Les attaquants exploitent Pare-feu FortiGate pour voler les informations d'identification Active Directory des réseaux de santé et gouvernementaux. KadNap un malware détourne plus de 14 000 routeurs ASUS dans un botnet proxy furtif. Patch de mars de Microsoft mardi corrige 2 zero-days et 79 vulnérabilités. Père Noël noir Le tueur EDR cible les services RH. HPE corrige le contournement d’authentification critique dans les commutateurs AOS-CX.
Les acteurs menaçants abusent Pare-feu FortiGate nouvelle génération (NGFW) appareils électroménagers comme points d’entrée pour pirater les réseaux des victimes. La campagne cible les environnements de soins de santé, gouvernementaux et de fournisseurs de services gérés, en extrayant les fichiers de configuration contenant identifiants du compte de service et les données de topologie du réseau.
Selon SentinelOne, les attaquants exploitent des vulnérabilités récemment révélées : CVE-2025-59718, CVE-2025-59719, et CVE-2026-24858 – ou des informations d’identification faibles pour compromettre les appliances FortiGate. Étant donné que ces appareils se connectent souvent à Active Directory et à LDAP pour appliquer des politiques basées sur les rôles, une appliance compromise remet aux attaquants les clés de l'ensemble de l'infrastructure d'authentification.
Dans un incident documenté, les attaquants ont créé un compte d'administrateur local malveillant nommé « support », configuré quatre politiques de pare-feu permissives, puis déchiffré le fichier de configuration pour extraire les informations d'identification du compte de service LDAP en texte clair. Ils ont ensuite inscrit des postes de travail malveillants dans Active Directory avant d'être détectés.
Action requise : Appliquez immédiatement la dernière version du micrologiciel aux appareils FortiGate. Faites pivoter toutes les informations d'identification du compte de service connecté à FortiGate. Activez MFA sur toutes les interfaces d’administration. Surveillez les créations de comptes non autorisées et les modifications de politique de pare-feu.
Un nouveau malware appelé KadNap a infecté plus de 14 000 appareils réseau de périphérie – principalement des routeurs ASUS – pour alimenter un botnet proxy furtif. Plus de 60 % des victimes se trouvent aux États-Unis.
Découvert par Black Lotus Labs chez Lumen, KadNap utilise une version personnalisée du Table de hachage distribuée Kademlia (DHT) protocole permettant de dissimuler son infrastructure de commande et de contrôle au sein d'un réseau peer-to-peer, le rendant ainsi très résistant aux tentatives de retrait.
Les appareils compromis sont redirigés vers un service proxy appelé Sosie (une nouvelle marque du réseau de proxy Faceless), qui vend des proxys résidentiels « 100 % anonymes » dans plus de 50 pays. Le malware cible à la fois les processeurs ARM et MIPS, établit la persistance via des tâches cron et ferme activement l'accès SSH sur le port 22 pour empêcher la correction.
| Détail | Information |
|---|---|
| Appareils infectés | 14 000+ |
| Cible principale | Routeurs ASUS |
| Victimes américaines | 60%+ |
| protocole C2 | Kademlia DHT personnalisé (P2P) |
| Service proxy | Doppelgänger (rebranding sans visage) |
| Actif depuis | août 2025 |
Action requise : Mettez immédiatement à jour le micrologiciel du routeur ASUS. Recherchez les tâches cron non autorisées et les processus inconnus. En cas de compromis, réinitialisez l'appareil aux paramètres d'usine. Bloquer l'adresse IP C2 connue 212.104.141.140.
Adresses du Patch Tuesday de mars 2026 de Microsoft 79 failles de sécurité, y compris 2 vulnérabilités Zero Day divulguées publiquement et 3 évalué par la critique problèmes. Deux bugs critiques d'exécution de code à distance affectent Microsoft Office et peuvent être déclenchés via le volet de prévisualisation.
Points forts du cycle de correctifs de ce mois-ci :
La vulnérabilité liée à Copilot (CVE-2026-26144) est particulièrement remarquable : elle représente un nouveau vecteur d'attaque où Les assistants IA peuvent être utilisés comme armes pour exfiltrer des données sans interaction de l'utilisateur. C’est un signe avant-coureur de la surface d’attaque basée sur l’IA à laquelle les organisations sont désormais confrontées.
Action requise : Déployez immédiatement tous les correctifs de mars 2026. Donnez la priorité aux mises à jour d’Office en raison de l’exploitation du volet de visualisation. Vérifiez les autorisations de l’agent Copilot et limitez les capacités de sortie réseau.
Une campagne sophistiquée menée sur plus d'un an offre une nouvelle Le tueur d'EDR surnommé BlackSanta aux services des ressources humaines via des e-mails de spear phishing contenant des fichiers ISO malveillants déguisés en CV.
La chaîne d'attaque est très évasive : les fichiers ISO contiennent un raccourci Windows déguisé en PDF, un script PowerShell et une image cachant le code malveillant via stéganographie. Le code extrait utilise Chargement latéral de DLL via un exécutable SumatraPDF légitime, effectue une détection approfondie du bac à sable et des VM, puis déploie BlackSanta.
