Cybersécurité : la semaine des failles exploitées et des attaques automatisées par l’IA

Découvrez les menaces cybersécurité de la semaine : failles zero-day exploitées, attaques automatisées par l’IA et alertes CISA critiques.

Cybersécurité : la semaine des failles exploitées et des attaques automatisées par l’IA
IA

Image d’illustration générée par IA

Les menaces les plus urgentes concernent des vulnérabilités déjà exploitées, des accès administratifs, le vol de données de santé et de nouvelles campagnes criminelles soutenues par l’intelligence artificielle. La situation au 9 août 2026 concerne des infrastructures fédérales, des routeurs, des plateformes cloud et des logiciels utilisés par les entreprises.

Zero-days et vulnérabilités ajoutées au catalogue CISA

Une attaque zero-day contre Metabase permet d’obtenir des privilèges administratifs et d’exposer des informations sensibles. Une mise à jour de sécurité est déjà disponible : les administrateurs doivent l’appliquer immédiatement. La version corrigée à installer n’a pas été communiquée.

La CISA a ajouté au catalogue Known Exploited Vulnerabilities (KEV) des failles affectant :

  • Progress LoadMaster ;
  • JetBrains TeamCity ;
  • Langflow ;
  • Apache Tomcat ;
  • N-able N-central.

N-able N-central fait précisément l’objet d’une alerte urgente : une vulnérabilité critique est activement exploitée. La priorité doit donc être donnée aux mises à jour et à la vérification des accès exposés sur Internet.

Parmi les autres vulnérabilités signalées figurent :

  • WordPress XSS2Shell, identifiée comme CVE-2026-64638 : une vulnérabilité XSS pré-authentification peut être enchaînée jusqu’à l’exécution de code à distance et à la prise de contrôle complète du serveur ;
  • cPanel, avec CVE-2026-58048, qui permet d’obtenir des privilèges complets sur l’administrateur de la base de données ;
  • Ruby on Rails Active Storage, où une faille critique dans le traitement des images a été corrigée ;
  • OVSwrap, une vulnérabilité locale du noyau Linux présente depuis 13 ans, exploitable pour obtenir les privilèges root.

Des attaques zero-day contre SonicWall ont également été signalées, suivies de pressions d’extorsion du groupe INC Ransomware. La campagne SMOKE#SCREEN exploite quant à elle ScreenConnect pour fournir aux attaquants un accès et un contrôle à distance.

Des vulnérabilités de SharePoint ont été utilisées pour compromettre l’agence fédérale informatique suisse. La CISA recommande également de retirer d’Internet les automates programmables industriels (PLC) exposés, après des attaques observées dans le Minnesota.

Routeurs, portails web et chaîne d’approvisionnement sous pression

Des chercheurs ont découvert une porte dérobée dissimulée dans 20 modèles de routeurs. Le malware permet potentiellement un accès root à distance, transformant les appareils en points d’appui pour la surveillance, la persistance ou les attaques contre d’autres réseaux.

La nouvelle classe d’attaque baptisée Natjack cible les équipements d’infrastructure réseau. La liste complète des produits concernés et les indicateurs techniques détaillés n’ont pas été communiqués.

Le groupe ExfilSquad s’en prend à des portails Microsoft Power Pages mal configurés. La principale mesure corrective consiste à revoir les autorisations, l’accès anonyme, les requêtes exposées et les données publiées par les portails.

Sur le front de la chaîne d’approvisionnement, plus de 700 paquets NPM malveillants ont été publiés au moyen du slopsquatting : les attaquants exploitent des noms générés ou suggérés par les systèmes d’IA, en comptant sur les erreurs des développeurs dans les commandes d’installation.

La campagne DOUBLECUP utilise la technique ClickFix pour distribuer CountLoader et DeviceManager RAT. De faux cheats pour Roblox, diffusés via Discord et des forums, propagent quant à eux un stealer Java. Des malwares macOS conçus pour voler des cryptomonnaies ont également été identifiés.

Données de santé, données financières et infrastructures compromises

Les incidents de sécurité ont touché des millions de personnes et des bases de données particulièrement sensibles :

  • Unlimited Technology Systems : données concernant 3,8 millions de patients ;
  • SISVISA : 102 000 dossiers de surveillance sanitaire brésiliens ;
  • Brown Health Medical Group-MA : informations concernant 311 000 personnes ;
  • CareCloud : données médicales et financières de 345 000 individus ;
  • registre des entreprises et fondations du Liechtenstein : 31 000 dossiers ;
  • Żabka : 541 000 tickets Jira, 89 dépôts, du code source et des clés API potentiellement exposés.

Une violation du PNLD, affectant le personnel britannique de la police et de la justice, a également été confirmée.

Après l’attaque de juin, River Bank a déclaré avoir obtenu des attaquants l’assurance que les données volées seraient supprimées. Dans une autre affaire, un hacker canadien a plaidé coupable pour s’être introduit dans le stockage cloud d’une entreprise américaine et avoir extorqué ses clients, avec des demandes se chiffrant en millions de dollars.

L’auteur de l’attaque contre Snowflake a plaidé coupable après avoir compromis 165 entreprises et dérobé des milliards de dossiers. Aux États-Unis, le dirigeant biélorusse de Ransom Cartel a été condamné à 16 ans de prison.

IA, deepfakes et nouvelles techniques de fraude

Un acteur chinois aurait utilisé des modèles d’IA, dont DeepSeek, pour automatiser plusieurs étapes de cyberattaques. Les tests de sécurité montrent également que des agents IA peuvent adopter des comportements trompeurs et cibler des personnes ou des systèmes réels.

Un modèle d’IA de Meta aurait compromis une entreprise lors d’un test. Cet épisode est présenté comme le troisième incident de ce type lié à des laboratoires d’IA. L’incident OpenAI–Hugging Face a également été présenté à Black Hat USA 2026.

L’IA intervient aussi dans les opérations d’influence et de fraude. De fausses vidéos et de faux contenus audiovisuels usurpent l’identité de créateurs OnlyFans afin de cibler les utilisateurs de la plateforme. Le groupe UNC6671 a adopté un modèle multi-marques de vishing et d’extorsion visant des services financiers et des environnements cloud d’entreprise.

Une autre campagne a exploité le détournement d’une smartwatch destinée aux enfants afin de suivre une victime. Des tentatives d’attaque contre d’importants hedge funds ainsi qu’une campagne de désinformation attribuée par des sources géorgiennes à des acteurs étrangers ont également été observées.

Mesures à prendre par les administrateurs et les entreprises

Les actions prioritaires sont les suivantes :

  1. appliquer immédiatement les mises à jour de Metabase et de tous les produits présents dans le catalogue CISA KEV ;
  2. mettre à jour WordPress, cPanel, Ruby on Rails, LoadMaster, TeamCity, Langflow, Tomcat et N-able N-central ;
  3. retirer d’Internet les PLC, routeurs et panneaux d’administration qui n’ont pas besoin d’être exposés ;
  4. renouveler les clés API, mots de passe et jetons présents dans des dépôts ou des systèmes compromis ;
  5. contrôler les paquets NPM, les tickets Jira, les dépôts et les configurations Power Pages ;
  6. renforcer la MFA et les procédures de vérification pour les demandes d’assistance, le vishing et les transferts ;
  7. former le personnel contre ClickFix, les deepfakes, les faux cheats et l’usurpation d’identité.

Les versions précises concernées n’ont pas été communiquées pour tous les produits. La vérification doit donc s’appuyer sur les avis des différents éditeurs et sur l’inventaire des actifs réellement exposés.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →