Contenu

01. Brèves
  • Près de trois travailleurs européens sur quatre sont confrontés à des cybermenaces

  • Un prestataire sud-africain de services de contrôle aérien enquête sur un logiciel malveillant lié à un rançongiciel

  • Citrix corrige deux failles critiques de type « zero-day » dans NetScaler exploitées lors d’attaques

  • Cisco corrige une faille « zero-day » critique de SD-WAN permettant l'accès administrateur

  • Des pirates russes utilisent des échanges d'e-mails pour cibler plus de 100 organisations

02. Conclusion

Brèves

Près de trois travailleurs européens sur quatre sont confrontés à des cybermenaces

Près de trois travailleurs européens sur quatre ont été confrontés à des cyberattaques ou à des menaces numériques au travail, selon une récente enquête Eurobaromètre, ce qui souligne l’importance constante de la sensibilisation des employés à la cybersécurité.

Plus de 39 % des personnes interrogées ont déclaré avoir été confrontées à des liens ou des messages de hameçonnage, tandis que les attaques générées par l’IA représentaient environ 15 % des escroqueries sur le lieu de travail. Ces techniques permettent aux cybercriminels de créer des messages convaincants et d’usurper l’identité d’autres personnes, ce qui rend ces attaques plus difficiles à détecter.

L’enquête a également révélé des lacunes en matière de sensibilisation. Environ 69 % des personnes interrogées ont déclaré ne pas savoir que les informations liées au travail ne devaient pas être partagées sur les réseaux sociaux, ce qui expose potentiellement les organisations à des attaques ciblées de hameçonnage et d’ingénierie sociale.

Par ailleurs, 48 % ont déclaré être capables de reconnaître les fausses vidéos générées par l’IA, bien que cette confiance ne traduise pas nécessairement une capacité à détecter des deepfakes sophistiqués.

Ces résultats soulignent pourquoi les organisations, quelle que soit leur taille, ont besoin de formations régulières de sensibilisation, de directives claires sur le partage d’informations et de procédures de signalement simples pour aider les employés à reconnaître les activités suspectes et à y réagir plus efficacement.

Un prestataire sud-africain de services de contrôle aérien enquête sur un logiciel malveillant lié à un rançongiciel

La société sud-africaine Air Traffic and Navigation Services (ATNS) a lancé un appel à candidatures pour recruter des spécialistes en cybercriminalistique après avoir découvert un logiciel malveillant lié à un rançongiciel dans un réseau de technologie opérationnelle (OT) prenant en charge les services météorologiques.

Cette entreprise publique, qui gère environ 10 % de l’espace aérien mondial, a indiqué que ses équipes techniques avaient maîtrisé l’activité suspecte et supprimé le logiciel malveillant. Toutefois, une enquête plus approfondie est nécessaire pour déterminer la cause, l’ampleur de la compromission et les risques résiduels.

Des documents relatifs aux marchés publics ont également mis en évidence des indices suggérant une éventuelle exfiltration de données vers des adresses IP externes situées en Chine. Cela ne permet toutefois pas d’établir qui est responsable de l’incident.

Une autre affaire, concernant un vol de données présumé commis par un initié, fait également l’objet de la demande d’enquête. La chronologie des incidents reste floue, bien qu’ATNS ait sollicité des services d’expertise judiciaire dès le 18 septembre.

Cette affaire souligne l’importance de surveiller les environnements OT, d’enquêter sur les pertes potentielles de données et de valider les mesures de confinement au sein des infrastructures aéronautiques, où toute perturbation peut avoir des conséquences significatives sur les opérations.

Citrix corrige deux vulnérabilités critiques de type « zero-day » de NetScaler exploitées lors d’attaques

Citrix a publié des mises à jour de sécurité pour deux vulnérabilités critiques de NetScaler après avoir confirmé que des attaquants exploitaient activement ces deux failles.

Répertoriées sous les références CVE-2026-88771 et CVE-2026-88772, ces vulnérabilités affectent les appliances NetScaler ADC et NetScaler Gateway et présentent toutes deux un niveau de gravité de 9,5.

La première permet à des attaquants non authentifiés d’exécuter des commandes arbitraires et affecte les déploiements, même dans leur configuration par défaut. La seconde peut permettre l’exécution de code à distance ou un déni de service lorsque le protocole DTLS est activé, ce qui est le cas par défaut pour les serveurs virtuels VPN.

