L'attaque GlassWorm s'intensifie avec la découverte de 73 nouvelles extensions

L’attaque contre la chaîne d’approvisionnement connue sous le nom de GlassWorm a récemment escaladé avec l’identification de 73 nouvelles extensions dormantes sur le marché Open VSX. Ce développement, qui a eu lieu en avril 2026, représente une évolution dangereuse dans la manière dont les acteurs de menaces distribuent des logiciels malveillants aux développeurs de logiciels. Ce groupe d’extensions fait suite à une vague précédente détectée en mars 2026, qui avait déjà documenté 72 extensions malveillantes associées à la même opération. L’évolution des extensions malveillantes Les nouvelles tactiques employées par les attaquants cherchent à échapper aux analyses de sécurité. […]

L’attaque contre la chaîne d’approvisionnement connue sous le nom de GlassWorm a récemment pris de l’ampleur avec l’identification de 73 nouvelles extensions dormantes sur le marché Open VSX. Ce développement, survenu en avril 2026, représente une évolution dangereuse dans la manière dont les acteurs de menaces distribuent des malwares aux développeurs de logiciels. Ce groupe d’extensions fait suite à une vague précédente détectée en mars 2026, qui avait déjà documenté 72 extensions malveillantes associées à la même opération.

L’évolution des extensions malveillantes

Les nouvelles tactiques employées par les attaquants visent à échapper aux scans de sécurité. Auparavant, les variantes de cette attaque abusaient des caractéristiques des dépendances des extensions pour installer des chargeurs malveillants de manière silencieuse. En revanche, les extensions dormantes sont des paquets faux publiés avant d’être activés, qui semblent initialement inoffensifs pour générer de la confiance et accumuler des téléchargements.

Pour mener à bien leurs opérations, les attaquants créent des comptes frauduleux sur GitHub pour publier des versions clonées d’outils populaires. Un exemple clair est une fausse extension du Pack de Langue Turc pour Visual Studio Code, qui imite de près la version légitime, en copiant même son icône et sa description, ne changeant que le nom de l’éditeur. Une fois que les développeurs installent ces outils clonés, les attaquants attendent de lancer une mise à jour logicielle qui livre le malware. Au moins six des 73 nouvelles extensions ont déjà été activées, servant de chargeurs pour obtenir des charges externes de malware.

Le code malveillant n’est plus visible dans le code source de l’extension, ce qui augmente les chances d’échapper à la détection. Les équipes de sécurité doivent être attentives à certains indicateurs de compromission, et il est crucial que les développeurs vérifient les espaces de noms des éditeurs et examinent soigneusement les comptes de téléchargement avant d’installer toute extension du marché Open VSX.

Attention ! L'application HandyPay capture les informations de votre carte sans permission

Une nouvelle version plus dangereuse du malware NGate a été détectée, cachée dans une application de paiement NFC, connue sous le nom de HandyPay. Ce logiciel malveillant est actif depuis novembre 2025 et utilise l’intelligence artificielle pour écrire son code, marquant un changement significatif dans les techniques employées par les cybercriminels pour développer des outils d’attaque. Ne saisissez pas le code PIN de votre carte dans des applications inconnues. L’application HandyPay, qui est à l’origine légitime et disponible sur Google Play depuis 2021, a été trojanisée. Les attaquants ont distribué cette version malveillante en dehors de la boutique officielle, en utilisant deux canaux distincts. Le […]

Une nouvelle version plus dangereuse du malware NGate a été détectée, cachée dans une application de paiement NFC, connue sous le nom de HandyPay. Ce logiciel malveillant est actif depuis novembre 2025 et utilise l’intelligence artificielle pour écrire son code, marquant un changement significatif dans les techniques employées par les cybercriminels pour développer des outils d’attaque.


