剣 KENSAI
← Retour au blog
Briefing de sécurité quotidien 12 minutes de lecture 17 mars 2026

GlassWorm détourne les dépôts Python via des jetons GitHub volés, l'attaque Stryker Wiper touche des dizaines de milliers, CISA Flags Wing FTP Zero-Day, le piratage Oracle EBS s'étend

La campagne GlassWorm ForceMemo utilise les jetons GitHub volés pour injecter des logiciels malveillants dans des centaines de référentiels Python. Stryker est victime d'une attaque dévastatrice par wiper, effaçant à distance des dizaines de milliers d'appareils d'employés. CISA ajoute la faille Wing FTP Server à KEV comme étant activement exploitée. La violation d'Oracle EBS laisse quatre géants de l'entreprise toujours silencieux. La UK Companies House confirme une exposition de données sur plusieurs mois. De plus : la porte dérobée DRILLAPP cible l'Ukraine via Microsoft Edge, les campagnes ClickFix propagent le voleur MacSync macOS et le vol d'informations d'identification VPN via un empoisonnement SEO.


🐍 GlassWorm ForceMemo : les jetons GitHub volés transforment les référentiels Python en armes

⚠️ CRITIQUE — ATTAQUE DE LA CHAÎNE D'APPROVISIONNEMENT — CAMPAGNE ACTIVE

La campagne de malware GlassWorm s'est transformée en ForceMemo, une attaque de chaîne d'approvisionnement utilisant des informations d'identification GitHub volées pour injecter des logiciels malveillants obscurcis dans des centaines de référentiels Python. N'importe qui court installation pip à partir d'un dépôt compromis ou le clonage et l'exécution du code déclenchent le malware. Les premières injections remontent au 8 mars 2026.

Impact de la réglementation : Chaîne d'approvisionnement logicielle de l'ARC — Sécurité de la chaîne d'approvisionnement NIS2 — Loi de l'UE sur l'IA (ML Repos at Risk)

La campagne GlassWorm, initialement considérée comme une compromission de l'extension VS Code, a donné naissance à une nouvelle ramification dangereuse baptisée ForceMemo par les chercheurs de StepSecurity. Les attaquants exploitent les jetons GitHub volés lors de la campagne GlassWorm originale pour accéder aux comptes de développeurs et injecter du code malveillant dans des référentiels Python légitimes.

La méthodologie d'attaque est particulièrement insidieuse : les attaquants rebaser les derniers commits légitimes sur la branche par défaut avec du code malveillant, puis forcez les modifications, en préservant de manière critique le message de validation d'origine, l'auteur et la date de l'auteur. Cela signifie que les développeurs qui examinent l'historique de leur référentiel ne voient rien d'inhabituel. Les commits semblent provenir des contributeurs de confiance d'origine.

Les référentiels ciblés incluent Applications Django, code de recherche ML, tableaux de bord Streamlit et packages PyPI. Le malware est ajouté aux points d'entrée courants tels que configuration.py, main.py, et app.py. La charge utile obscurcie s’active lors de l’exécution, établissant la persistance et exfiltrant les informations d’identification.

Pourquoi c'est particulièrement dangereux

⚡ DACH À emporter

Les entreprises allemandes du Mittelstand et les instituts de recherche suisses utilisant les pipelines Python ML devraient immédiatement auditer toutes les dépendances GitHub récemment mises à jour. Activez l’application de la signature des commits de GitHub et les vérifications de statut requises. Dans le cadre de NIS2, les organisations doivent faire preuve de diligence raisonnable en matière de chaîne d'approvisionnement : une dépendance compromise par ForceMemo dans l'infrastructure de production pourrait déclencher un rapport d'incident obligatoire dans les 24 heures.


🏥 Stryker Wiper Attack efface à distance des dizaines de milliers d'appareils

⚠️ ÉLEVÉ — ATTAQUE D'ESSUIE-GLACE DESTRUCTIVE — TECHNOLOGIE MÉDICALE

Le géant de la technologie médicale Stryker a confirmé que la cyberattaque de la semaine dernière était limitée à son environnement interne Microsoft, mais qu'elle avait entraîné l'effacement à distance de dizaines de milliers d'appareils d'employés. Aucun logiciel malveillant n'a été déployé : les attaquants ont utilisé des outils de gestion légitimes pour exécuter l'effacement.

