Analyse des risques de sécurité liés aux paquets malveillants dans les dépÎts open source

L’analyse du deuxiĂšme trimestre 2025 par FortiGuard Labs met en lumiĂšre les risques significatifs de sĂ©curitĂ© de la chaĂźne d’approvisionnement posĂ©s par des paquets malveillants dans les dĂ©pĂŽts open source. Les chercheurs ont analysĂ© plus de 1,4 million de paquets NPM et 400 000 paquets PyPI, identifiant des schĂ©mas d’attaque persistants tels que l’exfiltration de donnĂ©es, le vol d’identifiants et le ciblage de portefeuilles de cryptomonnaies. Les acteurs malveillants utilisent des tactiques constantes, y compris la rĂ©duction du nombre de fichiers, l’utilisation de scripts d’installation et des techniques d’obfuscation. ...

4 aoĂ»t 2025 Â· 2 min

Apple publie des mises à jour de sécurité pour corriger 89 vulnérabilités

L’Internet Storm Center rapporte qu’Apple a rĂ©cemment publiĂ© des mises Ă  jour pour iOS, iPadOS, macOS, watchOS, tvOS, et visionOS. Ces mises Ă  jour incluent des correctifs pour un total de 89 vulnĂ©rabilitĂ©s. Bien que la plupart des vulnĂ©rabilitĂ©s soient liĂ©es Ă  des problĂšmes de dĂ©ni de service et de corruption de mĂ©moire, certaines concernent des escalades de privilĂšges et des Ă©vasions de sandbox. Les descriptions fournies par Apple restent vagues, mais certaines vulnĂ©rabilitĂ©s notables incluent la possibilitĂ© pour une application de lire un identifiant de pĂ©riphĂ©rique persistant (CVE-2025-24220) ou d’exĂ©cuter du code arbitraire en dehors de son sandbox (CVE-2025-24119). ...

4 aoĂ»t 2025 Â· 2 min

Campagne de malware Android ciblant les utilisateurs bancaires en Inde

L’article publiĂ© par McAfee rĂ©vĂšle une campagne de malware sophistiquĂ©e ciblant les utilisateurs Android en Inde, en se faisant passer pour des applications bancaires populaires telles que SBI Card, Axis Bank et IndusInd Bank. Le malware combine le vol de donnĂ©es financiĂšres avec des capacitĂ©s de minage de cryptomonnaie Monero cachĂ©es, dĂ©clenchĂ©es via Firebase Cloud Messaging. Il est distribuĂ© par le biais de sites de phishing convaincants imitant les portails bancaires lĂ©gitimes. ...

4 aoĂ»t 2025 Â· 2 min

Fuite de données chez Aeroflot par des hacktivistes biélorusses

La compagnie aĂ©rienne nationale russe Aeroflot est au cƓur d’une controverse de cybersĂ©curitĂ© aprĂšs que le groupe de hacktivistes biĂ©lorusses Cyber Partisans a revendiquĂ© la divulgation de donnĂ©es confidentielles. Parmi les informations exposĂ©es figurerait l’historique de voyage du PDG SergueĂŻ Aleksandrovsky, malgrĂ© le dĂ©menti officiel de l’agence de surveillance internet russe Roskomnadzor, qui nie toute violation de donnĂ©es. Les pirates affirment avoir mis la main sur plus de 30 vols effectuĂ©s par Aleksandrovsky entre avril 2024 et juin 2025. Ils menacent Ă©galement de publier l’intĂ©gralitĂ© de la base de donnĂ©es des vols d’Aeroflot, arguant que l’opĂ©ration a Ă©tĂ© facilitĂ©e par l’utilisation de mots de passe faibles et de versions obsolĂštes de Windows par les employĂ©s. ...

4 aoĂ»t 2025 Â· 2 min

Campagne de cyberespionnage russe ciblant les diplomates Ă  Moscou

Microsoft Threat Intelligence a dĂ©couvert une campagne de cyberespionnage menĂ©e par l’acteur d’État russe connu sous le nom de Secret Blizzard, ciblant les ambassades Ă  Moscou depuis au moins 2024. Cette campagne utilise une technique d’adversaire-au-milieu (AiTM) pour dĂ©ployer leur malware personnalisĂ© ApolloShadow. ApolloShadow a la capacitĂ© d’installer un certificat racine de confiance pour tromper les appareils en leur faisant croire que les sites contrĂŽlĂ©s par les acteurs malveillants sont sĂ»rs, permettant Ă  Secret Blizzard de maintenir une persistance sur les appareils diplomatiques, probablement pour la collecte de renseignements. ...

