Les pirates déploient le nouveau A0Porte dérobée des malwares via des campagnes de phishing de Microsoft Teams ciblant les secteurs de la finance et de la santé. Des acteurs russes liés au GRU sont détournés Signal et WhatsApp comptes des représentants du gouvernement. Chasseurs brillants exploite activement une vulnérabilité de Salesforce Aura. Cisco SD-WAN CVE-2026-20127 voit une exploitation généralisée.
Les acteurs malveillants exploitent les messages de Microsoft Teams pour cibler les employés des secteurs de la finance et de la santé. Après avoir établi le contact via Teams, les attaquants convainquent les victimes d'accorder l'accès à distance via Assistance rapide, un outil légitime d'assistance à distance Windows. Une fois connectés, ils déploient une porte dérobée jusque-là non documentée baptisée A0Porte dérobée.
La chaîne d’attaque se distingue par sa sophistication en matière d’ingénierie sociale : les attaquants se font passer pour le personnel d’assistance informatique et créent une urgence autour de prétendus problèmes de sécurité. A0Backdoor offre des capacités d'accès persistant, de collecte d'informations d'identification et de mouvement latéral.
Action requise : Restreindre l’utilisation de Quick Assist via la stratégie de groupe. Educate employees about unsolicited Teams support requests. Surveillez toute activité inhabituelle de l’outil d’accès à distance.
Le dernier rapport de Google sur les menaces révèle un changement significatif dans les tactiques d'attaque du cloud. Les pirates sont de plus en plus exploiter les vulnérabilités récemment révélées dans des logiciels tiers plutôt que de s'appuyer sur des informations d'identification faibles ou volées pour l'accès initial au cloud.
Le constat le plus alarmant : la fenêtre entre la divulgation de la vulnérabilité et l'exploitation active est passée de quelques semaines à quelques jours seulement, parfois des heures. Cela exerce une pression énorme sur les équipes de sécurité pour qu'elles mettent immédiatement à jour les correctifs.
| Métrique | Précédent | Actuel |
|---|---|---|
| Moy. temps d'exploitation | 2 à 4 semaines | 1 à 3 jours |
| Premier vecteur d'accès initial | Informations d'identification volées | Exploitation des vulnérabilités |
| Implication de logiciels tiers | Modéré | Cible principale |
Le gouvernement néerlandais a émis un avertissement formel concernant un Campagne de phishing en cours parrainée par l'État russe lié au GRU (renseignement militaire russe). La campagne cible les responsables gouvernementaux, le personnel militaire et les journalistes, qui tentent de détourner leurs comptes Signal et WhatsApp.
Les attaquants utilisent une ingénierie sociale sophistiquée pour inciter leurs cibles à lier leurs comptes de messagerie à des appareils contrôlés par les attaquants. Une fois compromis, les acteurs obtiennent un accès complet aux conversations, contacts et médias partagés cryptés.
Action requise : Vérifiez les appareils liés dans les paramètres Signal et WhatsApp. Activez le verrouillage d’enregistrement sur Signal. Informez le personnel de grande valeur de cette menace spécifique.
La filiale américaine d'Ericsson a divulgué un violation de données résultant d’une compromission d’un prestataire de services tiers. Les données des employés et des clients ont été volées, y compris les informations personnelles identifiables.
Cet incident met en évidence le risque persistant de attaques de la chaîne d'approvisionnement — même lorsque votre propre sécurité est solide, les fournisseurs et les prestataires de services peuvent devenir le maillon faible.
Le notoire Chasseurs brillants un gang d'extorsion exploite activement un nouveau bug dans Salesforce Expérience Cloud (Aura framework) pour voler des données à partir d'instances mal configurées. Les organisations disposant de sites Salesforce Experience Cloud exposés courent un risque immédiat.
ShinyHunters a un historique de violations massives de données et extorque généralement les victimes en menaçant de divulguer les données volées. La vulnérabilité Salesforce Aura permet un accès non autorisé à des enregistrements sensibles lorsque les instances sont mal configurées.
