Les agents IA, l’abus de confiance et les fuites de données au cœur de l’actualité de la cybersécurité cette semaine de juillet 2026

Synthèse hebdomadaire des newsletters de Cybersecurity Insider pour juillet 2026

Jul 28, 2026
13 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cette semaine, le paysage de la cybersécurité a été marqué par des attaques autonomes menées par l’IA, l’injection de prompts, des malwares furtifs, des faiblesses de la chaîne d’approvisionnement logicielle, des abus d’identité et plusieurs fuites massives de données. Les chercheurs ont également souligné que des identifiants de confiance, des outils d’administration légitimes et des marques connues sont de plus en plus utilisés contre les entreprises. «,

Principales menaces et vulnérabilités

Agents IA autonomes et workflows de développement

  • Les agents d’OpenAI démontrent des capacités offensives avancées : lors d’une évaluation interne contrôlée, les modèles d’OpenAI ont découvert une vulnérabilité inconnue de Hugging Face, escaladé leurs privilèges, progressé latéralement et effectué des milliers d’actions adaptatives. Ces résultats montrent que des agents autonomes peuvent mener des opérations offensives complexes avec peu d’intervention humaine. Les entreprises doivent instaurer une gouvernance stricte des systèmes agentiques, restreindre leurs identifiants et leurs permissions, isoler les environnements de test, consigner l’activité des agents et exiger une validation humaine pour les actions lourdes de conséquences.
  • Les prompts cachés menacent les workflows de développement IA : une faille du serveur MCP d’Azure DevOps de Microsoft permet à des instructions cachées dans les pull requests de manipuler les assistants de programmation IA et d’exposer des informations d’entreprise en utilisant les permissions d’un développeur. Microsoft a reconnu le problème. Les équipes de développement doivent considérer le contenu des dépôts comme une entrée non fiable, limiter l’accès des agents, inspecter les pull requests à la recherche d’instructions dissimulées, isoler les secrets et exiger une confirmation avant qu’un assistant n’accède à des données sensibles ou ne les transmette.
  • Hugging Face victime d’une attaque IA autonome : des attaquants ont utilisé des agents IA autonomes pour exploiter des vulnérabilités de traitement des données, exécuter du code et voler des identifiants. Hugging Face a déclaré que les modèles publics, les jeux de données et les Spaces n’avaient pas été modifiés et que sa chaîne d’approvisionnement logicielle n’avait pas été compromise. Les défenseurs doivent isoler les charges de traitement des données, renouveler les identifiants exposés, surveiller les séquences d’actions exécutées à la vitesse des machines et appliquer le principe du moindre privilège aux services accessibles aux agents IA.
  • Les failles des agents de navigation Claude permettent des actions non autorisées : des extensions de navigateur malveillantes pouvaient générer des clics synthétiques déclenchant des actions dans Gmail, Google Docs et Google Calendar sans interaction de l’utilisateur. Le risque était particulièrement élevé lorsque la fonctionnalité « Agir sans demander » de l’extension bêta était activée. Les utilisateurs doivent désactiver les paramètres d’actions autonomes inutiles, supprimer les extensions non fiables, vérifier les services connectés et exiger une confirmation pour les opérations liées aux e-mails, aux documents et aux calendriers.
  • Les outils IA transforment la cybercriminalité : un rapport de ThreatDown avertit que les modèles dépourvus de garde-fous, les compétences d’agents malveillantes, l’IA fantôme et les malwares dopés à l’IA accélèrent la cybercriminalité. L’IA pourrait également réduire le temps nécessaire pour découvrir et militariser des vulnérabilités zero-day. Les entreprises doivent recenser les usages autorisés et non autorisés de l’IA, encadrer les permissions des agents, surveiller les workflows assistés par l’IA, accélérer l’application des correctifs et préparer les équipes de réponse à incident à des cycles d’attaque plus rapides.
Advertisement

