剣 KENSAI
Briefing de sécurité 2 avril 2026 · 7 minutes de lecture

Google corrige le quatrième Chrome Zero-Day de 2026, China-Nexus APT exploite TrueConf Zero-Day, EvilTokens Phishing-as-a-Service frappe Microsoft 365, l'usurpation d'identité CERT-UA propage AGEWHEEZE RAT

Google corrige CVE-2026-5281, le quatrième Chrome Zero Day activement exploité cette année. CheckPoint expose l’opération TrueChaos – des acteurs malveillants chinois exploitant une vidéoconférence TrueConf Zero Day (CVE-2026-3502) à des agences gouvernementales d’Asie du Sud-Est par porte dérobée. Le kit de phishing par code d'appareil EvilTokens permet le piratage massif de comptes Microsoft 365. La campagne d'usurpation d'identité CERT-UA diffuse 1 million d'e-mails avec le RAT basé sur AGEWHEEZE Go.


🔴 Chrome Zero-Day CVE-2026-5281 — Quatrième faille exploitée cette année

⚠️ CRITIQUE – Mettez à jour Chrome immédiatement

CVE-2026-5281 est une vulnérabilité d'utilisation après libération dans l'implémentation Dawn WebGPU de Chrome. Google confirme une exploitation active dans la nature. Mettez à jour vers la version 146.0.7680.177 ou ultérieure.

Google a publié mises à jour d'urgence hors bande pour corriger une autre vulnérabilité de Chrome exploitée dans des attaques actives. CVE-2026-5281 réside dans Aube, l'implémentation multiplateforme de la norme WebGPU qui alimente le pipeline de rendu graphique de Chrome.

La faiblesse de l'utilisation après libération peut être exploitée par des attaquants pour déclencher des plantages du navigateur, une corruption des données ou, dans le pire des cas, l'exécution de code arbitraire. Google a caché les détails techniques pour donner aux utilisateurs le temps de mettre à jour.

Tableau de bord Chrome Zero-Day 2026

CVEComposantTaperPatché
CVE-2026-2441CSSFontFeatureValuesMapInvalidation de l'itérateurFévrier
CVE-2026-3909Graphiques Skia 2DÉcriture hors limitesMars
CVE-2026-3910Moteur JavaScript V8Mise en œuvre inappropriéeMars
CVE-2026-5281Ceux-ci (WebGPU)Utilisation après libération1er avril

Quatre jours zéro en trois mois est un rythme inquiétant. Au cours de l’année 2025, Google a corrigé huit Chrome Zero Day au total. Au rythme actuel, 2026 est en passe de dépasser largement ce chiffre. Les organisations devraient mettre en œuvre politiques de mise à jour automatique de Chrome et envisagez l’isolation du navigateur pour les utilisateurs à haut risque.


🇨🇳 Opération TrueChaos — L'APT China-Nexus exploite la vidéoconférence TrueConf Zero-Day

⚠️ CRITIQUE — Patcher le serveur TrueConf vers 8.5.3+

CVE-2026-3502 permet aux attaquants qui contrôlent un serveur TrueConf de distribuer des exécutables arbitraires à tous les clients connectés via le mécanisme de mise à jour automatique. Exploitation active confirmée depuis janvier 2026.

Recherche CheckPoint a découvert une campagne qu'ils appellent Opération TrueChaos, dans lequel un acteur menaçant lié à la Chine a exploité une vulnérabilité Zero Day dans VraiConf serveurs de vidéoconférence pour transmettre des mises à jour de logiciels malveillants aux agences gouvernementales d'Asie du Sud-Est.

TrueConf est une plateforme de visioconférence auto-hébergée utilisée par plus de 100 000 organisations, notamment les forces militaires, les agences gouvernementales, les sociétés pétrolières et gazières et les sociétés de gestion du trafic aérien. La vulnérabilité est particulièrement dangereuse car les clients TrueConf faire confiance aux mises à jour fournies par le serveur sans validation appropriée.

Chaîne d'attaque

  1. Un attaquant compromet un serveur TrueConf gouvernemental géré de manière centralisée
  2. Remplace le package de mise à jour légitime par un exécutable malveillant
  3. Tous les clients TrueConf connectés téléchargent et exécutent automatiquement la charge utile
  4. Le chargement latéral des DLL fournit des outils de reconnaissance (liste de tâches, tracert)
  5. Contournement UAC via iscicpl.exe élève les privilèges
  6. Persistance établie via des tâches planifiées
  7. Le trafic réseau pointe vers Cadre Havoc C2 infrastructure

Attribution

CheckPoint attribue la campagne à un Acteur menaçant lié à la Chine avec une confiance modérée, basée sur :

La vulnérabilité affecte TrueConf versions 8.1.0 à 8.5.2. Un correctif a été publié dans la version 8.5.3 en mars 2026. Les organisations exécutant des serveurs TrueConf sur site doivent traiter ce correctif comme un correctif prioritaire.