Les appliances NetScaler constituent des cibles de choix, car elles fournissent généralement des services d’accès à distance et de diffusion d’applications accessibles depuis Internet. Une compromission réussie pourrait permettre aux attaquants de prendre pied dans les réseaux d’entreprise.

Ces mises à jour corrigent également six autres vulnérabilités. Les organisations utilisant des appliances gérées par le client concernées par ces vulnérabilités doivent en priorité effectuer la mise à niveau vers les versions recommandées.

Lorsqu’il n’est pas possible d’appliquer immédiatement les correctifs, réduire l’exposition à Internet, dans la mesure où cela est opérationnellement faisable, peut contribuer à limiter les risques pendant que les équipes se préparent à appliquer les mises à jour de sécurité nécessaires.

Cisco corrige une faille critique de type « zero-day » dans son SD-WAN permettant l’accès administrateur

Cisco a publié des mises à jour de sécurité pour une vulnérabilité critique dans Catalyst SD-WAN Manager que les attaquants exploitent activement pour obtenir des privilèges d’administrateur.

Répertoriée sous le numéro CVE-2026-76504, cette faille affecte tous les déploiements, quelle que soit leur configuration. Elle permet à des attaquants distants non authentifiés de contourner l’authentification en envoyant une requête HTTP spécialement conçue à l’API d’un système affecté.

Anciennement connue sous le nom de SD-WAN vManage, la plateforme permet aux entreprises de surveiller et de gérer jusqu’à 6 000 périphériques SD-WAN via un tableau de bord unique, ce qui rend tout accès non autorisé particulièrement préoccupant.

Cisco a pris connaissance de cette exploitation en septembre et recommande vivement de passer à une version logicielle corrigée. L’entreprise a également publié des indicateurs de compromission afin d’aider les équipes de sécurité à enquêter sur les requêtes d’authentification suspectes et à identifier les intrusions potentielles.

La CISA a ajouté cette vulnérabilité à son catalogue des vulnérabilités connues exploitées, obligeant les agences fédérales américaines à y remédier avant le 3 octobre.

Il s’agit de la cinquième faille «zero-day» Cisco SD-WAN activement exploitée signalée à ce jour en 2026.

Des pirates russes utilisent des échanges par e-mail pour cibler plus de 100 organisations

Le groupe de pirates informatiques russe lié à l’État, Star Blizzard, a ciblé plus de 100 organisations par le biais d’une opération de phishing visant à instaurer un climat de confiance avant d’envoyer des fichiers malveillants.

Les chercheurs ont identifié au moins 13 campagnes entre janvier et août 2026, ciblant principalement des organisations américaines et britanniques. Parmi les cibles figuraient des organismes gouvernementaux, des instituts de recherche, des médias et des groupes financiers impliqués dans des activités liées à l’Ukraine.

L’e-mail initial ne contient aucune pièce jointe malveillante, mais invite les destinataires à participer à des échanges professionnels en apparence légitimes. Ceux qui y répondent reçoivent des archives protégées par mot de passe, les mots de passe étant fournis sous forme d’images afin d’entraver toute analyse automatisée.

Les fichiers peuvent contenir des raccourcis Windows déguisés en PDF ou en disques virtuels qui déclenchent des téléchargements malveillants. On a observé que la chaîne de diffusion RedFlick déployait la porte dérobée CosmicPulse, ce qui pourrait donner aux attaquants un accès persistant aux appareils compromis.

Cette campagne met en évidence pourquoi il ne faut pas automatiquement se fier à une conversation par e-mail, même si elle semble établie. Les organisations doivent vérifier les demandes de documents inattendues via des canaux connus et enquêter rapidement sur les archives, les scripts et les tâches planifiées suspects.

Résumé de clôture

Si l'une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d'aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus graves auxquelles votre organisation est confrontée, veuillez contacter votre chargé de compte oucliquer icipour découvrir comment protéger votre organisation.

Avertissement

Le « Threat Intel Roundup » a été rédigé par Integrity360 afin de résumer l’actualité des menaces telle que nous l’observons, à la date de publication. Il ne doit en aucun cas être considéré comme un conseil juridique, un conseil en conseil ou tout autre conseil professionnel. Toute recommandation doit être considérée dans le contexte propre à votre organisation. Integrity360 n’adopte aucune position politique dans les informations qu’elle partage. De plus, les opinions exprimées ne reflètent pas nécessairement le point de vue d’Integrity360.