Les menaces liées à l’IA, les zero-days et les fuites de données marquent cette semaine de juin 2026 dans la cybersécurité

Résumé hebdomadaire des newsletters de Cybersecurity Insider

Jun 5, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Menaces et vulnérabilités majeures

Exploits zero-day et vulnérabilités critiques

Une nouvelle faille zero-day de Comodo peut faire planter les systèmes Windows au moyen d’un paquet IPv6 malformé. Le chercheur Marcus Hutchins a identifié la faille, mais Comodo n’a pas encore publié de correctif. Il est conseillé aux utilisateurs de filtrer les en-têtes IPv6 suspects et de tester les plans de réponse aux incidents.

Google a corrigé une faille zero-day d’Android activement exploitée dans des attaques ciblées. Cette faille permettait une élévation de privilèges sans interaction de l’utilisateur. Les entreprises doivent donner la priorité à l’application des correctifs et utiliser des outils MDM ou UEM pour identifier les appareils vulnérables.

Chrome continue de renforcer la sécurité du navigateur avec sa fonctionnalité Device Bound Session Credentials (DBSC), qui lie les cookies de session à des appareils spécifiques grâce à une sécurité reposant sur le matériel. Cette mise à jour réduit les risques de détournement de session, et les utilisateurs doivent mettre Chrome à jour immédiatement.

Advertisement

Risques liés à la sécurité du cloud et des applications

Une fuite de jetons Microsoft 365 pour Android permettait à d’autres applications de demander des jetons de compte sans interaction de l’utilisateur, en raison d’un paramètre de débogage dans un SDK partagé. Microsoft a corrigé le problème, mais les entreprises doivent vérifier que toutes les applications sont à jour et gérer soigneusement les installations tierces.

Les attaquants dissimulent leur activité malveillante dans des connexions normales en utilisant des identifiants valides, comme l’a révélé une étude de Barracuda : les connexions furtives à Microsoft 365 ont augmenté de 25 %. Les équipes de sécurité doivent corréler les journaux d’identité avec la télémétrie des terminaux afin de détecter les anomalies.

Les vulnérabilités de Claude Code d’Anthropic ont mis en évidence les risques liés à la chaîne logistique, en permettant aux attaquants d’injecter du contenu non fiable dans les pipelines CI/CD. Les équipes doivent examiner les workflows GitHub Actions et restreindre les déclencheurs externes qui accèdent aux ressources sensibles.

JFrog a alerté sur une recrudescence des attaques contre la chaîne logistique des logiciels d’IA, avec près de 500 modèles d’IA malveillants et une hausse de 451 % des paquets npm malveillants. Il est vivement recommandé d’analyser les ressources d’IA à la recherche de menaces avant leur déploiement.

Vulnérabilités liées à l’IA et à la gouvernance

Selon une étude de Veeam, 95 % des entreprises ont adopté l’IA, mais seulement 31 % ont achevé leurs audits liés à l’IA. La maturité en matière de gouvernance et de conformité reste faible, ce qui incite les entreprises à renforcer leur supervision avant d’étendre leurs initiatives d’IA.

Les agents d’IA locaux qui s’exécutent sur les terminaux créent de nouveaux angles morts en contournant les outils de surveillance traditionnels. Les entreprises doivent inventorier les environnements d’exécution de l’IA et surveiller l’accès aux données des processus d’IA.

La Cloud Security Alliance a constaté que 80 % des entreprises avaient subi des incidents liés à des vulnérabilités connues, et que seulement 9 % avaient corrigé les failles critiques dans les 24 heures. La découverte des vulnérabilités pilotée par l’IA s’accélère, ce qui exige des cycles de remédiation plus rapides.

Advertisement

Les chercheurs de Cisco ont révélé que les attaques en plusieurs étapes pouvaient contourner les garde-fous des modèles d’IA de pointe. Des techniques comme le recadrage des invites et les requêtes progressives soulignent la nécessité de tester plus rigoureusement la résilience des modèles d’IA.

Actualités du secteur

Évolutions gouvernementales et réglementaires

Le président Trump a signé un décret établissant un cadre volontaire d’évaluation de la sécurité de l’IA. Des agences comme la CISA et la NSA identifieront les modèles d’IA à haut risque à examiner, afin de concilier innovation et préoccupations de sécurité nationale.

Fuites de données et cybercriminalité

Carnival a révélé une fuite de données touchant près de six millions de clients après la compromission du compte d’un employé par des attaquants. Le groupe ShinyHunters a revendiqué l’attaque, et les personnes concernées sont informées.

Un courtier en données a été condamné à 10 ans de prison pour avoir vendu les données personnelles de plus de sept millions d’Américains âgés, permettant la mise en place de vastes escroqueries.

Les autorités néerlandaises ont démantelé un vaste botnet composé de 17 millions d’appareils infectés et de plus de 200 serveurs. Les experts avertissent que ces réseaux sont souvent rapidement reconstitués au moyen de nouvelles infrastructures.

Évolutions des entreprises et de la recherche

Microsoft a renoncé à ses menaces de poursuites judiciaires contre un chercheur en sécurité, relançant le débat sur la protection des professionnels qui signalent des vulnérabilités.

Instagram a corrigé une faille de son système de récupération de compte piloté par l’IA qui aurait pu permettre à des attaquants de détourner des comptes en interceptant les codes de réinitialisation des mots de passe.

Les domaines liés à la FIFA ont connu une forte hausse à l’approche de la Coupe du monde 2026, avec plus de 65 000 enregistrements associés à l’hameçonnage et à la fraude à la billetterie. Les entreprises doivent surveiller les enregistrements de domaines contenant des mots-clés liés à l’événement.

DuckDuckGo gagne des utilisateurs depuis l’expansion de la recherche par IA de Google, ce qui reflète une demande croissante pour des expériences de recherche axées sur la confidentialité et dépourvues d’IA.

Advertisement

Anthropic envisage de rendre publique son IA de cybersécurité Mythos, qui a déjà identifié des milliers de vulnérabilités de gravité élevée dans le cadre du projet Glasswing.

Rançongiciels et menaces émergentes

Les groupes de rançongiciels adoptent des tactiques commerciales agressives, en faisant appel à des négociateurs et à des stratégies tarifaires similaires à celles d’entreprises légitimes. Retarder les négociations peut donner aux défenseurs davantage de temps pour réagir efficacement.

Les menaces basées sur les navigateurs se répandent dans les réseaux d’entreprise, 82 % des organisations signalant des incidents liés aux navigateurs. Les attaquants exploitent les identifiants et les cookies de session dérobés, tandis que de nombreuses entreprises sous-estiment les risques liés aux navigateurs.

Apple teste une fonctionnalité antivol qui verrouille automatiquement les iPhone lorsqu’un vol est détecté à l’aide de signaux de mouvement et de localisation, rapprochant la sécurité des iPhone des protections antivol d’Android.

Conseils de sécurité et bonnes pratiques

Êtes-vous prêts à faire face aux menaces liées à l’IA ?

  • Abonnez-vous à des flux de renseignements sur les menaces fiables et spécialisés dans le secteur afin d’identifier les menaces émergentes pilotées par l’IA.
  • Surveillez les TTP des adversaires et les tendances des attaques pilotées par l’IA, notamment les campagnes d’hameçonnage et d’ingénierie sociale.
  • Intégrez les renseignements sur les menaces aux outils de sécurité et aux communautés de partage afin d’améliorer la détection et la hiérarchisation.

Comment renforcer la cyberrésilience

  • Utilisez des sauvegardes immuables et testez régulièrement la restauration afin de garantir la capacité à récupérer les données.
  • Testez les plans de réponse aux incidents et réalisez des exercices de reprise simulant des cyberattaques et des pannes.
  • Déployez une MFA résistante à l’hameçonnage, une surveillance continue et des architectures techniques simplifiées afin de réduire les vecteurs d’attaque.
Advertisement

Les attaquants pourraient-ils exploiter votre navigateur aujourd’hui ?

  • Maintenez vos navigateurs à jour et séparez la navigation professionnelle de la navigation personnelle.
  • Examinez et supprimez les extensions non fiables, et utilisez un gestionnaire de mots de passe.
  • Vérifiez les URL avant de saisir des données sensibles et mettez en œuvre des solutions zero trust.

Quel est le niveau de sécurité de votre identité numérique ?

  • Adoptez une authentification résistante à l’hameçonnage avec des clés d’accès et une MFA afin de limiter les risques de vol d’identifiants et de prise de contrôle de comptes.
  • Utilisez des gestionnaires de mots de passe et des mots de passe uniques, et surveillez l’exposition éventuelle de vos identifiants.
  • Mettez en œuvre des contrôles d’accès conditionnel, des contrôles du moindre privilège et des solutions de détection et de réponse aux menaces visant les identités (ITDR).

Votre appareil mobile est-il protégé ?

  • Utilisez l’authentification biométrique, un code PIN robuste et la MFA pour sécuriser vos comptes et vos données sensibles.
  • Maintenez les systèmes d’exploitation et les applications à jour, et installez uniquement des logiciels provenant de sources fiables.
  • Activez la fonction Localiser mon appareil, utilisez un VPN fiable sur les réseaux Wi-Fi publics et gérez vos appareils avec des outils MDM.

Outils et ressources

Simplifiez la conformité — des politiques de sécurité prêtes à l’emploi pour contribuer à protéger votre entreprise sans le coût ni la complexité d’une solution d’entreprise, le tout pour moins de 100 $.

L’IA de cybersécurité Mythos d’Anthropic pourrait bientôt être rendue publique, offrant des capacités avancées de découverte des vulnérabilités à un public plus large. Cette évolution pourrait transformer la manière dont les entreprises identifient et atténuent les risques de gravité élevée.

Advertisement

Par ailleurs, la fonctionnalité antivol de verrouillage des iPhone d’Apple représente une avancée dans la protection des appareils grand public et pourrait réduire l’exposition des données après un vol.

Pour découvrir d’autres contenus de nos archives de newsletters, cliquez ici.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.