Analyse hebdomadaire générée par Claude à partir des 68 articles publiés sur CyberVeille du 07.09.2026 au 13.09.2026, puis relue et validée avant publication. Les chiffres du bloc de métriques sont calculés automatiquement.

🔭 Ce qu’il faut retenir

Un kit d’exploitation Chrome/Windows a été partagé entre plusieurs acteurs étatiques en moins de deux semaines. Proofpoint, avec Google GTIG, MSTIC et Volexity, documente BlueMoon, chaînant CVE-2026-85046 (confusion de type dans V8) à une évasion de sandbox et une élévation de privilèges (kit BlueMoon, reprise SecurityAffairs). Incertitude à signaler : l’échappement de sandbox est référencé CVE-2026-87491 dans un extrait, « sans CVE » dans l’autre. Volexity attribue la même chaîne à deux acteurs chinois distincts, dont un ciblant des ONG (campagne ONG). Chrome est corrigé (correctif V8).

Les équipements de bordure concentrent l’exploitation active. Cisco confirme l’exploitation de CVE-2026-20079 (CVSS 10.0) sur Secure FMC, avec trois clusters post-compromission étatiques et criminels (Talos FMC, confirmation Cisco). Le CERT Polska documente MikroTrick sur RouterOS, exploité depuis au moins le 2 septembre (RouterOS SSH). Check Point déclare deux RCE VPN sans exploitation observée (failles VPN).

L’identité reste le point d’entrée dominant, via usurpation du helpdesk et AiTM. Microsoft décrit une campagne d’ingénierie sociale sur le thème des passkeys aboutissant à la compromission d’identités M365 (prétexte passkey). CloudSEK a obtenu un accès admin au panneau BigBear 2.0, PhaaS Evilginx2 actif dans plus de 40 pays (PhaaS Evilginx2). Huntress et Barracuda documentent Browser-in-the-Browser et blob URLs (incidents BiTB, blob URLs).

En France, l’incident DGFiP structure la semaine et a déclenché une réponse interministérielle. Deux interpellations liées au collectif ZeroBytes (interpellations) ; le volume diffère selon la source — 678 000 victimes côté ZDNet, 600 000 contribuables dans la note du Sénat détaillant trois vagues (note du Sénat). L’ANSSI annonce l’opération REACTIV (REACTIV). S’y ajoutent Shipup via Metabase (fuite Shipup) et l’Aveyron (plateforme emploi).

La chaîne d’approvisionnement logicielle rejoue des scénarios déjà connus. Aikido observe la réapparition d’un payload npm au hash SHA256 identique après 111 jours de dormance (Shai-Hulud), et SafeDep documente la substitution d’une dépendance Python dans Deep-Live-Cam malgré un 2FA actif sur le compte mainteneur (dépendance piégée).

🧭 Tendances de la semaine

68 articles publiés cette semaine, contre 86 la précédente, pour un indice de vérification moyen de 60,2/100 (58,3 la semaine passée) et une répartition 28 🟢 / 34 🟡 / 6 🔴. 404 IOC extraits, dont 69 confirmés ; 540 TTP identifiées contre 635.

Deux mises en garde. Le taux de sources reconnues (51,5 %) et le signal « CVEs vérifiées » (23,5 %) sont affectés par les ruptures d’instrument du 8 août 2026 : élargissement de la liste des sources et réparation de la vérification CIRCL. Ces valeurs ne sont pas comparables à l’historique antérieur, et toute variation y relève de l’artefact de mesure, pas d’une amélioration de la veille. De même, le volume de corrélations n’est pas comparable après le resserrage du moteur.

Le pic « International — 52 mentions » est une valeur de repli de classification géographique : il ne dit rien. En revanche, T1190 (21) et T1078 (20) recoupent directement les deux blocs éditoriaux dominants — exploitation d’applications exposées et comptes valides. Les pics T1203 (×4,3) et T1176 (×4,5) sont cohérents avec BlueMoon et les extensions navigateur malveillantes.

Prévision vérifiable : le zero-day Magento/Adobe Commerce StyleSmuggler, publié sans CVE assignée (StyleSmuggler), devrait recevoir un identifiant CVE ou un correctif éditeur d’ici la revue W38.

🎯 Vulnérabilités et IOC à surveiller

La pertinence dépend entièrement du parc : ce classement est indicatif.

