Lancement d'OpenAI Sécurité du Codex, un agent d'IA qui a analysé 1,2 million de commits et signalé 10 561 vulnérabilités de haute gravité. l'Iran Eau boueuse s'intègre dans les banques et les aéroports américains avec une nouvelle porte dérobée Dindoor. Rançongiciel termites déploie CastleRAT via l'ingénierie sociale ClickFix. Microsoft prévient les pirates abuser de l'IA à chaque étape du cycle de vie de l’attaque. Voici tout ce que vous devez savoir aujourd'hui.
OpenAI a été lancé Sécurité du Codex, un agent de sécurité basé sur l'IA qui examine de manière autonome les validations de code à la recherche de vulnérabilités. Au cours de sa première semaine de disponibilité générale, il a scanné 1,2 million d'engagements et identifié 10 561 vulnérabilités de haute gravité - y compris l'injection SQL, les contournements d'authentification et les secrets codés en dur.
| Jalon | Date | Détails |
|---|---|---|
| Bêta privée d'Aardvark | octobre 2025 | Tests internes avec des entreprises partenaires sélectionnées |
| Lancement du Codex Sécurité | mars 2026 | Disponibilité générale pour les utilisateurs de ChatGPT Pro/Enterprise/Business |
| Résultats de la première semaine | 8 mars 2026 | 1,2 million de commits analysés, 10 561 résultats de haute gravité |
Codex Security représente un changement important dans la sécurité des applications, passant d'une analyse périodique à révision continue du code basée sur l'IA. Les 10 561 découvertes de haute gravité en une semaine seulement suggèrent que de nombreuses vulnérabilités échappent aux outils SAST/DAST traditionnels. Disponible pour les abonnés ChatGPT Pro, Enterprise et Business sans frais supplémentaires.
Le Tempête de velours un groupe d’acteurs menaçants déploie Rançongiciel termites en utilisant une technique d'ingénierie sociale ClickFix combinée à des utilitaires Windows légitimes pour diffuser le malware DonutLoader et le ChâteauRAT porte arrière.
Bloquez les attaques de type ClickFix en formant les utilisateurs à n'exécutez jamais de commandes à partir de messages d'erreur contextuels. Implémentez la liste blanche des applications pour empêcher toute utilisation non autorisée de mshta.exe et certutil. Surveillez les indicateurs DonutLoader et les modèles d'exécution PowerShell inhabituels.
Le dernier rapport de renseignements sur les menaces de Microsoft confirme que les acteurs de la menace utilisent de plus en plus l’IA à toutes les étapes du cycle de vie de l’attaque, depuis la reconnaissance et l’ingénierie sociale jusqu’au développement et à l’évasion des logiciels malveillants.
| Étape d'attaque | Application d'IA | Impact |
|---|---|---|
| Reconnaissance | Collecte OSINT basée sur l'IA et profilage de cibles | Analyse de cible plus rapide et plus approfondie |
| Ingénierie sociale | Deepfake voix/vidéo, phishing écrit par l'IA | Taux de réussite plus élevés, campagnes multilingues |
| Développement de logiciels malveillants | Code généré par l'IA, malware polymorphe | Cycles de développement plus rapides, évasion des signatures |
| Attaques d'informations d'identification | Pulvérisation de mot de passe optimisée par l'IA, résolution de CAPTCHA | Débit plus élevé, contournement des protections |
| Évasion | Charges utiles modifiées par l'IA pour contourner EDR/AV | Taux de détection inférieurs |
Microsoft souligne que l'IA est abaisser la barrière à l'entrée pour la cybercriminalité : des acteurs moins qualifiés peuvent désormais exécuter des attaques sophistiquées. Les organisations doivent adopter Défenses alimentées par l'IA pour suivre le rythme de l’offensive basée sur l’IA. La détection traditionnelle basée sur les signatures est de plus en plus inadéquate.
Eau boueuse (également connu sous le nom de Seedworm), affilié au ministère iranien du renseignement et de la sécurité (Vevak), s'intègre activement aux réseaux d'entreprises américaines, notamment banques, aéroports et organisations à but non lucratif en utilisant une nouvelle porte dérobée appelée Diner.
| Date | Événement |
|---|---|
| février 2026 | Activité initiale de campagne détectée ciblant des organisations américaines |
| Fin février 2026 | La campagne s’intensifie après les frappes américano-israéliennes contre les installations nucléaires iraniennes |
| mars 2026 | Porte dérobée Dindoor identifiée dans plusieurs réseaux financiers et de transport américains |
L’intensification de cette campagne est directement corrélée à l’escalade des tensions entre les États-Unis et l’Iran suite aux frappes militaires. Le ciblage des banques et des aéroports par MuddyWater suggère à la fois collecte de renseignements et potentiel prépositionnement pour des attaques perturbatrices. La CISA américaine a publié un avis exhortant les opérateurs d'infrastructures critiques à rechercher les indicateurs Dindoor.
La CISA a ordonné à toutes les agences fédérales de mettre à jour trois failles de sécurité Apple iOS activement exploité par le Kit d'exploitation de la Corogne dans les campagnes de cyberespionnage et de vol de cryptomonnaie.
Le kit d'exploitation Coruna enchaîne ces trois vulnérabilités pour un exploit sans clic capable de compromettre complètement les appareils iOS. Il a été observé dans deux campagnes distinctes :
Mettez immédiatement à jour tous les appareils iOS vers la dernière version. Les agences fédérales ont un délai obligatoire se conformer. Les organisations doivent vérifier que tous les appareils iOS gérés par l'entreprise sont équipés de correctifs et surveiller les indicateurs de compromission associés au kit d'exploitation Coruna.
Le FBI a confirmé qu'il enquêtait sur une violation des systèmes utilisés pour gestion des mandats de surveillance et d'écoute électronique — révélant potentiellement les détails des enquêtes en cours et des cibles de surveillance.
Bien que les détails restent limités en raison du caractère sensible de l’enquête, les principales préoccupations comprennent :
Cette violation fait suite à une série d’attaques ciblant les systèmes des forces de l’ordre et des services de renseignement. La compromission des systèmes de gestion des écoutes téléphoniques est particulièrement sensible : elle pourrait compromettre enquêtes actives en matière criminelle et de sécurité nationale et éroder la confiance du public dans la capacité du gouvernement à sécuriser ses opérations les plus sensibles.
Une nouvelle variante de ClickFix appelée InstallFix cible les développeurs en créant de faux guides d'installation pour les outils CLI populaires, notamment Claude Code par Anthropic – qui incite les utilisateurs à exécuter des commandes malveillantes.
boucler | frapper une ligne qui récupère les logiciels malveillantsInstallez toujours les outils de développement uniquement à partir de sources officielles. Pour Claude Code, utilisez la documentation officielle d'Anthropic à l'adresse docs.anthropic.com. Ne jamais courir boucler | frapper commandes provenant de sites Web non officiels. Vérifiez les sommes de contrôle des packages et utilisez des gestionnaires de packages (npm, pip) plutôt que des scripts shell bruts.
Tribu transparente (APT36), un groupe APT aligné sur le Pakistan, utilise des outils de codage d'IA pour produire des logiciels malveillants en masse dans des langages rares comme Nim, Zig et Crystal – créant ce que les chercheurs appellent "Vibeware": malware codé par vibe produit à l’échelle industrielle.
| Aspect | Logiciels malveillants traditionnels | Vibeware |
|---|---|---|
| Temps de développement | Des semaines à des mois | Des heures à des jours |
| Langues | C/C++, Python, C# | Nim, Zig, Cristal, V, Odin |
| Évasion de signature | Obscurcissement manuel | Inhérent : les binaires de langages rares échappent à la plupart des antivirus |
| Échelle | Des dizaines de variantes | Des centaines de binaires uniques par jour |
| Jetable | Réutilisé dans toutes les campagnes | À usage unique, jeté après détection |
Vibeware représente un changement fondamental dans l’économie des logiciels malveillants. L'utilisation de l'IA par Transparent Tribe pour industrialiser la production de logiciels malveillants signifie que les défenseurs doivent bouger au-delà de la détection basée sur les signatures vers l’analyse comportementale, l’investigation de la mémoire et la détection des menaces basée sur l’IA. Le concept de « malware connu » devient moins pertinent lorsque les attaquants peuvent générer des variantes uniques à la demande.
| Menace | Acteur | Gravité | Action requise |
|---|---|---|---|
| Lancement d'OpenAI Codex Security | N/A (Défensif) | 🟢Infos | Évaluer l'intégration CI/CD |
| Ransomware Termite + CastleRAT | Tempête de velours | 🔴 Critique | Bloquer ClickFix, surveiller les IOC DonutLoader |
| Abus de l'IA au cours des étapes d'attaque | Multiple | 🔴 Critique | Déployez des défenses basées sur l'IA et mettez à jour les modèles de menace |
| Porte dérobée MuddyWater Dindoor | Iran (MOIS) | 🔴 Critique | Recherchez les anomalies du DoH et auditez les infrastructures critiques |
| Kit d'exploitation Coruna iOS | Inconnu (espionnage) | 🔴 Critique | Corrigez immédiatement tous les appareils iOS |
| Violation du système d'écoute électronique du FBI | Inconnu | 🔴 Critique | Auditer les contrôles d’accès aux systèmes d’application de la loi |
| Faux guides d'installation InstallFix | Cybercriminels | 🟠 Élevé | Vérifiez toutes les installations d'outils à partir de sources officielles |
| Vibeware Tribu Transparent | APT alignée sur le Pakistan | 🟠 Élevé | Déployez la détection comportementale, allez au-delà des signatures |
L'analyse de sécurité automatisée de KENSAI détecte les vulnérabilités, les erreurs de configuration et les indicateurs de compromission sur l'ensemble de votre surface d'attaque, avant que les attaquants ne les exploitent.
Lancer une analyse de sécurité gratuiteRestez vigilant. Restez protégé.
🗡️ Équipe de renseignement sur les menaces KENSAI
🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →