Les attaques accélérées par l’IA et les zero-days poussent les défenseurs vers la vitesse machine

Résumé hebdomadaire des newsletters de Cybersecurity Insider

Sep 11, 2026
11 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le paysage de la cybersécurité a cette semaine été dominé par des zero-days activement exploités, des intrusions assistées par l’IA, des vols de sessions et des attaques contre des infrastructures exposées sur Internet. Adobe Commerce, Microsoft Windows, Chrome, SonicWall, Sangoma Switchvox, MikroTik RouterOS et des installations WordPress ont tous exigé une attention particulière, tandis que des compromissions majeures et des incidents touchant la chaîne d’approvisionnement ont exposé des informations personnelles sensibles et des identifiants cloud. Le thème commun est la vitesse : les attaquants automatisent de plus en plus la découverte, le vol d’identifiants et les déplacements latéraux, contraignant les défenseurs à accélérer l’application des correctifs, le confinement et la protection des identités.

Menaces et vulnérabilités majeures

Zero-days activement exploités et correctifs critiques

Un zero-day d’Adobe Commerce installe un malware persistant Les attaquants exploitent la vulnérabilité d’exécution de code à distance CVE-2026-75650 pour installer un malware en dehors de la racine web. Une compromission pourrait exposer des identifiants, des jetons, des secrets de paiement et d’autres informations sensibles. Les opérateurs d’Adobe Commerce doivent immédiatement appliquer le correctif provisoire d’Adobe, inspecter les systèmes à la recherche de malwares et de mécanismes de persistance en dehors des répertoires applicatifs habituels, puis renouveler les identifiants et jetons potentiellement exposés.

Microsoft corrige près de 1 000 failles de sécurité La mise à jour Patch Tuesday de Microsoft de septembre 2026 corrige près de 1 000 vulnérabilités, dont deux zero-days Windows déjà exploités. Les entreprises doivent donner la priorité aux failles activement exploitées en tenant compte de l’exposition des systèmes, de la criticité métier, des mesures d’atténuation disponibles et de la robustesse des contrôles de sécurité existants.

Advertisement

Google corrige un autre zero-day de Chrome activement exploité Une page web spécialement conçue peut déclencher une écriture hors limites et permettre potentiellement l’exécution de code arbitraire à l’intérieur du bac à sable de Chrome. Décrite comme le septième zero-day de Chrome exploité dans des attaques cette année, la vulnérabilité doit faire l’objet d’une remédiation accélérée sur les terminaux exposés, notamment lorsque l’isolation du navigateur et les contrôles applicatifs sont limités.

CVE-2026-85046 cible le moteur V8 de Chrome Google a également corrigé un zero-day de Chrome exploité dans la nature, qui touchait son moteur JavaScript et WebAssembly V8. Une page web malveillante pouvait exploiter la faille pour exécuter du code arbitraire dans le bac à sable du navigateur. Les administrateurs doivent vérifier que les navigateurs gérés ont reçu la version corrigée et examiner les terminaux présentant une activité suspecte du navigateur. Ce problème a été identifié comme le sixième zero-day de Chrome de l’année, distinct du septième zero-day signalé ultérieurement.

Samsung corrige 90 vulnérabilités Galaxy La mise à jour de Samsung de septembre 2026 corrige 90 failles dans des composants Android et Galaxy. Elle inclut des vulnérabilités de décodage d’images DNG et JPEG susceptibles de permettre l’exécution de code à distance. Les entreprises qui gèrent des appareils Galaxy doivent déployer rapidement la mise à jour via leurs processus de gestion des appareils mobiles et vérifier que les appareils à haut risque n’exécutent plus de logiciels vulnérables.

Exécution de code à distance et prise de contrôle d’infrastructures

Des failles de SonicWall SMA1000 sont chaînées pour permettre une exécution de code à distance sans authentification Deux vulnérabilités exploitées affectent les appliances SMA1000 6210, 7210 et 8200v. Les clients doivent installer le dernier correctif provisoire, rechercher sur les appliances des signes de compromission et éviter de supposer que l’application du correctif suffira à supprimer un attaquant déjà présent. En cas d’intrusion, les entreprises doivent réimager l’appliance concernée et réinitialiser les identifiants associés.

Les systèmes Sangoma Switchvox font l’objet d’une exploitation active Les attaquants exploitent CVE-2026-9586, une faille d’exécution de commandes sans authentification, alors qu’environ 4 000 appareils restent exposés en ligne. Les entreprises doivent mettre à niveau les systèmes concernés et examiner les journaux à la recherche d’injections SQL, de commandes suspectes et d’autres signes indiquant qu’un attaquant a atteint l’environnement sous-jacent.

Advertisement

Les failles de MikroTik RouterOS permettent de prendre le contrôle de routeurs sans authentification Les attaquants ont chaîné deux vulnérabilités de RouterOS avant la disponibilité des correctifs, pouvant ainsi obtenir le contrôle administratif total de routeurs dont les services SSH étaient exposés sur Internet. Les administrateurs doivent corriger les appareils concernés, limiter l’exposition de SSH, examiner les configurations et les comptes administratifs, et rechercher tout accès non autorisé au lieu de considérer la mise à jour comme une remédiation suffisante.

Une faille d’un plugin de migration WordPress expose des millions de sites CVE-2026-19949 affecte All-in-One WP Migration and Backup et peut permettre une injection SQL. L’exploitation peut divulguer des informations de la base de données ainsi qu’une clé secrète susceptible, à terme, de faciliter l’exécution de code à distance. Les propriétaires de sites doivent mettre à jour le plugin, rechercher des indicateurs d’exploitation, examiner les journaux de la base de données et de l’application, et renouveler les secrets exposés lorsqu’une compromission ne peut être exclue.

FalconFlank pourrait fournir un accès de niveau SYSTEM La preuve de concept FalconFlank pourrait permettre à un utilisateur Windows disposant de faibles privilèges d’obtenir un accès SYSTEM sur des terminaux protégés par CrowdStrike Falcon. CrowdStrike a indiqué qu’aucune exploitation active n’avait été observée et a conseillé aux clients de désactiver le paramètre Office concerné pendant le déploiement des protections. Les équipes de sécurité doivent appliquer la modification de configuration recommandée et surveiller les terminaux concernés à la recherche d’une élévation de privilèges suspecte.

Attaques visant les identités, les sessions et les navigateurs

Une vulnérabilité de ChatGPT permet de détourner des sessions d’IA Des instructions malveillantes pourraient amener ChatGPT à exécuter des commandes fournies par un attaquant et à transmettre des informations à un autre compte en abusant des autorisations déjà accordées au service d’IA, notamment l’accès à Gmail. Les utilisateurs et les administrateurs doivent supprimer les intégrations et autorisations d’IA inutilaires, appliquer le principe du moindre privilège et exiger une confirmation explicite avant toute action ou tout transfert de données sensible.

BigBear vole des sessions Microsoft 365 pour contourner l’authentification multifacteur Le service d’hameçonnage a compromis des comptes de 258 entreprises en volant des sessions authentifiées et en utilisant des proxys résidentiels pour faire passer les accès malveillants pour légitimes. Comme le vol de sessions peut contourner l’authentification multifacteur conventionnelle, les entreprises doivent adopter l’authentification FIDO2 ou WebAuthn et appliquer des politiques d’accès conditionnel exigeant des appareils de confiance et gérés.

Advertisement

Une faille d’identité de Lenovo expose des comptes Dropbox Les attaquants ont exploité le processus de vérification des adresses e-mail de Lenovo pour créer des identifiants Lenovo non autorisés et accéder à environ 5 000 comptes Dropbox sans connaître leurs mots de passe. Aucun des comptes concernés n’avait activé l’authentification à deux facteurs. Les entreprises doivent exiger l’authentification multifacteur, examiner les processus de liaison des identités et de récupération des comptes, et vérifier les comptes connectés à la recherche d’accès non autorisés.

PEEP transforme Chrome et Edge en portes dérobées persistantes Déguisé en extension Smart Bookmarks, PEEP peut voler des informations du navigateur et des sessions authentifiées tout en exécutant des commandes système. Ses mécanismes de persistance montrent que la suppression du fichier ou de l’extension malveillante initiale peut ne pas suffire à nettoyer complètement un terminal. Les équipes d’intervention doivent supprimer l’extension, inspecter les emplacements de persistance, révoquer les sessions du navigateur, renouveler les identifiants volés et reconstruire les systèmes lorsqu’une éradication complète ne peut être vérifiée.

Attaques et malwares accélérés par l’IA

Des agents d’IA mènent une intrusion d’entreprise en moins de 10 heures Un acteur malveillant a utilisé des agents d’IA parallèles pour cartographier les systèmes, localiser des identifiants, accéder à des secrets et se déplacer dans des environnements cloud et CI/CD. Les agents ont ramené à quelques heures un travail qui aurait auparavant pu prendre environ deux semaines. Les défenseurs doivent préparer des flux de confinement automatisés capables de révoquer les identifiants, de mettre fin aux sessions, d’isoler les ressources et d’empêcher les secrets exposés de permettre des déplacements latéraux rapides.