  1. CVE-2026-20079 (Cisco Secure FMC, CVSS 10.0) — exploitation confirmée par l’éditeur, priorité absolue si exposé.
  2. CVE-2026-85046 et la chaîne BlueMoon — Chrome corrigé, exploitation étatique documentée.
  3. CVE-2026-67276 (RouterOS, CVSS 9.2) — contournement d’authentification SSH exploité dans la nature.
  4. StyleSmuggler (Magento/Adobe Commerce) — non patché, sans CVE, y compris sur 2.4.9.
  5. CVE-2026-85706 (GitLab), CVE-2026-81578 / CVE-2026-82078 (PaperCut), CVE-2026-81963 (Windows Update Stack, exploité) — Patch Tuesday, PaperCut.

ShieldCrash (Defender) et les trois zero-days de Nightmare Eclipse reposent sur un PoC public sans CVE référencée dans les extraits : à traiter comme signal, pas comme correctif à appliquer.

🛠️ Où aller pour agir

  • Cisco — avis Secure FMC et analyse Talos des clusters post-compromission.
  • CERT Polska — avis RouterOS, chaîne MikroTrick et indicateurs associés.
  • ANSSI (cyber.gouv.fr) — dispositif REACTIV pour les entités étatiques françaises.
  • CISA / NSA / FBI — Joint Cybersecurity Advisory du 10 septembre sur l’extraction de modèles IA (CSA conjoint).
  • BSI — avis BITS-B 2026-287419-1032 cité dans l’analyse de l’intrusion berlinoise (Rhysida Berlin).

📊 Métriques CyberVeille — semaine 2026-W37

Du 2026-09-07 au 2026-09-13. Chiffres calculés automatiquement par generate_weekly_metrics.py à partir du front matter et de l’indice de vérification factuelle des articles publiés — aucune valeur n’est produite par le modèle de langage.

Indicateur Cette semaine Semaine précédente Moyenne 4 sem.
Articles publiés 68 86 78.5
Indice de vérification moyen 60.2/100 58.3 54.9 (▲ +5.3)
Répartition 🟢 / 🟡 / 🔴 28 / 34 / 6 36 / 39 / 11 41 % en haute
Sources reconnues 51.5 % 56.5 % 48.2 % (▲ +3.3 pts)
IOC extraits (confirmés) 404 (69) 358 (83) 17.1 % confirmés
TTPs MITRE identifiées 540 635

Catégories dominantes — analyse technique (21) · annonce d’incident (11) · publication de recherche (9) Pays les plus cités — International (52) · France (6) · États-Unis (4) Principales sources — bleepingcomputer.com (6) · therecord.media (3) · securityaffairs.com (2) · techcrunch.com (2) · securityweek.com (2)

Contribution des 8 signaux de l'indice
Signal Points moy. Max Taux d’obtention Articles concernés
Source reconnue 10.29 20 51.5 % 68
Complétude du texte 14.46 15 92.6 % 68
IOCs présents 6.15 15 20.6 % 68
IOCs vérifiés externellement 5.24 15 21.8 % 55
TTPs MITRE ATT&CK 13.41 15 82.4 % 68
Date vérifiée 8.82 10 88.2 % 68
Acteurs nommés 1.62 5 32.4 % 68
CVEs vérifiées 1.18 5 23.5 % 68

Un signal n’est évalué que s’il s’applique : pas de CVE citée dans l’article → pas de vérification CVE. D’où des effectifs différents d’une ligne à l’autre.

Cumul depuis le lancement : 5086 articles, dont 1599 évalués par l’indice de vérification (moyenne 52.1/100).

