Les menaces pilotées par l’IA, les zero-days et les violations de données au cœur de l’actualité de la cybersécurité en juin 2026

Résumé hebdomadaire des newsletters de Cybersecurity Insider

Jun 18, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Menaces et vulnérabilités majeures

Exploits zero-day et attaques en cours

Cette semaine, plusieurs vulnérabilités critiques ont été activement exploitées sur des systèmes d’entreprise. Une faille du plugin cPanel de LiteSpeed fait actuellement l’objet d’attaques, permettant d’obtenir un accès root aux serveurs compromis. Les exploits contournent les protections de CloudLinux CageFS ; les administrateurs sont invités à appliquer immédiatement les correctifs et à examiner les journaux à la recherche d’activités inhabituelles liées aux fonctions generateEcCert et packageUserSize.

La vulnérabilité zero-day de PeopleSoft d’Oracle est également exploitée dans la nature, permettant l’exécution de code à distance sans authentification. Les universités sont particulièrement ciblées. Oracle a publié des recommandations, et les entreprises doivent appliquer les correctifs et surveiller les tentatives d’authentification suspectes.

Par ailleurs, un chercheur a publié un code d’exploit de preuve de concept permettant de contourner BitLocker, relançant le débat sur les pratiques de divulgation. L’exploit cible les systèmes précédemment analysés par Microsoft Defender Offline. Les équipes de sécurité doivent auditer les partitions de récupération et renforcer les contrôles de durcissement des terminaux.

Advertisement

La passerelle d’IA LiteLLM a également été signalée par la CISA pour une faille d’injection de commandes pouvant être combinée à un contournement de l’authentification afin d’obtenir l’exécution de code à distance. Cet avis souligne les risques croissants liés à la mauvaise gouvernance des comptes de service d’IA.

Logiciels malveillants et risques liés à la chaîne d’approvisionnement

Des chercheurs ont identifié 15 plugins malveillants sur JetBrains Marketplace qui dérobaient des clés d’API d’IA auprès de services comme OpenAI et DeepSeek. Installés près de 70 000 fois, ces plugins mettent en évidence les défis de sécurité posés par les écosystèmes de développeurs tiers. Les utilisateurs doivent auditer les extensions installées et renouveler tous les identifiants exposés.

Actualités du secteur

Violations de données majeures et campagnes d’extorsion

Kodak a confirmé une violation de données après que le groupe ShinyHunters a affirmé avoir dérobé plus de 2,2 millions d’enregistrements. Bien que l’entreprise ait fait état d’un impact limité, l’incident souligne la nécessité d’une surveillance proactive du dark web et d’une préparation aux réponses à incident.

Le Conseil de l’Europe enquête sur des allégations selon lesquelles ShinyHunters aurait dérobé 297 Go de données sensibles, notamment des dossiers RH et médicaux. Les experts recommandent de renforcer les politiques de conservation des données et de chiffrer les fichiers sensibles afin d’atténuer ces risques.

Une violation chez Infinite Campus a exposé les données de 137 000 comptes de personnels scolaires après la compromission de l’environnement Salesforce de l’entreprise par des attaquants. L’incident met en évidence les dangers des violations de la chaîne d’approvisionnement SaaS et rappelle l’importance d’une authentification multifacteur résistante à l’hameçonnage.

Des pirates ont également affirmé avoir dérobé des données de Nintendo, exigeant une rançon de 2 millions de dollars. Nintendo n’a pas confirmé la violation, mais certaines données divulguées semblent authentiques. Les entreprises doivent surveiller les exportations de données inhabituelles et examiner les contrôles d’accès des tiers.

Les autorités françaises enquêtent sur une violation de l’application gouvernementale de messagerie Tchap qui pourrait avoir exposé 650 000 messages et 73 000 comptes. Bien que les discussions privées chiffrées restent sécurisées, les données des salons publics pourraient avoir fuité.

Advertisement

Évolutions réglementaires et juridiques

En Corée du Sud, Coupang a été condamné à une amende de 409 millions de dollars pour des violations de la vie privée, après que les identifiants d’un ancien développeur ont exposé 37,5 millions de comptes. Les autorités de régulation ont dénoncé la faiblesse des contrôles de sécurité et des pratiques de traçage illégales.

OpenAI fait l’objet d’une enquête menée par 42 États concernant sa gestion des données des utilisateurs de ChatGPT, avec un examen portant sur la confidentialité, la sécurité et les biais. Cette enquête souligne la surveillance croissante de la gouvernance et de la transparence de l’IA.

Google a intenté une action en justice contre un groupe basé en Chine, accusé d’utiliser l’IA pour générer du contenu d’hameçonnage et exploiter des sites frauduleux. L’opération aurait entraîné des milliards de dollars de pertes et le vol de millions de cartes de paiement.

Les autorités ont démantelé avec succès le réseau de blanchiment de cryptomonnaies AudiA6, qui avait traité 380 millions de dollars issus de rançongiciels. L’opération a donné lieu à des arrestations, à la saisie de domaines et au gel de cryptomonnaies, portant un coup majeur à l’infrastructure de la cybercriminalité.

Gouvernance de l’IA et des technologies

Anthropic a désactivé deux modèles d’IA à la suite d’une injonction américaine relative aux contrôles à l’exportation, montrant comment les directives gouvernementales peuvent affecter la disponibilité de l’IA et la fiabilité des fournisseurs. Les entreprises doivent intégrer le risque réglementaire à leur planification de la continuité de leurs activités liées à l’IA.

À mesure que les agents d’IA gagnent en autonomie, des cadres de gouvernance plus solides sont nécessaires. Près de 90 % des entreprises sont incapables d’expliquer clairement leurs processus de gouvernance de l’IA, ce qui souligne la nécessité de structures claires de responsabilité et d’attribution des rôles.

Les interactions des utilisateurs en ligne — notamment les recherches et les achats — sont de plus en plus utilisées pour entraîner les systèmes d’IA, ce qui soulève des préoccupations en matière de confidentialité. Les experts recommandent d’auditer les autorisations des appareils et de désactiver le suivi inutile.

Advertisement

Par ailleurs, Google a mis à jour ses règles concernant le spam pour lutter contre la manipulation des résultats de recherche et les contenus fabriqués générés par l’IA, afin de préserver la confiance et l’intégrité de l’information.

Conseils et bonnes pratiques de sécurité

Défendez-vous contre la fraude fondée sur les deepfakes

  • Vérifiez les demandes à haut risque par l’intermédiaire de canaux de communication distincts et utilisez une authentification résistante à l’hameçonnage, comme des clés d’accès ou des clés de sécurité.
  • Limitez les contenus vocaux et vidéo publics et établissez des phrases secrètes de vérification pour les interactions sensibles.
  • Déployez des outils de détection des deepfakes et formez les employés à reconnaître les tactiques d’usurpation d’identité pilotées par l’IA.

Gérez-vous correctement les risques liés à l’IA ?

  • Mettez en place une gouvernance de l’IA avec des politiques d’utilisation claires et une visibilité sur les outils d’IA approuvés et non approuvés.
  • Protégez les données sensibles grâce à des contrôles de prévention des pertes de données (DLP) et évaluez la manière dont les fournisseurs d’IA traitent les informations transmises.
  • Formez et surveillez en continu afin de réduire les risques liés aux menaces pilotées par l’IA, aux violations des politiques et à l’exposition des données.

Vos défenses contre l’hameçonnage sont-elles solides ?

  • Déployez des contrôles de sécurité des e-mails pour filtrer les messages malveillants et bloquer les indicateurs d’hameçonnage connus.
  • Formez les utilisateurs à vérifier les demandes inattendues et à signaler rapidement les messages suspects.
  • Adoptez une approche Zero Trust avec une authentification multifacteur, un accès aux moindres privilèges et une vérification continue afin de limiter les dommages causés par les comptes compromis.

Votre navigateur est-il le maillon faible ?

  • Activez les mises à jour automatiques du navigateur et les fonctions avancées de navigation sécurisée pour bloquer les sites malveillants.
  • Supprimez les extensions inutiles, utilisez un gestionnaire de mots de passe et appliquez des contrôles d’accès Zero Trust.
  • Séparez la navigation professionnelle et personnelle et effacez régulièrement les cookies et les sessions afin de réduire votre exposition.
Advertisement

Outils et ressources

Simplifiez la conformité — des politiques de sécurité prêtes à l’emploi pour contribuer à protéger votre entreprise sans le coût ni la complexité d’une solution d’entreprise, le tout pour moins de 100 dollars.

Les entreprises sont encouragées à renforcer leur posture en matière d’IA et de cybersécurité en s’appuyant sur des outils de détection, des cadres de gouvernance et des solutions de surveillance continue. À mesure que les attaques pilotées par l’IA s’accélèrent, les défenseurs doivent répondre aux menaces à la vitesse des machines grâce à des défenses dopées à l’IA, à l’automatisation et à une visibilité sur les environnements hybrides.

À une époque où les deepfakes et les contenus générés par l’IA brouillent la frontière entre vérité et tromperie, l’authentification à plusieurs niveaux, la sensibilisation des employés et une gouvernance proactive restent de solides moyens de défense.

Pour découvrir davantage de contenus de nos archives de newsletters, cliquez ici.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.