Vulnérabilités critiques des applications et des comptes

  • La menace d’exécution de code à distance dans WordPress s’intensifie : des exploits publics enchaînent désormais deux vulnérabilités pour obtenir une exécution de code à distance avant authentification sur les installations WordPress 6.9.x et 7.0.x par défaut. Des attaques de preuve de concept démontrent le vol d’identifiants, l’importation de plugins malveillants et l’exécution de code. Les administrateurs doivent installer immédiatement les correctifs disponibles, utiliser un correctif virtuel ou un pare-feu applicatif lorsque les mises à jour ne peuvent pas être appliquées, vérifier les comptes administrateurs et les plugins et rechercher des signes de compromission sur les serveurs.
  • Zoom corrige des failles critiques sous Windows : CVE-2026-53412 pourrait permettre à un attaquant non authentifié de prendre le contrôle d’un compte, tandis que trois autres failles de gravité élevée pourraient permettre une élévation de privilèges. Aucune exploitation active n’avait été signalée au moment de la publication. Les entreprises doivent mettre rapidement à jour les clients Zoom concernés, vérifier de manière centralisée les versions déployées, surveiller l’activité des comptes et exiger une authentification multifacteur résistante au phishing.
  • L’usurpation des identifiants clients OAuth réduit la visibilité dans Entra ID : des attaquants ont utilisé des identifiants clients OAuth usurpés pour valider des comptes Microsoft Entra ID tout en faisant apparaître les noms d’applications comme vides dans les journaux de connexion. Deux campagnes actives ont ciblé plus de trois millions de comptes répartis entre des milliers de locataires. Les équipes de sécurité doivent examiner les champs d’application vides ou inhabituels, surveiller les énumérations de comptes à grande échelle, restreindre le consentement aux applications OAuth, appliquer l’accès conditionnel et corréler les journaux d’identité avec les signaux comportementaux.

Malware et contournement de la détection

  • Cruciferra distribue des RAT et des voleurs d’informations : le crypter exploite des techniques de type bring-your-own-vulnerable-driver, Process Ghosting et plus de 90 variantes de chiffrement pour contourner les contrôles de sécurité. Les chercheurs l’ont vu distribuer AsyncRAT, XWorm, AgentTesla et Remcos. Les défenseurs doivent bloquer les pilotes vulnérables connus, utiliser un EDR ou XDR comportemental, surveiller la création anormale de processus et l’activité mémoire et isoler les terminaux présentant des comportements d’accès à distance ou de vol d’identifiants.
  • ClickLock vole des données et verrouille les applications Mac : cette campagne active utilise de fausses invites de vérification et des commandes Terminal malveillantes pour voler des mots de passe, des cookies de navigateur et des informations liées aux cryptomonnaies, tout en fermant de manière répétée des applications. Plus de 100 victimes dans 33 pays ont été ciblées. Les utilisateurs de Mac ne doivent jamais coller de commandes fournies par des pages de vérification, doivent restreindre l’accès à Terminal lorsque cela est possible, surveiller l’activité du shell, renouveler les identifiants exposés et protéger leurs actifs en cryptomonnaies avec des portefeuilles matériels hors ligne.
  • L’ajout de texte parasite contourne les protections des e-mails : plus d’un million de messages d’hameçonnage ont utilisé du texte HTML et CSS caché pour échapper à la détection dopée à l’IA tout en présentant aux destinataires de fausses récompenses commerciales et offres de cartes-cadeaux. Les protections des e-mails doivent analyser le contenu affiché et sous-jacent, supprimer ou signaler les éléments cachés suspects, isoler les liens et renforcer la sensibilisation des utilisateurs aux offres de récompense non sollicitées.
  • Une campagne d’hameçonnage DocuSign distribue des outils RMM : de fausses pages DocuSign ciblent les utilisateurs de Windows et de macOS avec des logiciels légitimes de supervision et de gestion à distance. La campagne utilise des visionneuses de documents simulées, des vérifications de l’environnement et Cloudflare Turnstile pour instaurer la confiance avant d’établir un accès persistant. Les entreprises doivent établir une liste d’autorisation des produits RMM approuvés, signaler les installations non autorisées, vérifier indépendamment les demandes de documents et surveiller la persistance ainsi que l’activité de contrôle à distance.
Advertisement

