SailPoint : accÚs non autorisé à des dépÎts GitHub via une vulnérabilité tierce

🔍 Contexte Source : SecurityWeek, article publiĂ© le 11 mai 2026 par Ionut Arghire. SailPoint, fournisseur de solutions de gestion et gouvernance des identitĂ©s, a divulguĂ© un incident de cybersĂ©curitĂ© via un dĂ©pĂŽt auprĂšs de la SEC (Securities and Exchange Commission). 📋 DĂ©roulement de l’incident Date de l’incident : 20 avril 2026 Vecteur d’accĂšs : vulnĂ©rabilitĂ© dans une application tierce ayant permis l’accĂšs aux dĂ©pĂŽts GitHub PĂ©rimĂštre compromis : un sous-ensemble des dĂ©pĂŽts GitHub de SailPoint L’activitĂ© non autorisĂ©e a Ă©tĂ© immĂ©diatement dĂ©tectĂ©e et stoppĂ©e par l’équipe de rĂ©ponse aux incidents La vulnĂ©rabilitĂ© sous-jacente a Ă©tĂ© corrigĂ©e 📊 Impact Aucune donnĂ©e client dans les environnements de production ou de staging n’a Ă©tĂ© accĂ©dĂ©e selon l’investigation Aucune interruption de service n’a Ă©tĂ© constatĂ©e Les clients dont des informations Ă©taient stockĂ©es dans les dĂ©pĂŽts compromis ont Ă©tĂ© directement notifiĂ©s Le type exact de donnĂ©es potentiellement compromises n’a pas Ă©tĂ© prĂ©cisĂ© par SailPoint đŸ•”ïž Attribution Aucun acteur de menace n’a Ă©tĂ© officiellement identifiĂ© par SailPoint L’article mentionne une possible relation avec la vague rĂ©cente d’attaques supply chain revendiquĂ©es par le groupe TeamPCP, sans confirmation L’investigation a Ă©tĂ© conduite en collaboration avec une firme de cybersĂ©curitĂ© tierce 📰 Nature de l’article Annonce d’incident basĂ©e sur un dĂ©pĂŽt SEC, Ă  visĂ©e informationnelle pour les professionnels de la cybersĂ©curitĂ© et les clients de SailPoint. ...

11 mai 2026 Â· 2 min

PCPJack : un ver cloud vole des identifiants à grande échelle et évince TeamPCP

🔍 Contexte PubliĂ© le 7 mai 2026 par SentinelLABS (Alex Delamotte), cet article prĂ©sente l’analyse technique complĂšte de PCPJack, un framework de vol d’identifiants cloud dĂ©couvert le 28 avril 2026 via une rĂšgle de chasse VirusTotal orientĂ©e Kubernetes. 🎯 Description de la menace PCPJack est un framework modulaire en Python conçu pour se propager en ver sur l’infrastructure cloud exposĂ©e. Sa premiĂšre action distinctive est d’évincer et supprimer les artefacts associĂ©s au groupe TeamPCP (PCPCat), avant d’installer ses propres outils. L’acteur derriĂšre PCPJack est potentiellement un ancien opĂ©rateur de TeamPCP ou quelqu’un de trĂšs familier avec leurs outils. ...

8 mai 2026 Â· 6 min

Attaque supply-chain en cascade : Trivy, Checkmarx et Bitwarden compromis par TeamPCP et Lapsu$