2 aoĂ»t 2025 Â· 2 min

Campagne de phishing par usurpation d'applications OAuth de Microsoft

Proofpoint a identifiĂ© une campagne de phishing utilisant des applications OAuth de Microsoft falsifiĂ©es pour usurper l’identitĂ© de diverses entreprises telles que RingCentral, SharePoint, Adobe et DocuSign. Ces campagnes visent Ă  obtenir un accĂšs aux comptes Microsoft 365 en contournant l’authentification multifactorielle (MFA). Les campagnes utilisent des kits de phishing attacker-in-the-middle (AiTM), notamment Tycoon, pour intercepter les identifiants et les jetons de session. Les attaques ont Ă©tĂ© observĂ©es dans des campagnes d’email impliquant plus de 50 applications usurpĂ©es et plusieurs kits de phishing. ...

2 aoĂ»t 2025 Â· 2 min

Infiltration de réseaux télécoms par Liminal Panda

Le rapport publiĂ© par Renzon Cruz, Nicolas Bareil et Navin Thomas de la sociĂ©tĂ© Palo Alto Networks analyse les activitĂ©s rĂ©centes ciblant les infrastructures tĂ©lĂ©coms, attribuĂ©es avec une haute confiance au groupe Liminal Panda. Les attaquants ont utilisĂ© des outils sur mesure adaptĂ©s aux environnements tĂ©lĂ©coms, exploitant des protocoles courants tels que SSH, ICMP, DNS et GTP pour maintenir l’accĂšs et Ă©tablir des canaux de commande et de contrĂŽle dissimulĂ©s. ...

2 aoĂ»t 2025 Â· 2 min

Découverte d'un malware NPM drainant des portefeuilles de cryptomonnaies

Des chercheurs en sĂ©curitĂ© ont identifiĂ© un package NPM malveillant sophistiquĂ© gĂ©nĂ©rĂ© par l’IA, ciblant les dĂ©veloppeurs en tant que drain de portefeuille de cryptomonnaies. Le package, nommĂ© @kodane/patch-manager, se fait passer pour un gestionnaire de cache de registre lĂ©gitime mais inclut des fonctionnalitĂ©s avancĂ©es pour voler des fonds de cryptomonnaies. Le malware procĂšde Ă  une infection en plusieurs Ă©tapes : installation via un script post-installation, Ă©tablissement de la persistance Ă  travers des processus en arriĂšre-plan, connexion Ă  un serveur C2 Ă  l’adresse sweeper-monitor-production.up.railway.app, dĂ©couverte de fichiers de portefeuille, et extraction des fonds vers une adresse Solana spĂ©cifique (B2XwbrGSXs3LAAcqFqKqGUug5TFA1Bug2NNGH3F3mWNK). ...

31 juillet 2025 Â· 2 min

Découverte d'un réseau de sites de jeux frauduleux exploitant les cryptomonnaies

L’article publiĂ© par KrebsOnSecurity rĂ©vĂšle une opĂ©ration criminelle sophistiquĂ©e impliquant plus de 1 200 sites de jeux frauduleux. Ces sites utilisent des publicitĂ©s sur les rĂ©seaux sociaux et de fausses recommandations de cĂ©lĂ©britĂ©s pour attirer les victimes. Les sites proposent des interfaces de jeu soignĂ©es avec des crĂ©dits fictifs de 2 500 $, mais exigent des dĂ©pĂŽts de vĂ©rification qui ne sont jamais remboursĂ©s. Cette opĂ©ration est une variante des arnaques de type ‘pig butchering’, optimisĂ©e pour un volume Ă©levĂ© plutĂŽt que pour cibler des victimes individuelles. ...

31 juillet 2025 Â· 2 min

Exploitation innovante de la vulnérabilité CVE-2021-36260 par VulnCheck

L’article de VulnCheck met en lumiĂšre une nouvelle mĂ©thode d’exploitation de la vulnĂ©rabilitĂ© CVE-2021-36260, une faille d’injection de commande dans les systĂšmes Hikvision. Cette vulnĂ©rabilitĂ© est largement exploitĂ©e par des groupes de menaces avancĂ©es tels que Flax Typhoon et Fancy Bear. Traditionnellement, cette faille est exploitĂ©e pour dĂ©poser et exĂ©cuter des binaires malveillants, mais les systĂšmes Hikvision ne disposent pas des outils classiques comme curl ou wget pour tĂ©lĂ©charger des fichiers distants. VulnCheck a observĂ© une attaque utilisant une approche innovante : le montage d’un partage NFS distant pour exĂ©cuter un fichier, contournant ainsi les limitations habituelles. ...

28 juillet 2025 Â· 2 min
Derniùre mise à jour le: 15 septembre 2026 📝