Les attaques contre la chaîne d’approvisionnement, la sécurité de l’IA et les grandes fuites de données au cœur de l’actualité de la cybersécurité en mai 2026

Résumé hebdomadaire des newsletters de Cybersecurity Insider

May 1, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Menaces et vulnérabilités majeures

Exploitation de la chaîne d’approvisionnement logicielle et des pipelines CI/CD

Des chercheurs ont découvert une campagne malveillante ciblant des packages npm de SAP qui a dérobé en secret des identifiants de développeurs et de pipelines CI/CD au moyen de scripts de préinstallation et d’un système de commande et contrôle basé sur GitHub. SAP n’a pas encore commenté l’incident, qui met en évidence le risque croissant d’empoisonnement des dépendances dans les écosystèmes d’entreprise.

Une autre faille critique a été découverte dans Gemini CLI de Google, permettant l’exécution de code à distance dans les environnements CI/CD. La vulnérabilité de Gemini CLI a été corrigée, mais les entreprises sont invitées à valider les entrées, à appliquer le principe du moindre privilège et à isoler les environnements de compilation afin de prévenir des attaques similaires contre les pipelines.

Advertisement

Vulnérabilités web et SaaS

Une clé d’API codée en dur dans le code JavaScript de ClickUp a exposé pendant plus d’un an des centaines d’adresses e-mail d’entreprises et d’administrations. La fuite de la clé d’API de ClickUp met en évidence le risque persistant lié aux identifiants intégrés dans les plateformes SaaS. Les entreprises doivent immédiatement imposer l’authentification multifacteur et supprimer les secrets codés en dur.

Lors d’un autre incident, un plugin WordPress populaire comptant plus de 70 000 installations s’est révélé contenir une porte dérobée dormante capable d’exécuter du code à distance. Le mécanisme de mise à jour automatique du plugin a dissimulé le code malveillant pendant des années, soulignant l’importance des audits de plugins et des contrôles d’intégrité.

Une faille dans le processus de création de comptes de Robinhood permettait à des attaquants d’envoyer des e-mails d’hameçonnage depuis des adresses légitimes de l’entreprise. Le bug de Robinhood a été corrigé, mais cette affaire montre comment une image de marque digne de confiance peut être exploitée à des fins d’ingénierie sociale.

Vulnérabilités critiques en entreprise

Les administrateurs de Microsoft SharePoint sont invités à appliquer immédiatement les correctifs après la découverte d’une faille zero-day affectant plus de 1 300 serveurs. La vulnérabilité zero-day de SharePoint (CVE-2026-32201) permet l’exécution de code à distance et fait actuellement l’objet d’une exploitation active. Les entreprises doivent donner la priorité à l’application des correctifs et limiter l’exposition à Internet.

Actualités du secteur

Forces de l’ordre et cybercriminalité mondiale

La police ukrainienne a démantelé un réseau de hackers responsable du détournement et de la revente de plus de 610 000 comptes Roblox. Le réseau de détournement de comptes Roblox a généré environ 225 000 dollars de bénéfices illicites et illustre la monétisation croissante de la cybercriminalité liée aux jeux vidéo.

Les autorités européennes ont également démantelé un réseau de fraude aux cryptomonnaies de 50 millions d’euros qui utilisait de fausses plateformes d’investissement et des outils d’accès à distance. L’opération employait plus de 450 personnes, ce qui en fait l’une des plus grandes escroqueries liées aux cryptomonnaies démantelées à ce jour.

Advertisement

Fuites de données d’entreprises et sécurité du cloud

Deux grandes entreprises industrielles —Itron et Medtronic— ont signalé des intrusions informatiques cette semaine. L’incident chez Itron a affecté les systèmes informatiques de l’entreprise, tandis que la fuite chez Medtronic, attribuée au groupe ShinyHunters, a exposé des millions d’enregistrements. Ces événements mettent en évidence le fossé grandissant entre les pratiques de sécurité de l’IT et celles de l’OT.

Le géant de la sécurité résidentielle ADT a subi une fuite de données touchant 5,5 millions d’utilisateurs après que des attaquants ont accédé à son environnement Salesforce via une connexion SSO Okta compromise. Bien que les systèmes d’alarme et les données de paiement n’aient pas été affectés, il s’agit de la troisième fuite subie par ADT depuis 2024, ce qui souligne l’importance de la sécurité des identités dans les environnements cloud.

Gouvernance et éthique de l’IA

Le Vatican a publié des lignes directrices sur l’éthique de l’IA pour lutter contre la désinformation liée aux deepfakes, en mettant l’accent sur la transparence et la supervision humaine. Dans une démarche connexe, le Vatican a également officialisé un cadre strict pour l’éthique de l’IA interdisant l’IA manipulatrice et défendant au clergé d’utiliser des sermons générés par l’IA, renforçant ainsi sa position en faveur d’un usage responsable des technologies.

Évolutions de l’IA et du secteur technologique

Model Provenance Kit open source de Cisco vise à vérifier l’origine et l’intégrité des modèles d’IA, en s’attaquant aux risques liés à la chaîne d’approvisionnement dans le développement de l’IA. Par ailleurs, OpenAI développerait un smartphone piloté par l’IA qui remplace les applications traditionnelles par des agents intelligents, laissant entrevoir une possible évolution des paradigmes de l’informatique mobile.

Advertisement

Conseils et bonnes pratiques de sécurité

Vos agents IA sont-ils vraiment sécurisés ?

  • Appliquez les principes du zero trust et imposez un accès selon le moindre privilège aux agents IA, avec une authentification sécurisée et des autorisations limitées.
  • Surveillez en permanence le comportement des agents et sécurisez les pipelines de données à l’aide de garde-fous et de validations.
  • Utilisez une liste de contrôle de la sécurité de l’IA et testez des scénarios de réponse aux incidents afin de vous préparer à une compromission d’agent ou à des sorties malveillantes.

Guardz alerte les MSP sur les risques liés aux rançongiciels dans le cloud et à la compromission de messagerie professionnelle

  • Surveillez les attaques contre les identités pilotées par l’IA et les compromissions de mots de passe.
  • Mettez en place des contrôles de sécurité SaaS plus stricts pour limiter les pertes liées à la compromission de messagerie professionnelle.
  • Exploitez des outils de détection par IA offrant des taux de précision élevés pour détecter rapidement les menaces.

Votre pipeline de compilation est-il réellement fiable ?

  • Renforcez la sécurité des dépendances en verrouillant les versions, en utilisant des SBOM et en vérifiant les artefacts avec des outils de signature comme sigstore.
  • Renforcez les pipelines CI/CD et la gestion des secrets en limitant les autorisations et en supprimant les identifiants codés en dur.
  • Mettez en place une surveillance à l’exécution pour détecter les comportements anormaux et réagir aux compromissions potentielles de la chaîne d’approvisionnement.

Appliquez immédiatement les correctifs aux serveurs SharePoint

  • Identifiez et corrigez tous les systèmes vulnérables à CVE-2026-32201.
  • Limitez l’exposition à Internet des serveurs SharePoint.
  • Mettez en place des contrôles d’accès et surveillez les tentatives d’exploitation.
  • Donnez la priorité au déploiement des correctifs dans tous les environnements concernés.
  • Consultez les dernières recommandations de sécurité de Microsoft pour connaître les mesures d’atténuation.
Advertisement

Outils et ressources

Pour découvrir d’autres contenus de nos archives de newsletters, cliquez ici.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.