Lapsus$ revendique le piratage d'AstraZeneca et l'exfiltration de données sensibles

🎯 Contexte PubliĂ© le 26 mars 2026 par SecurityWeek, cet article rapporte une revendication du groupe d’extorsion Lapsus$ concernant une intrusion chez AstraZeneca, gĂ©ant pharmaceutique mondial. L’information est relayĂ©e par la firme de cybersĂ©curitĂ© SocRadar. 🔓 Nature de l’incident Lapsus$ affirme avoir exfiltrĂ© plusieurs catĂ©gories de donnĂ©es sensibles appartenant Ă  AstraZeneca : Code source applicatif Java : controllers, repositories, services, schedulers, fichiers de configuration, ressources Spring Boot Packages Angular et Python Informations d’infrastructure cloud : AWS, Azure, Terraform Credentials et secrets divers Informations GitHub Enterprise : rĂŽles, dĂ©tails de comptes utilisateurs Adresses email corporatives DonnĂ©es employĂ©s Chemins de projet liĂ©s Ă  des assets de dĂ©veloppement interne đŸ—ïž Infrastructure et technologies exposĂ©es Les donnĂ©es revendiquĂ©es couvrent des environnements multi-cloud (AWS, Azure) et des outils d’infrastructure-as-code (Terraform), ainsi que des dĂ©pĂŽts de code internes, ce qui reprĂ©sente un risque significatif pour la chaĂźne de dĂ©veloppement logiciel d’AstraZeneca. ...

26 mars 2026 Â· 2 min

PolyShell : attaques actives ciblant plus de 50% des boutiques Magento 2 vulnérables

Exploitation massive de PolyShell : 56% des boutiques Magento vulnĂ©rables ciblĂ©es Source : BleepingComputer / Sansec — Date : Mars 2026 Type : annonce d’incident Pays/Zone : Global Tags : Magento Adobe Commerce PolyShell skimmer WebRTC RCE XSS eCommerce đŸ§© Contexte Une vulnĂ©rabilitĂ© critique baptisĂ©e PolyShell affecte Magento Open Source v2 et Adobe Commerce. Deux jours aprĂšs sa divulgation publique, une exploitation de masse a dĂ©butĂ© le 19 mars 2026. La sociĂ©tĂ© Sansec rapporte que 56,7% de l’ensemble des boutiques vulnĂ©rables ont dĂ©jĂ  Ă©tĂ© ciblĂ©es. ...

26 mars 2026 Â· 3 min

PolyShell : faille critique d'upload non restreint dans Magento et Adobe Commerce exploitée activement

🔍 Contexte PubliĂ© le 17 mars 2026 par Sansec (sansec.io), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© critique baptisĂ©e PolyShell, affectant Magento Open Source et Adobe Commerce dans toutes leurs versions de production actuelles. 🚹 VulnĂ©rabilitĂ© La faille rĂ©side dans l’API REST de Magento, au niveau du traitement des options de panier (cart item custom options). Trois contrĂŽles critiques sont absents : Aucune validation de l’ID d’option soumis Aucune vĂ©rification du type d’option (file) Aucune restriction sur les extensions de fichier (.php, .phtml, .phar autorisĂ©es) La seule validation prĂ©sente (getimagesizefromstring) est trivialement contournable via des fichiers polyglots (images GIF/PNG contenant du code PHP exĂ©cutable). ...

26 mars 2026 Â· 4 min

Ransomware dans le secteur énergétique : 187 attaques confirmées en 2025, analyse globale

🌐 Contexte Source : Cyble (cyble.com), publiĂ© le 26 mars 2026. Ce rapport couvre la pĂ©riode juillet 2024 – juin 2025 et analyse la menace ransomware pesant sur le secteur de l’énergie et des utilities Ă  l’échelle mondiale. 📊 Chiffres clĂ©s Sur la pĂ©riode analysĂ©e, le secteur Ă©nergĂ©tique a enregistrĂ© : 187 attaques ransomware confirmĂ©es 57 Ă©vĂ©nements de fuite ou violation de donnĂ©es 37 incidents de vente d’accĂšs rĂ©seau compromis sur des forums criminels Plus de 39 000 posts hacktivistes ciblant les infrastructures Ă©nergĂ©tiques 🎯 Groupes ransomware les plus actifs RansomHub : 24 incidents (12,8 %) Akira : 20 incidents (10,7 %) Play : 18 incidents (9,6 %) Qilin et Hunters/Lynx complĂštent le top 5, responsables collectivement de prĂšs de 50 % des incidents đŸ—ș Distribution gĂ©ographique L’AmĂ©rique du Nord concentre plus d’un tiers des attaques ransomware. L’Asie et l’Europe absorbent Ă©galement des parts significatives des ventes d’accĂšs compromis et des violations de donnĂ©es. ...

26 mars 2026 Â· 3 min

Sound Radix : violation de données exposant 293 000 comptes via une plateforme de support

🔍 Contexte Source : Have I Been Pwned (HIBP), publiĂ© le 26 mars 2026. Sound Radix, entreprise spĂ©cialisĂ©e dans les outils de production audio, a auto-dĂ©clarĂ© une violation de donnĂ©es auprĂšs de HIBP. 📋 DĂ©tails de l’incident L’incident a Ă©tĂ© attribuĂ© Ă  un accĂšs non autorisĂ© Ă  une plateforme de support client. Les donnĂ©es exposĂ©es concernent les utilisateurs ayant interagi avec l’équipe de support. DonnĂ©es compromises : 📧 293 000 adresses e-mail uniques đŸ‘€ Noms des utilisateurs ⚠ PossibilitĂ© d’exposition de mots de passe hachĂ©s đŸ›Ąïž PĂ©rimĂštre de l’incident Sound Radix a prĂ©cisĂ© qu’il n’existe aucune preuve d’accĂšs Ă  la base de donnĂ©es utilisateurs principale. Aucune donnĂ©e financiĂšre ou bancaire n’a Ă©tĂ© compromise. ...

26 mars 2026 Â· 1 min

Un ressortissant arménien présenté devant un tribunal américain pour le malware RedLine Infostealer

đŸ›ïž Contexte Source : The Cyber Express — Publication le 26 mars 2026. L’article rapporte la comparution devant un tribunal amĂ©ricain Ă  Austin (Texas) d’un ressortissant armĂ©nien impliquĂ© dans une campagne liĂ©e au RedLine Infostealer. đŸ‘€ Suspect NationalitĂ© : ArmĂ©nienne Lieu de comparution : Tribunal d’Austin, Texas (États-Unis) RĂŽle : OpĂ©rateur ou participant Ă  une campagne RedLine Infostealer Il s’agit d’un second dĂ©fendeur dans cette affaire (mentionnĂ© dans l’URL de l’article) 🩠 Malware concernĂ© RedLine Infostealer : logiciel malveillant de type stealer, connu pour dĂ©rober des identifiants, donnĂ©es de navigateurs, portefeuilles de cryptomonnaies et autres informations sensibles sur les systĂšmes infectĂ©s. 📰 Nature de l’article Article de presse spĂ©cialisĂ©e relatant une opĂ©ration judiciaire amĂ©ricaine visant un opĂ©rateur prĂ©sumĂ© du rĂ©seau RedLine Infostealer. Le but principal est d’informer sur les poursuites judiciaires engagĂ©es contre un acteur impliquĂ© dans la distribution ou l’opĂ©ration de ce malware. ...

26 mars 2026 Â· 1 min

Un ressortissant russe condamné à 81 mois pour avoir fourni des accÚs au ransomware Yanluowang

🔍 Contexte Source : BleepingComputer, publiĂ© le 26 mars 2026. Cet article rapporte la condamnation d’un ressortissant russe ayant agi comme courtier en accĂšs initial (IAB) pour l’opĂ©ration de ransomware-as-a-service Yanluowang. đŸ‘€ Acteur identifiĂ© Aleksey Olegovich Volkov, 26 ans, connu en ligne sous les pseudonymes “chubaka.kor” et “nets”, a plaidĂ© coupable en novembre (annĂ©e non prĂ©cisĂ©e) et a Ă©tĂ© condamnĂ© Ă  81 mois de prison (prĂšs de 7 ans). ArrĂȘtĂ© en Italie en janvier 2024 ExtradĂ© vers les États-Unis Ciblait au moins 8 entreprises amĂ©ricaines entre juillet 2021 et novembre 2022 🎯 Mode opĂ©ratoire Intrusion dans des rĂ©seaux d’entreprises Revente des accĂšs Ă  l’opĂ©ration Yanluowang RaaS Les affiliĂ©s Yanluowang chiffraient les donnĂ©es des victimes Demandes de rançon allant de 300 000 $ Ă  15 millions $ en cryptomonnaie Partage des paiements entre les co-conspirateurs 🏱 Incident notable Les poursuites ont notamment Ă©tĂ© dĂ©clenchĂ©es aprĂšs que le gang Yanluowang a volĂ© des fichiers non sensibles depuis le dossier Box d’un employĂ© de Cisco, sans parvenir Ă  chiffrer les systĂšmes ni Ă  percevoir de rançon. ...

26 mars 2026 Â· 2 min

Violation de données Scuf Gaming (2015) : 129 000 comptes exposés

📋 Contexte Source : Have I Been Pwned (haveibeenpwned.com), publication rĂ©fĂ©rencĂ©e le 26 mars 2026. L’incident lui-mĂȘme remonte Ă  juin 2015 et concerne Scuf Gaming, fabricant amĂ©ricain de manettes de jeu personnalisĂ©es. 🔓 Nature de l’incident Scuf Gaming a Ă©tĂ© victime d’une violation de donnĂ©es ayant conduit Ă  l’exposition de donnĂ©es personnelles de ses clients. L’incident a Ă©tĂ© indexĂ© dans la base de donnĂ©es Have I Been Pwned. 📊 DonnĂ©es compromises Les donnĂ©es suivantes ont Ă©tĂ© exposĂ©es : ...

26 mars 2026 Â· 2 min

Attaque supply chain TeamPCP : Trivy compromis, malware injecté dans les releases et GitHub Actions

🎯 Contexte Source : Wiz Research, publiĂ© le 20 mars 2026. Le 19 mars 2026, des acteurs malveillants se dĂ©signant sous le nom TeamPCP ont menĂ© une attaque de supply chain ciblant Aqua Security’s Trivy, un scanner de vulnĂ©rabilitĂ©s open source largement utilisĂ© dans les environnements DevSecOps et CI/CD. 🔍 DĂ©roulement de l’attaque L’attaque s’est dĂ©roulĂ©e en plusieurs Ă©tapes : Commits impersonateurs : TeamPCP a poussĂ© des commits malveillants en usurpant l’identitĂ© des utilisateurs rauchg (sur actions/checkout) et DmitriyLewen (sur aquasecurity/trivy). Tag v0.69.4 malveillant : À 17:43:37 UTC, le tag v0.69.4 a Ă©tĂ© poussĂ©, dĂ©clenchant la publication de binaires backdoorĂ©s sur GitHub Releases, Docker Hub, GHCR et ECR. Domaine typosquattĂ© : Le code malveillant contactait scan.aquasecurtiy[.]org (rĂ©solvant vers 45.148.10.212) pour l’exfiltration. Compromission du compte aqua-bot : L’attaquant a abusĂ© de ce compte pour pousser des workflows malveillants vers tfsec, traceeshark et trivy-action, volant des clĂ©s GPG, credentials Docker Hub, Twitter et Slack. Force-push de tags : 75 sur 76 tags de trivy-action et 7 tags de setup-trivy ont Ă©tĂ© Ă©crasĂ©s par des versions malveillantes. Expansion vers npm : Le 22 mars, TeamPCP a Ă©tendu ses opĂ©rations Ă  l’écosystĂšme npm via un worm nommĂ© CanisterWorm exploitant des tokens de publication volĂ©s. Images Docker malveillantes : Les versions 0.69.5 et 0.69.6 de Trivy ont Ă©tĂ© publiĂ©es sur Docker Hub le 22 mars vers 16:00 UTC. 🩠 Comportement du malware Dans les GitHub Actions (trivy-action / setup-trivy) Payload en 3 Ă©tapes : ...

25 mars 2026 Â· 5 min

CanisterWorm : TeamPCP compromet des packages NPM via un ver auto-propageable avec C2 ICP

🎯 Contexte PubliĂ© le 20 mars 2026 par Aikido Security (Charlie Eriksen), cet article documente la dĂ©tection le 20 mars 2026 Ă  20h45 UTC d’une campagne de compromission massive de packages NPM, baptisĂ©e CanisterWorm, attribuĂ©e au groupe TeamPCP. Cette attaque fait suite Ă  une compromission de l’outil Trivy moins de 24 heures auparavant, documentĂ©e par Wiz. 📩 Packages compromis 28 packages dans le scope @EmilGroup 16 packages dans le scope @opengov @teale.io/eslint-config @airtm/uuid-base32 @pypestream/floating-ui-dom đŸ—ïž Architecture en trois Ă©tapes Stage 1 – Loader Node.js (postinstall) : Un hook postinstall dans index.js dĂ©code un payload base64 (script Python), crĂ©e un service systemd utilisateur pgmon.service avec Restart=always, et le dĂ©marre immĂ©diatement. Aucun accĂšs root requis. Stage 2 – Backdoor Python persistante : Le script service.py attend 5 minutes (Ă©vasion sandbox), puis interroge toutes les ~50 minutes un canister ICP (tdtqy-oyaaa-aaaae-af2dq-cai.raw.icp0.io) pour obtenir une URL de payload. Il tĂ©lĂ©charge le binaire vers /tmp/pglog, l’exĂ©cute en processus dĂ©tachĂ©, et sauvegarde l’URL dans /tmp/.pg_state. Un kill switch est intĂ©grĂ© : si l’URL contient youtube.com, le payload est ignorĂ©. Stage 3 – Ver de propagation (deploy.js) : Outil initialement manuel utilisant des tokens NPM volĂ©s pour Ă©numĂ©rer tous les packages publiables d’un compte, incrĂ©menter la version patch, prĂ©server le README original, et republier avec --tag latest. 🐛 Évolution vers l’auto-propagation Environ une heure aprĂšs la vague initiale, une mise Ă  jour de @teale.io/eslint-config (versions 1.8.11 et 1.8.12) a introduit la fonction findNpmTokens() qui : ...

25 mars 2026 Â· 3 min
Derniùre mise à jour le: 22 juin 2026 📝