Microsoft publie un correctif d'urgence hors bande pour une faille critique d'exécution de code à distance RRAS Windows 11 affectant les déploiements de correctifs d'entreprise. Le SDK Web d'AppsFlyer est piraté lors d'une attaque de chaîne d'approvisionnement injectant du JavaScript de vol de crypto-monnaie. Google corrige deux jours zéro Chrome activement exploités dans Chrome 146. Et Palo Alto Networks révèle une campagne APT soutenue par l'État chinois ciblant les militaires d'Asie du Sud-Est avec des logiciels malveillants personnalisés depuis 2020.
Microsoft a publié une mise à jour de sécurité hors bande (OOB) spécifiquement pour les appareils Windows 11 Enterprise à l'aide du mécanisme de mise à jour hotpatch. La vulnérabilité affecte le service de routage et d'accès à distance (RRAS), permettant l'exécution de code à distance. Les environnements d'entreprise qui reposent sur des déploiements de correctifs chauds (conçus pour l'application de correctifs sans redémarrage) sont directement exposés.
Impact de la réglementation : NIS2 — Gestion des correctifs — Risque informatique DORA — Gestion des vulnérabilités CRA
Microsoft a pris la décision inhabituelle de publier une mise à jour de sécurité hors bande le 14 mars pour corriger une vulnérabilité critique d'exécution de code à distance dans le service de routage et d'accès à distance (RRAS) de Windows 11. Le correctif cible spécifiquement les systèmes Windows 11 Enterprise inscrits dans mises à jour des correctifs chauds - le mécanisme de mise à jour simplifié qui applique les correctifs de sécurité sans nécessiter de redémarrage.
L’ironie est frappante : le système de hotpatchs conçu pour assurer la protection continue des entreprises avait lui-même introduit une lacune. Les organisations qui ont opté pour le hotpatching au lieu de recevoir les mises à jour cumulatives standard du Patch Tuesday de mars 2026 sont restées vulnérables à l'exploitation de RRAS jusqu'à ce correctif OOB.
RRAS est un composant réseau essentiel utilisé par les entreprises pour la connectivité VPN, le routage NAT et les services d'accès à distance. Une faille d'exécution de code à distance dans RRAS signifie que les attaquants pourraient potentiellement compromettre les passerelles VPN et l'infrastructure d'accès à distance, les systèmes mêmes conçus pour sécuriser la connectivité à distance.
Les entreprises allemandes, autrichiennes et suisses exécutant Windows 11 Enterprise avec le hotpatch activé doivent appliquer cette mise à jour OOB immédiatement. Les organisations utilisant RRAS pour un VPN ou un accès à distance – courant dans les environnements de travail hybrides de DACH – sont directement exposées. Le BSI devrait publier un avis technique sur l’évaluation des risques spécifiques aux hotpatchs. Les institutions financières DACH sous DORA doivent documenter cette évaluation de la vulnérabilité et le calendrier des correctifs.
Le SDK Web AppsFlyer, utilisé par des milliers de sites Web pour l'attribution et l'analyse mobiles, a été temporairement compromis par un code JavaScript malveillant conçu pour voler des cryptomonnaies. L'attaque a injecté du code de vol de cryptomonnaie via le canal de distribution légitime du SDK, affectant chaque site Web chargeant la version compromise.
Impact de la réglementation : Chaîne d'approvisionnement logicielle de l'ARC — Risque tiers NIS2 — Services de confiance eIDAS
AppsFlyer, une importante plateforme d'attribution et d'analyse mobile utilisée par les marques du monde entier, a confirmé cette semaine que son SDK Web était temporairement détourné avec un code JavaScript malveillant conçu pour voler la crypto-monnaie des utilisateurs finaux. L’attaque représente une compromission classique de la chaîne d’approvisionnement : en injectant du code malveillant dans un SDK tiers de confiance, les attaquants ont obtenu l’accès à tous les sites Web qui chargeaient la version concernée.
Le JavaScript voleur de crypto-monnaie a intercepté les interactions des portefeuilles de crypto-monnaie sur des sites Web compromis, redirigeant les transactions vers des portefeuilles contrôlés par les attaquants. L’attaque a été détectée et le code malveillant supprimé, mais la fenêtre d’exposition a touché un nombre indéterminé de sites Web et d’utilisateurs finaux.
Cette attaque suit le même playbook que le compromis Polyfill.io en 2024 et l'attaque npm par flux d'événements, ciblant les bibliothèques JavaScript largement utilisées qui sont chargées directement dans des millions de pages Web. La différence : AppsFlyer est une plateforme d'analyse d'entreprise, ce qui signifie que les sites Web concernés sont probablement de grandes marques avec un trafic important.
Les entreprises de commerce électronique et de technologie financière DACH utilisant AppsFlyer doivent immédiatement auditer leurs versions de SDK et rechercher des indicateurs de compromission. Les autorités allemandes de protection des données (LfDI) peuvent enquêter si les données financières des utilisateurs de l'UE ont été compromises. Les entités suisses réglementées par la FINMA qui utilisent AppsFlyer sur des sites destinés aux clients doivent évaluer les obligations équivalentes à DORA. Implémentez l'intégrité des sous-ressources pour tous les JavaScript tiers : il s'agit d'une ligne de défense unique contre les détournements de SDK de la chaîne d'approvisionnement.
Google a publié Chrome 146 avec des correctifs pour deux vulnérabilités zero-day qui ont été activement exploitées dans la nature. Les failles permettent aux attaquants de manipuler les données et de contourner les restrictions de sécurité, conduisant potentiellement à l'exécution de code arbitraire. Les deux vulnérabilités ont été découvertes lors d’attaques ciblées.
Impact de la réglementation : Gestion des correctifs NIS2 — Rapport de vulnérabilité ENISA — Sécurité du navigateur
Google a envoyé un correctif urgent de mise à jour de Chrome 146 deux vulnérabilités zero-day qui étaient activement exploitées dans le cadre d’attaques ciblées. Les vulnérabilités permettent aux attaquants de manipuler les données du navigateur et de contourner les restrictions du bac à sable de sécurité de Chrome, permettant potentiellement l'exécution de code à distance sur les machines victimes.
Les failles Zero Day de Chrome sont des cibles de grande valeur tant pour les acteurs étatiques que pour les fournisseurs de logiciels espions commerciaux. Le groupe d'analyse des menaces (TAG) de Google a systématiquement attribué l'exploitation du « jour zéro » de Chrome aux fournisseurs de services de surveillance vendant aux gouvernements – une pratique que l'UE scrute de plus en plus.
Chrome détenant plus de 65 % de part de marché mondiale des navigateurs, ces vulnérabilités représentent une énorme surface d'attaque. Chaque installation Chrome non corrigée (sur les ordinateurs de bureau, les ordinateurs portables et les appareils Android) est un point d'entrée potentiel.
Toutes les organisations DACH, en particulier les entités essentielles NIS2, doivent vérifier immédiatement le déploiement de Chrome 146 dans leurs environnements. Les agences fédérales allemandes devraient suivre les directives du BSI sur le renforcement des navigateurs. Les institutions financières suisses doivent documenter les délais de mise à jour de Chrome pour se préparer à l'audit de la FINMA. Les politiques de gestion de Chrome d'entreprise doivent cibler le déploiement en moins de 24 heures pour les jours zéro activement exploités.
Impact de la réglementation : Secteur de la défense NIS2 — Cyberdiplomatie de l’UE — Cyberdéfense de l’OTAN
L'unité 42 de Palo Alto Networks a découvert un campagne de cyberespionnage de longue date soutenue par l'État chinois ciblant les organisations militaires d’Asie du Sud-Est, suivi sous le numéro CL-STA-1087. L’opération, active depuis au moins 2020, a déployé deux familles de logiciels malveillants jusqu’alors inconnues : PommeChris et MemFun — spécialement conçu pour la collecte de renseignements militaires.