L’IA accélère le développement d’un ver WeChat potentiellement massif Des chercheurs ont créé un ver expérimental capable de détourner des comptes via un appel entrant resté sans réponse et de se propager aux contacts. L’IA aurait aidé les chercheurs à obtenir l’exécution de code à distance en deux jours et à développer un ver fonctionnel en une semaine, suscitant des inquiétudes quant à des menaces susceptibles d’atteindre potentiellement des milliards de comptes. Les fournisseurs et les défenseurs doivent considérer le développement de vulnérabilités assisté par l’IA comme un multiplicateur de force et préparer des contrôles capables d’interrompre rapidement la propagation automatisée.

Advertisement

Les cyberattaques tendent vers la vitesse machine CrowdStrike a rapporté un délai moyen de propagation de 29 minutes pour les attaquants et mis en avant des exemples d’attaques pilotées par des agents. Les programmes de sécurité doivent mesurer le temps moyen nécessaire à la défense, identifier les flux de détection et de réponse qui fonctionnent encore à une vitesse humaine, et automatiser, lorsque cela est approprié, les actions de confinement bien comprises.

Malwares, chaîne d’approvisionnement et exploitations répertoriées

Les faux sites Minecraft continuent de distribuer WeedHack La campagne s’est poursuivie malgré la perturbation de son infrastructure, en utilisant de faux sites Minecraft, l’empoisonnement du référencement, Discord, GitHub et Dropbox pour distribuer le malware. WeedHack vole des identifiants, des cookies et des identifiants de session. Les utilisateurs doivent éviter les sites de téléchargement non officiels, vérifier les liens inhabituels, bloquer les indicateurs connus et révoquer les identifiants et sessions compromis si une infection est détectée.

La CISA signale sept vulnérabilités faisant l’objet d’attaques actives Sept failles affectant des produits d’IA, de DevOps, de communications et d’accès à distance ont été ajoutées au catalogue des vulnérabilités connues comme exploitées de la CISA. Ces problèmes comprennent un accès non autorisé à des outils connectés à MCP via LiteLLM et une injection de commandes du système d’exploitation via Kestra. Les entreprises doivent identifier les produits concernés, donner la priorité aux vulnérabilités répertoriées pour leur remédiation, restreindre les services exposés et rechercher d’éventuelles exploitations antérieures.

Un registre Coder compromis distribue des modules Terraform malveillants Des modules d’infrastructure-as-code malveillants ont été servis pendant environ 14 heures et ciblaient des clés cloud, des identifiants CI/CD, des jetons OIDC, des clés SSH et d’autres secrets. Les utilisateurs concernés doivent rechercher les indicateurs publiés, supprimer les modules malveillants, évaluer les environnements cloud et de développement à la recherche d’activités non autorisées et renouveler chaque identifiant susceptible d’avoir été exposé.

Actualités du secteur

Fuites de données majeures et plaintes relatives à la vie privée

IDScan fait face à des poursuites concernant une fuite présumée de 153 millions d’enregistrements Quatre recours collectifs proposés affirment que plus de 153 millions de dossiers de permis de conduire américains et canadiens ont été proposés à la vente sur le dark web. IDScan n’a confirmé ni la compromission ni l’ampleur rapportée. Ces plaintes soulignent néanmoins les conséquences juridiques et les risques pour la vie privée liés à la conservation de grandes quantités de documents d’identité.

Une fuite chez Mathspace affecte plus d’un million d’utilisateurs Un attaquant a accédé au système interne de reporting de l’entreprise et volé des informations concernant des personnes en Australie et en Nouvelle-Zélande. L’attaquant a exploité une vulnérabilité de Metabase seulement quatre jours après sa divulgation, illustrant la rapidité avec laquelle les failles nouvellement publiées peuvent être militarisées et pourquoi les systèmes métier exposés sur Internet exigent une application rapide des correctifs.

Advertisement

Une fuite chez Aesto Health expose des informations sensibles Une attaque survenue en décembre 2025 a affecté plus de 9,5 millions de personnes. Les informations potentiellement exposées comprennent des données médicales, financières, d’assurance et d’identification gouvernementale, créant des risques allant du vol d’identité et de la fraude financière à l’ingénierie sociale hautement ciblée.