Ne saisissez pas le code PIN de votre carte dans des applications inconnues

L’application HandyPay, qui est à l’origine légitime et disponible sur Google Play depuis 2021, a été trojanisée. Les attaquants ont distribué cette version malveillante en dehors de la boutique officielle, en utilisant deux canaux distincts. Le premier implique un faux site web de loterie qui simule être l’organisation loterie brésilienne Rio de Prêmios, où les utilisateurs sont attirés par un jeu de grattage frauduleux. Le deuxième canal implique une fausse page Google Play dont le but est de tromper les utilisateurs pour qu’ils téléchargent le malware sous le nom de Protection de Carte.

Une fois l’application installée, HandyPay demande à l’utilisateur de la configurer comme l’application de paiement NFC par défaut. Cela semble inoffensif car cela fait partie de la fonctionnalité originale de l’application. Cependant, lorsque l’utilisateur saisit son code PIN de carte et approche sa carte du téléphone, le malware capture les informations de la carte et les envoie à un appareil contrôlé par l’attaquant sans nécessiter de permissions spéciales, ce qui complique sa détection.

Les chercheurs de WeLiveSecurity ont identifié que le code malveillant contient des indices de génération par intelligence artificielle. Il est conseillé aux utilisateurs de télécharger des applicationspayantes uniquement depuis des sources officielles et d’activer Google Play Protect pour une sécurité accrue. De plus, il est crucial de ne pas entrer le code PIN de la carte dans des applications inconnues, en particulier celles qui semblent offrir des récompenses ou une protection des cartes.

Les cybercriminels changent de tactique : l'exfiltration et l'extorsion de données en augmentation

Dans un récent rapport d’Arctic Wolf, un changement significatif dans les tactiques des attaquants cybernétiques est mis en avant, ceux-ci ayant commencé à abandonner le chiffrement au profit de l’exfiltration et de l’extorsion de données. Ce tournant s’est présenté comme une réponse à la recherche de meilleurs retours économiques, contribuant à une nouvelle vague d’attaques où le ransomware n’est plus la seule approche. En effet, le ransomware a représenté 44 % des incidents de réponse durant la période analysée. Nouvelles stratégies des criminels Le secteur manufacturier est devenu le plus touché, suivi de […]

Dans un récent rapport d’Arctic Wolf, un changement significatif dans les tactiques des attaquants cybernétiques est mis en avant, ceux-ci ont commencé à abandonner le chiffrement au profit de l’exfiltration et de l’extorsion de données. Ce tournant s’est présenté comme une réponse à la recherche de meilleurs retours économiques, contribuant à une nouvelle vague d’attaques où le ransomware n’est plus la seule approche. En effet, le ransomware a représenté 44 % des incidents de réponse durant la période analysée.

Nouvelles stratégies des criminels

Le secteur manufacturier est devenu le plus touché, suivi des cabinets d’avocats, des écoles, des institutions financières et des organisations de santé. Ces secteurs concentrent la majeure partie des attaques, ce qui reflète l’impact croissant des cybermenaces sur les industries clés de l’économie. De plus, les groupes de ransomware ont adopté des modèles d’affiliation, permettant une plus grande interconnexion entre différents groupes, ce qui les rend plus compétitifs et difficiles à arrêter.

Le rapport indique que les interactions policières ont affaibli des groupes comme LockBit, ALPHV/BlackCat et BlackSuit, suggérant que les efforts des forces de l’ordre ont eu un certain effet sur leur opérationnalité. Cependant, d’autres types d’attaques, comme celles de compromission de courriel professionnel, ont proliféré, représentant 26 % des cas investigués par Arctic Wolf. La plupart de ces attaques ont visé des organisations financières et juridiques, avec une utilisation notable du phishing par courriel comme méthode d’accès initial dans 85 % des cas comparés.

De plus, les attaquants ont montré une préférence particulière pour compromettre des outils d’accès à distance, comme le Protocole de Bureau à Distance et les logiciels de gestion à distance, ce qui représente deux tiers des cas non liés au BEC, une augmentation significative par rapport aux années précédentes. Ce changement dans les tactiques souligne l’adaptabilité et la maturité opérationnelle des cybercriminels dans un paysage technologique en constante évolution.

Bumble et Match sont victimes d'une cyberattaque qui révèle des données internes

Les applications de rencontre Bumble et Match ont été attaquées par le groupe de cybercriminels connu sous le nom de ShinyHunters, responsable de la compromission des données internes de plusieurs grandes entreprises. Selon les informations, le groupe a ajouté les deux sociétés à son site de fuites de données, revendiquant le vol de milliers de documents classés comme restreints et confidentiels, provenant principalement de Google Drive et Slack. Les rencontres ne se passent parfois pas bien Bloomberg signale que Bumble, qui opère également Badoo et BFF, a contacté les autorités après qu’un des comptes de ses sous-traitants ait été compromis lors d’un incident de phishing

Les applications de rencontres Bumble et Match ont été attaquées par le groupe de cybercriminels connu sous le nom de ShinyHunters, responsables de la compromission des données internes de plusieurs grandes entreprises. Selon les informations, le groupe a ajouté les deux sociétés à son site de fuites de données, revendiquant le vol de milliers de documents classés comme restreints et confidentiels, provenant principalement de Google Drive et Slack.

Les rendez-vous ne se passent parfois pas bien

Bloomberg signale que Bumble, qui opère également Badoo et BFF, a contacté les autorités après qu’un des comptes de ses sous-traitants ait été compromis lors d’un incident de phishing. Un porte-parole de Bumble a affirmé que les attaquants avaient réussi à accéder de manière non autorisée à une petite portion de son réseau, mais ils ne croient pas que les données des membres, y compris les comptes, les messages directs ou les profils, aient été affectées.

Pour sa part, Match a confirmé avoir subi un incident cybernétique le 28 janvier dernier, qui a impacté un nombre limité de données d’utilisateurs. L’entreprise informe les personnes concernées et a assuré qu’il n’y a aucune preuve que les identifiants d’accès, les informations financières ou les communications privées aient été compromis.

ShinyHunters a récemment attiré l’attention en raison de ses attaques réussies contre plusieurs grandes entreprises et de son approche axée sur l’exfiltration de données, après avoir abandonné la pratique du ransomware. Ce groupe cible des plateformes de connexion unique comme Okta et Microsoft, et des avertissements ont été émis pour les organisations, en particulier aux États-Unis, concernant des tentatives de phishing par des personnes se faisant passer pour du personnel de support technique.

Ces nouvelles tactiques de phishing qui exploitent la confiance entre les hauts dirigeants

Récemment, une attaque de phishing sophistiquée a mis en alerte les entreprises, en particulier celles opérant au Moyen-Orient. Les acteurs malveillants ont réussi à usurper un fil de courriel en cours entre des cadres supérieurs, utilisant un lien de phishing imitant un formulaire d’authentification de Microsoft, ce qui démontre une exécution ingénieuse de l’ingénierie sociale. La technique ingénieuse d’usurpation d’identité L’attaque a commencé avec un compte de directeur des ventes compromis dans une entreprise contractante, permettant l’insertion d’un message malveillant dans une conversation légitime. Cette tactique, qui exploite la confiance […]

Récemment, une attaque de phishing sophistiquée a mis en alerte les entreprises, en particulier celles opérant au Moyen-Orient. Les acteurs malveillants ont réussi à usurper un fil de courriel en cours entre des cadres supérieurs, utilisant un lien de phishing qui imitait un formulaire d’authentification de Microsoft, ce qui démontre une exécution ingénieuse de l’ingénierie sociale.

La technique ingénieuse de l’usurpation d’identité

L’attaque a commencé par un compte de directeur des ventes compromis dans une entreprise sous-traitante, permettant l’insertion d’un message malveillant dans une conversation légitime. Cette tactique, qui exploite la confiance et la communication au sein des organisations, s’est révélée particulièrement efficace, car les attaquants ont profité de véritables e-mails entre employés pour créer une apparence de normalité dans leurs e-mails de phishing.

