剣 KENSAI
Briefing de sécurité 30 mars 2026 · 6 minutes de lecture

FortiClient EMS sous attaque active, la Commission européenne subit une violation de 350 Go, la boîte à outils CTRL russe exposée, les clusters APT chinois convergent vers l'Asie du Sud-Est

L'injection SQL critique de Fortinet FortiClient EMS (CVE-2026-21643) est activement exploitée dans la nature. ShinyHunters revendique un vol massif de 350 Go de données dans l'environnement AWS de la Commission européenne. Censys découvre une boîte à outils d'accès à distance russe .NET jusqu'alors inconnue qui détourne les sessions RDP. Trois groupes de menaces alignés sur la Chine ciblent simultanément un gouvernement d’Asie du Sud-Est.


🔴 FortiClient EMS CVE-2026-21643 — Exploitation active confirmée

⚠️ CRITIQUE — Patch immédiatement

CVE-2026-21643 est une vulnérabilité d'injection SQL critique dans Fortinet FortiClient EMS v7.4.4 qui permet l'exécution de code à distance non authentifié. Une exploitation active est observée depuis le 26 mars 2026.

Cabinet de renseignement sur les menaces Désamorcé a confirmé que les attaquants exploitaient CVE-2026-21643 pendant au moins quatre jours, même si la CISA et d’autres listes KEV ne l’ont pas encore signalé comme étant exploité à l’état sauvage. La faille réside dans l'interface graphique Web de FortiClient EMS, où les attaquants peuvent faire passer des instructions SQL via le Site en-tête dans les requêtes HTTP.

Détails clés

Les vulnérabilités de Fortinet sont un favori éternel des gangs de ransomwares et des groupes d’espionnage parrainés par l’État. CISA a signalé 24 vulnérabilités Fortinet comme activement exploités à ce jour, avec 13 directement liés à des campagnes de ransomware. Si vous exécutez FortiClient EMS, il s'agit d'une situation où tout est supprimé et où les correctifs sont nécessaires.


🏛️ La Commission européenne confirme une violation massive de données – ShinyHunters revendique un vol de 350 Go

🟠 ÉLEVÉ — Exfiltration de données gouvernementales

L'organe exécutif de l'UE a confirmé que des données avaient été volées sur sa plateforme Europa.eu après que ShinyHunters ait compromis un compte AWS.

Le Commission européenne a confirmé vendredi que sa plateforme web Europa.eu avait été piratée, le Chasseurs brillants un gang d'extorsion revendique la responsabilité. Le groupe affirme s'être exfiltré 350 Go de données avant que l'accès ne soit révoqué, y compris les bases de données, les sauvegardes du serveur de messagerie, les contrats confidentiels et les informations sur les employés.

Ce qui a été volé

La Commission déclare que ses systèmes internes n'ont pas été affectés et qu'elle en informe les entités de l'UE concernées. Il s'agit du dernier cuir chevelu très médiatisé de ShinyHunters – le groupe a récemment revendiqué des violations à Campus Infinite, CarGurus, Canada Goose, Panera Bread, Betterment, SoundCloud, PornHub, et Groupe de correspondance (Amadou, Charnière, OkCupid). Beaucoup de ces victimes sont tombées à grande échelle Campagne de phishing vocal ciblant les comptes SSO chez Okta, Microsoft et Google dans plus de 100 organisations.


🇷🇺 Boîte à outils CTRL russe — Le nouveau .NET RAT détourne RDP via les tunnels FRP

Les chercheurs de Censys ont divulgué une boîte à outils d'accès à distance d'origine russe, jusqu'alors non documentée, appelée CTRL, récupéré à partir d'un répertoire ouvert sur 146.19.213[.]155 en février 2026. Il s'agit d'un framework .NET personnalisé conçu pour les opérations d'accès à distance à spectre complet.

Chaîne d'attaque

  1. La victime reçoit une arme Fichier LNK déguisé en dossier "Clé privée"
  2. Déclencheurs de double-clic masqués PowerShell, qui efface la persistance existante et charge un stager en mémoire
  3. Stager se connecte à hui228[.]ru:7000, télécharge les charges utiles CTRL
  4. Modifie les règles de pare-feu, crée des utilisateurs locaux de porte dérobée, configure la persistance via des tâches planifiées
  5. Génère un cmd.exe serveur shell sur le port 5267 via un tunnel Proxy inverse rapide (FRP)

Capacités

La sophistication de la boîte à outils – en particulier l'interface utilisateur de phishing d'informations d'identification qui imite Windows Hello et l'architecture de canal nommé qui échappe à la détection du réseau – indique qu'il s'agit d'un acteur menaçant disposant de ressources suffisantes.


🇨🇳 Trois clusters APT liés à la Chine convergent vers le gouvernement de l'Asie du Sud-Est

Réseaux de Palo Alto Unité 42 a révélé que trois groupes d'activités de menace distincts alignés sur la Chine ont ciblé simultanément une seule organisation gouvernementale en Asie du Sud-Est tout au long de l'année 2025 dans ce qu'ils décrivent comme une « opération complexe et dotée de ressources suffisantes ».

Les trois groupes

GrappePériode activeChevauchements connusLogiciels malveillants clés
Panda MustangJuin-août 2025Taureau majestueuxHIUPAN, PUBLOAD, COOLCLIENT
CL-STA-1048De mars à septembre 2025Terre Estries, Palais PourpreEggStremeFuel, EggStremeLoader, RawCookie
CL-STA-1049Avril-août 2025Brume marine qui ne s'efface pasFluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer

La convergence de trois clusters APT distincts sur une seule cible suggère opérations coordonnées ou au moins stratégiquement alignées – une caractéristique de l’appareil de renseignement chinois. Mustang Panda a utilisé des logiciels malveillants basés sur USB (HIUPAN) pour créer des portes dérobées, tandis que les autres clusters ont utilisé des techniques sans fichier plus sophistiquées, notamment la famille de chargeurs EggStreme et Hypnosis Loader.


📋 Coups rapides


🛡️ Actions recommandées

  1. FortiClient EMS : Mettez immédiatement à jour la version 7.4.5+. Recherchez des indicateurs de compromission sur les instances exposées.
  2. Violation de la Commission européenne : Les organisations interagissant avec les services Europa.eu doivent surveiller la réutilisation des informations d'identification et les tentatives de phishing utilisant les données volées des employés.
  3. IOC de la boîte à outils CTRL : Bloc 146.19.213[.]155 et hui228[.]ru. Recherchez les fichiers LNK suspects, les activités de tunneling FRP et les communications de canal nommé anormales.
  4. Clusters APT en Chine : Les entités gouvernementales d'Asie du Sud-Est doivent rechercher les artefacts de logiciels malveillants USB HIUPAN, les signatures du chargeur EggStreme et les indicateurs FluffyGh0st.
  5. Chaîne d'approvisionnement PyPI : Auditez n’importe quel projet en utilisant telnyx Package Python – garantissez la version 4.87.0 ou antérieure. Recherchez les indicateurs de charge utile basés sur les fichiers WAV.

Gardez une longueur d'avance sur la courbe des menaces

Obtenez des informations de sécurité quotidiennes fournies sans bruit.

Explorez KENSAI →

Briefing de sécurité KENSAI — 30 mars 2026
Compilé à partir des flux de renseignements BleepingComputer, The Hacker News, Censys, Unit 42, Defused et Shadowserver.

Articles connexes

Citrix NetScaler activement exploité (CVE-2026-3055), F5 BIG-IP RCE sur ho critique DAST vs SAST : terminé... La cyberdisparité entre l’Amérique et l’Europe s’est creusée, une avancée décisive