Contrairement aux campagnes d'exfiltration de données en masse, CL-STA-1087 a démontré « patience opérationnelle stratégique » — les attaquants ont soigneusement recherché et collecté des fichiers très spécifiques concernant les capacités militaires, les structures organisationnelles et les efforts de collaboration avec les forces armées occidentales. Ce ciblage des documents de coopération militaire occidentale a des implications directes pour les partenariats de défense de l’OTAN et de l’UE.
La campagne a utilisé des méthodes de diffusion soigneusement conçues, des techniques avancées d’évasion de la défense, une infrastructure opérationnelle stable et des outils personnalisés – caractéristiques d’une opération bien financée et dirigée par l’État plutôt que d’une cybercriminalité opportuniste.
Le Service du cyberespace et de l'information (CIR) de la Bundeswehr allemande devrait évaluer si une activité APT similaire cible les programmes de coopération militaire allemands en Asie du Sud-Est. Le secteur de la défense suisse, bien que neutre, entretient des partenariats qui pourraient constituer des cibles en matière de renseignement. La coopération autrichienne en matière de défense avec les projets PESCO de l’UE pourrait également être envisagée. Les sous-traitants de la défense DACH devraient rechercher les indicateurs de compromission AppleChris et MemFun publiés par l’Unité 42.
Impact de la réglementation : Sécurité du réseau NIS2 — Sécurité des appareils CRA — KRITIS
Une vulnérabilité critique dans HPE Aruba AOS-CX Les commutateurs réseau permettent à des attaquants distants non authentifiés de réinitialiser les mots de passe des administrateurs, prenant ainsi le contrôle total de l'infrastructure réseau de l'entreprise. La faille contourne entièrement les contrôles d’authentification existants : aucune information d’identification n’est requise.
HPE Aruba AOS-CX alimente les réseaux de campus d'entreprise, les centres de données et les succursales du monde entier. Une vulnérabilité qui permet la réinitialisation d'un mot de passe administrateur non authentifié est aussi grave que les failles de sécurité du réseau : un attaquant qui peut atteindre l'interface de gestion peut prendre le contrôle de l'ensemble de l'infrastructure de commutation.
Les entreprises DACH exécutant HPE Aruba AOS-CX doivent appliquer immédiatement les correctifs et auditer l'exposition de l'interface de gestion. Vérifiez que les plans de gestion des commutateurs se trouvent sur des VLAN de gestion isolés, inaccessibles depuis les réseaux des utilisateurs. Les opérateurs allemands de KRITIS doivent documenter les délais de remédiation. Le BSI devrait ajouter cela à ses avis de vulnérabilité activement exploités.
Impact de la réglementation : Données des employés RGPD — Rapport d'incident NIS2 — Ingénierie sociale
Starbucks a divulgué un violation de données affectant les informations personnelles des employés après que des attaques de phishing ont ciblé un portail interne d'employés. L’incident a touché des centaines d’employés, les attaquants ayant recours à l’ingénierie sociale pour compromettre les identifiants de connexion au portail.
Bien que Starbucks soit une entreprise américaine, la violation a des implications sur ses opérations européennes : Starbucks exploite des milliers de sites dans toute l'UE et emploie des dizaines de milliers de travailleurs soumis aux protections du RGPD.
Les organisations DACH devraient utiliser cette violation pour inciter à auditer la sécurité de leur propre portail d’employés. Vérifiez l’application de la MFA sur tous les systèmes RH et libre-service des employés. Les comités d'entreprise allemands (Betriebsräte) disposent de droits de codétermination sur le traitement des données des salariés : une violation des données des salariés nécessite une notification au comité d'entreprise en plus du rapport DPA. Les employeurs suisses doivent se conformer aux exigences de notification des violations de la LPD révisée.
Des détournements de SDK aux prises de contrôle de commutateurs réseau, les menaces actuelles ciblent vos dépendances. KENSAI analyse l'intégralité de votre surface d'attaque, y compris les composants tiers, avant que les attaquants ne trouvent les failles.
Lancer une analyse de sécurité gratuite →Le KENSAI Intelligence Desk publie des briefings de sécurité quotidiens couvrant les développements de NIS2, DORA, GDPR, EU AI Act et CRA dans le paysage des menaces. La conformité n’est pas facultative : c’est une infrastructure.
🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →