Principales menaces et vulnérabilités
Vulnérabilités critiques des plateformes d’IA et d’automatisation
Une faille critique de la plateforme d’automatisation n8n permet à des utilisateurs authentifiés d’exécuter des commandes arbitraires, ce qui pourrait exposer des identifiants cloud et des workflows d’IA. Avec un score CVSS de 10,0, cette vulnérabilité a été corrigée et les utilisateurs doivent immédiatement effectuer la mise à jour.
Les agents d’IA OpenClaw continuent de présenter des risques importants. Plus de 21 000 instances sont exposées publiquement et peuvent exécuter des commandes shell et accéder à des données sensibles. Ces agents sont vulnérables aux attaques par injection de prompt qui peuvent les transformer en portes dérobées persistantes. Par ailleurs, 341 compétences d’IA malveillantes ont été découvertes sur la marketplace ClawHub, en lien avec des campagnes de diffusion de logiciels malveillants.
Exploits cloud et Kubernetes
En moins de 10 minutes, des attaquants ont utilisé l’IA pour passer d’identifiants exposés à un accès administrateur complet à AWS en exploitant les services IAM, Lambda et Bedrock. Cette attaque cloud pilotée par l’IA souligne la nécessité de politiques IAM robustes et d’une bonne hygiène des identifiants.
Une vulnérabilité dans ingress-nginx permet à des utilisateurs authentifiés d’exécuter du code et d’accéder aux Secrets Kubernetes en raison de privilèges élevés, ce qui constitue une grave menace pour les environnements conteneurisés.
Vulnérabilités des navigateurs et des pilotes
Google a corrigé deux vulnérabilités critiques de Chrome dans le moteur V8 et libvpx, qui pouvaient permettre l’exécution de code arbitraire ou provoquer le plantage du navigateur.
Les pilotes de GPU Nvidia se sont également révélés vulnérables à une élévation de privilèges sur les plateformes Windows, Linux et vGPU. Même si aucune exploitation active n’a été signalée, des correctifs ont été publiés et doivent être appliqués immédiatement.
Menaces mobiles et IoT
Une campagne de RAT Android a exploité Hugging Face pour charger latéralement un logiciel malveillant via une fausse application de sécurité, en abusant des services d’accessibilité pour prendre le contrôle total de l’appareil.
Par ailleurs, une fausse application de rencontre a servi à diffuser un logiciel espion Android, en s’appuyant sur l’ingénierie sociale et un comportement d’apparence légitime pour exfiltrer les données des utilisateurs.
Menaces visant les entreprises et les infrastructures
Le botnet SystemBC a infecté plus de 10 000 systèmes, notamment des infrastructures critiques, et est utilisé dans des campagnes de ransomware.
Les systèmes SCADA Iconics sont vulnérables à une faille permettant à des attaquants d’écraser des pilotes Windows, provoquant un déni de service et empêchant les systèmes de démarrer.
Ivanti a corrigé deux failles critiques d’exécution de code à distance dans Endpoint Manager Mobile, qui font actuellement l’objet d’une exploitation active et permettent un accès non authentifié ainsi qu’un contrôle administratif complet.
Actualités du secteur
Annonces des entreprises et changements de direction
Microsoft a restructuré sa direction de la sécurité, en plaçant la qualité de l’ingénierie et la sécurité sous la supervision du PDG afin de mieux répondre aux risques liés à l’IA.
Fuites de données et évolutions judiciaires
Une fuite de données chez SoundCloud a exposé les adresses e-mail privées associées aux profils publics de près de 30 millions d’utilisateurs, faisant craindre des campagnes d’hameçonnage et des usurpations d’identité.
Un ancien ingénieur de Google a été reconnu coupable d’avoir dérobé des documents confidentiels sur l’IA pour soutenir des entreprises technologiques chinoises.
Menaces visant la chaîne d’approvisionnement et les extensions
Des attaquants ont détourné les serveurs de mise à jour de Notepad++ pour distribuer des programmes d’installation trojanisés, en exploitant la confiance accordée à des mécanismes de validation obsolètes.
Une extension malveillante pour VS Code se faisant passer pour Clawdbot a déployé le RAT ScreenConnect, ciblant les développeurs par l’intermédiaire de workflows de confiance.
Une extension Chrome se faisant passer pour un bloqueur de publicités Amazon a été prise à détourner des liens d’affiliation et à réattribuer les commissions sans le consentement des utilisateurs.
Des extensions de navigateur malveillantes pour ChatGPT ont été découvertes en train de détourner des sessions utilisateur et d’accéder à des données d’IA sensibles, contournant les protections de l’authentification multifacteur.
Campagnes de ransomware en cours
Les attaques par ransomware visant MongoDB continuent de cibler les bases de données exposées publiquement, avec plus de 3 100 instances non authentifiées découvertes en ligne.
Conseils et bonnes pratiques de sécurité
Se défendre contre les botnets
Pour réduire les risques liés aux botnets, les entreprises doivent :
- Surveiller et restreindre les communications sortantes afin de détecter le trafic C2
- Appliquer les correctifs, renforcer les terminaux et imposer un accès avec privilèges minimaux
- Tester les plans de réponse aux incidents pour contenir rapidement les infections
Sécurité de Kubernetes et du cloud
Pour sécuriser les environnements Kubernetes :
- Imposer un accès avec privilèges minimaux et gérer le RBAC
- Mettre en place une segmentation réseau et renforcer les points d’entrée du cluster
- Activer la journalisation centralisée des audits et surveiller le comportement à l’exécution
Réduire la surface d’attaque externe
Pour limiter l’exposition :
- Utiliser des outils de gestion de la surface d’attaque pour découvrir les actifs exposés sur Internet
- Surveiller les identifiants et les clés d’API exposés
- Auditer les configurations cloud et mettre hors service les actifs inutilisés
Gouvernance de l’IA et gestion des risques
Pour renforcer la gouvernance de l’IA :
- Établir des politiques encadrant l’utilisation approuvée de l’IA et les risques liés aux tiers
- Mettre en place des contrôles fondés sur le principe du moindre privilège et des règles d’accès aux données
- Dresser l’inventaire des actifs d’IA et journaliser les prompts et les autorisations
- Étendre les plans de réponse aux incidents afin d’y inclure les menaces propres à l’IA
Protection des appareils mobiles
Pour sécuriser les environnements mobiles :
- Imposer un MDM avec authentification multifacteur et défense contre les menaces mobiles
- Restreindre les autorisations des applications et l’accès aux données sensibles
- Appliquer les correctifs aux systèmes d’exploitation et aux applications mobiles et utiliser des outils antivirus
Pour découvrir davantage de contenu dans nos archives de newsletters, cliquez ici.





