剣 KENSAI
← Retour au blog
Briefing sécurité6 min de lecture7 avril 2026

Briefing sécurité du 7 avril 2026 : pulvérisation de mots de passe Microsoft 365 liée à l’Iran, GPUBreach, identification d’opérateurs REvil et neutralisation des EDR par Qilin

Le signal de ce matin est inquiétant, mais sans ambiguïté. Les attaques contre les identités restent le moyen d’accès le moins coûteux, l’escalade au niveau matériel devient plus réalisable, les groupes de rançongiciel perfectionnent sans cesse le contournement des défenses et d’anciens opérateurs sont enfin identifiés. Aujourd’hui, les défenseurs doivent privilégier le durcissement de l’authentification multifacteur, le contrôle des pilotes et le confinement rapide, pas les tableaux de bord flatteurs.

Synthèse

Le principal sujet est une campagne de pulvérisation de mots de passe liée à l’Iran qui a touché plus de 300 organisations utilisant Microsoft 365 en Israël, ainsi que des cibles en Europe, aux États-Unis, au Royaume-Uni, en Arabie saoudite et aux Émirats arabes unis. C’est important, car cette technique reste d’une efficacité embarrassante contre les environnements cloud qui tolèrent encore des mots de passe faibles, des règles d’accès conditionnel trop souples ou une application inégale de l’authentification multifacteur.

Parallèlement, des chercheurs ont présenté GPUBreach, une technique Rowhammer visant les GPU qui peut altérer la mémoire GDDR6, manipuler les tables de pages du processeur graphique et potentiellement conduire à la compromission complète du système en exploitant des failles dans les pilotes NVIDIA. Ce n’est pas une simple curiosité de laboratoire. C’est un avertissement pour les équipes qui misent fortement sur des infrastructures d’accélérateurs partagées pour leurs charges de travail d’IA.

1. La pulvérisation de mots de passe Microsoft 365 liée à l’Iran reste la voie la moins coûteuse vers une compromission

Check Point a attribué trois vagues d’attaques menées en mars à un opérateur lié à l’Iran qui utilisait la pulvérisation de mots de passe depuis Tor et des infrastructures VPN commerciales. La campagne aurait principalement visé des administrations, des municipalités, ainsi que des organisations des secteurs technologique, des transports, de l’énergie et du privé, avec le vol de données de messagerie comme objectif probable.

La leçon est banale et brutale. La pulvérisation de mots de passe continue de fonctionner parce qu’un trop grand nombre de tenants autorisent encore des protocoles anciens, une géolocalisation peu stricte, des comptes de service obsolètes et une authentification multifacteur appliquée de manière incohérente. Si votre couche d’identité est permissive, un attaquant n’a pas besoin d’une vulnérabilité, seulement de patience.

2. GPUBreach transforme Rowhammer sur GPU en risque à l’échelle du système

Des chercheurs de l’Université de Toronto ont montré que des inversions de bits dans la mémoire GDDR6 peuvent corrompre les tables de pages du GPU et donner à un noyau CUDA non privilégié un accès arbitraire en lecture et en écriture à la mémoire graphique. À partir de là, des failles récemment découvertes dans les pilotes peuvent permettre d’évoluer vers une compromission plus large de l’hôte, même lorsque l’IOMMU est activée.

Toute équipe exploitant des parcs de GPU partagés pour l’entraînement de modèles d’IA, l’inférence ou la recherche mutualisée devrait s’en inquiéter. Les GPU grand public dépourvus de mémoire ECC semblent particulièrement exposés. Les garanties d’isolation matérielle des piles d’IA ne sont pas encore assez solides pour leur faire aveuglément confiance.

3. L’identification par l’Allemagne des dirigeants de REvil et GandCrab dépasse la simple leçon d’histoire

La police fédérale allemande a identifié deux ressortissants russes comme dirigeants de GandCrab et de REvil et les a reliés à au moins 130 affaires d’extorsion en Allemagne. Nommer les responsables des années plus tard ne réparera pas les dégâts, mais augmente le coût de la réutilisation au grand jour d’anciennes infrastructures, d’anciennes marques et des réseaux de confiance entre affiliés.

La valeur stratégique réside dans la pression exercée, pas dans la clôture du dossier. Les écosystèmes de rançongiciel prospèrent grâce à l’idée que leurs opérateurs peuvent disparaître dans la légende. L’attribution publique entame cette protection, même lorsque les arrestations accusent un retard considérable.

4. Qilin continue de montrer que les groupes de rançongiciel apprennent plus vite que les défenseurs

Cisco Talos et Trend Micro ont décrit les techniques de Qilin et de Warlock : utilisation de pilotes vulnérables apportés par les attaquants, charges utiles en mémoire, neutralisation d’ETW et arrêt de processus visant plus de 300 pilotes EDR. En clair, ces groupes consacrent leurs efforts à réduire vos capteurs au silence avant de déclencher leurs charges utiles.

Voilà la véritable leçon opérationnelle de ce matin. Les intrusions sophistiquées par rançongiciel ne sont plus des attaques éclair. Ce sont des campagnes de préparation discrètes. Si vous n’évaluez votre préparation aux rançongiciels qu’au moment du chiffrement, vous ne mesurez que l’état d’échec.

Ce que les défenseurs doivent faire avant midi

Commencez par examiner la télémétrie de connexion afin de repérer les pulvérisations de mots de passe lentes et discrètes, les déplacements impossibles et les échecs répétés sur de nombreux comptes à partir d’un petit ensemble de mots de passe. Renforcez ensuite l’accès conditionnel et désactivez l’authentification ancienne si elle existe encore. Enfin, validez les règles de blocage des pilotes et les protections des EDR contre l’altération sur les terminaux les plus critiques.

Enfin, si vous exploitez une infrastructure d’IA reposant sur des GPU, traitez les hôtes d’accélérateurs comme des systèmes essentiels. Isolez les tenants, privilégiez si possible du matériel compatible ECC, imposez une hygiène rigoureuse des mises à jour de pilotes et cessez de supposer que la couche d’IA est miraculeusement isolée du reste du système d’information.

Point de vue de KENSAI : Le schéma est évident : les attaquants enchaînent accès peu coûteux, contournement discret et opérations patientes. Si vos contrôles ne recherchent que les logiciels malveillants bruyants, vous avez déjà du retard.
Sources principales

Transformez dès aujourd’hui les gros titres en actions.

KENSAI aide les équipes de sécurité à convertir les informations sur les menaces en validations concrètes, à accélérer le triage et à prouver que les contrôles restent efficaces sous pression.

Lancer votre analyse gratuite →