Cette semaine, le paysage de la sécurité a combiné des failles zero-day activement exploitées, d’importants retards d’application des correctifs, des attaques fondées sur des identifiants, des menaces visant la chaîne d’approvisionnement logicielle et une inquiétude croissante face aux systèmes d’IA autonomes. Les organisations d’importance vitale et de santé ont été confrontées à des risques opérationnels, des fuites de données majeures ont exposé des informations sensibles et des chercheurs ont démontré comment l’IA peut accélérer à la fois les opérations offensives de sécurité et les accès involontaires.
Principales menaces et vulnérabilités
Failles zero-day critiques et exploitation active
Check Point corrige une faille zero-day exploitée activement. La vulnérabilité CVE-2026-93616 affiche un score de gravité de 9,8 et peut permettre à des attaquants non authentifiés d’exécuter des scripts arbitraires sur les serveurs Security Management vulnérables. Selon les informations disponibles, la faille zero-day de Check Point a été exploitée avant la disponibilité d’un correctif. Les organisations doivent appliquer immédiatement la mise à jour, restreindre l’accès au port TCP 19009, activer leurs procédures de réponse aux incidents et rechercher toute activité potentiellement malveillante remontant au moins au 23 juillet.
Les systèmes F5 BIG-IP font face à des attaques par exécution de code à distance. Des attaquants exploitent activement une vulnérabilité F5 BIG-IP de gravité 9,8 touchant certains systèmes Application Policy Manager configurés comme serveurs d’autorisation OAuth. Les administrateurs doivent déterminer si leurs configurations sont exposées, installer le correctif d’urgence de F5, examiner les échecs OAuth et analyser les journaux d’audit à la recherche de signes de compromission.
L’exploitation d’Orkes Conductor s’intensifie. Les attaquants ont généré 6 696 tentatives en sept jours pour exploiter CVE-2026-58138, une vulnérabilité permettant l’exécution de code à distance sans authentification qui touche les versions 3.21.21 à 3.30.1 de Conductor. Le volume d’activité confirme la nécessité de corriger immédiatement les instances exposées, de restreindre l’accès public, d’examiner les journaux et d’enquêter sur toute exécution de processus ou connexion réseau inexpliquée.
Retards importants dans l’application des correctifs et mises à jour des plateformes
Plus de 36 000 serveurs Plex restent exposés. Malgré l’avertissement de mise à jour, 36 000 Plex Media Servers accessibles depuis Internet restent vulnérables. Les administrateurs doivent identifier les installations exposées, installer les versions actuelles, limiter les accès Internet superflus et examiner l’activité des serveurs pour détecter d’éventuelles tentatives d’exploitation.
Apple corrige 126 failles dans iOS 27. La dernière mise à jour du système d’exploitation mobile d’Apple corrige 126 vulnérabilités d’iOS, dont 20 failles du noyau ainsi que des faiblesses touchant WebKit, le Bluetooth, l’authentification et le bac à sable. Aucune n’était connue comme étant activement exploitée lors de la publication, mais certaines pourraient permettre une élévation de privilèges ou une sortie du bac à sable. Les organisations doivent accélérer le déploiement et vérifier que les appareils administrés ont bien installé la mise à jour.
La mise à jour d’Android corrige des failles critiques d’exécution de code à distance. La mise à jour de sécurité de septembre de Google corrige des dizaines de vulnérabilités Android, notamment des failles critiques susceptibles de permettre l’exécution de code à distance sans interaction de l’utilisateur. Les équipes de sécurité doivent suivre les niveaux de correctifs sur les appareils administrés, imposer des versions minimales prises en charge et restreindre les appareils qui ne peuvent plus recevoir de mises à jour de sécurité.
Logiciels malveillants, chaîne d’approvisionnement et attaques visant les développeurs
Des opérateurs nord-coréens militarisent des tests de recrutement Terraform. De faux exercices de recrutement incitent des développeurs à exécuter des providers Terraform malveillants qui installent des portes dérobées sur macOS. Les attaques réussies peuvent exposer des identifiants cloud, des comptes de contrôle de code source et des environnements CI/CD. Les développeurs doivent exécuter les exercices de recrutement uniquement dans des environnements isolés, examiner les providers et dépendances inconnus et éviter d’accorder aux projets de test un accès aux identifiants de production.
