Google corrige CVE-2026-5281, le quatrième Chrome Zero Day activement exploité cette année. CheckPoint expose l’opération TrueChaos – des acteurs malveillants chinois exploitant une vidéoconférence TrueConf Zero Day (CVE-2026-3502) à des agences gouvernementales d’Asie du Sud-Est par porte dérobée. Le kit de phishing par code d'appareil EvilTokens permet le piratage massif de comptes Microsoft 365. La campagne d'usurpation d'identité CERT-UA diffuse 1 million d'e-mails avec le RAT basé sur AGEWHEEZE Go.
CVE-2026-5281 est une vulnérabilité d'utilisation après libération dans l'implémentation Dawn WebGPU de Chrome. Google confirme une exploitation active dans la nature. Mettez à jour vers la version 146.0.7680.177 ou ultérieure.
Google a publié mises à jour d'urgence hors bande pour corriger une autre vulnérabilité de Chrome exploitée dans des attaques actives. CVE-2026-5281 réside dans Aube, l'implémentation multiplateforme de la norme WebGPU qui alimente le pipeline de rendu graphique de Chrome.
La faiblesse de l'utilisation après libération peut être exploitée par des attaquants pour déclencher des plantages du navigateur, une corruption des données ou, dans le pire des cas, l'exécution de code arbitraire. Google a caché les détails techniques pour donner aux utilisateurs le temps de mettre à jour.
| CVE | Composant | Taper | Patché |
|---|---|---|---|
| CVE-2026-2441 | CSSFontFeatureValuesMap | Invalidation de l'itérateur | Février |
| CVE-2026-3909 | Graphiques Skia 2D | Écriture hors limites | Mars |
| CVE-2026-3910 | Moteur JavaScript V8 | Mise en œuvre inappropriée | Mars |
| CVE-2026-5281 | Ceux-ci (WebGPU) | Utilisation après libération | 1er avril |
Quatre jours zéro en trois mois est un rythme inquiétant. Au cours de l’année 2025, Google a corrigé huit Chrome Zero Day au total. Au rythme actuel, 2026 est en passe de dépasser largement ce chiffre. Les organisations devraient mettre en œuvre politiques de mise à jour automatique de Chrome et envisagez l’isolation du navigateur pour les utilisateurs à haut risque.
CVE-2026-3502 permet aux attaquants qui contrôlent un serveur TrueConf de distribuer des exécutables arbitraires à tous les clients connectés via le mécanisme de mise à jour automatique. Exploitation active confirmée depuis janvier 2026.
Recherche CheckPoint a découvert une campagne qu'ils appellent Opération TrueChaos, dans lequel un acteur menaçant lié à la Chine a exploité une vulnérabilité Zero Day dans VraiConf serveurs de vidéoconférence pour transmettre des mises à jour de logiciels malveillants aux agences gouvernementales d'Asie du Sud-Est.
TrueConf est une plateforme de visioconférence auto-hébergée utilisée par plus de 100 000 organisations, notamment les forces militaires, les agences gouvernementales, les sociétés pétrolières et gazières et les sociétés de gestion du trafic aérien. La vulnérabilité est particulièrement dangereuse car les clients TrueConf faire confiance aux mises à jour fournies par le serveur sans validation appropriée.
iscicpl.exe élève les privilègesCheckPoint attribue la campagne à un Acteur menaçant lié à la Chine avec une confiance modérée, basée sur :
La vulnérabilité affecte TrueConf versions 8.1.0 à 8.5.2. Un correctif a été publié dans la version 8.5.3 en mars 2026. Les organisations exécutant des serveurs TrueConf sur site doivent traiter ce correctif comme un correctif prioritaire.
Un nouveau kit de phishing appelé EvilTokens permet une exploitation massive du flux d'autorisation du code de périphérique OAuth de Microsoft. Pays les plus ciblés : États-Unis, Canada, France, Australie, Inde, Suisse, Émirats arabes unis.
Chercheurs en sécurité à Sékoia ont documenté un nouveau kit de phishing en tant que service appelé Jetons maléfiques, vendu sur Telegram et en développement actif. Le kit banalise hameçonnage par code d'appareil — une technique qui abuse du flux d'autorisation des appareils d'OAuth 2.0 pour pirater les comptes Microsoft 365.
La technique est particulièrement dangereuse car la victime s'authentifie sur la page de connexion légitime de Microsoft - il n'y a aucune interception d'informations d'identification à détecter. Le kit a été utilisé par plusieurs acteurs malveillants, notamment des groupes russes (Storm-237, UTA032) et le groupe d'extorsion de données ShinyHunters. Le développeur a annoncé son intention d'étendre la prise en charge de Gmail et Okta pages de phishing.
L'équipe ukrainienne d'intervention en cas d'urgence informatique (CERT-UA) a divulgué une campagne de phishing au cours de laquelle des attaquants ont usurpé l'identité de l'agence elle-même pour distribuer un cheval de Troie d'accès à distance appelé AGEWHEEZE. L'acteur menaçant, suivi comme UAC-0255 (auto-identifié comme « Cyber Serp »), affirme avoir envoyé les courriels malveillants à 1 million de boîtes aux lettres ukr.net.
incidents@cert-ua[.]techCERT_UA_protection_tool.zip) hébergé sur Files.fm54.36.237[.]92CERT-UA rapporte que la campagne a été largement infructueux, avec seulement quelques appareils d’établissements d’enseignement compromis. L'analyse du site de phishing a révélé qu'il était probable généré à l'aide d'outils d'IA, avec un commentaire dans la source HTML indiquant "With Love, CYBER SERP" en russe.
poweriso.exe, 7z-x64.dll, et des artefacts suspects dans %AppData%\Roaming\Adobe\.54.36.237[.]92 et cert-ua[.]tech. Les organisations ukrainiennes devraient alerter leur personnel de la campagne d’usurpation d’identité.Obtenez des informations de sécurité quotidiennes fournies sans bruit.
Explorez KENSAI →Briefing de sécurité KENSAI — 2 avril 2026
Compilé à partir des flux de renseignements BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia et CERT-UA.