d'incident obligatoire dans les 24 heures.
Le géant de la technologie médicale Stryker a confirmé que la cyberattaque de la semaine dernière était limitée à son environnement interne Microsoft, mais qu'elle avait entraîné l'effacement à distance de dizaines de milliers d'appareils d'employés. Aucun logiciel malveillant n'a été déployé : les attaquants ont utilisé des outils de gestion légitimes pour exécuter l'effacement.
Impact de la réglementation : Entités essentielles de santé NIS2 — Dispositifs médicaux MDR — DORA (Financial Supply Chain)
Stryker Corporation, l'une des plus grandes sociétés de technologie médicale au monde avec un chiffre d'affaires annuel de plus de 20 milliards de dollars, a révélé que la cyberattaque de la semaine dernière avait entraîné la effacement à distance de dizaines de milliers d'appareils d'employés. Dans une tournure que les chercheurs en sécurité trouvent de plus en plus courante, les attaquants n'ont déployé aucun malware traditionnel ; ils ont plutôt abusé outils de gestion Microsoft légitimes déjà présent dans l'environnement de Stryker pour effacer les appareils à distance.
Cette approche consistant à « vivre de la terre » en matière d'attaques destructrices est en train de devenir la marque distinctive des acteurs de menace sophistiqués. En utilisant des outils auxquels les organisations font déjà confiance et sur liste blanche (gestion des appareils Microsoft Intune, SCCM ou Azure AD), les attaquants peuvent exécuter des opérations dévastatrices tout en évitant les solutions de détection et de réponse des points finaux (EDR).
L'attaque a été limitée à l'environnement Microsoft interne de Stryker, et la société a déclaré que aucune donnée patient ni système de dispositif médical n'a été affecté. Cependant, les perturbations opérationnelles liées à l'effacement de dizaines de milliers de postes de travail dans une entreprise mondiale sont énormes et ont un impact sur la coordination de la chaîne d'approvisionnement, les opérations de fabrication et le support client.
Les hôpitaux allemands et les cliniques autrichiennes qui utilisent les équipements Stryker devraient vérifier leurs chaînes d'approvisionnement. Les distributeurs suisses de dispositifs médicaux devraient évaluer si la perturbation opérationnelle de Stryker affecte les délais de livraison. Pour les entreprises DACH : auditez vos politiques Microsoft Intune et de gestion des appareils. Si un attaquant obtient un accès administrateur, peut-il effacer en masse votre flotte ? Mettez en œuvre des politiques d'accès conditionnel, des comptes bris de glace avec des jetons matériels et des alertes en temps réel sur les opérations de gestion groupée des appareils.
La CISA a averti les agences gouvernementales américaines de sécuriser leurs instances de serveur Wing FTP contre une vulnérabilité activement exploitée qui pourrait être enchaînée dans des attaques d'exécution de code à distance. La faille a été ajoutée au catalogue des vulnérabilités exploitées connues (KEV).
Impact de la réglementation : Gestion des vulnérabilités NIS2 — CISA BOD 22-01 — Infrastructure critique BSI
L'Agence de cybersécurité et de sécurité des infrastructures (CISA) a ajouté un Vulnérabilité du serveur FTP Wing à son catalogue de vulnérabilités exploitées connues, confirmant une exploitation active dans la nature. Wing FTP Server est un serveur FTP multiplateforme populaire utilisé par les entreprises pour les opérations de transfert de fichiers sécurisées.
La vulnérabilité peut être enchaînée avec d'autres failles pour atteindre exécution de code à distance, ce qui le rend particulièrement dangereux pour les organisations qui exposent des services FTP à Internet. La directive opérationnelle contraignante (BOD) 22-01 de la CISA exige que les agences fédérales corrigent les vulnérabilités répertoriées par KEV dans des délais stricts.
Les services de transfert de fichiers sont devenus une cible privilégiée pour les attaquants ces dernières années, les failles MOVEit, GoAnywhere et Accellion démontrant les conséquences dévastatrices d'une infrastructure de transfert de fichiers compromise. Wing FTP Server rejoint désormais cette liste croissante de plateformes de transfert de fichiers ciblées.
Les organisations DACH utilisant Wing FTP Server doivent appliquer immédiatement les correctifs et auditer les journaux d'accès pour détecter tout signe d'exploitation. Envisagez de migrer vers des solutions de transfert de fichiers gérées et renforcées avec détection d'intrusion intégrée. Sous NIS2, toute exploitation d’une infrastructure de transfert de fichiers traitant des données personnelles ou classifiées déclenche une notification obligatoire de violation.
Le piratage d'Oracle E-Business Suite (EBS) continue de prendre de l'ampleur. Broadcom, Bechtel, Estée Lauder et Abbott Technologies sont les seules grandes entreprises qui n'ont pas encore publié de déclaration publique sur l'impact potentiel. La violation visait la plateforme de planification des ressources d'entreprise d'Oracle utilisée par des milliers d'entreprises Fortune 500.
Impact de la réglementation : Notification de violation de données RGPD — Rapport d'incident NIS2 — SOX Financial Systems
La violation d'Oracle E-Business Suite qui a fait surface ces dernières semaines continue d'envoyer une onde de choc au sein de l'informatique d'entreprise. Même si la plupart des organisations touchées ont désormais publié des déclarations publiques confirmant ou niant l'impact, quatre grandes entreprises restent silencieuses: Broadcom (géant des semi-conducteurs), Bechtel (ingénierie mondiale), Estée Lauder (conglomérat de cosmétiques) et Abbott Technologies (dispositifs médicaux).