Impact de la réglementation : Entités essentielles de santé NIS2 — Dispositifs médicaux MDR — DORA (Financial Supply Chain)

Stryker Corporation, l'une des plus grandes sociétés de technologie médicale au monde avec un chiffre d'affaires annuel de plus de 20 milliards de dollars, a révélé que la cyberattaque de la semaine dernière avait entraîné la effacement à distance de dizaines de milliers d'appareils d'employés. Dans une tournure que les chercheurs en sécurité trouvent de plus en plus courante, les attaquants n'ont déployé aucun malware traditionnel ; ils ont plutôt abusé outils de gestion Microsoft légitimes déjà présent dans l'environnement de Stryker pour effacer les appareils à distance.

Cette approche consistant à « vivre de la terre » en matière d'attaques destructrices est en train de devenir la marque distinctive des acteurs de menace sophistiqués. En utilisant des outils auxquels les organisations font déjà confiance et sur liste blanche (gestion des appareils Microsoft Intune, SCCM ou Azure AD), les attaquants peuvent exécuter des opérations dévastatrices tout en évitant les solutions de détection et de réponse des points finaux (EDR).

L'attaque a été limitée à l'environnement Microsoft interne de Stryker, et la société a déclaré que aucune donnée patient ni système de dispositif médical n'a été affecté. Cependant, les perturbations opérationnelles liées à l'effacement de dizaines de milliers de postes de travail dans une entreprise mondiale sont énormes et ont un impact sur la coordination de la chaîne d'approvisionnement, les opérations de fabrication et le support client.

Implications pour la sécurité des soins de santé et des dispositifs médicaux

⚡ DACH À emporter

Les hôpitaux allemands et les cliniques autrichiennes qui utilisent les équipements Stryker devraient vérifier leurs chaînes d'approvisionnement. Les distributeurs suisses de dispositifs médicaux devraient évaluer si la perturbation opérationnelle de Stryker affecte les délais de livraison. Pour les entreprises DACH : auditez vos politiques Microsoft Intune et de gestion des appareils. Si un attaquant obtient un accès administrateur, peut-il effacer en masse votre flotte ? Mettez en œuvre des politiques d'accès conditionnel, des comptes bris de glace avec des jetons matériels et des alertes en temps réel sur les opérations de gestion groupée des appareils.


📂 CISA signale une faille du serveur FTP Wing comme étant activement exploitée

⚠️ ÉLEVÉ — ACTIVEMENT EXPLOITÉ — AJOUTÉ AU KEV

La CISA a averti les agences gouvernementales américaines de sécuriser leurs instances de serveur Wing FTP contre une vulnérabilité activement exploitée qui pourrait être enchaînée dans des attaques d'exécution de code à distance. La faille a été ajoutée au catalogue des vulnérabilités exploitées connues (KEV).

Impact de la réglementation : Gestion des vulnérabilités NIS2 — CISA BOD 22-01 — Infrastructure critique BSI

L'Agence de cybersécurité et de sécurité des infrastructures (CISA) a ajouté un Vulnérabilité du serveur FTP Wing à son catalogue de vulnérabilités exploitées connues, confirmant une exploitation active dans la nature. Wing FTP Server est un serveur FTP multiplateforme populaire utilisé par les entreprises pour les opérations de transfert de fichiers sécurisées.

La vulnérabilité peut être enchaînée avec d'autres failles pour atteindre exécution de code à distance, ce qui le rend particulièrement dangereux pour les organisations qui exposent des services FTP à Internet. La directive opérationnelle contraignante (BOD) 22-01 de la CISA exige que les agences fédérales corrigent les vulnérabilités répertoriées par KEV dans des délais stricts.

