Attaque supply chain Klue : le groupe Icarus exfiltre des données Salesforce de nombreuses entreprises

🔍 Contexte Cet article est un post-mortem publiĂ© le 18 juin 2026 par l’équipe Huntress sur leur blog officiel. Il dĂ©taille une attaque de type supply chain ayant compromis Klue, une plateforme d’intelligence marchĂ©, et impactĂ© plusieurs de ses clients dont Huntress. đŸ—“ïž Chronologie de l’incident 11 juin 2026 : DĂ©but de la compromission de Klue via un comportement anomal sur un systĂšme d’intĂ©gration 12 juin : Klue dĂ©tecte des connexions rĂ©seau inhabituelles vers des IPs malveillantes 13 juin : Klue dĂ©sactive les accĂšs distants, supprime le code de vol de tokens et Ă©met une alerte gĂ©nĂ©rale aux clients 16 juin : Des emails d’extorsion avec l’objet “top secret email” arrivent dans les boĂźtes de certains employĂ©s Huntress 17 juin : Huntress confirme la compromission de ses donnĂ©es Salesforce et Gong ⚙ Vecteur et mĂ©canisme d’attaque Le threat actor a exploitĂ© un credential longtemps inutilisĂ© mais toujours actif, créé Ă  l’origine par Klue pour prototyper une intĂ©gration tierce abandonnĂ©e. À partir de ce point d’entrĂ©e, l’acteur a : ...

18 juin 2026 Â· 3 min

Campagne ClickFix générée par IA déploie SmartRAT, un RAT bancaire PowerShell ciblant le Brésil

🔍 Contexte PubliĂ© le 17 juin 2026 par Zscaler ThreatLabz (chercheurs Shruti Dixit et Manisha Ramcharan Prajapati), cet article documente une campagne ClickFix observĂ©e en mars 2026 utilisant des sites web gĂ©nĂ©rĂ©s par IA pour distribuer un nouveau RAT bancaire nommĂ© SmartRAT. Trend Micro a Ă©galement analysĂ© ce malware sous le nom Banana RAT avec un vecteur d’attaque diffĂ©rent. 🎯 Vecteur d’infection Les acteurs malveillants ont enregistrĂ© le domaine typosquattĂ© cartaobb[.]com imitant le domaine lĂ©gitime cartaobrb[.]com[.]br d’une banque brĂ©silienne populaire. La page frauduleuse, vraisemblablement gĂ©nĂ©rĂ©e par un outil de crĂ©ation de sites web IA, prĂ©sente : ...

18 juin 2026 Â· 4 min

CVE-2026-20253 : RCE pré-authentifiée dans Splunk Enterprise via le service PostgreSQL Sidecar

🔍 Contexte Le 12 juin 2026, watchTowr Labs (Piotr Bazydlo et Yordan Ganchev) publie une analyse technique approfondie de CVE-2026-20253, une vulnĂ©rabilitĂ© critique (CVSS 9.8) affectant Splunk Enterprise et permettant une exĂ©cution de code Ă  distance sans authentification prĂ©alable. 🎯 VulnĂ©rabilitĂ© La faille rĂ©side dans le PostgreSQL Sidecar Service de Splunk Enterprise, un composant installĂ© et activĂ© par dĂ©faut sur les dĂ©ploiements Splunk Enterprise sur AWS (versions 10 et supĂ©rieures). Ce service expose une API HTTP interne (127.0.0.1:5435) accessible via proxy depuis l’interface web principale de Splunk (port 8000), sans aucun contrĂŽle d’authentification. ...

18 juin 2026 Â· 3 min

DragonForce abuse l'infrastructure TURN de Microsoft Teams pour masquer son C2

🎯 Contexte Source : Symantec (security.com), publiĂ©e le 16 juin 2026. L’article rapporte une attaque ransomware menĂ©e par le groupe DragonForce contre une grande entreprise de services amĂ©ricaine, avec une prĂ©sence sur le rĂ©seau estimĂ©e entre un et deux mois. đŸ› ïž Technique d’attaque principale Les attaquants ont utilisĂ© un backdoor personnalisĂ© baptisĂ© Backdoor.Turn, dĂ©veloppĂ© en Go, qui constitue selon Symantec la premiĂšre utilisation connue de l’infrastructure TURN de Microsoft Teams pour masquer du trafic C2 dans la nature. ...

18 juin 2026 Â· 2 min

FortiBleed : fuite massive de credentials Fortinet VPN pour 73 932 équipements dans le monde

📰 Source : BleepingComputer — Date de publication : 17 juin 2026 Le chercheur en sĂ©curitĂ© Bob Diachenko a dĂ©couvert un serveur exposĂ© contenant une base de donnĂ©es massive de credentials Fortinet/FortiGate VPN, incluant noms d’utilisateur, adresses e-mail et mots de passe en clair. L’ensemble, baptisĂ© “FortiBleed”, couvre 73 932 URLs de firewalls rĂ©partis dans 194 pays et 21 632 domaines uniques. 🎯 Organisations impactĂ©es : parmi les entitĂ©s identifiĂ©es figurent Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec, State Grid, Siemens, Lenovo, PwC, Accenture, Oracle, ainsi que des agences gouvernementales et des opĂ©rateurs d’infrastructures critiques. ...

18 juin 2026 Â· 3 min

FortiSandbox : trois vulnérabilités critiques permettent contournement d'auth et exécution de commandes

🔍 Contexte Source : SOCRadar, publiĂ© le 17 juin 2026. Fortinet a divulguĂ© plusieurs vulnĂ©rabilitĂ©s critiques affectant FortiSandbox, son appliance d’analyse de fichiers suspects et de sandboxing. Deux failles ont Ă©tĂ© publiĂ©es en avril 2026 et une troisiĂšme en juin 2026. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Trois CVE sont concernĂ©s, tous avec un score CVSS de 9.8 : CVE-2026-39813 : VulnĂ©rabilitĂ© de path traversal dans l’API JRPC de FortiSandbox. Permet Ă  un attaquant non authentifiĂ© d’envoyer des requĂȘtes HTTP forgĂ©es pour contourner l’authentification et escalader ses privilĂšges. Affecte FortiSandbox 5.0.0–5.0.5 et 4.4.0–4.4.8. Correctif : 5.0.6 ou 4.4.9. ...

18 juin 2026 Â· 2 min

GitBait : campagne de phishing serverless ciblant 12 banques mexicaines via GitHub Pages

🔍 Contexte PubliĂ© le 18 juin 2026 par Group-IB, cet article prĂ©sente les rĂ©sultats d’une investigation sur une campagne de phishing baptisĂ©e GitBait, ciblant au moins 12 institutions financiĂšres opĂ©rant au Mexique, active depuis environ trois ans. 🎯 Description de la campagne La campagne repose sur une architecture entiĂšrement serverless combinant : GitHub Pages comme plateforme d’hĂ©bergement des pages de phishing L’API SheetBest pour l’exfiltration des credentials vers des Google Sheets contrĂŽlĂ©es par les attaquants Un bot Telegram comme mĂ©thode d’exfiltration alternative pour certaines cibles Les pages de phishing imitent visuellement les portails de banque en ligne lĂ©gitimes et collectent : noms d’utilisateur, identifiants clients, mots de passe et donnĂ©es de cartes de paiement via un flux multi-Ă©tapes. ...

18 juin 2026 Â· 4 min

iRhythm victime d'une cyberattaque par ingénierie sociale avec demande de rançon

đŸ„ Contexte Source : Reuters, publiĂ© le 15 juin 2026. iRhythm Holdings, entreprise spĂ©cialisĂ©e dans les technologies mĂ©dicales, a divulguĂ© un incident de cybersĂ©curitĂ© ayant affectĂ© des donnĂ©es hĂ©bergĂ©es sur des applications tierces. 🔍 DĂ©roulement de l’incident 8 juin 2026 : DĂ©tection d’une activitĂ© non autorisĂ©e sur certaines applications mĂ©tier hĂ©bergĂ©es par des tiers 9 juin 2026 : RĂ©ception d’une demande de paiement d’un acteur malveillant revendiquant l’obtention de donnĂ©es propriĂ©taires, d’informations de santĂ© protĂ©gĂ©es (PHI) et d’autres donnĂ©es personnelles 10 juin 2026 : L’incident est qualifiĂ© de matĂ©riel en raison du volume de donnĂ©es potentiellement affectĂ©es đŸ’„ Nature de l’attaque L’accĂšs aux donnĂ©es a Ă©tĂ© obtenu via ingĂ©nierie sociale ciblant des applications mĂ©tier hĂ©bergĂ©es par des tiers. L’incident n’a pas impliquĂ© les systĂšmes cliniques, les dispositifs mĂ©dicaux, ni les connexions clients. ...