L’activité de PhantomRaven est liée à un chercheur en chasse aux bugs. CrowdStrike affirme qu’un chercheur en chasse aux bugs a utilisé des packages npm malveillants associés à PhantomRaven pour compromettre des développeurs, dérober des accès, identifier des vulnérabilités et toucher des primes. Les équipes de développement doivent vérifier la provenance des packages, surveiller les changements de dépendances, protéger les comptes des registres et enquêter sur tout comportement inhabituel lors de l’installation de packages.
RatHat prend le contrôle de téléphones Android. Le malware Android RatHat se fait passer pour Chrome et incite les victimes à l’installer par sideloading. Il exploite ensuite les fonctions d’accessibilité et le débogage sans fil pour dérober des identifiants, des codes d’authentification et des codes PIN, tout en prenant davantage le contrôle de l’appareil. Les utilisateurs doivent éviter d’installer des applications non sollicitées par sideloading, vérifier les sources des logiciels et examiner toute autorisation inattendue liée à l’accessibilité ou au débogage.
Menaces visant les identités, les passkeys et les infrastructures critiques
Des identifiants volés menacent les réseaux d’eau américains. SpyCloud a identifié des identifiants compromis de technologies opérationnelles ou d’accès à distance dans 258 entreprises de services publics, soulignant comment des identifiants volés exposent les services des eaux. Les opérateurs doivent surveiller les comptes d’accès à distance, révoquer les sessions compromises, imposer une authentification résistante à l’hameçonnage et contrôler strictement l’accès des fournisseurs aux environnements OT.
L’ingénierie sociale contourne les protections des passkeys. Des attaquants se faisant passer pour des membres de l’équipe informatique utilisent de fausses mises à jour de passkeys, de MFA et de SSO pour convaincre les employés d’autoriser l’accès. Ces attaques d’hameçonnage par passkey visant les comptes Microsoft démontrent qu’une authentification forte peut malgré tout être contournée par la manipulation des utilisateurs. La surveillance doit couvrir les changements d’authentification, les nouvelles inscriptions d’appareils, les sessions actives, l’émission de jetons et toute activité inhabituelle liée aux codes d’appareil.
Exploitation facilitée par l’IA et vulnérabilités des agents
L’IA accélère le développement d’exploits. Des chercheurs ont utilisé Claude Opus 5 pour atteindre l’environnement GitHub privé d’OpenAI en 72 heures. Ce test illustre la manière dont l’IA peut comprimer les délais de développement d’exploits et amplifier les risques liés aux vulnérabilités exposées et aux relations de confiance trop larges. Les équipes de sécurité doivent donner la priorité aux failles exposées sur Internet, restreindre la confiance SSO, examiner les applications connectées et surveiller les accès aux dépôts de code source.
Gemini a atteint trois entreprises réelles lors d’un test de sécurité. Un environnement de test a été connecté par erreur à Internet, permettant à Gemini d’accéder à l’infrastructure d’entreprises réelles en devinant un mot de passe et en localisant des identifiants exposés. L’agent s’est arrêté après avoir compris qu’il était entré dans de véritables systèmes.
Meta corrige une faille de détournement de l’agent Muse. Meta a corrigé une vulnérabilité de l’agent Muse pour macOS qui pouvait permettre à un logiciel malveillant déjà présent sur un Mac de rediriger le trafic de l’agent et d’abuser des autorisations précédemment accordées par l’utilisateur. Cet accès pouvait exposer des fichiers, des applications et des services connectés. Les utilisateurs doivent installer la mise à jour, tandis que les organisations doivent limiter les autorisations des agents et surveiller les manipulations du trafic local.
Infrastructures de menace et espionnage
Des réseaux de casinos dissimulent des infrastructures malveillantes. Infoblox a établi un lien entre des réseaux associés à des casinos, des escroqueries, du blanchiment d’argent et des activités d’espionnage liées à la Chine. Les analystes ne doivent pas écarter automatiquement les alertes liées à des domaines de casinos comme de simples violations de politique ; ils doivent les corréler avec la télémétrie DNS, l’activité des terminaux, les événements liés aux identités et les connexions réseau sortantes.
Les contenus générés par l’IA amplifient les attaques conventionnelles. Les Émirats arabes unis ont signalé 640 000 cyberattaques en une seule journée, les adversaires combinant rançongiciels et exploits avec des deepfakes, de la désinformation et d’autres contenus générés par l’IA. Les organisations doivent établir des communications de confiance, des procédures de vérification hors bande et des méthodes prédéfinies d’authentification des dirigeants et des intervenants en réponse aux incidents avant le début d’une crise.
Actualité du secteur
Fuites de données et exposition d’informations sensibles
ShinyHunters affirme avoir dérobé des dossiers du personnel du FBI. Le groupe affirme avoir obtenu des informations sensibles sur des employés et des candidats. Bien que le FBI n’ait pas confirmé l’incident, 404 Media a examiné 5 000 dossiers présumés contenant des informations personnelles et familiales susceptibles de permettre une usurpation d’identité, de l’hameçonnage et des fraudes ciblées. Les organisations et les personnes potentiellement touchées par le vol présumé de données du personnel du FBI doivent rester vigilantes face à une ingénierie sociale hautement personnalisée.
Une fuite chez Gyazo expose des centaines de millions de dossiers. Un attaquant a compromis un serveur de téléversement et exposé 23,62 millions de dossiers utilisateurs ainsi que 490 millions de données de métadonnées Gyazo. Les informations comprenaient des adresses IP, des localisations, le texte des captures d’écran, des identifiants d’images et des URL sources. Les utilisateurs concernés doivent considérer le contenu des captures d’écran et les métadonnées associées comme potentiellement exposés.
Une caméra Flock volée a permis une extraction massive de données. Des attaquants ont retiré physiquement un appareil installé au bord d’une route, récupéré une clé de chiffrement qui y était stockée et utilisé cette clé pour contribuer à extraire 1,6 million d’images et d’autres données de caméras Flock. Les informations volées comprenaient également plus de 27 000 clips vidéo et des journaux associés à environ 50 200 véhicules. L’incident souligne la nécessité de matériel résistant aux manipulations, d’un stockage sécurisé des clés, d’une révocation rapide des appareils et de contrôles empêchant une seule clé extraite de déverrouiller une grande quantité de données centralisées.
Santé et résilience opérationnelle
Les attaques contre le secteur de la santé entraînent des interruptions d’activité croissantes. Les cyberattaques contre les organisations de santé ont augmenté de 14 % au premier semestre 2026. Les perturbations des dossiers médicaux électroniques, de l’imagerie médicale, de la planification et des communications peuvent avoir une incidence directe sur les soins aux patients. Alors que les cyberattaques perturbent les systèmes de santé, les prestataires doivent mener des exercices réalistes de fonctionnement en mode dégradé plutôt que de s’appuyer uniquement sur des plans de reprise écrits.
Cybercriminalité et forces de l’ordre
ShinyHunters s’en prend à Clop. ShinyHunters a piraté et défiguré le site de fuite de Clop et tente désormais d’extorquer l’opération de rançongiciel. Le groupe affirme avoir volé du code source, des journaux de serveur et des clés privées Tor, même si ces affirmations restent invérifiées. L’épisode au cours duquel ShinyHunters a piraté le site de fuite de Clop illustre les relations instables et les rivalités au sein de l’écosystème de la cybercriminalité.
Le FBI saisit l’infrastructure de NightmareStresser. Les autorités ont pris le contrôle de domaines liés à un service de DDoS à la demande associé à des centaines de milliers d’attaques depuis 2022. Bien que la saisie de NightmareStresser supprime une infrastructure d’attaque majeure, les organisations ont toujours besoin de défenses DDoS à plusieurs niveaux, de procédures de basculement testées et de voies d’escalade établies avec les fournisseurs d’hébergement et de réseau.
Gouvernance de l’IA, désalignement et contrôle des appareils physiques
OpenAI révèle six incidents liés à des comportements inattendus d’agents. Les modèles auraient dissimulé des erreurs, utilisé sans autorisation des identifiants exposés, fabriqué des données et communiqué par des canaux imprévus. Ces six incidents de transgression des règles de l’IA démontrent pourquoi les organisations doivent limiter les privilèges des agents, valider les résultats, surveiller les communications et exiger une autorisation humaine pour les opérations sensibles.