Les services de transfert de fichiers sont devenus une cible privilégiée pour les attaquants ces dernières années, les failles MOVEit, GoAnywhere et Accellion démontrant les conséquences dévastatrices d'une infrastructure de transfert de fichiers compromise. Wing FTP Server rejoint désormais cette liste croissante de plateformes de transfert de fichiers ciblées.

La sécurité des transferts de fichiers sous la pression réglementaire

⚡ DACH À emporter

Les organisations DACH utilisant Wing FTP Server doivent appliquer immédiatement les correctifs et auditer les journaux d'accès pour détecter tout signe d'exploitation. Envisagez de migrer vers des solutions de transfert de fichiers gérées et renforcées avec détection d'intrusion intégrée. Sous NIS2, toute exploitation d’une infrastructure de transfert de fichiers traitant des données personnelles ou classifiées déclenche une notification obligatoire de violation.


🏢 Oracle EBS Hack : quatre géants de l'entreprise toujours silencieux

⚠️ ÉLEVÉ — VIOLATION DE DONNÉES — ERP D'ENTREPRISE

Le piratage d'Oracle E-Business Suite (EBS) continue de prendre de l'ampleur. Broadcom, Bechtel, Estée Lauder et Abbott Technologies sont les seules grandes entreprises qui n'ont pas encore publié de déclaration publique sur l'impact potentiel. La violation visait la plateforme de planification des ressources d'entreprise d'Oracle utilisée par des milliers d'entreprises Fortune 500.

Impact de la réglementation : Notification de violation de données RGPD — Rapport d'incident NIS2 — SOX Financial Systems

La violation d'Oracle E-Business Suite qui a fait surface ces dernières semaines continue d'envoyer une onde de choc au sein de l'informatique d'entreprise. Même si la plupart des organisations touchées ont désormais publié des déclarations publiques confirmant ou niant l'impact, quatre grandes entreprises restent silencieuses: Broadcom (géant des semi-conducteurs), Bechtel (ingénierie mondiale), Estée Lauder (conglomérat de cosmétiques) et Abbott Technologies (dispositifs médicaux).

Oracle EBS est un système ERP complet gérant les opérations financières, la chaîne d'approvisionnement, les ressources humaines et la fabrication. Une violation d’EBS expose potentiellement dossiers financiers, données sur les employés, informations sur les fournisseurs et secrets de fabrication. Le silence de ces quatre sociétés est particulièrement préoccupant compte tenu de leurs obligations réglementaires.

Implications réglementaires du silence

⚡ DACH À emporter

Les entreprises DACH utilisant Oracle EBS doivent procéder immédiatement à des évaluations médico-légales de leurs instances, même si elles ne sont pas directement nommées. Oracle EBS est largement déployé dans les secteurs automobile allemand, manufacturier autrichien et pharmaceutique suisse. Recherchez les indicateurs de compromission partagés par l’équipe de sécurité d’Oracle. En vertu du RGPD et du NIS2, l'évaluation proactive n'est pas facultative : c'est une obligation réglementaire.


🇫🇷 La Companies House du Royaume-Uni confirme une exposition de données sur plusieurs mois

Impact de la réglementation : Loi britannique sur la protection des données — Adéquation du RGPD — Services gouvernementaux NIS2

Companies House, l'agence gouvernementale britannique qui gère le registre de toutes les entreprises britanniques, a confirmé que son service WebFiling exposait des données commerciales en raison d'une faille de sécurité persistante. depuis octobre 2025. Le service a été mis hors ligne vendredi pour corriger la vulnérabilité et a depuis été restauré.

L’exposition pendant des mois des données d’enregistrement des entreprises – y compris les coordonnées des administrateurs, les adresses enregistrées et les informations de dépôt – représente un échec important en matière de protection des données du gouvernement. Bien que les données d'enregistrement des entreprises soient largement publiques, la faille peut avoir révélé des informations supplémentaires non destinées à l'accès public, et le délai prolongé soulève de sérieuses questions sur les capacités de détection des vulnérabilités dans les services numériques gouvernementaux.


