Contenu

01. Brèves
  • ShinyHunters dénonce une violation de données au FBI

  • Google condamné à une amende de 403 millions d’euros pour violation du RGPD

  • Microsoft et les forces de l'ordre démantèlent l'opération PhaaS « EvilTokens » liée à 12 000 piratages de comptes

  • L'opération du malware WaterPlum est liée à 30 000 infections d'appareils dans le monde

  • Une faille critique de type « zero-day » dans F5 BIG-IP APM, actuellement exploitée, permet l’exécution de code à distance sans authentification

02. Conclusion

Brèves

ShinyHunters revendique une intrusion au FBI

Le groupe cybercriminel ShinyHunters a revendiqué une intrusion au sein du Federal Bureau of Investigation (FBI) américain, affirmant avoir obtenu environ 2 To de données sensibles concernant des employés actuels et anciens, des candidats à un emploi, ainsi que plusieurs systèmes internes, notamment FBIJOBS, HR, Medlink, PEGA, CJ, et PHIRE.

Le groupe affirme que l’intrusion a été réalisée grâce à une faille de sécurité Oracle PeopleSoft permettant l’exécution de code à distance, jusqu’alors inconnue, bien qu’il n’existe actuellement aucun détail public ni aucune confirmation indépendante concernant cette faille « zero-day ». Le FBI a reconnu avoir pris connaissance de ces allégations et mène actuellement une enquête active sur les activités non autorisées présumées affectant le site FBIJobs.gov. Il convient de noter que ShinyHunters a déclaré que cette opération n’avait pas de motivation financière, la présentant plutôt comme une riposte aux précédentes déclarations publiques du FBI concernant les activités du groupe.

Cet incident renforce encore la réputation de ShinyHunters en tant qu'acteur malveillant compétent et tenace, connu pour cibler les applications d'entreprise, les infrastructures d'identité, les environnements SaaS et les systèmes RH.

Google condamné à une amende de 403 millions d’euros pour violation du RGPD

Google s’est vu infliger une amende de 403 millions d’euros par la Commission irlandaise de protection des données (DPC) à l’issue d’une enquête sur le traitement par l’entreprise des données de localisation des utilisateurs entre mai 2018 et février 2020.

L’enquête a révélé que les fonctionnalités « Activité sur le Web et dans les applications », « Historique de localisation » et « Précision de localisation » de Google ne respectaient pas les exigences du RGPD en matière de licéité, de loyauté, de transparence, de responsabilité et de conservation des données. Les autorités de régulation ont estimé que les utilisateurs n’avaient peut-être pas été suffisamment informés du fait que leurs données de localisation pouvaient être utilisées pour déduire leurs centres d’intérêt ou influencer la publicité, tandis que ces informations étaient conservées plus longtemps que nécessaire.

Outre l’amende, Google a reçu l’ordre de mettre les activités de traitement concernées en conformité dans un délai de six mois. Du point de vue de l’intelligence des menaces, cette affaire met en évidence les risques réglementaires et de réputation croissants associés à la collecte, au traitement et à la conservation à grande échelle des données de géolocalisation, soulignant ainsi l’importance d’une gouvernance transparente des données, de la minimisation des données, des contrôles de conservation et des principes de « privacy by design » (respect de la vie privée dès la conception) pour les organisations traitant des informations sensibles sur les utilisateurs.

Microsoft et les forces de l’ordre démantèlent l’opération PhaaS « EvilTokens » liée à 12 000 compromissions de comptes

EvilTokens, une plateforme sophistiquée de « phishing-as-a-service » (PhaaS) suivie par Microsoft sous le nom de Storm-2992, a été démantelée grâce à une opération coordonnée impliquant la Digital Crimes Unit (DCU) de Microsoft, les forces de l’ordre, Health-ISAC et d’autres partenaires du secteur, à la suite du piratage de plus de 12 000 comptes Microsoft au sein de plus de 10 000 organisations à travers le monde.

La plateforme était spécialisée dans le phishing par code d’appareil, exploitant le flux d’autorisation légitime OAuth 2.0 de Microsoft pour obtenir des jetons d’authentification et contourner les protections traditionnelles contre le vol d’identifiants et l’authentification multifactorielle. Microsoft a indiqué qu’EvilTokens était la première plateforme PhaaS à grande échelle à combiner le hameçonnage par code d’appareil avec des capacités basées sur l’IA, permettant ainsi aux acteurs malveillants de personnaliser leurs leurres de hameçonnage, d’analyser les boîtes de réception compromises, d’identifier des cibles de grande valeur et de faciliter les activités ultérieures de compromission des e-mails professionnels (BEC).