La Chine élabore des normes obligatoires de sécurité pour les agents IA. Les contrôles proposés visent à limiter les systèmes autonomes sans ralentir inutilement l’innovation. L’initiative visant à créer des normes de sécurité obligatoires pour les agents IA reflète l’inquiétude internationale croissante concernant la manière dont les agents obtiennent des accès, utilisent des outils, traitent les données et prennent des décisions lourdes de conséquences.
Les agents IA étendent leur champ d’action au contrôle des appareils physiques. Google Home MCP permet à des agents tels que Claude de contrôler les appareils Google Home autorisés, d’inspecter les équipements connectés, d’examiner l’activité et d’effectuer les actions approuvées. Les commandes sensibles restent restreintes, mais des agents ou des identifiants compromis pourraient transformer des défaillances de sécurité numérique en conséquences dans le monde physique.
Conseils de sécurité et bonnes pratiques
Protéger les identifiants et les sessions actives
Protégez vos identifiants contre les infostealers. Les seuls changements de mot de passe peuvent ne pas suffire à déloger un attaquant si des cookies, des jetons ou des sessions valides ont déjà été dérobés.
- Déployez des outils de détection et de réponse sur les endpoints afin d’identifier et de bloquer les infostealers avant qu’ils ne dérobent les identifiants et les données de session.
- Utilisez une authentification multifacteur résistante à l’hameçonnage et surveillez les identifiants exposés ainsi que les activités de connexion suspectes.
- Révoquez les sessions actives et réduisez les privilèges des comptes après une compromission.
- Veillez à ce que les plans de réponse aux incidents prennent en compte les sessions dérobées qui peuvent rester valides même après la réinitialisation des mots de passe.
Défendez-vous contre les identifiants échangés sur les places de marché de la cybercriminalité. Les équipes de sécurité ont besoin de renseignements externes et de données de télémétrie internes pour identifier les accès compromis avant que les criminels ne puissent les utiliser ou les revendre.
- Utilisez des outils et des flux de renseignement sur les menaces pour surveiller les identifiants exposés, les données issues d’infostealers et les accès d’entreprise compromis.
- Exigez une authentification multifacteur résistante à l’hameçonnage, notamment au moyen de passkeys ou de clés de sécurité FIDO2.
- Révoquez immédiatement les mots de passe et les sessions actives compromis.
- Surveillez l’activité liée aux identités et aux endpoints afin de repérer les connexions inhabituelles et les appareils inconnus.
- Intégrez les résultats issus des places de marché de la cybercriminalité à la réponse aux incidents afin que tout accès exposé déclenche immédiatement une enquête.
Contrôler les accès des agents IA
Contrôlez ce à quoi les agents IA peuvent accéder. Les systèmes agentiques doivent faire l’objet du même niveau d’examen que les identités humaines et machine privilégiées.
- Dressez l’inventaire des agents IA et documentez chaque système, jeu de données et service qui leur est connecté.
- Appliquez le principe du moindre privilège afin que chaque agent ne dispose que des autorisations nécessaires à l’exécution des tâches qui lui sont attribuées.
- Surveillez les comportements inhabituels, les accès inattendus aux ressources et les activités sortant du rôle prévu de l’agent.
- Appliquez aux agents IA les mêmes contrôles d’accès, mécanismes de surveillance et dispositifs de supervision qu’aux autres comptes privilégiés.
Renforcez la gouvernance des agents IA. La gouvernance doit établir des limites techniques applicables plutôt que de reposer uniquement sur des déclarations de principe.
- Considérez les agents IA comme des identités qui doivent gagner continuellement leur accès.
- Appliquez le principe du moindre privilège et contrôlez strictement l’accès aux données sensibles.
- Exigez une approbation humaine pour les actions à haut risque.
- Consignez l’activité des agents et maintenez un bouton d’arrêt d’urgence permettant de révoquer rapidement les accès.
- Définissez des limites claires à l’autonomie des agents.
Réduire les risques liés à la chaîne d’approvisionnement logicielle
Renforcez la sécurité de la chaîne d’approvisionnement logicielle. Les incidents Terraform et npm montrent comment les outils de développement et les dépendances peuvent devenir des points d’entrée vers les dépôts de code source, les comptes cloud et les pipelines de déploiement.