Les chercheurs ont lié l’incursion à une campagne active depuis décembre 2025, qui s’est principalement dirigée vers des entreprises du secteur financier et de l’énergie dans la région. La recherche a révélé l’utilisation d’EvilProxy, un outil de phishing qui évite les détections traditionnelles, en introduisant un système de proxy qui permet aux attaquants d’opérer sans être détectés.

Ce type d’attaque ne se contente pas de tirer parti des vulnérabilités techniques, mais il exploite également des flux de travail humains, rendant les e-mails parfaits, ce qui complique leur détection par des systèmes de filtrage comme DMARC. À mesure que le travail à distance se normalise et que les processus d’approbation asynchrones deviennent courants, les entreprises font face à un risque accru de compromissions.

L’importance de disposer de mesures de défense adéquates a considérablement augmenté. Des outils comme ANY.RUN offrent la capacité de détecter des comportements de phishing en temps réel, réduisant ainsi les temps de réponse aux incidents et renforçant la cybersécurité des entreprises.

La montée du malware généré par l'IA pose de nouvelles menaces pour la cybersécurité

Des chercheurs en sécurité ont alerté sur une augmentation alarmante du développement de logiciels malveillants utilisant des outils d’intelligence artificielle, marquant une transition significative du domaine théorique au pratique dans la cybercriminalité. Ce phénomène a été documenté par la société de cybersécurité Check Point Research, qui a analysé les activités d’un acteur de menace connu soutenu par l’État nord-coréen, connu sous le nom de KONNI, qui est actif depuis plus d’une décennie. L’évolution des cybermenaces Au départ, l’approche de KONNI se concentrait sur des politiciens, des diplomates et des universitaires, principalement en Corée du Sud. Cependant, lors de sa dernière campagne, […]

Des chercheurs en sécurité ont alerté sur une augmentation alarmante du développement de logiciels malveillants utilisant des outils d’intelligence artificielle, marquant une transition significative du domaine théorique au pratique dans la cybercriminalité. Ce phénomène a été documenté par la société de cybersécurité Check Point Research, qui a analysé les activités d’un acteur de menace bien connu soutenu par l’État nord-coréen, connu sous le nom de KONNI, qui est actif depuis plus d’une décennie.

L’évolution des cybermenaces

Au départ, l’approche de KONNI se concentrait sur les politiciens, les diplomates et les universitaires, principalement en Corée du Sud. Cependant, lors de sa dernière campagne, le groupe a changé sa stratégie, s’adressant aux développeurs de logiciels, en particulier ceux liés à la blockchain et aux cryptomonnaies. Les attaquants ont utilisé des techniques de phishing très convaincantes pour accéder aux infrastructures cloud, aux dépôts de code source et aux identifiants de blockchain.

Les chercheurs de CPR expliquent que ceux qui sont tombés dans le piège ont permis l’installation d’une porte dérobée générée par IA dans PowerShell, ce qui a donné aux attaquants un accès complet aux ordinateurs des victimes et aux secrets qui y sont stockés. Cet usage de malware généré par IA non seulement accélère le développement de nouvelles attaques, mais permet également une personnalisation plus rapide et flexible des menaces, contournant ainsi les méthodes de détection traditionnelles basées sur des signatures.

Face à cette nouvelle réalité, les professionnels de la cybersécurité devront adapter leurs approches. Il est souligné la nécessité de considérer les environnements de développement comme des cibles de haute valeur et de renforcer la prévention contre le phishing au sein des flux de travail de collaboration et de développement. De plus, il est recommandé de protéger les infrastructures de développement et le cloud avec des contrôles d’accès robustes et d’utiliser des techniques de prévention des menaces alimentées par l’IA pour détecter les malwares invisibles aux premières étapes d’une attaque.