18 juin 2026 Â· 2 min

Le Royaume-Uni en premiĂšre ligne : 75% des cyberattaques sur infrastructures critiques imputĂ©es Ă  des États

đŸ—“ïž Contexte DĂ©claration publiĂ©e le 17 juin 2026 par The Record Media, basĂ©e sur le discours annuel de sĂ©curitĂ© de Richard Horne, directeur gĂ©nĂ©ral du National Cyber Security Centre (NCSC) britannique, prononcĂ© au Royal United Services Institute (RUSI). 📊 Chiffres clĂ©s rĂ©vĂ©lĂ©s Plus de 200 incidents affectant les infrastructures critiques et leur Ă©cosystĂšme traitĂ©s sur l’annĂ©e Ă©coulĂ©e jusqu’en mai ~75% de ces incidents attribuĂ©s Ă  des acteurs Ă©tatiques hostiles PrĂ©cĂ©demment annoncĂ© : 4 incidents nationalement significatifs par semaine, majoritairement d’origine Ă©tatique 🎯 Nature des menaces identifiĂ©es Les adversaires pratiquent le prĂ©positionnement au sein des infrastructures critiques britanniques Objectif : Ă©tablir des points d’ancrage dans les technologies sous-jacentes pour permettre une exploitation rapide en temps de conflit Volt Typhoon, la campagne liĂ©e Ă  l’État chinois exposĂ©e contre les infrastructures amĂ©ricaines, est citĂ©e comme exemple le plus clair de cette tactique L’IA est jugĂ©e « trĂšs probablement » utilisĂ©e d’ici 2028 pour exploiter des vulnĂ©rabilitĂ©s connues dans les technologies vieillissantes des infrastructures critiques 🔄 Changement de paradigme doctrinal Horne abandonne le vocabulaire de gestion des risques au profit de celui du « contest » (affrontement) Alignement avec la dĂ©claration de l’OTAN (2022) qualifiant le cyberespace de domaine « contestĂ© en permanence » RĂ©fĂ©rence aux positions de l’US Cyber Command sur les effets stratĂ©giquement consĂ©quents des attaques sous le seuil de la guerre đŸ›ïž Contexte lĂ©gislatif et politique Passage en cours du Cyber Security and Resilience Bill au Parlement britannique Publication prĂ©vue d’un nouveau National Cyber Action Plan dĂ©but juillet 2026 📌 Type d’article Article de presse spĂ©cialisĂ©e rapportant une dĂ©claration officielle de haut niveau. But principal : relayer les avertissements du NCSC sur la nature Ă©tatique et conflictuelle des cybermenaces pesant sur les infrastructures critiques britanniques. ...

18 juin 2026 Â· 2 min

Operation Poisson : analyse complÚte d'une opération cybercriminelle francophone sur 33 jours

🔍 Contexte : Le 16 juin 2026, Cato CTRL (Vitaly Simonovich) publie une analyse post-incident dĂ©taillĂ©e de l’opĂ©ration « Poisson », couvrant la pĂ©riode du 30 mars au 1er mai 2026. L’analyse repose sur l’historique complet des commandes et la tĂ©lĂ©mĂ©trie capturĂ©e en temps rĂ©el. 🎯 Cibles : Une petite entreprise française du secteur automobile et quatre individus français. Les victimes sont localisĂ©es en Alsace (dĂ©partement 68) et en Val-d’Oise (dĂ©partement 95). ...

18 juin 2026 Â· 4 min
Derniùre mise à jour le: 13 septembre 2026 📝