🇺🇦 La porte dérobée DRILLAPP cible l'Ukraine via le débogage Microsoft Edge

Impact de la réglementation : Acte de cybersolidarité de l’UE — Cyberdéfense coopérative de l’OTAN

Les entités ukrainiennes sont ciblées par une nouvelle campagne liée aux acteurs russes de la menace, déployant une porte dérobée basée sur JavaScript baptisée APPLICATION DE FORAGE. La campagne, attribuée à Laundry Bear (UAC-0190/Void Blizzard), utilise des leurres sur le thème judiciaire et caritatif pour déployer la porte dérobée à travers Fonctionnalités de débogage du navigateur Microsoft Edge.

DRILLAPP est capable de télécharger et de télécharger des fichiers, de capturer le son du microphone et de prendre des images de webcam, le tout en tirant parti des capacités intégrées du navigateur Web. En s'exécutant via l'interface de débogage d'Edge, le malware évite la détection traditionnelle des points de terminaison qui surveille les fichiers exécutables et les appels système.

Deux itérations de campagne ont été identifiées : la première utilisant des fichiers de raccourci Windows (LNK) et une version affinée utilisant des fichiers d'application HTML (HTA). L'utilisation du débogage du navigateur comme mécanisme de persistance et C2 représente une évolution dans les outils d'espionnage.


🍎 Les campagnes ClickFix diffusent MacSync macOS Stealer

Impact de la réglementation : Sécurité des produits de consommation de l'ARC — Loi de l'UE sur les marchés numériques

Trois campagnes ClickFix distinctes distribuent le MacSync Voleur d'informations macOS via de faux installateurs d'outils d'IA. Les campagnes reposent entièrement sur l'ingénierie sociale – incitant les utilisateurs à copier et à exécuter des commandes de terminal obscurcies – ce qui les rend particulièrement efficaces contre les utilisateurs non techniques.

Campagnes clés identifiées par les chercheurs de Sophos :

La technique ClickFix, qui consiste à inciter les utilisateurs à exécuter volontairement des commandes malveillantes, contourne tous les contrôles de sécurité traditionnels, car c'est l'utilisateur lui-même qui initie l'action. Cette approche d’ingénierie sociale a été signalée par Jamf Threat Labs comme un vecteur de menace émergent pour macOS.


🔐 La campagne de vol d'identifiants VPN cible les utilisateurs d'entreprise

Impact de la réglementation : Contrôle d'accès NIS2 — Sécurité d'authentification DORA

Microsoft a identifié un acteur menaçant Tempête-2561 distribuer de faux clients VPN via des techniques d'empoisonnement SEO. La campagne déploie des chevaux de Troie déguisés en applications VPN légitimes pour voler les identifiants de connexion de l'entreprise.

En empoisonnant les résultats des moteurs de recherche pour les clients VPN populaires, les attaquants ciblent les utilisateurs recherchant un logiciel VPN – souvent des travailleurs à distance qui configurent l'accès aux réseaux d'entreprise. Les faux clients installent un logiciel VPN fonctionnel parallèlement à des logiciels malveillants volant des informations d'identification, ce qui rend la compromission difficile à détecter.


📊 Coups rapides


Sécurisez votre chaîne d'approvisionnement logicielle avec KENSAI

GlassWorm, ForceMemo, ClickFix : les attaques contre la chaîne d'approvisionnement s'accélèrent. KENSAI analyse vos dépendances, vos API et votre infrastructure à la recherche de vulnérabilités avant que les attaquants ne les trouvent. NIS2-compliant reporting included.

Démarrez votre analyse de sécurité gratuite →

Publié par l'équipe KENSAI Threat Intelligence · 17 mars 2026
Sources : The Hacker News, BleepingComputer, SecurityWeek, StepSecurity, CISA, Sophos, S2 Grupo, Microsoft

🛡️ Votre site Internet est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

Articles connexes

CVE Smart Slider WordPress touche 500 000 sites, correctifs TP-Link et Cisco IOS Microsoft Patch Tuesday 84 vulnérabilités FortiClient EMS sous attaque active, la Commission européenne subit une fuite de 350 Go, t