BlackSanta désactive systématiquement la détection des points de terminaison en :
.dl et .sys fichiersAction requise : Alertez les équipes RH des attaques de phishing sur le thème des CV. Bloquez les pièces jointes aux fichiers ISO sur la passerelle de messagerie. Surveillez les modifications d’exclusion Defender non autorisées. Mettre en œuvre la liste blanche des applications.
HPE a mis à jour CVE-2026-23813, un contournement d'authentification critique dans le Aruba Networking AOS-CX système d'exploitation qui permet à des attaquants distants non authentifiés de réinitialiser les mots de passe administrateur sur les commutateurs de campus et de centre de données de la série CX.
La vulnérabilité existe dans l’interface de gestion Web et ne nécessite que des attaques de faible complexité pour être exploitée. Toute organisation exécutant des commutateurs HPE AOS-CX avec des interfaces de gestion exposées court un risque immédiat.
Atténuations si la mise à jour des correctifs est retardée :
la Russie APT28 (Fancy Bear / GRU Unit 26165) poursuit sa campagne de cyberespionnage contre l'Ukraine en déployant deux implants — BARBE et ENGAGEMENT — pour la surveillance à long terme du personnel militaire ukrainien depuis avril 2024.
ESET rapporte que l'arsenal comprend également SLIMAGENT, capable d'enregistrer au clavier, de capturer des captures d'écran et de collecter des données dans le presse-papiers. La campagne souligne la dimension cyber actuelle du conflit russo-ukrainien et le ciblage persistant des communications militaires.
Une nouvelle technique baptisée "ZIP Zombi" permet aux attaquants de dissimuler des charges utiles malveillantes dans des fichiers compressés spécialement conçus qui contournent la détection antivirus et EDR. Cette technique exploite les différences dans la manière dont les outils de sécurité et les logiciels d'archives légitimes analysent les fichiers ZIP, créant ainsi des angles morts par lesquels les logiciels malveillants peuvent se faufiler.
Action requise : Assurez-vous que les outils de sécurité peuvent inspecter les formats d’archives imbriqués et mal formés. Envisagez de mettre en sandbox toutes les pièces jointes compressées avant leur livraison aux utilisateurs finaux.
CISA a ajouté un correctif récemment Ivanti Endpoint Manager (EPM) vulnérabilité à son catalogue de vulnérabilités exploitées connues (KEV) après confirmation exploitation active dans la nature. Les organisations qui exécutent Ivanti EPM doivent donner la priorité à l'application immédiate des correctifs.
La tendance à l'utilisation rapide des vulnérabilités Ivanti se poursuit : il s'agit de la dernière d'une longue série de failles critiques Ivanti qui passent de la divulgation à l'exploitation en quelques jours.
Un nouveau cheval de Troie bancaire Android appelé BeatBanker est distribué via de faux sites Web Google Play Store, se faisant passer pour un Application Starlink. Une fois installé, le malware détourne les appareils pour intercepter les informations d’identification bancaires et les transactions financières.
Action requise : Installez uniquement les applications du Google Play Store officiel. Activez Google Play Protect. Éduquez les utilisateurs sur les fausses boutiques d’applications.
Sur une note positive, Microsoft déploie prise en charge du mot de passe pour Microsoft Entra sur les appareils Windows, permettant une authentification sans mot de passe résistante au phishing via Windows Hello. Il s'agit d'une étape importante vers l'élimination des attaques basées sur les mots de passe : les organisations devraient commencer à planifier le déploiement des clés d'accès Entra.
| Histoire | Impact |
|---|---|
| L'UNC4899 nord-coréen viole une société de cryptographie | Un fichier AirDrop cheval de Troie + des techniques de vie hors du cloud volent des millions de dollars en crypto-monnaie |
| Sortie de Windows 10 KB5078885 ESU | La mise à jour de sécurité étendue pour Windows 10 corrige les vulnérabilités du Patch Tuesday de mars, dont 2 zero-days |
| Un package npm malveillant usurpe l'identité d'OpenClaw | Le package déploie RAT et vole les informations d'identification macOS, les clés SSH, les portefeuilles cryptographiques et l'historique iMessage |
✅ Surveillance des appareils de périphérie — Détectez les appareils FortiGate, ASUS et HPE compromis avant que les attaquants ne s'attaquent plus profondément
✅ Informations sur les correctifs — Suivi CVE prioritaire pour Microsoft, Ivanti et l'infrastructure réseau dans les heures suivant la divulgation
✅ Contrôles d'intégrité EDR — Identifiez les falsifications à la BlackSanta des configurations de sécurité des points finaux
✅ Posture de sécurité de l'IA — Surveillez les autorisations du copilote et des agents IA pour empêcher les vecteurs d'exfiltration de données comme CVE-2026-26144
Analyse des vulnérabilités basée sur l'IA et surveillance continue de la sécurité. Commencez votre analyse gratuite dès aujourd'hui.
Démarrer l'analyse gratuite →Restez en sécurité. Restez vigilant.
🗡️ L'équipe de sécurité KENSAI
🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →