剣 KENSAI
Briefing de sécurité 4 avril 2026 · 9 minutes de lecture

Le TA416, lié à la Chine, déploie PlugX contre des cibles diplomatiques de l'UE et de l'OTAN, une violation de la Commission européenne expose 30 entités de l'Union, Microsoft découvre des shells Web PHP contrôlés par cookies sur Linux, le voleur de portefeuille crypto SparkCat revient dans les magasins d'applications

Proofpoint expose la campagne d'espionnage renouvelée de TA416 déployant des variantes PlugX personnalisées via des redirections OAuth et des abus Cloudflare Turnstile contre les gouvernements européens et les missions de l'OTAN. Le CERT-EU attribue le piratage du cloud de la Commission européenne à TeamPCP, confirmant que les données de 30 entités de l'Union ont été volées et divulguées par ShinyHunters. La recherche de Microsoft Defender détaille une nouvelle classe furtive de shells Web PHP contrôlés par les cookies qui persistent via des tâches cron sur les serveurs Linux. Kaspersky découvre une variante évoluée de SparkCat sur les magasins d'applications iOS et Android utilisant l'OCR pour voler des phrases de récupération de portefeuille de crypto-monnaie. Le groupe de ransomware Qilin revendique une attaque contre le parti politique allemand Die Linke. LinkedIn a été surpris en train d'analyser plus de 6 000 extensions Chrome dans le cadre de la controverse sur la confidentialité "BrowserGate".


🕵️ TA416 renouvelle la campagne d'espionnage PlugX contre des cibles diplomatiques de l'UE et de l'OTAN

⚠️ ÉLEVÉ — Campagne active d'espionnage parrainée par l'État chinois ciblant les gouvernements européens

TA416 (également suivi sous les noms de RedDelta, DarkPeony, Vertigo Panda) mène des campagnes à plusieurs vagues contre les missions diplomatiques de l'UE et de l'OTAN en utilisant les chaînes d'infection PlugX évolutives avec l'abus de redirection OAuth et l'exploitation de Cloudflare Turnstile.

Point de preuve des chercheurs ont publié un rapport complet sur TA416, un acteur menaçant aligné sur la Chine qui a recommencé à cibler activement les gouvernements européens et les organisations diplomatiques après une accalmie de deux ans dans la région.

La campagne chevauche des clusters suivis comme DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 et Vertigo Panda – tous associés à la collecte de renseignements parrainée par l’État chinois.

Évolution de la chaîne d’infection

TA416 a continuellement modifié ses techniques pour échapper à la détection :

Profil cible

Les cibles comprennent missions diplomatiques auprès de l'UE et de l'OTAN dans plusieurs pays européens, ainsi que des entités gouvernementales et diplomatiques dans le Moyen-Orient suite au conflit américano-israélien-iranien fin février 2026. Le groupe utilise comptes d'expéditeurs de messagerie gratuits pour la reconnaissance et la livraison de charges utiles.

La campagne se déploie variantes PlugX sur mesure via le chargement latéral de DLL – la technique de signature du groupe – avec des charges utiles fréquemment mises à jour pour échapper à la détection. Les organisations des secteurs gouvernementaux et diplomatiques européens devraient revoir les contrôles de sécurité du courrier électronique, mettre en œuvre Restrictions de redirection OAuth, et recherchez les indicateurs de compromission PlugX.


🇪🇺 CERT-EU : le piratage cloud de la Commission européenne expose les données de 30 entités de l'Union

⚠️ CRITIQUE — 90 Go de données de la Commission européenne divulguées sur le Dark Web

TeamPCP a exploité une clé API AWS volée lors de l'attaque de la chaîne d'approvisionnement Trivy pour violer l'environnement cloud de la Commission européenne. ShinyHunters a divulgué 90 Go (340 Go non compressés) de documents contenant des noms, des adresses e-mail et du contenu de courrier électronique provenant de plus de 30 entités de l'UE.

SÛR MOI a formellement attribué la violation du cloud de la Commission européenne au ÉquipePCP groupe menaçant, révélant que l'incident est bien plus dommageable que ce qui avait été initialement révélé.

Chaîne d'attaque

DateAction
10 marsTeamPCP utilise une clé API AWS volée (issue de l'attaque de la chaîne d'approvisionnement Trivy) pour accéder aux comptes cloud de la Commission
10-24 marsL'attaquant déploie TruffleHog pour découvrir des secrets supplémentaires et crée une nouvelle clé d'accès sur l'utilisateur existant pour échapper à la détection.
24 marsLe SOC de la Commission détecte pour la première fois une activité anormale — 14 jours après l'intrusion initiale
25 marsLa Commission notifie le CERT-EU
27 marsDivulgation publique par la Commission
28 marsShinyHunters publie un ensemble de données volées de 90 Go sur un site de fuite du Dark Web

Échelle de l'impact

Cet incident démontre le potentiel dévastateur de réaction en chaîne de attaques de la chaîne d'approvisionnement contre les outils de développement. Un seul composant CI/CD compromis (Trivy GitHub Actions) a conduit au vol de clés API, ce qui a entraîné une violation de l'environnement cloud au sein de la plus haute instance exécutive de l'UE. Les organisations doivent auditer les informations d’identification cloud exposées via les pipelines CI/CD et appliquer des clés API de courte durée et limitées.


🐚 Microsoft détaille les shells Web PHP contrôlés par les cookies persistants via Cron sous Linux

🟠 ÉLEVÉ – La technique Stealthy Web Shell échappe à la détection traditionnelle

Les acteurs malveillants utilisent les cookies HTTP comme canal de contrôle pour les shells Web PHP, rendant le trafic malveillant impossible à distinguer des requêtes Web normales. Les tâches cron auto-réparatrices garantissent la persistance même après la suppression.

Le Équipe de recherche sur la sécurité Microsoft Defender a publié une analyse détaillée d'une tendance croissante : des shells Web basés sur PHP sur des serveurs Linux qui utilisent Les cookies HTTP comme canal de commande et de contrôle plutôt que les paramètres d'URL ou les corps POST.

Pourquoi des cookies ?

Les cookies s'intègrent parfaitement dans le trafic Web normal : ils sont présents dans chaque requête HTTP, rarement inspectés par les WAF à la recherche de modèles d'injection et disponibles au moment de l'exécution via PHP. $_COOKIE superglobal sans analyse supplémentaire. Cela fait les coquilles essentiellement invisible lors de l'exécution normale de l'application, s'activant uniquement lorsque des valeurs de cookie spécifiques sont présentes.

Trois variantes de mise en œuvre observées

  1. Chargeur PHP multicouche - utilise plusieurs couches d'obscurcissement et des contrôles d'exécution avant d'analyser les entrées de cookies structurées pour exécuter une charge utile secondaire codée
  2. Reconstruction de cookies segmentés — répartit les composants opérationnels (gestion des fichiers, fonctions de décodage) entre les données de cookies structurées, en écrivant conditionnellement les charges utiles secondaires sur le disque
  3. Déclencheur de cookie unique — utilise une valeur de cookie unique comme marqueur pour activer les actions contrôlées par les acteurs malveillants, notamment l'exécution de commandes et le téléchargement de fichiers.

Architecture d'auto-guérison

L’aspect le plus préoccupant : les attaquants établissent tâches cron qui recréent périodiquement le chargeur PHP même s'il a été détecté et supprimé. Cela crée un canal d'exécution de code à distance persistant qui survit au nettoyage des réponses aux incidents : la tâche cron régénère simplement le shell Web lors de la prochaine exécution planifiée.

Les défenseurs devraient auditer les tâches cron sur les serveurs Linux Web, inspectez les modèles de trafic basés sur les cookies dans les journaux d'applications Web et mettez en œuvre une surveillance de l'intégrité des fichiers sur les répertoires Webroot.


📱 SparkCat Crypto Wallet Stealer revient dans les magasins d'applications iOS et Android

🟠 ÉLEVÉ — Logiciel malveillant détecté dans l'App Store officiel d'Apple et Google Play

Une variante évoluée de SparkCat utilise l'OCR pour analyser les galeries de photos à la recherche d'expressions de récupération de portefeuille de crypto-monnaie. Trouvé dans des applications apparemment légitimes, notamment les messageries d'entreprise et les services de livraison de nourriture.

Kaspersky a découvert une nouvelle version plus sophistiquée de SparkCat - un cheval de Troie qui se cache dans des applications d'apparence inoffensive pour analyser les galeries de photos des utilisateurs à la recherche de captures d'écran des phrases de départ du portefeuille de crypto-monnaie.

Quoi de neuf

Comment ça marche

Lorsqu'il obtient l'accès à la galerie (une autorisation normale pour de nombreuses applications), SparkCat utilise un modèle de reconnaissance optique de caractères (OCR) pour analyser le texte dans les images stockées. S'il identifie des phrases de récupération de portefeuille ou des mots de départ, l'image est exfiltrée silencieusement vers des serveurs contrôlés par l'attaquant. Le malware reste inactif jusqu'à ce que l'accès aux photos soit déclenché par des scénarios d'application spécifiques.