Action requise : Auditez immédiatement les configurations Salesforce Experience Cloud. Vérifiez les autorisations des utilisateurs invités. Recherchez les modèles d’accès aux données inattendus.
Un package npm malveillant nommé @openclaw-ai/openclawai a été découvert se faisant passer pour un installateur légitime. Le package déploie un Cheval de Troie d'accès à distance (RAT) et vole des données sensibles sur les systèmes macOS, notamment :
Le colis accumulé 178 téléchargements avant la détection. Il s’agit d’une attaque classique de la chaîne logistique exploitant la confiance dans les gestionnaires de paquets.
Mandiant de Google attribue une violation d'une entreprise de cryptographie à UNC4899 (également connu sous le nom de TraderTraitor), un groupe menaçant nord-coréen. Les attaquants ont compromis la cible via un fichier AirDrop cheval de Troie, puis a pivoté vers l'infrastructure cloud en utilisant vivre hors du cloud techniques – abuser des services cloud légitimes pour se fondre dans l’activité normale.
Cela représente une évolution dans les cyberopérations nord-coréennes, démontrant une sophistication croissante des techniques d’attaque cloud-native.
Deux extensions Chrome se sont révélées malveillantes après que leur propriété a été transférée à de nouveaux développeurs. Les nouveaux propriétaires ont poussé les mises à jour qui ont permis injection de code et vol de données, affectant les utilisateurs sur lesquels les extensions étaient installées avec la mise à jour automatique activée.
Action requise : Auditez les extensions de navigateur dans votre organisation. Implémentez la liste blanche des extensions. Surveillez les mises à jour d'extension inattendues.
Une vulnérabilité critique dans Cisco Catalyst SD-WAN (CVE-2026-20127) voit maintenant exploitation généralisée à partir de nombreuses adresses IP. Les organisations exécutant l'infrastructure Cisco SD-WAN concernée doivent appliquer immédiatement des correctifs ou appliquer des mesures d'atténuation.
Action requise : Appliquez immédiatement les correctifs d'avis de sécurité de Cisco. Si l’application de correctifs n’est pas possible, mettez en œuvre les solutions de contournement recommandées et surveillez les indicateurs de compromission.
La technique d'ingénierie sociale ClickFix a évolué. Les attaquants utilisent désormais fausses pages CAPTCHA qui demandent aux victimes de coller des commandes malveillantes dans Terminal Windows au lieu de la boîte de dialogue Exécuter traditionnelle. Cette technique d'évasion contourne plusieurs contrôles de sécurité qui surveillent la boîte de dialogue Exécuter.
Le passage au terminal Windows est important car il fournit un environnement d'exécution plus puissant et peut ne pas être surveillé par les anciens outils de détection des points de terminaison.
| Histoire | Impact |
|---|---|
| Le FBI enquête sur une violation du système de surveillance | Le FBI enquête sur une cyberactivité suspecte sur un système contenant des informations de surveillance sensibles |
| CISA ajoute des failles iOS au KEV | Le kit d’exploitation Coruna cible 23 vulnérabilités sur iOS 13-17.2.1 ; niveau d'État-nation |
| Mise à jour de la cyberstratégie américaine | La nouvelle stratégie cible les adversaires, la protection des infrastructures critiques et la cryptographie IA/post-quantique |
✅ Surveillance CVE en temps réel — CVE-2026-20127 et toutes les vulnérabilités critiques suivies dans les heures suivant leur divulgation
✅ Analyse de la chaîne d'approvisionnement — Détectez les packages malveillants comme le faux programme d'installation OpenClaw npm
✅ Audit de configuration cloud — Identifiez les erreurs de configuration de Salesforce avant ShinyHunters
✅ Gestion continue de la surface d'attaque — Surveillez votre exposition sur tous les vecteurs
Analyse des vulnérabilités basée sur l'IA et surveillance continue de la sécurité. Commencez votre analyse gratuite dès aujourd'hui.
Démarrer l'analyse gratuite →Restez en sécurité de manière satisfaisante. Restez vigilant.
🗡️ L'équipe de sécurité KENSAI
🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →