← Retour aux actualités
SecurityWeek2 Oct 2026 · 3 min de lecture

Tour d’horizon hebdomadaire de la sécurité : failles d’usurpation iCloud, hameçonnage lié aux politiques sur l’IA et collecte de données par des extensions de navigateur

Plusieurs divulgations récentes mettent en lumière des risques liés à l’authentification des e-mails, aux extensions de navigateur, à l’isolation dans le cloud et aux campagnes de hameçonnage ciblées....

Plusieurs divulgations récentes mettent en lumière des risques liés à l’authentification des e-mails, aux extensions de navigateur, à l’isolation dans le cloud et aux campagnes de hameçonnage ciblées.

Apple a corrigé deux failles dans son infrastructure de messagerie iCloud qui auraient pu permettre à des attaquants d’envoyer des messages semblant provenir d’adresses iCloud arbitraires. Selon le chercheur Timo Longin de SEC Consult, des incohérences dans le traitement des en-têtes de message permettaient à des informations d’expéditeur falsifiées de passer les vérifications SPF, DKIM et DMARC. Les problèmes ont été initialement signalés en 2024, mais une correction complète n’a été déployée que fin 2025. Apple a accordé une récompense de 15 000 dollars pour ces découvertes.

Des chercheurs de Bay Area Labs ont également signalé que l’extension Chrome Poper Blocker pouvait collecter les historiques de navigation des utilisateurs et leurs conversations avec des services d’IA, notamment ChatGPT, Claude et Gemini, après que les utilisateurs ont accepté ses invites de partage de données. Selon les chercheurs, l’extension téléchargeait une logique de collecte depuis les serveurs de son opérateur et l’exécutait via un interpréteur personnalisé, ce qui pouvait lui permettre de modifier son comportement sans mise à jour conventionnelle de l’extension.

Hameçonnage et problèmes dans le cloud

Proofpoint a attribué une campagne menée en juillet contre des spécialistes américains des politiques relatives à l’IA à TA419, un groupe d’espionnage aligné sur la Chine. L’opération aurait utilisé des invitations à un prétendu comité consultatif sur l’IA, en usurpant l’identité de personnalités reconnues du domaine des politiques publiques. Les destinataires qui interagissaient avec les messages étaient redirigés vers une fausse page de connexion OneDrive utilisant un framework d’attaque de type adversary-in-the-middle afin de dérober des cookies de session, y compris pour des comptes protégés par une authentification multifacteur.

Cloudflare a corrigé un problème distinct dans ses services Containers et Sandboxes après qu’un chercheur a découvert que des blocs de stockage nouvellement attribués pouvaient contenir des données résiduelles appartenant à d’anciens clients. Les tests auraient permis de récupérer des fragments tels que des pages de bases de données et des fichiers SQLite dans certains emplacements. Cloudflare a indiqué n’avoir trouvé aucune preuve d’exploitation abusive.

Autres évolutions

  • Kiteworks a publié plus de 100 avis de sécurité concernant des produits, notamment sa plateforme Core, sa passerelle de messagerie et son serveur de transfert de fichiers géré. Plusieurs failles ont été classées comme critiques.
  • GitHub Security Lab a indiqué que des workflows de test Android assistés par IA avaient identifié 24 vulnérabilités d’applications, tout en avertissant qu’une validation humaine restait nécessaire, car le système produisait des conclusions inexactes ou peu exploitables.
  • Le dernier Digital Defense Report de Microsoft a décrit une hausse de l’activité de hameçonnage et une exploitation plus rapide des vulnérabilités, des tendances qu’il a liées en partie à l’utilisation de l’IA par les attaquants.

Par ailleurs, deux anciens membres de l’US Air Force ont été condamnés à des peines de prison pour leur rôle dans des stratagèmes de compromission de messagerie professionnelle ayant redirigé des paiements au moyen d’identifiants volés et de messages électroniques usurpés.

Partager cet article :TwitterLinkedIn