Kaspersky attribue la campagne à un Opérateur parlant chinois et note que le malware évolue activement. Les utilisateurs devraient ne jamais capturer les phrases de récupération du portefeuille — stockez-les hors ligne sur du papier ou du métal. Vérifiez régulièrement les autorisations des applications et utilisez des solutions de sécurité mobile.


🏛️ Qilin Ransomware revendique une attaque contre le parti politique allemand Die Linke

Le Fais-le Un groupe de ransomware a revendiqué la responsabilité d'une attaque du 27 mars contre La gauche (La Gauche), parti politique allemand représenté au Bundestag par 64 membres et 123 000 inscrits.

Détails clés :

Cela suit un modèle de Des acteurs menaçants liés à la Russie ciblent les partis politiques allemands — en 2024, Mandiant a découvert APT29 ciblant la CDU avec la porte dérobée WineLoader. Les organisations politiques allemandes devraient se considérer comme des cibles de grande valeur et mettre en œuvre des capacités robustes de sauvegarde et de réponse aux incidents.


🔍 LinkedIn "BrowserGate" - Analyse secrète de plus de 6 000 extensions Chrome

Un rapport doublé "Porte du navigateur" par Fairlinked e.V. révèle que LinkedIn de Microsoft utilise du JavaScript caché pour analyser les navigateurs des visiteurs à la recherche de 6 236 extensions Chrome installées et collecter de nombreuses données d’empreintes digitales des appareils.

Ce que LinkedIn collecte

BleepingComputer confirmé indépendamment le fichier JavaScript avec des noms de fichiers aléatoires chargé par le site Web de LinkedIn. LinkedIn ne nie pas la détection d'extensions, affirmant qu'elle est utilisée pour "protéger la vie privée des membres" et détecter les extensions liées au scraping. Le rapport allègue que LinkedIn utilise ces données pour cartographier quelles entreprises utilisent quels produits concurrents – essentiellement en créant des listes de clients concurrents à partir des données du navigateur.

Cela soulève de graves RGPD et ePrivacy questions dans l’UE. Les utilisateurs préoccupés par les empreintes digitales du navigateur devraient envisager profils de navigateur, compartimentation des extensions ou Brave/Firefox avec protection améliorée contre le pistage.


📋 Coups rapides


🛡️ Actions recommandées

  1. Organisations gouvernementales européennes : Recherchez les indicateurs de compromission TA416/PlugX. Limitez les flux de redirection OAuth et surveillez les abus de Cloudflare Turnstile dans les chaînes de phishing. Informer le personnel diplomatique sur les bugs Web et les techniques de spearphishing.
  2. Sécurité du cloud : Auditez toutes les clés API AWS, en particulier celles exposées via les pipelines CI/CD et les outils de développement. Mettez en œuvre des informations d'identification de courte durée, appliquez l'authentification multifacteur sur les comptes de gestion cloud et surveillez TruffleHog et les outils d'analyse d'informations d'identification similaires.
  3. Administrateurs du serveur Linux : Auditez les tâches cron sur tous les serveurs Web pour détecter les appels suspects du chargeur PHP. Implémentez la surveillance de l’intégrité des fichiers sur les racines Web. Inspectez les modèles de cookies HTTP dans les journaux du serveur Web à la recherche de données structurées anormales.
  4. Utilisateurs de crypto-monnaie : Ne capturez jamais les phrases de récupération du portefeuille – utilisez uniquement le stockage hors ligne. Vérifiez les autorisations des applications sur iOS et Android. Supprimez les applications inconnues qui demandent l’accès à la galerie. Utilisez des solutions de sécurité mobile.
  5. Organisations allemandes : Les partis politiques et les entités gouvernementales doivent se considérer comme des cibles prioritaires des ransomwares. Assurez-vous que les sauvegardes hors ligne, les plans de réponse aux incidents et la formation de sensibilisation à la sécurité des employés sont à jour.
  6. Utilisateurs soucieux de la confidentialité : Utilisez des profils de navigateur distincts pour LinkedIn. Envisagez la compartimentation des extensions ou les navigateurs dotés d’une protection renforcée contre le suivi pour atténuer les empreintes digitales.

Gardez une longueur d'avance sur la courbe des menaces

Obtenez des informations de sécurité quotidiennes fournies sans bruit.

Explorez KENSAI →

Briefing de sécurité KENSAI — 4 avril 2026
Compilé à partir de Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News et Fairlinked e.V. flux de renseignements.