🎣 EvilTokens — Le phishing en tant que service de code d'appareil atteint Microsoft 365 à grande échelle

🟠 ÉLEVÉ — Campagne mondiale ciblant les comptes Enterprise M365

Un nouveau kit de phishing appelé EvilTokens permet une exploitation massive du flux d'autorisation du code de périphérique OAuth de Microsoft. Pays les plus ciblés : États-Unis, Canada, France, Australie, Inde, Suisse, Émirats arabes unis.

Chercheurs en sécurité à Sékoia ont documenté un nouveau kit de phishing en tant que service appelé Jetons maléfiques, vendu sur Telegram et en développement actif. Le kit banalise hameçonnage par code d'appareil — une technique qui abuse du flux d'autorisation des appareils d'OAuth 2.0 pour pirater les comptes Microsoft 365.

Comment ça marche

  1. La victime reçoit un e-mail avec une pièce jointe PDF, HTML, DOCX ou SVG contenant un code QR ou un lien
  2. Le lien mène à une page de phishing usurpant l'identité d'Adobe Acrobat, DocuSign ou SharePoint
  3. La page affiche un code de vérification et invite l'utilisateur à « vérifier son identité » chez Microsoft
  4. La victime s'authentifie au légitime Page de connexion de l'appareil Microsoft
  5. L'attaquant reçoit les deux jeton d'accès et jeton d'actualisation pour un accès persistant

Ce que les attaquants obtiennent

La technique est particulièrement dangereuse car la victime s'authentifie sur la page de connexion légitime de Microsoft - il n'y a aucune interception d'informations d'identification à détecter. Le kit a été utilisé par plusieurs acteurs malveillants, notamment des groupes russes (Storm-237, UTA032) et le groupe d'extorsion de données ShinyHunters. Le développeur a annoncé son intention d'étendre la prise en charge de Gmail et Okta pages de phishing.


🇺🇦 L'usurpation d'identité CERT-UA envoie 1 million d'e-mails avec AGEWHEEZE RAT

L'équipe ukrainienne d'intervention en cas d'urgence informatique (CERT-UA) a divulgué une campagne de phishing au cours de laquelle des attaquants ont usurpé l'identité de l'agence elle-même pour distribuer un cheval de Troie d'accès à distance appelé AGEWHEEZE. L'acteur menaçant, suivi comme UAC-0255 (auto-identifié comme « Cyber ​​Serp »), affirme avoir envoyé les courriels malveillants à 1 million de boîtes aux lettres ukr.net.

Détails de la campagne

Capacités d'AGEWHEEZE

CERT-UA rapporte que la campagne a été largement infructueux, avec seulement quelques appareils d’établissements d’enseignement compromis. L'analyse du site de phishing a révélé qu'il était probable généré à l'aide d'outils d'IA, avec un commentaire dans la source HTML indiquant "With Love, CYBER SERP" en russe.


📋 Coups rapides


🛡️ Actions recommandées

  1. Chrome: Forcer la mise à jour vers la version 146.0.7680.177+ sur tous les points de terminaison gérés. Activez les mises à jour automatiques si elles ne sont pas déjà configurées.
  2. VraiConf : Mettez immédiatement à niveau toutes les instances de TrueConf Server vers la version 8.5.3. Chasser poweriso.exe, 7z-x64.dll, et des artefacts suspects dans %AppData%\Roaming\Adobe\.
  3. Microsoft 365 : Implémentez des politiques d’accès conditionnel qui restreignent l’authentification par code de périphérique. Surveillez les octrois de jetons anormaux. Consultez les journaux de connexion Azure AD pour connaître l’activité du flux de code de l’appareil.
  4. Phishing CERT-UA : Bloc 54.36.237[.]92 et cert-ua[.]tech. Les organisations ukrainiennes devraient alerter leur personnel de la campagne d’usurpation d’identité.
  5. Androïde: Auditez les applications installées par rapport à la liste des indicateurs NoVoice. Tenez compte des politiques MDM limitant le chargement latéral et les applications Play Store non vérifiées.

Gardez une longueur d'avance sur la courbe des menaces

Obtenez des informations de sécurité quotidiennes fournies sans bruit.

Explorez KENSAI →

Briefing de sécurité KENSAI — 2 avril 2026
Compilé à partir des flux de renseignements BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia et CERT-UA.

Articles connexes

Une attaque trivy contre la chaîne d'approvisionnement vole des informations d'identification La CISA réduit les délais de mise à jour, la Maison Blanche réécrit Briefing Sécurité : Piratage de surveillance FBI