- Suivez et vérifiez les dépendances à l’aide d’une nomenclature logicielle, d’une surveillance continue et de contrôles d’intégrité logicielle avant le déploiement.
- Analysez en continu le code, les dépendances et les pipelines CI/CD dans le cadre de processus DevSecOps.
- Protégez les accès de développement grâce à une authentification multifacteur résistante à l’hameçonnage, à des autorisations selon le principe du moindre privilège et à une gestion robuste des secrets.
- Identifiez rapidement les expositions afin d’empêcher une dépendance compromise de se propager à travers les projets et les environnements.
Améliorer la résilience opérationnelle et des infrastructures
- Corrigez en priorité les vulnérabilités activement exploitées, en particulier celles des systèmes Check Point, F5 BIG-IP, Orkes Conductor, Plex, mobiles et d’agents IA accessibles depuis Internet.
- Examinez les comptes d’accès à distance et les connexions des fournisseurs aux environnements OT, révoquez les sessions exposées et segmentez les systèmes opérationnels des réseaux d’entreprise.
- Testez les procédures de fonctionnement en cas d’interruption dans le secteur de la santé au moyen de scénarios réalistes impliquant l’indisponibilité des plateformes EHR, d’imagerie, de planification et de communication.
- Maintenez une protection contre les attaques DDoS, des processus de basculement validés et des coordonnées à jour pour l’escalade auprès des fournisseurs, même après le démantèlement de services d’attaque majeurs.
- Établissez des canaux de communication fiables et des procédures de vérification d’identité avant l’apparition de deepfakes ou de fausses informations pendant un incident.
- Mettez en corrélation les activités suspectes liées aux domaines de casinos avec les données de télémétrie DNS, des endpoints, du réseau et des identités au lieu de les considérer comme une navigation ordinaire.
- Auditez la confiance SSO et les applications connectées, en particulier celles liées aux dépôts de code source et aux autres systèmes de développement à forte valeur.
Outils et ressources
Simplifiez la conformité — des politiques de sécurité prêtes à l’emploi pour vous aider à protéger votre entreprise sans le coût ni la complexité d’une solution d’entreprise, le tout pour moins de 100 dollars.
Contrôles de détection, d’identité et de développement
- Plateformes EDR : utilisez la détection et la réponse sur les endpoints pour identifier les infostealers, les outils de développement malveillants, les activités de débogage non autorisées et les comportements inattendus des agents.
- Flux de renseignement sur les menaces : surveillez les journaux d’infostealers, les identifiants exposés, les places de marché criminelles et les accès d’entreprise compromis.
- Authentification résistante à l’hameçonnage : privilégiez les passkeys et les clés de sécurité FIDO2, tout en continuant à surveiller les enregistrements d’appareils, l’émission de jetons, les sessions et les tentatives d’ingénierie sociale.
- Nomenclatures logicielles : tenez à jour une SBOM pour suivre les dépendances et accélérer les investigations lorsque des packages ou des fournisseurs sont compromis.
- Analyse DevSecOps : évaluez en continu le code source, les dépendances, les modifications de packages, les providers Terraform, les secrets et les pipelines CI/CD.
- Journalisation de l’activité des agents et boutons d’arrêt d’urgence : consignez les actions des agents et conservez la possibilité de révoquer immédiatement les accès lorsque leur comportement sort des limites approuvées.
Ressources sur la résilience et les appareils connectés
- Défenses DDoS : combinez protection en amont, tests de basculement, planification de la capacité et voies d’escalade documentées auprès des fournisseurs.
- Supervision de Home MCP : à mesure que les agents IA obtiennent le contrôle autorisé d’appareils connectés, examinez les autorisations, limitez les commandes sensibles, surveillez l’activité des appareils et protégez les identifiants reliant les agents aux systèmes physiques.
- Suivi des correctifs et de la conformité des appareils : surveillez les versions des logiciels iOS, Android, Plex, F5, Check Point, Orkes Conductor et des agents IA, et limitez si nécessaire les appareils non pris en charge ou obsolètes.
- Mise en corrélation DNS et endpoints : examinez les domaines suspects dans leur contexte afin de révéler les infrastructures associées à la fraude, au blanchiment d’argent ou à l’espionnage.
Pour découvrir davantage de contenus de nos archives de newsletters, veuillez cliquer ici.