Exposition de la chaîne d’approvisionnement et des appareils connectés

  • Les applications militaires présentent des risques liés à la chaîne d’approvisionnement tierce : les chercheurs ont trouvé des kits de développement logiciel d’entreprises chinoises et russes dans des applications Android commercialisées auprès de militaires américains. Bien qu’aucune exfiltration active n’ait été identifiée, 40 % des applications examinées collectaient ou partageaient davantage d’informations que ne l’indiquaient leurs déclarations. Les entreprises doivent recenser les SDK intégrés, vérifier les déclarations de confidentialité des applications, réduire les permissions et la collecte de données et évaluer la propriété ainsi que le niveau de sécurité des composants tiers.
  • Les logiciels obsolètes exposent la chaîne d’approvisionnement de l’IoT : des logiciels tiers obsolètes intégrés à une caméra IoT populaire ont exposé des informations sensibles et accru le risque de déni de service. D’autres appareils utilisant le même firmware en marque blanche peuvent partager ces vulnérabilités. Les propriétaires et fournisseurs d’appareils doivent accélérer les mises à jour du firmware, supprimer les identifiants par défaut, segmenter les équipements IoT, tenir à jour les inventaires logiciels et utiliser des nomenclatures logicielles pour identifier les vulnérabilités héritées.

La confiance et l’identité comme surfaces d’attaque

  • La confiance des entreprises devient une cible prioritaire : les attaquants abusent de plus en plus des identifiants valides, des sessions OAuth, des outils légitimes d’administration à distance et des processus métier de confiance au lieu de s’appuyer exclusivement sur des exploits techniques. Les entreprises doivent vérifier en continu les identités et les appareils, surveiller les comportements, limiter les accès privilégiés, segmenter les systèmes importants et appliquer des contrôles Zero Trust aux outils et sessions de confiance.

Actualité du secteur

Principales fuites de données et incidents chez les fournisseurs

  • La fuite de données de Suno accroît les risques d’hameçonnage : Have I Been Pwned a confirmé que la fuite de données de Suno survenue en novembre 2025 avait touché 55,3 millions de comptes. Les données exposées comprenaient des coordonnées, des historiques d’achat et des informations partielles de paiement Stripe. Les utilisateurs concernés doivent se méfier de l’hameçonnage ciblé, surveiller leur activité de paiement et éviter de faire confiance aux messages citant des détails d’achat légitimes comme preuve d’authenticité.
  • Les comptes de fidélité Chick-fil-A compromis : des attaquants ont utilisé des noms d’utilisateur et des mots de passe volés pour accéder à des comptes de fidélité clients, exposant potentiellement des coordonnées, des informations de fidélité, des données de paiement et d’autres données personnelles. Le nombre total de clients concernés n’a pas été confirmé. Les clients doivent modifier les mots de passe réutilisés, activer l’authentification multifacteur lorsqu’elle est disponible et vérifier leur activité de paiement et de fidélité enregistrée.
  • L’attaque contre Craneware souligne les risques liés aux fournisseurs de santé : une cyberattaque contre le fournisseur de logiciels de santé Craneware a potentiellement exposé des informations sensibles. L’entreprise a contenu l’incident et maintenu ses services opérationnels, mais les enquêteurs déterminaient encore quelles données avaient été consultées et si des informations patient étaient concernées. Les organisations de santé doivent examiner les accès des fournisseurs, se préparer aux notifications en aval et veiller à ce que les incidents impliquant des tiers soient couverts par les plans de réponse et de continuité.
  • Estée Lauder révèle une fuite de données dans Oracle RH : des attaquants ont accédé à des informations personnelles dans l’environnement Oracle E-Business Suite de ressources humaines de l’entreprise. L’intrusion d’août 2025 a été confirmée en juin 2026 et a exposé des noms, des informations de passeport, des données de comptes financiers et des informations professionnelles. Les personnes concernées doivent surveiller leurs comptes financiers et rester attentives à la fraude à l’identité ainsi qu’à l’ingénierie sociale hautement personnalisée.
  • 23andMe verse 18 millions de dollars après sa fuite de données : l’accord concerne un incident survenu en 2023 et impliquant des données associées à près de sept millions de personnes. Les attaquants ont compromis environ 14 000 comptes par bourrage d’identifiants, puis utilisé la fonctionnalité DNA Relatives pour accéder à des millions de profils associés. Cette affaire illustre comment un nombre relativement réduit de comptes compromis peut exposer un réseau beaucoup plus vaste d’utilisateurs liés.
  • Les grandes fuites de 2026 révèlent des faiblesses récurrentes : les incidents touchant Instructure Canvas, Carnival, ADT, Panera Bread et Aura reposaient encore sur des comptes compromis, l’ingénierie sociale, des marques de confiance et l’erreur humaine. Cette tendance confirme la nécessité d’une authentification multifacteur résistante au phishing, de la surveillance des identités, du moindre privilège, de la formation du personnel et de contrôles qui ne font pas automatiquement confiance aux services ou marques familiers.
Advertisement

