Rapport annuel CST 2025-2026 : cyberdéfense, opérations actives et résilience numérique du Canada

📋 Contexte : Le Centre de la sécurité des télécommunications Canada (CST) a publié son rapport annuel couvrant la période du 1er avril 2025 au 31 mars 2026. Ce document non classifié présente l’ensemble des activités de l’organisme national de cryptologie canadien, incluant le renseignement électromagnétique étranger (SIGINT), la cybersécurité, les cyberopérations et l’assistance technique. 🔢 Chiffres clés 2025-2026 : Effectif total : 4 178 employés (+8,1 %) 3 976 rapports de renseignement électromagnétique produits 3 216 cyberincidents traités (1 528 touchant le gouvernement fédéral, 1 688 des entités canadiennes) 25 alertes et 995 avis du Centre pour la cybersécurité émis 67 notifications de signes avant-coureurs d’attaques par rançongiciel envoyées Plus de 97 000 alertes SNNC envoyées à 1 363 organisations 1 772 évaluations des risques liés à la chaîne d’approvisionnement ⚔️ Opérations offensives et défensives : Le CST a mené des cyberopérations actives contre des groupes de cybercriminalité, notamment contre dix des plus grands groupes de rançongiciel ciblant le Canada et ses alliés, perturbant leurs infrastructures et supprimant des données volées destinées à la vente sur le dark web. Une cyberopération active a également ciblé des intermédiaires étrangers impliqués dans le trafic de précurseurs de fentanyl. Des cyberopérations ont aussi visé un groupe extrémiste étranger cherchant à recruter au Canada. ...

8 juillet 2026 · 4 min

Scattered Spider : arrestation d'un membre de 19 ans grâce aux données GDID de Microsoft

🗓️ Contexte Source : Tom’s Hardware, publié le 5 juillet 2026. Article de presse relatant l’arrestation d’un membre présumé du groupe cybercriminel Scattered Spider, dans le cadre d’une opération impliquant le DOJ américain, le FBI et le Bureau national d’investigation finlandais. 👤 Suspect et arrestation Peter Stokes, 19 ans, citoyen dual américano-estonien, a été interpellé à Helsinki alors qu’il tentait d’embarquer sur un vol à destination du Japon. Son identité réelle était connue des autorités depuis 2024, mais sa minorité et ses déplacements entre l’Estonie et les Émirats arabes unis avaient retardé l’arrestation. Il a été extradé aux États-Unis et a comparu devant un tribunal fédéral à Chicago le 30 juin 2026. Il est inculpé de complot, intrusion informatique et fraude. ...

8 juillet 2026 · 3 min

ShinyHunters extorque Moody Bible Institute : 2,3M d'adresses email exposées

🎯 Contexte Source : Have I Been Pwned (haveibeenpwned.com), publié le 3 juillet 2026. Le Moody Bible Institute, institution d’enseignement religieux américaine, a été victime d’une campagne d’extorsion menée par le groupe ShinyHunters en juin 2026. 🔓 Nature de l’incident L’attaque s’inscrit dans le schéma classique « pay or leak » (payer ou voir les données publiées) pratiqué par ShinyHunters. L’institution n’ayant pas cédé à l’extorsion, les données ont été publiées publiquement. ...

8 juillet 2026 · 2 min

ARToken : analyse d'un panel affilié PhaaS ciblant Microsoft 365 via device code phishing

🔍 Contexte Cisco Talos a publié le 1er juillet 2026 une analyse technique détaillée d’ARToken, un panel de type Phishing-as-a-Service (PhaaS) découvert lors d’un engagement de réponse à incident. Ce panel partage infrastructure, contrats API et patterns opérationnels avec la plateforme EvilTokens, documentée par Sekoia et Microsoft début 2026. 🎯 Description de la menace ARToken expose plus de 80 endpoints API permettant à des affiliés d’effectuer : Device code phishing via l’abus du flux OAuth 2.0 Device Authorization Grant (RFC 8628) Acquisition et persistance de Primary Refresh Token (PRT) survivant aux réinitialisations de mot de passe Opérations BEC (Business Email Compromise) avec outil intégré ARTSender Exfiltration SharePoint/OneDrive Surveillance multi-boîtes mail par mots-clés (Box Monitor) Le panel est accessible via un dashboard React (SPA), dont le bundle JavaScript de 1,7 Mo expose l’intégralité du code client sans authentification. ...

