剣 KENSAI
← Retour au blog
Briefing de sécurité 8 minutes de lecture 10 mars 2026

Les équipes de phishing déploient A0Backdoor, une campagne de détournement de signal et Salesforce Aura attaquée

Les pirates déploient le nouveau A0Porte dérobée des malwares via des campagnes de phishing de Microsoft Teams ciblant les secteurs de la finance et de la santé. Des acteurs russes liés au GRU sont détournés Signal et WhatsApp comptes des représentants du gouvernement. Chasseurs brillants exploite activement une vulnérabilité de Salesforce Aura. Cisco SD-WAN CVE-2026-20127 voit une exploitation généralisée.


1. Microsoft Teams Phishing déploie le logiciel malveillant A0Backdoor

🚨 CRITIQUE — Campagne active ciblant la finance et la santé

Les acteurs malveillants exploitent les messages de Microsoft Teams pour cibler les employés des secteurs de la finance et de la santé. Après avoir établi le contact via Teams, les attaquants convainquent les victimes d'accorder l'accès à distance via Assistance rapide, un outil légitime d'assistance à distance Windows. Une fois connectés, ils déploient une porte dérobée jusque-là non documentée baptisée A0Porte dérobée.

La chaîne d’attaque se distingue par sa sophistication en matière d’ingénierie sociale : les attaquants se font passer pour le personnel d’assistance informatique et créent une urgence autour de prétendus problèmes de sécurité. A0Backdoor offre des capacités d'accès persistant, de collecte d'informations d'identification et de mouvement latéral.

Action requise : Restreindre l’utilisation de Quick Assist via la stratégie de groupe. Educate employees about unsolicited Teams support requests. Surveillez toute activité inhabituelle de l’outil d’accès à distance.


2. Google : les attaques dans le cloud passent des informations d'identification à l'exploitation des vulnérabilités

Le dernier rapport de Google sur les menaces révèle un changement significatif dans les tactiques d'attaque du cloud. Les pirates sont de plus en plus exploiter les vulnérabilités récemment révélées dans des logiciels tiers plutôt que de s'appuyer sur des informations d'identification faibles ou volées pour l'accès initial au cloud.

Le constat le plus alarmant : la fenêtre entre la divulgation de la vulnérabilité et l'exploitation active est passée de quelques semaines à quelques jours seulement, parfois des heures. Cela exerce une pression énorme sur les équipes de sécurité pour qu'elles mettent immédiatement à jour les correctifs.

MétriquePrécédentActuel
Moy. temps d'exploitation2 à 4 semaines1 à 3 jours
Premier vecteur d'accès initialInformations d'identification voléesExploitation des vulnérabilités
Implication de logiciels tiersModéréCible principale

3. Les pirates informatiques russes du GRU détournent les comptes Signal et WhatsApp

🚨 PARRAINÉ PAR L'ÉTAT — Avertissement du gouvernement néerlandais

Le gouvernement néerlandais a émis un avertissement formel concernant un Campagne de phishing en cours parrainée par l'État russe lié au GRU (renseignement militaire russe). La campagne cible les responsables gouvernementaux, le personnel militaire et les journalistes, qui tentent de détourner leurs comptes Signal et WhatsApp.

Les attaquants utilisent une ingénierie sociale sophistiquée pour inciter leurs cibles à lier leurs comptes de messagerie à des appareils contrôlés par les attaquants. Une fois compromis, les acteurs obtiennent un accès complet aux conversations, contacts et médias partagés cryptés.

Action requise : Vérifiez les appareils liés dans les paramètres Signal et WhatsApp. Activez le verrouillage d’enregistrement sur Signal. Informez le personnel de grande valeur de cette menace spécifique.


4. Violation des données d'Ericsson aux États-Unis

La filiale américaine d'Ericsson a divulgué un violation de données résultant d’une compromission d’un prestataire de services tiers. Les données des employés et des clients ont été volées, y compris les informations personnelles identifiables.

Cet incident met en évidence le risque persistant de attaques de la chaîne d'approvisionnement — même lorsque votre propre sécurité est solide, les fournisseurs et les prestataires de services peuvent devenir le maillon faible.


5. ShinyHunters exploitant la vulnérabilité Aura de Salesforce

⚠️ EXPLOITATION ACTIVE — Salesforce Experience Cloud

Le notoire Chasseurs brillants un gang d'extorsion exploite activement un nouveau bug dans Salesforce Expérience Cloud (Aura framework) pour voler des données à partir d'instances mal configurées. Les organisations disposant de sites Salesforce Experience Cloud exposés courent un risque immédiat.

ShinyHunters a un historique de violations massives de données et extorque généralement les victimes en menaçant de divulguer les données volées. La vulnérabilité Salesforce Aura permet un accès non autorisé à des enregistrements sensibles lorsque les instances sont mal configurées.

Action requise : Auditez immédiatement les configurations Salesforce Experience Cloud. Vérifiez les autorisations des utilisateurs invités. Recherchez les modèles d’accès aux données inattendus.


6. Un package npm malveillant usurpe l'identité d'OpenClaw

Un package npm malveillant nommé @openclaw-ai/openclawai a été découvert se faisant passer pour un installateur légitime. Le package déploie un Cheval de Troie d'accès à distance (RAT) et vole des données sensibles sur les systèmes macOS, notamment :

Le colis accumulé 178 téléchargements avant la détection. Il s’agit d’une attaque classique de la chaîne logistique exploitant la confiance dans les gestionnaires de paquets.


7. L'UNC4899 nord-coréen enfreint la société de cryptographie

Mandiant de Google attribue une violation d'une entreprise de cryptographie à UNC4899 (également connu sous le nom de TraderTraitor), un groupe menaçant nord-coréen. Les attaquants ont compromis la cible via un fichier AirDrop cheval de Troie, puis a pivoté vers l'infrastructure cloud en utilisant vivre hors du cloud techniques – abuser des services cloud légitimes pour se fondre dans l’activité normale.

Cela représente une évolution dans les cyberopérations nord-coréennes, démontrant une sophistication croissante des techniques d’attaque cloud-native.


8. Les extensions Chrome deviennent malveillantes après le transfert de propriété

Deux extensions Chrome se sont révélées malveillantes après que leur propriété a été transférée à de nouveaux développeurs. Les nouveaux propriétaires ont poussé les mises à jour qui ont permis injection de code et vol de données, affectant les utilisateurs sur lesquels les extensions étaient installées avec la mise à jour automatique activée.

Action requise : Auditez les extensions de navigateur dans votre organisation. Implémentez la liste blanche des extensions. Surveillez les mises à jour d'extension inattendues.


9. Cisco Catalyst SD-WAN CVE-2026-20127 soumis à une attaque généralisée

🚨 CVE CRITIQUE — Exploitation de masse active

Une vulnérabilité critique dans Cisco Catalyst SD-WAN (CVE-2026-20127) voit maintenant exploitation généralisée à partir de nombreuses adresses IP. Les organisations exécutant l'infrastructure Cisco SD-WAN concernée doivent appliquer immédiatement des correctifs ou appliquer des mesures d'atténuation.

Action requise : Appliquez immédiatement les correctifs d'avis de sécurité de Cisco. Si l’application de correctifs n’est pas possible, mettez en œuvre les solutions de contournement recommandées et surveillez les indicateurs de compromission.


10. L'attaque ClickFix évolue avec le terminal Windows

La technique d'ingénierie sociale ClickFix a évolué. Les attaquants utilisent désormais fausses pages CAPTCHA qui demandent aux victimes de coller des commandes malveillantes dans Terminal Windows au lieu de la boîte de dialogue Exécuter traditionnelle. Cette technique d'évasion contourne plusieurs contrôles de sécurité qui surveillent la boîte de dialogue Exécuter.

Le passage au terminal Windows est important car il fournit un environnement d'exécution plus puissant et peut ne pas être surveillé par les anciens outils de détection des points de terminaison.


11. Plus de titres

HistoireImpact
Le FBI enquête sur une violation du système de surveillanceLe FBI enquête sur une cyberactivité suspecte sur un système contenant des informations de surveillance sensibles
CISA ajoute des failles iOS au KEVLe kit d’exploitation Coruna cible 23 vulnérabilités sur iOS 13-17.2.1 ; niveau d'État-nation
Mise à jour de la cyberstratégie américaineLa nouvelle stratégie cible les adversaires, la protection des infrastructures critiques et la cryptographie IA/post-quantique

Comment KENSAI vous protège

Surveillance CVE en temps réel — CVE-2026-20127 et toutes les vulnérabilités critiques suivies dans les heures suivant leur divulgation

Analyse de la chaîne d'approvisionnement — Détectez les packages malveillants comme le faux programme d'installation OpenClaw npm

Audit de configuration cloud — Identifiez les erreurs de configuration de Salesforce avant ShinyHunters

Gestion continue de la surface d'attaque — Surveillez votre exposition sur tous les vecteurs


Actions recommandées

  1. Immédiat: Correctif Cisco SD-WAN CVE-2026-20127. Restreindre l’assistance rapide via la stratégie de groupe.
  2. Aujourd'hui: Auditer les configurations Salesforce Experience Cloud. Examinez les appareils liés dans Signal/WhatsApp.
  3. Cette semaine: Auditez les extensions de navigateur dans toute l’organisation. Examinez les dépendances npm pour les packages malveillants.
  4. En cours: Mettre en œuvre une gestion continue des vulnérabilités. Informer le personnel sur les techniques de phishing Teams et ClickFix.

Protégez votre organisation avec KENSAI

Analyse des vulnérabilités basée sur l'IA et surveillance continue de la sécurité. Commencez votre analyse gratuite dès aujourd'hui.

Démarrer l'analyse gratuite →

Restez en sécurité de manière satisfaisante. Restez vigilant.

🗡️ L'équipe de sécurité KENSAI

🛡️ Votre site Internet est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

Articles connexes

CISA : Langflow CVE-2026-33017 activement exploité, le Royaume-Uni sanctionne Xinbi pour 19,9 milliards de dollars Cryp Google publie le quatrième patch Chrome Zero-Day de 2026, l'APT chinoise attaque TrueConf Zero-Day CISA : Langflow CVE-2026-33017 activement exploité, marché des sanctions au Royaume-Uni