Incident lié aux cryptomonnaies

Les pirates de Liquid Network restituent la majeure partie d’un butin de 320 millions de dollars en bitcoins Les attaquants ont retiré environ 320 millions de dollars en bitcoins, puis restitué la majeure partie des fonds en affirmant être des hackers éthiques. Liquid a déclaré que sa clé d’autorisation n’avait pas été compromise, mais que cette clé avait tout de même approuvé la transaction non autorisée. L’incident souligne la nécessité d’évaluer l’ensemble du processus d’autorisation, plutôt que de se concentrer uniquement sur le vol direct éventuel d’une clé cryptographique.

Adoption de l’IA en entreprise

Les équipes de sécurité développent des agents d’IA personnalisés Les entreprises développent leurs propres agents lorsque les produits de sécurité commerciaux ne répondent pas à leurs exigences opérationnelles. La personnalisation peut améliorer l’automatisation des flux de travail, mais l’accès des agents aux systèmes de production introduit des risques opérationnels et de sécurité supplémentaires. Les équipes doivent limiter strictement les autorisations, exiger une validation pour les actions sensibles, tester les agents en dehors de la production et conserver une supervision humaine pour les décisions à fort impact.

Conseils et bonnes pratiques de sécurité

Se défendre contre l’hameçonnage assisté par l’IA

  • Vérifiez les demandes inhabituelles et les liens suspects, même lorsque les messages paraissent soignés, contextualisés ou conformes au style d’écriture d’un contact de confiance.
  • Utilisez des contrôles de sécurité des e-mails pour détecter les liens et pièces jointes malveillants, l’usurpation d’identité et les comportements anormaux des expéditeurs.
  • Déployez une authentification multifacteur résistante à l’hameçonnage afin de réduire la dépendance aux mots de passe et aux codes à usage unique que les attaquants peuvent intercepter ou relayer.
  • Limitez la capacité d’une tentative d’hameçonnage réussie à se transformer en incident majeur en appliquant le principe du moindre privilège, en segmentant les accès et en surveillant les sessions authentifiées.

Sécuriser les appareils mobiles contre la compromission des comptes et des données

  • Maintenez les appareils mobiles à jour et utilisez des outils MDM ou UEM pour imposer le chiffrement et des configurations sécurisées.
  • Exigez une authentification multifacteur résistante à l’hameçonnage ou des clés d’accès pour accéder aux comptes sensibles et aux services professionnels.
  • Limitez le chargement latéral et supprimez les autorisations applicatives inutiles.
  • Séparez les informations professionnelles des applications personnelles afin de réduire les accès involontaires et les fuites de données.
  • Activez les fonctions de verrouillage et d’effacement à distance pour les appareils perdus ou volés.

Renforcer la protection des données sensibles distribuées

  • Identifiez les emplacements des informations sensibles, supprimez les données inutiles et appliquez le principe du moindre privilège.
  • Utilisez le chiffrement et des outils de prévention des fuites de données pour sécuriser les informations et bloquer les transferts non autorisés.
  • Conservez des sauvegardes protégées et testez régulièrement la restauration des données critiques.
  • Réduisez la conservation inutile des données et appliquez des contrôles stricts à chaque emplacement où des informations sensibles sont stockées.

Sécuriser les navigateurs web, une surface d’attaque privilégiée

  • Maintenez les navigateurs à jour et bloquez les extensions inutiles ou non approuvées.
  • Vérifiez en continu les utilisateurs, les appareils et les sessions au moyen de contrôles zero trust.
  • Isolez la navigation des administrateurs et révoquez les accès privilégiés suspects.
  • Surveillez la télémétrie des navigateurs à la recherche de détournements de sessions, d’extensions malveillantes et de schémas d’accès anormaux.

Réduire l’exposition aux vulnérabilités des sites web

  • Maintenez les systèmes de gestion de contenu, les plugins, les thèmes et les composants serveur à jour.
  • Analysez en continu les sites web à la recherche de vulnérabilités exploitables, plutôt que de vous fier uniquement à des évaluations périodiques.

Sécuriser les accès privilégiés aux sites web

  • Exigez l’authentification multifacteur pour chaque compte administrateur.
  • Déployez un pare-feu applicatif web pour bloquer les requêtes suspectes avant qu’elles n’atteignent le site ou l’application.

Outils et ressources

Simplifiez la conformité — bénéficiez de politiques de sécurité prêtes à l’emploi pour contribuer à protéger votre entreprise sans le coût ni la complexité d’une solution d’entreprise, le tout pour moins de 100 dollars US.

Pour découvrir davantage de contenus de nos archives de newsletters, cliquez ici.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.