Analyse hebdomadaire générée par Claude à partir des 68 articles publiés sur CyberVeille du 07.09.2026 au 13.09.2026, puis relue et validée avant publication. Les chiffres du bloc de métriques sont calculés automatiquement.
🔭 Ce qu’il faut retenir#
Un kit d’exploitation Chrome/Windows a été partagé entre plusieurs acteurs étatiques en moins de deux semaines. Proofpoint, avec Google GTIG, MSTIC et Volexity, documente BlueMoon, chaînant CVE-2026-85046 (confusion de type dans V8) à une évasion de sandbox et une élévation de privilèges (kit BlueMoon, reprise SecurityAffairs). Incertitude à signaler : l’échappement de sandbox est référencé CVE-2026-87491 dans un extrait, « sans CVE » dans l’autre. Volexity attribue la même chaîne à deux acteurs chinois distincts, dont un ciblant des ONG (campagne ONG). Chrome est corrigé (correctif V8).
Les équipements de bordure concentrent l’exploitation active. Cisco confirme l’exploitation de CVE-2026-20079 (CVSS 10.0) sur Secure FMC, avec trois clusters post-compromission étatiques et criminels (Talos FMC, confirmation Cisco). Le CERT Polska documente MikroTrick sur RouterOS, exploité depuis au moins le 2 septembre (RouterOS SSH). Check Point déclare deux RCE VPN sans exploitation observée (failles VPN).
L’identité reste le point d’entrée dominant, via usurpation du helpdesk et AiTM. Microsoft décrit une campagne d’ingénierie sociale sur le thème des passkeys aboutissant à la compromission d’identités M365 (prétexte passkey). CloudSEK a obtenu un accès admin au panneau BigBear 2.0, PhaaS Evilginx2 actif dans plus de 40 pays (PhaaS Evilginx2). Huntress et Barracuda documentent Browser-in-the-Browser et blob URLs (incidents BiTB, blob URLs).
En France, l’incident DGFiP structure la semaine et a déclenché une réponse interministérielle. Deux interpellations liées au collectif ZeroBytes (interpellations) ; le volume diffère selon la source — 678 000 victimes côté ZDNet, 600 000 contribuables dans la note du Sénat détaillant trois vagues (note du Sénat). L’ANSSI annonce l’opération REACTIV (REACTIV). S’y ajoutent Shipup via Metabase (fuite Shipup) et l’Aveyron (plateforme emploi).
La chaîne d’approvisionnement logicielle rejoue des scénarios déjà connus. Aikido observe la réapparition d’un payload npm au hash SHA256 identique après 111 jours de dormance (Shai-Hulud), et SafeDep documente la substitution d’une dépendance Python dans Deep-Live-Cam malgré un 2FA actif sur le compte mainteneur (dépendance piégée).
🧭 Tendances de la semaine#
68 articles publiés cette semaine, contre 86 la précédente, pour un indice de vérification moyen de 60,2/100 (58,3 la semaine passée) et une répartition 28 🟢 / 34 🟡 / 6 🔴. 404 IOC extraits, dont 69 confirmés ; 540 TTP identifiées contre 635.
Deux mises en garde. Le taux de sources reconnues (51,5 %) et le signal « CVEs vérifiées » (23,5 %) sont affectés par les ruptures d’instrument du 8 août 2026 : élargissement de la liste des sources et réparation de la vérification CIRCL. Ces valeurs ne sont pas comparables à l’historique antérieur, et toute variation y relève de l’artefact de mesure, pas d’une amélioration de la veille. De même, le volume de corrélations n’est pas comparable après le resserrage du moteur.
Le pic « International — 52 mentions » est une valeur de repli de classification géographique : il ne dit rien. En revanche, T1190 (21) et T1078 (20) recoupent directement les deux blocs éditoriaux dominants — exploitation d’applications exposées et comptes valides. Les pics T1203 (×4,3) et T1176 (×4,5) sont cohérents avec BlueMoon et les extensions navigateur malveillantes.
Prévision vérifiable : le zero-day Magento/Adobe Commerce StyleSmuggler, publié sans CVE assignée (StyleSmuggler), devrait recevoir un identifiant CVE ou un correctif éditeur d’ici la revue W38.
🎯 Vulnérabilités et IOC à surveiller#
La pertinence dépend entièrement du parc : ce classement est indicatif.
- CVE-2026-20079 (Cisco Secure FMC, CVSS 10.0) — exploitation confirmée par l’éditeur, priorité absolue si exposé.
- CVE-2026-85046 et la chaîne BlueMoon — Chrome corrigé, exploitation étatique documentée.
- CVE-2026-67276 (RouterOS, CVSS 9.2) — contournement d’authentification SSH exploité dans la nature.
- StyleSmuggler (Magento/Adobe Commerce) — non patché, sans CVE, y compris sur 2.4.9.
- CVE-2026-85706 (GitLab), CVE-2026-81578 / CVE-2026-82078 (PaperCut), CVE-2026-81963 (Windows Update Stack, exploité) — Patch Tuesday, PaperCut.
ShieldCrash (Defender) et les trois zero-days de Nightmare Eclipse reposent sur un PoC public sans CVE référencée dans les extraits : à traiter comme signal, pas comme correctif à appliquer.
🛠️ Où aller pour agir#
- Cisco — avis Secure FMC et analyse Talos des clusters post-compromission.
- CERT Polska — avis RouterOS, chaîne MikroTrick et indicateurs associés.
- ANSSI (cyber.gouv.fr) — dispositif REACTIV pour les entités étatiques françaises.
- CISA / NSA / FBI — Joint Cybersecurity Advisory du 10 septembre sur l’extraction de modèles IA (CSA conjoint).
- BSI — avis BITS-B 2026-287419-1032 cité dans l’analyse de l’intrusion berlinoise (Rhysida Berlin).
📊 Métriques CyberVeille — semaine 2026-W37#
Du 2026-09-07 au 2026-09-13. Chiffres calculés automatiquement par generate_weekly_metrics.py à partir du front matter et de l’indice de vérification factuelle des articles publiés — aucune valeur n’est produite par le modèle de langage.
| Indicateur |
Cette semaine |
Semaine précédente |
Moyenne 4 sem. |
| Articles publiés |
68 |
86 |
78.5 |
| Indice de vérification moyen |
60.2/100 |
58.3 |
54.9 (▲ +5.3) |
| Répartition 🟢 / 🟡 / 🔴 |
28 / 34 / 6 |
36 / 39 / 11 |
41 % en haute |
| Sources reconnues |
51.5 % |
56.5 % |
48.2 % (▲ +3.3 pts) |
| IOC extraits (confirmés) |
404 (69) |
358 (83) |
17.1 % confirmés |
| TTPs MITRE identifiées |
540 |
635 |
— |
Catégories dominantes — analyse technique (21) · annonce d’incident (11) · publication de recherche (9)
Pays les plus cités — International (52) · France (6) · États-Unis (4)
Principales sources — bleepingcomputer.com (6) · therecord.media (3) · securityaffairs.com (2) · techcrunch.com (2) · securityweek.com (2)
Contribution des 8 signaux de l'indice
| Signal |
Points moy. |
Max |
Taux d’obtention |
Articles concernés |
| Source reconnue |
10.29 |
20 |
51.5 % |
68 |
| Complétude du texte |
14.46 |
15 |
92.6 % |
68 |
| IOCs présents |
6.15 |
15 |
20.6 % |
68 |
| IOCs vérifiés externellement |
5.24 |
15 |
21.8 % |
55 |
| TTPs MITRE ATT&CK |
13.41 |
15 |
82.4 % |
68 |
| Date vérifiée |
8.82 |
10 |
88.2 % |
68 |
| Acteurs nommés |
1.62 |
5 |
32.4 % |
68 |
| CVEs vérifiées |
1.18 |
5 |
23.5 % |
68 |
Un signal n’est évalué que s’il s’applique : pas de CVE citée dans l’article → pas de vérification CVE. D’où des effectifs différents d’une ligne à l’autre.
Cumul depuis le lancement : 5086 articles, dont 1599 évalués par l’indice de vérification (moyenne 52.1/100).
🧾 Matière première — les 68 articles de la semaine
| Indice |
Article |
Source |
| 🟢 100 |
BlueMoon : un exploit kit Chrome/Windows zero-day adopté par plusieurs acteurs étatiques en quelques jours |
proofpoint.com |
| 🟢 100 |
Exploitation active de vulnérabilités critiques dans Cisco Secure FMC par des APT et ransomware |
blog.talosintelligence.com |
| 🟢 95 |
ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager |
blog.talosintelligence.com |
| 🟢 95 |
Des acteurs chinois chaînent des 0-day Chrome et Windows pour cibler des ONG |
volexity.com |
| 🟢 90 |
StyleSmuggler : zero-day RCE non patché activement exploité sur Magento et Adobe Commerce |
sansec.io |
| 🟢 90 |
Ingénierie sociale sur le thème des passkeys mène à la compromission d’identités cloud |
microsoft.com |
| 🟢 90 |
Phishing BiTB + ScreenConnect rogues : deux incidents analysés par Huntress en août 2026 |
huntress.com |
| 🟢 90 |
REVSTEALER : analyse d’un infostealer émergent avec dead drop Polygon et modules C2 |
elastic.co |
| 🟢 88 |
Exploitation IA à grande échelle de PaperCut via CVE-2026-81578 et CVE-2026-82078 |
blackpointcyber.com |
| 🟢 87 |
MikroTick : exploitation active de vulnérabilités critiques dans RouterOS via SSH |
cert.pl |
| 🟢 87 |
BigBear 2.0 : campagne PhaaS Evilginx2 ciblant Microsoft 365 dans 40+ pays |
cloudsek.com |
| 🟢 87 |
Shai-Hulud : un payload npm identique réapparu après 111 jours de dormance |
aikido.dev |
| 🟢 87 |
CL-CRI-1171 : un réseau PPI distribue ARKTunnel, Insomnia RAT et Docro Hijacker via YouTube et SEO |
unit42.paloaltonetworks.com |
| 🟢 80 |
Anthropic : rapport de menaces sur l’abus de Claude par des acteurs étatiques et criminels (sept. 2026) |
anthropic.com |
| 🟢 80 |
BlueMoon : quatre acteurs étatiques exploitent le même kit Chrome zero-day en 12 jours |
securityaffairs.com |
| 🟢 75 |
Patch Tuesday septembre 2026 : record de 973 vulnérabilités dont 2 exploitées activement |
isc.sans.edu |
| 🟢 75 |
GitLab corrige une faille critique de path traversal (CVE-2026-85706) dans l’API commits |
bleepingcomputer.com |
| 🟢 71 |
ShieldCrash : nouveau zero-day ciblant Microsoft Defender, bypass de patch successif |
securityweek.com |
| 🟢 70 |
Analyse technique de la campagne PureLogs Stealer 2026 : chaîne d’infection multi-stages |
itrust.fr |
| 🟢 70 |
PEEP : un RAT navigateur déguisé en extension Chrome ciblant Windows |
socradar.io |
| 🟢 68 |
Google corrige un zero-day activement exploité dans le moteur V8 de Chrome |
bleepingcomputer.com |
| 🟢 67 |
SuperProxy Part 2 : Netway SDK, Proxice et exploitation des proxies résidentiels sur SuperBox |
plume.com |
| 🟢 67 |
Cartographie complète des capacités cyber de la Corée du Nord : institutions, APTs et travailleurs IT |
kudelskisecurity.com |
| 🟢 67 |
Intrusion Rhysida/Vice Spider contre l’administration berlinoise : 5,8 To exfiltrés |
flyingpenguin.com |
| 🟢 65 |
2 000 documents fuités révèlent comment la Russie forme des étudiants en ingénierie pour le GRU |
securityaffairs.com |
| 🟢 65 |
Campagne de phishing mondiale exploitant l’infrastructure Google comme proxy de confiance |
blog.knowbe4.com |
| 🟢 65 |
Campagnes de distillation industrielle : des entreprises IA chinoises pillent les modèles US |
cisa.gov |
| 🟢 65 |
Cisco confirme l’exploitation active de CVE-2026-20079, faille critique dans Secure FMC |
bleepingcomputer.com |
| 🟡 63 |
Attaque supply chain sur Deep-Live-Cam : dépendance Python malveillante vole des cryptomonnaies |
safedep.io |
| 🟡 61 |
CVE-2025-20701 : Les écouteurs Skullcandy Dime 3 vulnérables au détournement Bluetooth |
bleepingcomputer.com |
| 🟡 60 |
WeWorm : premier ver zero-click se propageant via les appels WeChat sur iOS et Android |
calif.io |
| 🟡 60 |
Rapport de vulnérabilités août 2026 : 103 CVE exploitées, l’IA en première ligne |
vulnerability-lookup.org |
| 🟡 60 |
DCSync Attack : comment les attaquants volent les hachages de mots de passe Active Directory |
trellix.com |
| 🟡 60 |
KATARU : malware IoT intégrant des exploits LPE publics et potentiellement généré par IA |
nozominetworks.com |
| 🟡 59 |
PuzzleMask : technique d’injection de prompt en prose pour contourner les gardiens LLM |
research.checkpoint.com |
| 🟡 58 |
Nightmare Eclipse publie trois zero-days ciblant Avast, CrowdStrike et Nvidia |
securityweek.com |
| 🟡 58 |
ANSSI lance l’opération REACTIV pour renforcer la réponse aux violations de données de l’État |
cyber.gouv.fr |
| 🟡 58 |
Exécution fileless d’ELF via le keyring du noyau Linux sans execve ni système de fichiers |
matheuzsecurity.github.io |
| 🟡 55 |
Le gouvernement américain a sanctionné et partiellement démantelé Xinbi Guarantee |
therecord.media |
| 🟡 55 |
Veradigm : vol de données patients via un fournisseur, le gang The Gentlemen revendique 3,5M de dossiers |
therecord.media |
| 🟡 53 |
Le Pentagone désactive le tracking publicitaire sur les appareils militaires pour protéger les soldats |
techcrunch.com |
| 🟡 53 |
IDScan confirme une violation de données : 150 millions de permis de conduire volés |
techcrunch.com |
| 🟡 53 |
Surfshark VPN : violation de serveurs de test internes suite à une mauvaise configuration |
bleepingcomputer.com |
| 🟡 51 |
Deux failles critiques dans les VPN Check Point permettent l’exécution de code à distance sans authentification |
gbhackers.com |
| 🟡 51 |
Fuite de données sur la plateforme emploi de l’Aveyron : 20 316 personnes touchées |
france3-regions.franceinfo.fr |
| 🟡 50 |
AdaptHealth : 4,1 millions de patients exposés suite à une attaque attribuée à ShinyHunters |
bleepingcomputer.com |
| 🟡 50 |
Bee Stealer : un infostealer Windows avec profilage IA des victimes ciblant Codex et Claude |
blackfog.com |
| 🟡 46 |
DoppelCart : 119 000 domaines de faux magasins en ligne, le plus grand réseau documenté |
nebty-id.com |
| 🟡 46 |
Phishing navigateur : blob URLs et redirections Microsoft pour masquer les pages malveillantes |
fr.blog.barracuda.com |
| 🟡 45 |
Piratage DGFiP : deux membres du groupe ZeroBytes interpellés, 678 000 victimes |
zdnet.fr |
| 🟡 45 |
Manchester Airports Group : 8,8 millions de clients exposés via une clé API Iterable dans le JS public |
scotthelme.co.uk |
| 🟡 40 |
EtherHiding + WebRTC : campagne malveillante via blockchain BSC testnet sur 5 400 sites |
netskope.com |
| 🟡 40 |
METR divulgue deux incidents de sécurité : vol d’API key et sondage d’infrastructure en 2026 |
metr.org |
| 🟡 40 |
Fuite de données chez ShipMonk expose ~80 689 clients de Trezor |
trezor.io |
| 🟡 40 |
Violation de données Mathspace : 1,07 million d’utilisateurs exposés via une faille Metabase |
blog.mathspace.co |
| 🟡 40 |
Fuite de données chez Jinko.care : 3 500 patients atteints de cancer exposés |
radiofrance.fr |
| 🟡 40 |
Fuite de données Shipup : Le Printemps, Citadium et Aroma Zone victimes via Metabase |
incyber.org |
| 🟡 40 |
Piratage DGFiP : le Sénat détaille trois vagues d’attaques ayant exposé 600 000 contribuables |
franceinfo.fr |
| 🟡 40 |
Rekono 2.0.0 : plateforme open source d’automatisation de pentest et de gestion de surface d’attaque |
github.com |
| 🟡 40 |
Techniques d’attaque avancées contre les agents IA de support client |
intigriti.com |
| 🟡 40 |
Vol de tokens IA : les infostealers ciblent les sessions et clés API des services LLM |
okta.com |
| 🟡 38 |
McKesson victime d’une extorsion ShinyHunters : 6,4M d’emails exposés |
haveibeenpwned.com |
| 🔴 33 |
DokuWiki : faille critique RCE dans toutes les versions depuis 10 ans, patch disponible |
korben.info |
| 🔴 33 |
Stadtwerke Landsberg KU victime d’une attaque ransomware le 1er septembre 2026 |
stadtwerke-landsberg.de |
| 🔴 31 |
Recensement llms.txt : un tiers des 100 entreprises cyber leaders l’adoptent, avec des écarts de qualité majeurs |
ai.rud.is |
| 🔴 30 |
Grindr règle un litige UK pour 35 M$ après partage de données sensibles avec des annonceurs |
therecord.media |
| 🔴 25 |
pktz : outil open source de monitoring réseau par processus basé sur eBPF |
github.com |
| 🔴 15 |
Arnaque WhatsApp ciblant les clients d’un hôtel suisse à Lenzerheide |
google.com |
Corrélations remontées par le moteur CTI :
- [medium] Pic d’activité pour ttp:T1176 : 7 mentions en semaine 2026-W37, contre 1.5 en moyenne (×4.5)
- [info] Pic d’activité pour ttp:T1203 : 10 mentions en semaine 2026-W37, contre 2.3 en moyenne (×4.3)
- [info] Pic d’activité pour ttp:T1583 : 5 mentions en semaine 2026-W37, contre 1.2 en moyenne (×4.1)
- [info] Pic d’activité pour ttp:T1119 : 5 mentions en semaine 2026-W37, contre 1.6 en moyenne (×3.1)
Brouillon généré le 15.09.2026 à 20:50 par prepare_weekly_review.py.