Récapitulatif hebdomadaire de la cybersécurité : failles Android, intrusions assistées par l’IA et réseaux de fausses boutiques
Les évolutions de la cybersécurité cette semaine ont mis en lumière des faiblesses bien connues : autorisations applicatives excessives, systèmes exposés à Internet non corrigés, détournement de servi...
Les évolutions de la cybersécurité cette semaine ont mis en lumière des faiblesses bien connues : autorisations applicatives excessives, systèmes exposés à Internet non corrigés, détournement de services de confiance et campagnes d’ingénierie sociale fondées sur des scénarios commerciaux crédibles.
Des extensions de navigateur malveillantes ciblent les utilisateurs de cryptomonnaies
Des chercheurs ont identifié quatre extensions Chrome et Firefox visant les utilisateurs des plateformes Axiom Trade et Padre. Ces modules complémentaires auraient collecté des informations de session authentifiées, des données liées aux portefeuilles, des jetons Firebase et l’état des applications avant de les envoyer vers une infrastructure contrôlée par les attaquants. Plusieurs extensions partageaient un composant de collecte de données presque identique, tandis que l’éditeur était également associé à d’anciens modules complémentaires usurpant l’identité d’une extension liée au trading.
Des outils d’IA auraient été utilisés dans des campagnes d’intrusion
Un acteur malveillant sinophone aurait utilisé plusieurs modèles d’IA de codage et de langage, ainsi qu’un framework d’orchestration, afin d’automatiser certaines étapes d’attaques contre des cibles gouvernementales, éducatives, financières et industrielles en Asie et aux États-Unis. Selon les chercheurs, l’opération répartissait la reconnaissance, l’exploitation, la collecte de données et le reporting entre des agents automatisés. L’activité impliquait des tentatives d’exploitation de vulnérabilités anciennes, notamment Log4Shell, Shellshock et Spring4Shell, suivies du déploiement de web shells et de l’utilisation d’un outil d’accès à distance basé sur Go.
Avertissements concernant l’utilisation non approuvée de l’IA
Le National Cyber Security Centre britannique a averti les organisations que l’« IA fantôme » peut conduire les employés à transmettre des informations commerciales ou clients confidentielles à des services échappant aux contrôles approuvés. L’agence a déclaré que cela peut réduire la visibilité sur les données sensibles et introduire des risques supplémentaires si les agents d’IA ou les services connectés comportent des failles exploitables.
Campagnes de fraude et vitrines d’escroquerie à grande échelle
Des analystes de sécurité ont également décrit une campagne de fraude par e-mail professionnel dans laquelle les attaquants se font passer pour des dirigeants ou des conseillers discutant de fusions-acquisitions confidentielles. Les cibles sont encouragées à poursuivre les échanges via des comptes de messagerie personnels ou WhatsApp avant de recevoir des documents falsifiés et des demandes de virement bancaire.
Par ailleurs, des enquêteurs ont indiqué qu’un réseau de fausses boutiques en ligne connu sous le nom de DoppelCart utilise plus de 119 000 domaines. Les sites imitent des dizaines de milliers de marques, copiant les descriptions de produits, les images et les informations d’assistance tout en affichant des prix anormalement bas. L’opération vise à collecter les données de cartes de paiement, et l’utilisation des coordonnées de sociétés légitimes peut détourner les plaintes des victimes des vitrines frauduleuses.
Google a entre-temps fait passer Chrome à un calendrier de versions majeures toutes les deux semaines, avec des mises à jour de sécurité hebdomadaires, citant l’accélération de la découverte et de la correction des vulnérabilités. Microsoft introduit également des API Windows 11 de prise en compte de l’âge, destinées à permettre aux applications de recevoir de grandes catégories d’âge sans accéder à la date de naissance complète d’un utilisateur.
