L'injection SQL critique de Fortinet FortiClient EMS (CVE-2026-21643) est activement exploitée dans la nature. ShinyHunters revendique un vol massif de 350 Go de données dans l'environnement AWS de la Commission européenne. Censys découvre une boîte à outils d'accès à distance russe .NET jusqu'alors inconnue qui détourne les sessions RDP. Trois groupes de menaces alignés sur la Chine ciblent simultanément un gouvernement d’Asie du Sud-Est.
CVE-2026-21643 est une vulnérabilité d'injection SQL critique dans Fortinet FortiClient EMS v7.4.4 qui permet l'exécution de code à distance non authentifié. Une exploitation active est observée depuis le 26 mars 2026.
Cabinet de renseignement sur les menaces Désamorcé a confirmé que les attaquants exploitaient CVE-2026-21643 pendant au moins quatre jours, même si la CISA et d’autres listes KEV ne l’ont pas encore signalé comme étant exploité à l’état sauvage. La faille réside dans l'interface graphique Web de FortiClient EMS, où les attaquants peuvent faire passer des instructions SQL via le Site en-tête dans les requêtes HTTP.
Les vulnérabilités de Fortinet sont un favori éternel des gangs de ransomwares et des groupes d’espionnage parrainés par l’État. CISA a signalé 24 vulnérabilités Fortinet comme activement exploités à ce jour, avec 13 directement liés à des campagnes de ransomware. Si vous exécutez FortiClient EMS, il s'agit d'une situation où tout est supprimé et où les correctifs sont nécessaires.
L'organe exécutif de l'UE a confirmé que des données avaient été volées sur sa plateforme Europa.eu après que ShinyHunters ait compromis un compte AWS.
Le Commission européenne a confirmé vendredi que sa plateforme web Europa.eu avait été piratée, le Chasseurs brillants un gang d'extorsion revendique la responsabilité. Le groupe affirme s'être exfiltré 350 Go de données avant que l'accès ne soit révoqué, y compris les bases de données, les sauvegardes du serveur de messagerie, les contrats confidentiels et les informations sur les employés.
La Commission déclare que ses systèmes internes n'ont pas été affectés et qu'elle en informe les entités de l'UE concernées. Il s'agit du dernier cuir chevelu très médiatisé de ShinyHunters – le groupe a récemment revendiqué des violations à Campus Infinite, CarGurus, Canada Goose, Panera Bread, Betterment, SoundCloud, PornHub, et Groupe de correspondance (Amadou, Charnière, OkCupid). Beaucoup de ces victimes sont tombées à grande échelle Campagne de phishing vocal ciblant les comptes SSO chez Okta, Microsoft et Google dans plus de 100 organisations.
Les chercheurs de Censys ont divulgué une boîte à outils d'accès à distance d'origine russe, jusqu'alors non documentée, appelée CTRL, récupéré à partir d'un répertoire ouvert sur 146.19.213[.]155 en février 2026. Il s'agit d'un framework .NET personnalisé conçu pour les opérations d'accès à distance à spectre complet.
hui228[.]ru:7000, télécharge les charges utiles CTRLcmd.exe serveur shell sur le port 5267 via un tunnel Proxy inverse rapide (FRP)C:\Temp\keylog.txtLa sophistication de la boîte à outils – en particulier l'interface utilisateur de phishing d'informations d'identification qui imite Windows Hello et l'architecture de canal nommé qui échappe à la détection du réseau – indique qu'il s'agit d'un acteur menaçant disposant de ressources suffisantes.
Réseaux de Palo Alto Unité 42 a révélé que trois groupes d'activités de menace distincts alignés sur la Chine ont ciblé simultanément une seule organisation gouvernementale en Asie du Sud-Est tout au long de l'année 2025 dans ce qu'ils décrivent comme une « opération complexe et dotée de ressources suffisantes ».
| Grappe | Période active | Chevauchements connus | Logiciels malveillants clés |
|---|---|---|---|
| Panda Mustang | Juin-août 2025 | Taureau majestueux | HIUPAN, PUBLOAD, COOLCLIENT |
| CL-STA-1048 | De mars à septembre 2025 | Terre Estries, Palais Pourpre | EggStremeFuel, EggStremeLoader, RawCookie |
| CL-STA-1049 | Avril-août 2025 | Brume marine qui ne s'efface pas | FluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer |
La convergence de trois clusters APT distincts sur une seule cible suggère opérations coordonnées ou au moins stratégiquement alignées – une caractéristique de l’appareil de renseignement chinois. Mustang Panda a utilisé des logiciels malveillants basés sur USB (HIUPAN) pour créer des portes dérobées, tandis que les autres clusters ont utilisé des techniques sans fichier plus sophistiquées, notamment la famille de chargeurs EggStreme et Hypnosis Loader.
telnyx Le package Python cache les logiciels malveillants voleurs d'informations d'identification dans un fichier audio WAV à l'aide de la stéganographie. Rétrogradez immédiatement vers la version 4.87.0 : le package est désormais mis en quarantaine.146.19.213[.]155 et hui228[.]ru. Recherchez les fichiers LNK suspects, les activités de tunneling FRP et les communications de canal nommé anormales.telnyx Package Python – garantissez la version 4.87.0 ou antérieure. Recherchez les indicateurs de charge utile basés sur les fichiers WAV.Obtenez des informations de sécurité quotidiennes fournies sans bruit.
Explorez KENSAI →Briefing de sécurité KENSAI — 30 mars 2026
Compilé à partir des flux de renseignements BleepingComputer, The Hacker News, Censys, Unit 42, Defused et Shadowserver.