đŸ—“ïž Contexte Source : Ars Technica, article de Dan Goodin publiĂ© le 29 avril 2026. L’article relate une sĂ©rie d’incidents en cascade sur une pĂ©riode de 40 jours, impliquant plusieurs entreprises de cybersĂ©curitĂ© et deux groupes d’attaquants distincts. 🔗 Chronologie des incidents 19 mars 2026 : Compromission du compte GitHub de Trivy, scanner de vulnĂ©rabilitĂ©s open source. Le groupe TeamPCP pousse du malware vers les utilisateurs de Trivy, dont Checkmarx. Le malware cible des tokens de dĂ©pĂŽts, clĂ©s SSH et autres credentials. 23 mars 2026 : Le compte GitHub de Checkmarx est compromis Ă  son tour et commence Ă  distribuer du malware Ă  ses propres utilisateurs. Checkmarx dĂ©tecte et tente de remĂ©dier Ă  la brĂšche. 30 mars 2026 : Date de la donnĂ©e exfiltrĂ©e et ultĂ©rieurement publiĂ©e par Lapsu$, indiquant que l’accĂšs persistait malgrĂ© les tentatives de remĂ©diation. 22 avril 2026 : Nouvelle vague de malware poussĂ©e depuis le compte GitHub de Checkmarx. Le dĂ©pĂŽt Docker Hub officiel Checkmarx/kics publie Ă©galement des packages malveillants. Bitwarden est aussi touchĂ© : un package malveillant est distribuĂ© via npm (@bitwarden/cli@2026.4.0) entre 17h57 et 19h30 (ET). Fin avril 2026 : Lapsu$ publie des donnĂ©es privĂ©es de Checkmarx sur le dark web. 🎯 Victimes et vecteurs Trivy : point d’entrĂ©e initial (compte GitHub compromis) Checkmarx : victime de la supply-chain Trivy, puis vecteur de distribution vers ses propres clients ; victime de fuite de donnĂ©es par Lapsu$ Bitwarden : victime de la mĂȘme campagne, via le package npm @bitwarden/cli@2026.4.0 đŸ‘„ Acteurs de la menace TeamPCP : groupe access-broker, responsable de la compromission de Trivy et de la collecte de credentials. Cible prioritairement les outils disposant d’accĂšs privilĂ©giĂ©s. Lapsu$ : groupe ransomware, principalement composĂ© de jeunes adultes, connu pour ses intrusions dans de grandes entreprises et ses provocations publiques. A acquis les accĂšs de Checkmarx auprĂšs de TeamPCP. 🔧 Infrastructure commune Selon la sociĂ©tĂ© Socket, le payload utilisĂ© contre Bitwarden partage le mĂȘme endpoint C2 et la mĂȘme infrastructure core que le malware utilisĂ© contre Checkmarx, Ă©tablissant le lien avec la campagne Trivy. ...

3 mai 2026 Â· 3 min

Campagne supply chain 'Mini Shai Hulud' cible les packages npm SAP via TeamPCP

🔍 Contexte PubliĂ© le 29 avril 2026 par Wiz (Benjamin Read, Merav Bar, Shay Berkovich, Gili Tikochinski), cet article documente une opĂ©ration de supply chain active baptisĂ©e “Mini Shai Hulud”, attribuĂ©e avec haute confiance au groupe TeamPCP. 🎯 MĂ©canisme d’attaque Des versions malveillantes de packages npm lĂ©gitimes de l’écosystĂšme SAP ont Ă©tĂ© publiĂ©es avec un script preinstall injectant setup.mjs, exĂ©cutĂ© automatiquement lors de npm install. Ce dropper tĂ©lĂ©charge le runtime Bun puis exĂ©cute un payload obfusquĂ© (execution.js), permettant l’exĂ©cution de code attaquant avant la fin de l’installation. ...

30 avril 2026 Â· 4 min

VECT 2.0 : un ransomware RaaS qui détruit irrémédiablement les fichiers par défaut de conception

🔍 Contexte PubliĂ© le 28 avril 2026 par Check Point Research (CPR), cet article prĂ©sente une analyse technique approfondie du ransomware VECT 2.0, un service Ransomware-as-a-Service (RaaS) apparu pour la premiĂšre fois en dĂ©cembre 2025 sur un forum cybercriminel russophone. CPR a obtenu un accĂšs au panneau d’affiliation et au builder via un compte BreachForums. đŸ§© PrĂ©sentation de VECT VECT est un ransomware Ă©crit en C++, ciblant trois plateformes : Windows, Linux et VMware ESXi. La version 2.0 a Ă©tĂ© publiĂ©e en fĂ©vrier 2026. Le groupe a annoncĂ© des partenariats avec : ...

29 avril 2026 Â· 4 min

Attaque supply chain sur le package NPM de Bitwarden revendiquée par TeamPCP

đŸ—“ïž Contexte Source : SecurityWeek, publiĂ© le 24 avril 2026. L’article rapporte une attaque de type supply chain ciblant le package NPM officiel de Bitwarden, gestionnaire de mots de passe open source largement utilisĂ©. 🎯 Nature de l’incident L’attaque est dĂ©crite comme une compromission de la chaĂźne d’approvisionnement logicielle (supply chain attack) affectant directement le registre NPM de Bitwarden. L’incident est rattachĂ© Ă  une nouvelle campagne Checkmarx de type supply chain. ...

27 avril 2026 Â· 2 min

Attaque supply chain coordonnée contre Checkmarx KICS et Bitwarden CLI le 22 avril 2026

🔍 Contexte Sophos X-Ops a publiĂ© le 24 avril 2026 une analyse technique d’une double attaque de type supply chain survenue le 22 avril 2026, ciblant simultanĂ©ment deux outils largement utilisĂ©s dans les environnements de dĂ©veloppement : Checkmarx KICS (scanner de sĂ©curitĂ© IaC) et Bitwarden CLI (gestionnaire de mots de passe en ligne de commande). 🎯 Incident 1 : Checkmarx KICS Un attaquant a poussĂ© des artefacts malveillants sur trois canaux de distribution officiels : ...

26 avril 2026 Â· 3 min

Compromission de xinference sur PyPI : campagne TeamPCP cible l'infrastructure IA

🔍 Contexte PubliĂ© le 22 avril 2026 par JFrog Security Research, cet article documente la compromission du package PyPI xinference (versions 2.6.0, 2.6.1 et 2.6.2) dans le cadre d’une campagne multi-Ă©cosystĂšme attribuĂ©e au groupe TeamPCP. Les versions malveillantes ont Ă©tĂ© retirĂ©es (yanked) par les mainteneurs aprĂšs signalement d’utilisateurs. 🎯 Nature de l’attaque Il ne s’agit pas d’un typosquatting mais d’un dĂ©tournement de la ligne de release lĂ©gitime de xinference. Le code malveillant est injectĂ© dans xinference/__init__.py, ce qui le rend exĂ©cutĂ© dĂšs l’import du package. Un payload base64 est passĂ© Ă  un sous-processus Python dĂ©tachĂ© (subprocess.Popen) qui s’exĂ©cute en arriĂšre-plan, dissimulĂ© du processus principal. ...

24 avril 2026 Â· 3 min

Kubernetes : escalade de privilĂšges via vol de tokens et exploitation de CVE-2025-55182

🔍 Contexte PubliĂ© le 6 avril 2026 par Unit 42 (Palo Alto Networks), cet article de recherche analyse l’évolution des menaces ciblant les environnements Kubernetes en 2025-2026. La tĂ©lĂ©mĂ©trie de l’éditeur rĂ©vĂšle une augmentation de 282% des opĂ©rations liĂ©es au vol de tokens Kubernetes sur un an, avec le secteur IT reprĂ©sentant 78% des activitĂ©s observĂ©es. 📊 Cas 1 : Vol de tokens et mouvement latĂ©ral dans une plateforme crypto Mi-2025, Unit 42 documente une intrusion dans une bourse de cryptomonnaies attribuĂ©e au groupe nord-corĂ©en Slow Pisces (alias Lazarus, TraderTraitor). L’attaque suit le schĂ©ma suivant : ...

12 avril 2026 Â· 4 min

Cisco victime d'une intrusion via la supply chain Trivy : code source et clés AWS volés

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 31 mars 2026. L’article rapporte une violation de l’environnement de dĂ©veloppement interne de Cisco, directement causĂ©e par la compromission de la chaĂźne d’approvisionnement du scanner de vulnĂ©rabilitĂ©s Trivy. 🔓 Vecteur d’attaque initial Les attaquants ont exploitĂ© un plugin GitHub Action malveillant introduit lors de la compromission du pipeline GitHub de Trivy. Ce plugin a permis le vol de credentials CI/CD depuis les environnements de build des organisations utilisant l’outil, dont Cisco. ...

7 avril 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