3 juillet 2026 · 3 min

Campagnes de phishing exploitant CAPTCHAs, Azure et Cloudflare pour dérober identifiants et OTP

📅 Source et contexte : Rapport publié le 2 juillet 2026 par PIXM Security, basé sur des détections effectuées dans des navigateurs d’entreprise entre le 23 et le 30 juin 2026. 🎯 Campagne 1 — Fausses invitations récoltant identifiants et OTP Une famille de pages de phishing a usurpé l’identité de services légitimes (Paperless Post, Punchbowl Post, Greenvelope, Adobe Document Cloud) pour collecter des identifiants email et des codes OTP. Le flux est identique sur tous les domaines : ...

3 juillet 2026 · 4 min

ChocoPoC : des chercheurs en vulnérabilités ciblés par des PoC CVE trojanisés via PyPI

🔍 Contexte Publié le 1er juillet 2026 par Sekoia TDR et YesWeHack, cet article détaille une campagne de supply chain ciblant les chercheurs en vulnérabilités et pentesters via de faux dépôts GitHub de preuves de concept (PoC) pour des CVE critiques. 🎯 Vecteur d’infection La chaîne d’infection repose sur une confusion de dépendances : les dépôts malveillants incluent dans leur requirements.txt des packages PyPI malveillants (frint, skytext, slogsec, logcrypt.cryptography). L’installation via pip install déclenche le chargement d’une extension native compilée et obfusquée (gradient.so / gradient.pyd) qui exécute un dropper. ...

3 juillet 2026 · 4 min

CISA ajoute CVE-2026-45659 au KEV : RCE activement exploitée dans SharePoint Server

📰 Contexte Source : SOCRadar, publié le 2 juillet 2026. La CISA a officiellement ajouté CVE-2026-45659 à son catalogue Known Exploited Vulnerabilities (KEV) le 1er juillet 2026, avec une date limite de remédiation fixée au 4 juillet 2026. 🔍 Description de la vulnérabilité CVE-2026-45659 (CVSS 8.8) affecte Microsoft SharePoint Server on-premises (non SharePoint Online). Elle est causée par une désérialisation de données non fiables (CWE-502), permettant l’exécution de code arbitraire à distance (RCE). ...

3 juillet 2026 · 2 min

CVE-2026-33825 (BlueHammer) dans Microsoft Defender exploitée dans des attaques ransomware

📰 Source : SecurityWeek — Date de publication : 30 juin 2026 La CISA (agence américaine de cybersécurité) a signalé l’exploitation active de la vulnérabilité BlueHammer, identifiée sous la référence CVE-2026-33825, dans le cadre d’attaques ransomware. Cette faille affecte Microsoft Defender. 🔍 Contexte de divulgation BlueHammer fait partie d’une série d’exploits rendus publics par un chercheur mécontent opérant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse. Ce chercheur a choisi de divulguer publiquement plusieurs vulnérabilités avant que Microsoft n’ait pu publier des correctifs, en réaction à ce qu’il perçoit comme une mauvaise gestion des rapports de vulnérabilités par l’éditeur. ...

3 juillet 2026 · 2 min

FortiBleed : vol massif de credentials Fortinet lié aux ransomwares INC et Lynx

📰 Source : BleepingComputer, publié le 1er juillet 2026. Cet article rapporte les conclusions de l’unité de recherche SOCRadar (STRU) sur la campagne FortiBleed, une opération massive de vol de credentials ciblant les équipements Fortinet FortiGate. 🎯 Contexte de la campagne Un serveur exposé sur internet contenait des credentials volés sur plus de 73 000 appareils Fortinet, incluant des fichiers de configuration FortiGate, des credentials récoltés et une infrastructure de crackage de hashes et de credential stuffing. La campagne a été baptisée FortiBleed. ...

3 juillet 2026 · 3 min

JADEPUFFER : premier ransomware agentique autonome piloté par LLM documenté

🔍 Contexte Publié le 1er juillet 2026 par l’équipe Sysdig Threat Research Team (TRT), cet article présente la première documentation publique d’un ransomware agentique piloté de bout en bout par un grand modèle de langage (LLM), désigné sous le nom JADEPUFFER. 🎯 Vecteur d’accès initial JADEPUFFER a exploité CVE-2025-3248, une faille d’authentification manquante dans l’endpoint de validation de code de Langflow (framework open-source de construction d’agents LLM), permettant l’exécution arbitraire de Python sans authentification. Tous les payloads étaient délivrés en Python encodé en Base64 via cet endpoint RCE. ...

3 juillet 2026 · 4 min
Dernière mise à jour le: 26 juillet 2026 📝