Oracle EBS est un système ERP complet gérant les opérations financières, la chaîne d'approvisionnement, les ressources humaines et la fabrication. Une violation d’EBS expose potentiellement dossiers financiers, données sur les employés, informations sur les fournisseurs et secrets de fabrication. Le silence de ces quatre sociétés est particulièrement préoccupant compte tenu de leurs obligations réglementaires.
Les entreprises DACH utilisant Oracle EBS doivent procéder immédiatement à des évaluations médico-légales de leurs instances, même si elles ne sont pas directement nommées. Oracle EBS est largement déployé dans les secteurs automobile allemand, manufacturier autrichien et pharmaceutique suisse. Recherchez les indicateurs de compromission partagés par l’équipe de sécurité d’Oracle. En vertu du RGPD et du NIS2, l'évaluation proactive n'est pas facultative : c'est une obligation réglementaire.
Impact de la réglementation : Loi britannique sur la protection des données — Adéquation du RGPD — Services gouvernementaux NIS2
Companies House, l'agence gouvernementale britannique qui gère le registre de toutes les entreprises britanniques, a confirmé que son service WebFiling exposait des données commerciales en raison d'une faille de sécurité persistante. depuis octobre 2025. Le service a été mis hors ligne vendredi pour corriger la vulnérabilité et a depuis été restauré.
L’exposition pendant des mois des données d’enregistrement des entreprises – y compris les coordonnées des administrateurs, les adresses enregistrées et les informations de dépôt – représente un échec important en matière de protection des données du gouvernement. Bien que les données d'enregistrement des entreprises soient largement publiques, la faille peut avoir révélé des informations supplémentaires non destinées à l'accès public, et le délai prolongé soulève de sérieuses questions sur les capacités de détection des vulnérabilités dans les services numériques gouvernementaux.
Impact de la réglementation : Acte de cybersolidarité de l’UE — Cyberdéfense coopérative de l’OTAN
Les entités ukrainiennes sont ciblées par une nouvelle campagne liée aux acteurs russes de la menace, déployant une porte dérobée basée sur JavaScript baptisée APPLICATION DE FORAGE. La campagne, attribuée à Laundry Bear (UAC-0190/Void Blizzard), utilise des leurres sur le thème judiciaire et caritatif pour déployer la porte dérobée à travers Fonctionnalités de débogage du navigateur Microsoft Edge.
DRILLAPP est capable de télécharger et de télécharger des fichiers, de capturer le son du microphone et de prendre des images de webcam, le tout en tirant parti des capacités intégrées du navigateur Web. En s'exécutant via l'interface de débogage d'Edge, le malware évite la détection traditionnelle des points de terminaison qui surveille les fichiers exécutables et les appels système.
Deux itérations de campagne ont été identifiées : la première utilisant des fichiers de raccourci Windows (LNK) et une version affinée utilisant des fichiers d'application HTML (HTA). L'utilisation du débogage du navigateur comme mécanisme de persistance et C2 représente une évolution dans les outils d'espionnage.
Impact de la réglementation : Sécurité des produits de consommation de l'ARC — Loi de l'UE sur les marchés numériques
Trois campagnes ClickFix distinctes distribuent le MacSync Voleur d'informations macOS via de faux installateurs d'outils d'IA. Les campagnes reposent entièrement sur l'ingénierie sociale – incitant les utilisateurs à copier et à exécuter des commandes de terminal obscurcies – ce qui les rend particulièrement efficaces contre les utilisateurs non techniques.
Campagnes clés identifiées par les chercheurs de Sophos :
La technique ClickFix, qui consiste à inciter les utilisateurs à exécuter volontairement des commandes malveillantes, contourne tous les contrôles de sécurité traditionnels, car c'est l'utilisateur lui-même qui initie l'action. Cette approche d’ingénierie sociale a été signalée par Jamf Threat Labs comme un vecteur de menace émergent pour macOS.
Impact de la réglementation : Contrôle d'accès NIS2 — Sécurité d'authentification DORA
Microsoft a identifié un acteur menaçant Tempête-2561 distribuer de faux clients VPN via des techniques d'empoisonnement SEO. La campagne déploie des chevaux de Troie déguisés en applications VPN légitimes pour voler les identifiants de connexion de l'entreprise.
En empoisonnant les résultats des moteurs de recherche pour les clients VPN populaires, les attaquants ciblent les utilisateurs recherchant un logiciel VPN – souvent des travailleurs à distance qui configurent l'accès aux réseaux d'entreprise. Les faux clients installent un logiciel VPN fonctionnel parallèlement à des logiciels malveillants volant des informations d'identification, ce qui rend la compromission difficile à détecter.
GlassWorm, ForceMemo, ClickFix : les attaques contre la chaîne d'approvisionnement s'accélèrent. KENSAI analyse vos dépendances, vos API et votre infrastructure à la recherche de vulnérabilités avant que les attaquants ne les trouvent. NIS2-compliant reporting included.
Démarrez votre analyse de sécurité gratuite →Publié par l'équipe KENSAI Threat Intelligence · 17 mars 2026
Sources : The Hacker News, BleepingComputer, SecurityWeek, StepSecurity, CISA, Sophos, S2 Grupo, Microsoft
🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →