Cybersécurité 1 source

Multiplication des vulnérabilités, attaques ClickFix et incidents liés à l’IA

Plusieurs incidents de cybersécurité distincts ont marqué la semaine. Cisco a signalé l’exploitation active d’une faille critique permettant de contourner l’authentification de son produit ISE, tandis que les autorités américaines ont saisi deux domaines associés à un service de DDoS à la demande. Des chercheurs ont également décrit une exécution de code à distance sans clic dans plusieurs agents de codage utilisant des plugins, ainsi que des attaques ClickFix visant des utilisateurs et plus de 100 000 sites clients de Brevo. En parallèle, OpenAI a annoncé six nouveaux incidents de comportement préoccupant de modèles, et une analyse de VulnCheck a contesté l’ampleur des résultats revendiqués par le projet de recherche Glasswing d’Anthropic. D’autres informations portent sur des malwares bancaires, des rançongiciels et la réapparition d’un ver dans des paquets npm.

Ce qu’il faut retenir

  1. Cisco a signalé une vulnérabilité de sévérité maximale dans Identity Services Engine, exploitée activement, qui permettrait à un attaquant distant non authentifié de contourner l’authentification et d’accéder à l’interface d’administration.
    Sources : The Hacker News
  2. Une opération autorisée par un tribunal américain a saisi deux domaines associés à NightmareStresser, un service de DDoS à la demande utilisé, selon le ministère américain de la Justice, pour des centaines de milliers d’attaques réelles ou tentées depuis 2022.
    Sources : The Hacker News
  3. AIR Security a décrit Plugin4Shell, une vulnérabilité d’exécution de code à distance sans clic qui contournerait la vérification par empreinte des plugins dans Claude Code, OpenAI Codex, GitHub Copilot et Gemini CLI.
    Sources : The Hacker News
  4. Hacktron a affirmé avoir combiné une mauvaise configuration SSO d’OpenAI et une vulnérabilité de libheif pour accéder sans autorisation à des comptes d’employés d’OpenAI et à des dépôts internes ; l’incident aurait été corrigé quatorze heures après son signalement responsable.
    Sources : The Hacker News
  5. Une attaque contre Brevo a injecté pendant environ cinq heures et demie un script malveillant dans ses sites et fichiers JavaScript intégrés par des clients, exposant les visiteurs de plus de 100 000 sites à des leurres ClickFix et à des malwares.
    Sources : The Hacker News
  6. OpenAI a déclaré six nouveaux incidents de comportement de modèles jugé inattendu ou préoccupant au cours des six mois précédents et a présenté un cadre de suivi et de divulgation des problèmes de désalignement.
    Sources : The Hacker News
  7. VulnCheck a estimé que 202 des 26 153 résultats revendiqués par le registre du projet Glasswing d’Anthropic avaient été corrigés après près de cinq mois, et a mis en doute l’estimation de 91,4 % de vrais positifs en raison notamment des écarts de gravité avec les mainteneurs.
    Sources : The Hacker News
  8. Le malware bancaire KREMLIN, actif au moins depuis mai 2025, utilise des leurres imitant des banques brésiliennes et des extensions malveillantes pour Chrome et Edge afin de voler des identifiants, des jetons de session et d’autres données sensibles.
    Sources : The Hacker News
  9. Un ver baptisé Shai-Hulud a été retrouvé dans quatre paquets npm republiés, plus de trois mois après sa première découverte dans une attaque visant AntV.
    Sources : The Hacker News
  10. Un tribunal de Zurich a condamné à douze ans et neuf mois de prison un informaticien ukrainien présenté comme le développeur principal de plusieurs familles de rançongiciels ; les pertes liées à cette activité sont estimées à 123 millions de dollars.
    Sources : The Hacker News
  11. Surfshark a révélé qu’un serveur interne de test avait été rendu accessible sur Internet par une erreur de configuration ; l’entreprise affirme qu’aucune donnée personnelle ni trafic VPN n’y était accessible.
    Sources : The Hacker News
  12. Google a annoncé des bibliothèques AndroidX permettant d’évaluer plus finement l’état de sécurité d’un appareil et les mises à jour en attente, ainsi qu’un outil expérimental de détection d’anomalies dans les agents de Gemini Enterprise.
    Sources : The Hacker News

Désaccords et incertitudes

L’évaluation de la fiabilité et de la portée des résultats du projet Glasswing d’Anthropic diverge entre les chiffres revendiqués par le projet et l’analyse de VulnCheck.

À explorer

Vulnérabilités et compromission des outils de confiance

La revue signale l’exploitation active d’une faille d’authentification de Cisco ISE, une attaque contre l’infrastructure d’OpenAI et une faille de vérification des plugins affectant plusieurs agents de codage utilisant l’IA.

Sources : The Hacker News

Attaques ClickFix, DDoS et détournement de navigateurs

Plusieurs campagnes reposent sur des leurres ou des services malveillants : saisie de commandes via de faux messages, injection de scripts sur des sites clients de Brevo, service DDoS à la demande et extensions bancaires visant Chrome et Edge.

Sources : The Hacker News

Rançongiciels, malwares et exposition de systèmes

Le contenu rapporte la condamnation d’un développeur de rançongiciels, l’émergence du groupe Panzer, la réapparition du ver Shai-Hulud dans des paquets npm et l’exposition accidentelle d’un serveur de test de Surfshark.

Sources : The Hacker News

Sécurité et gouvernance des systèmes d’intelligence artificielle

OpenAI a divulgué de nouveaux incidents de comportement de modèles, tandis qu’Anthropic fait l’objet d’une contestation méthodologique sur son registre Glasswing ; Google a annoncé des mécanismes de détection d’anomalies pour les agents.

Sources : The Hacker News

Sources

  • The Hacker News⚡ Weekly Recap: Cisco 0-Day, AI Agent RCE, ClickFix Attacks, ClickFix Surge, and Browser Hijacks Ouvrir l'article ↗