🧾 Matière première — les 68 articles de la semaine
Indice Article Source
🟢 100 BlueMoon : un exploit kit Chrome/Windows zero-day adopté par plusieurs acteurs étatiques en quelques jours proofpoint.com
🟢 100 Exploitation active de vulnérabilités critiques dans Cisco Secure FMC par des APT et ransomware blog.talosintelligence.com
🟢 95 ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager blog.talosintelligence.com
🟢 95 Des acteurs chinois chaînent des 0-day Chrome et Windows pour cibler des ONG volexity.com
🟢 90 StyleSmuggler : zero-day RCE non patché activement exploité sur Magento et Adobe Commerce sansec.io
🟢 90 Ingénierie sociale sur le thème des passkeys mène à la compromission d’identités cloud microsoft.com
🟢 90 Phishing BiTB + ScreenConnect rogues : deux incidents analysés par Huntress en août 2026 huntress.com
🟢 90 REVSTEALER : analyse d’un infostealer émergent avec dead drop Polygon et modules C2 elastic.co
🟢 88 Exploitation IA à grande échelle de PaperCut via CVE-2026-81578 et CVE-2026-82078 blackpointcyber.com
🟢 87 MikroTick : exploitation active de vulnérabilités critiques dans RouterOS via SSH cert.pl
🟢 87 BigBear 2.0 : campagne PhaaS Evilginx2 ciblant Microsoft 365 dans 40+ pays cloudsek.com
🟢 87 Shai-Hulud : un payload npm identique réapparu après 111 jours de dormance aikido.dev
🟢 87 CL-CRI-1171 : un réseau PPI distribue ARKTunnel, Insomnia RAT et Docro Hijacker via YouTube et SEO unit42.paloaltonetworks.com
🟢 80 Anthropic : rapport de menaces sur l’abus de Claude par des acteurs étatiques et criminels (sept. 2026) anthropic.com
🟢 80 BlueMoon : quatre acteurs étatiques exploitent le même kit Chrome zero-day en 12 jours securityaffairs.com
🟢 75 Patch Tuesday septembre 2026 : record de 973 vulnérabilités dont 2 exploitées activement isc.sans.edu
🟢 75 GitLab corrige une faille critique de path traversal (CVE-2026-85706) dans l’API commits bleepingcomputer.com
🟢 71 ShieldCrash : nouveau zero-day ciblant Microsoft Defender, bypass de patch successif securityweek.com
🟢 70 Analyse technique de la campagne PureLogs Stealer 2026 : chaîne d’infection multi-stages itrust.fr
🟢 70 PEEP : un RAT navigateur déguisé en extension Chrome ciblant Windows socradar.io
🟢 68 Google corrige un zero-day activement exploité dans le moteur V8 de Chrome bleepingcomputer.com
🟢 67 SuperProxy Part 2 : Netway SDK, Proxice et exploitation des proxies résidentiels sur SuperBox plume.com
🟢 67 Cartographie complète des capacités cyber de la Corée du Nord : institutions, APTs et travailleurs IT kudelskisecurity.com
🟢 67 Intrusion Rhysida/Vice Spider contre l’administration berlinoise : 5,8 To exfiltrés flyingpenguin.com
🟢 65 2 000 documents fuités révèlent comment la Russie forme des étudiants en ingénierie pour le GRU securityaffairs.com
🟢 65 Campagne de phishing mondiale exploitant l’infrastructure Google comme proxy de confiance blog.knowbe4.com
🟢 65 Campagnes de distillation industrielle : des entreprises IA chinoises pillent les modèles US cisa.gov
🟢 65 Cisco confirme l’exploitation active de CVE-2026-20079, faille critique dans Secure FMC bleepingcomputer.com
🟡 63 Attaque supply chain sur Deep-Live-Cam : dépendance Python malveillante vole des cryptomonnaies safedep.io
🟡 61 CVE-2025-20701 : Les écouteurs Skullcandy Dime 3 vulnérables au détournement Bluetooth bleepingcomputer.com
🟡 60 WeWorm : premier ver zero-click se propageant via les appels WeChat sur iOS et Android calif.io
🟡 60 Rapport de vulnérabilités août 2026 : 103 CVE exploitées, l’IA en première ligne vulnerability-lookup.org
🟡 60 DCSync Attack : comment les attaquants volent les hachages de mots de passe Active Directory trellix.com
🟡 60 KATARU : malware IoT intégrant des exploits LPE publics et potentiellement généré par IA nozominetworks.com
🟡 59 PuzzleMask : technique d’injection de prompt en prose pour contourner les gardiens LLM research.checkpoint.com
🟡 58 Nightmare Eclipse publie trois zero-days ciblant Avast, CrowdStrike et Nvidia securityweek.com
🟡 58 ANSSI lance l’opération REACTIV pour renforcer la réponse aux violations de données de l’État cyber.gouv.fr
🟡 58 Exécution fileless d’ELF via le keyring du noyau Linux sans execve ni système de fichiers matheuzsecurity.github.io
🟡 55 Le gouvernement américain a sanctionné et partiellement démantelé Xinbi Guarantee therecord.media
🟡 55 Veradigm : vol de données patients via un fournisseur, le gang The Gentlemen revendique 3,5M de dossiers therecord.media
🟡 53 Le Pentagone désactive le tracking publicitaire sur les appareils militaires pour protéger les soldats techcrunch.com
🟡 53 IDScan confirme une violation de données : 150 millions de permis de conduire volés techcrunch.com
🟡 53 Surfshark VPN : violation de serveurs de test internes suite à une mauvaise configuration bleepingcomputer.com
🟡 51 Deux failles critiques dans les VPN Check Point permettent l’exécution de code à distance sans authentification gbhackers.com
🟡 51 Fuite de données sur la plateforme emploi de l’Aveyron : 20 316 personnes touchées france3-regions.franceinfo.fr
🟡 50 AdaptHealth : 4,1 millions de patients exposés suite à une attaque attribuée à ShinyHunters bleepingcomputer.com
🟡 50 Bee Stealer : un infostealer Windows avec profilage IA des victimes ciblant Codex et Claude blackfog.com
🟡 46 DoppelCart : 119 000 domaines de faux magasins en ligne, le plus grand réseau documenté nebty-id.com
🟡 46 Phishing navigateur : blob URLs et redirections Microsoft pour masquer les pages malveillantes fr.blog.barracuda.com
🟡 45 Piratage DGFiP : deux membres du groupe ZeroBytes interpellés, 678 000 victimes zdnet.fr
🟡 45 Manchester Airports Group : 8,8 millions de clients exposés via une clé API Iterable dans le JS public scotthelme.co.uk
🟡 40 EtherHiding + WebRTC : campagne malveillante via blockchain BSC testnet sur 5 400 sites netskope.com
🟡 40 METR divulgue deux incidents de sécurité : vol d’API key et sondage d’infrastructure en 2026 metr.org
🟡 40 Fuite de données chez ShipMonk expose ~80 689 clients de Trezor trezor.io
🟡 40 Violation de données Mathspace : 1,07 million d’utilisateurs exposés via une faille Metabase blog.mathspace.co
🟡 40 Fuite de données chez Jinko.care : 3 500 patients atteints de cancer exposés radiofrance.fr
🟡 40 Fuite de données Shipup : Le Printemps, Citadium et Aroma Zone victimes via Metabase incyber.org
🟡 40 Piratage DGFiP : le Sénat détaille trois vagues d’attaques ayant exposé 600 000 contribuables franceinfo.fr
🟡 40 Rekono 2.0.0 : plateforme open source d’automatisation de pentest et de gestion de surface d’attaque github.com
🟡 40 Techniques d’attaque avancées contre les agents IA de support client intigriti.com
🟡 40 Vol de tokens IA : les infostealers ciblent les sessions et clés API des services LLM okta.com
🟡 38 McKesson victime d’une extorsion ShinyHunters : 6,4M d’emails exposés haveibeenpwned.com
🔴 33 DokuWiki : faille critique RCE dans toutes les versions depuis 10 ans, patch disponible korben.info
🔴 33 Stadtwerke Landsberg KU victime d’une attaque ransomware le 1er septembre 2026 stadtwerke-landsberg.de
🔴 31 Recensement llms.txt : un tiers des 100 entreprises cyber leaders l’adoptent, avec des écarts de qualité majeurs ai.rud.is
🔴 30 Grindr règle un litige UK pour 35 M$ après partage de données sensibles avec des annonceurs therecord.media
🔴 25 pktz : outil open source de monitoring réseau par processus basé sur eBPF github.com
🔴 15 Arnaque WhatsApp ciblant les clients d’un hôtel suisse à Lenzerheide google.com

Corrélations remontées par le moteur CTI :

  • [medium] Pic d’activité pour ttp:T1176 : 7 mentions en semaine 2026-W37, contre 1.5 en moyenne (×4.5)
  • [info] Pic d’activité pour ttp:T1203 : 10 mentions en semaine 2026-W37, contre 2.3 en moyenne (×4.3)
  • [info] Pic d’activité pour ttp:T1583 : 5 mentions en semaine 2026-W37, contre 1.2 en moyenne (×4.1)
  • [info] Pic d’activité pour ttp:T1119 : 5 mentions en semaine 2026-W37, contre 1.6 en moyenne (×3.1)

Brouillon généré le 15.09.2026 à 20:50 par prepare_weekly_review.py.