Les secteurs touchés comprenaient les services financiers, la santé, l’enseignement supérieur, la construction, l’immobilier et la distribution en gros. Les indicateurs techniques associés à cette activité comprennent l’exploitation abusive de l’authentification par code d’appareil OAuth, le vol de jetons, des autorisations OAuth suspectes, des connexions Entra ID anormales et des accès non autorisés aux boîtes de réception Microsoft 365.

L’opération de malware WaterPlum liée à 30 000 infections d’appareils dans le monde

Un avis conjoint publié par les autorités des États-Unis, du Japon, d’Australie et d’Allemagne a établi un lien entre le groupe de cybercriminels nord-coréen WaterPlum (également connu sous le nom de Contagious Interview) à une campagne de grande envergure qui a compromis au moins 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026, entraînant le vol d’actifs en cryptomonnaie et d’identifiants provenant de plus de 7 000 portefeuilles de cryptomonnaie.

Les enquêteurs estiment qu’environ 10,7 millions de dollars de cryptomonnaies volées ont été transférés vers la Corée du Nord au cours de cette période. La campagne visait principalement des développeurs de logiciels et des professionnels de l’informatique en se faisant passer pour des organisations légitimes spécialisées dans l’IA, les cryptomonnaies, les NFT et le recrutement, attirant les victimes vers de faux entretiens ou des évaluations de codage qui nécessitaient le téléchargement de fichiers malveillants ou l’exécution de code. Parmi les familles de logiciels malveillants associées à cette opération figurent BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle, qui facilitent le vol d’identifiants, l’accès à distance, l’enregistrement des frappes clavier, l’exfiltration de données et la compromission de portefeuilles de cryptomonnaies.

Les autorités ont en outre averti que les terminaux infectés pourraient servir de point d’ancrage pour s’introduire dans les environnements d’entreprise, permettant ainsi le vol de propriété intellectuelle et l’espionnage.

Une faille « zero-day » critique dans F5 BIG-IP APM, actuellement exploitée, permet l’exécution de code à distance sans authentification

F5 Networks a publié des correctifs d’urgence pour une vulnérabilité « zero-day » critique, CVE-2026-94127 (CVSS 9,8), affectant les déploiements de BIG-IP Access Policy Manager (APM) configurés en tant que serveur d’autorisation OAuth. Selon F5, cette faille est un débordement de tampon basé sur le tas qui peut être exploité à distance et sans authentification, permettant aux attaquants d’exécuter du code à distance en envoyant du trafic spécialement conçu à des serveurs virtuels vulnérables.

Le fournisseur a confirmé que la vulnérabilité avait été activement exploitée dans la nature, ce qui a conduit l’Agence pour la cybersécurité et la sécurité des infrastructures (CISA) à l’ajouter à son catalogue des vulnérabilités connues pour être exploitées (KEV) et à exiger des agences fédérales américaines qu’elles corrigent les systèmes affectés. Les indicateurs techniques associés à cette vulnérabilité comprennent des échecs d’authentification OAuth inhabituels, une activité suspecte d’exécution de commandes et des plantages (SIGABRT) du processus Traffic Management Microkernel (TMM).

Les versions concernées sont les versions BIG-IP APM 17.1.x, 17.5.x et 21.1.x lorsqu’elles fonctionnent en tant que serveur d’autorisation OAuth. Compte tenu de l’utilisation généralisée de ce produit pour la gestion des VPN, des identités et de l’accès aux applications, une exploitation réussie pourrait fournir aux attaquants un point d’ancrage de grande valeur pour le vol d’identifiants, les mouvements latéraux et la compromission plus large du réseau.

Résumé de clôture

Si l'une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d'aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus graves auxquelles votre organisation est confrontée, veuillez contacter votre chargé de compte oucliquer icipour découvrir comment protéger votre organisation.

Avertissement

Le « Threat Intel Roundup » a été rédigé par Integrity360 afin de résumer l’actualité des menaces telle que nous l’observons, à la date de publication. Il ne doit en aucun cas être considéré comme un conseil juridique, un conseil en conseil ou tout autre conseil professionnel. Toute recommandation doit être envisagée dans le contexte propre à votre organisation. Integrity360 n’adopte aucune position politique dans les informations qu’elle partage. De plus, les opinions exprimées ne reflètent pas nécessairement le point de vue d’Integrity360.