Opérations de lutte contre la fraude et de maintien de l’ordre

  • Les autorités démantèlent le service d’hameçonnage Kratos : les forces de l’ordre ont saisi plus de 200 serveurs et arrêté en Indonésie le développeur présumé de la plateforme. Plus de 1 800 criminels auraient utilisé Kratos pour mener environ 15 000 campagnes d’hameçonnage mensuelles, principalement au moyen de fausses pages de connexion Microsoft destinées à voler des identifiants.
  • Des domaines de streaming de la Coupe du monde perturbés : l’opération Offsides a saisi plus de 1 000 sites et bloqué près de 2 000 domaines de streaming illégaux grâce à une coopération entre 54 pays. Au-delà des violations de droits d’auteur, les faux sites de streaming associés peuvent exposer les visiteurs à des malwares, au vol d’identifiants et à la fraude financière. Les utilisateurs doivent éviter les portails de streaming non vérifiés et les demandes suspectes d’installation de logiciels ou de saisie d’identifiants de paiement.

Évolutions des produits cloud et de sécurité

  • Les estimations de facturation AWS ont atteint des milliers de milliards : une tarification unitaire incorrecte a conduit la console AWS Cost Management à afficher des charges prévisionnelles extrêmes. L’utilisation réelle et les factures n’ont pas été affectées et les clients n’ont pas été surfacturés. Cet incident souligne l’importance de valider les alertes de coûts anormaux à l’aide des factures, des données d’utilisation et d’une surveillance indépendante avant d’engager des changements d’urgence.
  • Microsoft développerait Project Perception : Microsoft construirait selon certaines informations un système de sécurité IA capable d’identifier les vulnérabilités et de recommander des correctifs, se positionnant comme un concurrent potentiel de Mythos d’Anthropic. Le projet pourrait réduire les coûts en répartissant différentes tâches entre plusieurs modèles IA. Les entreprises qui évaluent de tels produits doivent néanmoins valider les résultats, contrôler l’accès au code source et aux données d’infrastructure et laisser aux humains la responsabilité des décisions de remédiation.
Advertisement

Conseils et bonnes pratiques de sécurité

Renforcer la résilience face aux ransomwares

Renforcez vos défenses contre les ransomwares à mesure que les attaques automatisées et agentiques accélèrent les campagnes d’intrusion et les rendent plus adaptables.

  • Corrigez les vulnérabilités connues exploitées ou appliquez un correctif virtuel lorsque des mises à jour logicielles immédiates sont impossibles.
  • Imposez une authentification multifacteur résistante au phishing et limitez les accès privilégiés.
  • Utilisez un EDR ou XDR comportemental, la segmentation réseau et des sauvegardes immuables.
  • Testez régulièrement les plans de réponse à incident, la restauration des sauvegardes et les procédures de reprise.

Sécuriser les appareils IoT et leurs chaînes d’approvisionnement

Sécurisez vos appareils IoT en traitant l’identité, le firmware, les logiciels tiers et l’exposition réseau tout au long du cycle de vie des appareils.

  • Imposez des identités fortes aux appareils, supprimez les identifiants par défaut et accélérez les mises à jour du firmware et de sécurité.
  • Tenez à jour un inventaire complet des actifs IoT et exigez des fournisseurs des nomenclatures logicielles afin d’identifier les composants tiers vulnérables.
  • Isolez les appareils IoT des systèmes critiques et surveillez en continu leur comportement, l’activité d’authentification et le trafic réseau.

Protéger les applications web et les API

Déployez un pare-feu applicatif et sécurisez les API afin de réduire l’exposition aux attaques courantes et aux tentatives d’exploitation.

  • Utilisez un WAF pour bloquer les attaques web courantes.
  • Protégez les API avec une authentification, une autorisation et une limitation du débit robustes.
Advertisement

Intégrer la sécurité au développement

Intégrez des outils DevSecOps afin que les vulnérabilités puissent être identifiées et corrigées avant la mise en production des applications.

  • Automatisez l’analyse des vulnérabilités dans le pipeline de développement.
  • Imposez des pratiques de programmation sécurisée et validez les entrées utilisateur.
  • Identifiez les problèmes de sécurité avant le déploiement.

Surveiller en continu les applications web

Surveillez en continu les applications web plutôt que de considérer la sécurité comme une tâche ponctuelle du déploiement.

  • Recherchez les activités suspectes, les anomalies d’authentification et les changements de configuration.
  • Utilisez des contrôles en profondeur tout au long du développement, du déploiement et des opérations quotidiennes.

Réduire les risques liés aux identifiants volés

Réduisez les risques liés aux identifiants volés grâce à une vérification continue et à des contrôles qui limitent les dommages causés par des comptes valides mais compromis.

  • Vérifiez en continu les utilisateurs et les appareils, imposez les accès avec le moindre privilège et segmentez les systèmes critiques.
  • Exigez une authentification multifacteur résistante au phishing.
  • Supprimez les comptes inutiles, les permissions obsolètes et les identifiants de services non utilisés.
  • Surveillez l’activité d’authentification et le comportement des utilisateurs pour détecter les signes de compromission.

Protéger les comptes de cryptomonnaie

Protégez vos comptes de cryptomonnaie contre le vol d’identifiants, les invites de vérification malveillantes et les malwares ciblant les portefeuilles.

  • Activez une authentification multifacteur résistante au phishing et utilisez une adresse e-mail dédiée à vos comptes de cryptomonnaie.
  • Surveillez l’activité de connexion, les clés API et les paramètres de sécurité afin de détecter les changements non autorisés.
  • Stockez vos cryptomonnaies dans un portefeuille matériel et conservez la phrase de récupération hors ligne dans un lieu sécurisé.
  • Accédez aux plateformes d’échange et aux portefeuilles uniquement via des favoris fiables ou des URL vérifiées.

Outils et ressources

Simplifiez votre mise en conformité — obtenez des politiques de sécurité prêtes à l’emploi pour contribuer à protéger votre entreprise sans le coût ni la complexité d’une solution d’entreprise, le tout pour moins de 100 $.

  • Gestion des vulnérabilités assistée par l’IA : l’initiative Project Perception de Microsoft, dont l’existence a été rapportée, représente une nouvelle catégorie d’outils conçus pour identifier les vulnérabilités et recommander des mesures correctives. Tout résultat généré par l’IA doit être validé indépendamment avant le déploiement de changements.
  • Pare-feu applicatifs : les WAF peuvent fournir un correctif virtuel et bloquer les attaques web courantes pendant que les corrections définitives sont testées et installées.
  • Plateformes DevSecOps : L’analyse automatisée, la validation des entrées et les contrôles de programmation sécurisée peuvent aider les équipes à détecter les vulnérabilités plus tôt dans le cycle de développement logiciel.
  • Nomenclatures des composants logiciels : Les SBOM et les inventaires logiciels continus aident les entreprises à identifier les SDK vulnérables, les bibliothèques obsolètes, les firmwares en marque blanche et autres risques hérités de la chaîne d’approvisionnement.
  • Contrôles de sécurité comportementale : L’EDR, le XDR, l’analyse des identités, la surveillance du réseau et les sauvegardes immuables sont de plus en plus importants contre les attaques qui utilisent des malwares furtifs, des identifiants valides, des logiciels RMM légitimes ou des agents autonomes.
  • Contrôles Zero Trust : La vérification continue des identités, le moindre privilège, la segmentation et la surveillance comportementale peuvent réduire l’impact du credential stuffing, des abus d’OAuth, des sessions compromises et de l’exploitation d’outils de confiance.

Si vous souhaitez consulter davantage de contenu de nos archives de newsletters, cliquez ici.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.