Le nouveau malware CastleLoader utilise Python comme système de distribution

Récemment, une nouvelle campagne malveillante a été détectée, visant à propager des logiciels malveillants, qui utilise un système de livraison basé sur Python. Cette technique innovante a attiré l’attention des experts en cybersécurité, qui mettent en garde contre la sophistication croissante des méthodes employées par les attaquants. Le malware en question est connu sous le nom de CastleLoader, et sa distribution via ce système présente des risques significatifs pour les utilisateurs et les organisations. Techniques sophistiquées Le malware CastleLoader se caractérise par sa capacité à s’infiltrer dans les systèmes des victimes sans être détecté, ce qui en fait un outil dangereux dans […]

Récemment, une nouvelle campagne malveillante a été détectée, visant à propager des logiciels malveillants, utilisant un système de livraison basé sur Python. Cette technique innovante a attiré l’attention des experts en cybersécurité, qui mettent en garde contre la sophistication croissante des méthodes employées par les attaquants. Le malware en question est connu sous le nom de CastleLoader, et sa distribution via ce système présente des risques significatifs pour les utilisateurs et les organisations.

Techniques sophistiquées

Le malware CastleLoader se caractérise par sa capacité à s’infiltrer dans les systèmes des victimes sans être détecté, ce qui en fait un outil dangereux entre les mains des cybercriminels. Le choix de Python comme base pour le système de livraison n’est pas anodin ; ce langage de programmation est largement utilisé et connu pour sa facilité d’utilisation, ce qui permet aux attaquants de s’adapter rapidement et de lancer leurs campagnes de manière plus efficace.

Jusqu’à présent, les chercheurs ont identifié plusieurs méthodes de distribution, y compris des e-mails frauduleux et des sites web compromis. Les utilisateurs doivent rester vigilants et prendre des précautions supplémentaires lors du téléchargement de logiciels provenant de sources non vérifiées. La mise en œuvre de solutions de sécurité, telles que des antivirus à jour et des pare-feu, est cruciale pour se protéger contre ces menaces émergentes.

De plus, on specule que cette campagne pourrait être liée à une augmentation plus large des activités de cybercriminalité, ce qui suggère que les attaquants innovent constamment dans leurs stratégies. Le paysage de la cybersécurité continue d’évoluer, ce qui pose des défis significatifs tant pour les individus que pour les entreprises. La collaboration et l’échange d’informations entre les acteurs du secteur sont essentiels pour atténuer ce type de menaces.

Une extension malveillante de Chrome redirige les plateformes d'échange de cryptomonnaies

Une nouvelle découverte dans le domaine de la cybersécurité a révélé l’existence d’une extension malveillante dans le Chrome Web Store, appelée Crypto Copilot. Cet outil permet d’injecter un transfert caché de Solana dans les transactions d’échange, redirigeant des fonds vers un portefeuille contrôlé par les attaquants, ce qui soulève de sérieuses inquiétudes quant à la sécurité des utilisateurs dans l’écosystème des cryptomonnaies. Attention si vous utilisez des cryptomonnaies L’extension, publiée par un utilisateur sous le pseudonyme ‘sjclark76’, a obtenu 12 installations et reste disponible au téléchargement. Selon les chercheurs en sécurité, Crypto Copilot présente une façade légitime en offrant […]

Une nouvelle découverte dans le domaine de la cybersécurité a révélé l’existence d’une exploitation malveillante dans le Chrome Web Store, appelée Crypto Copilot. Cet outil permet d’injecter un transfert caché de Solana dans les transactions d’échange, redirigeant des fonds vers un portefeuille contrôlé par les attaquants, ce qui soulève de sérieuses inquiétudes concernant la sécurité des utilisateurs dans l’écosystème des cryptomonnaies.

Attention si vous utilisez des cryptomonnaies

L’extension, publiée par un utilisateur sous le pseudonyme ‘sjclark76’, a réussi à obtenir 12 installations et reste disponible au téléchargement. Selon les chercheurs en sécurité, Crypto Copilot présente une façade légitime en offrant aux utilisateurs la possibilité d’échanger des cryptos directement sur X avec des informations en temps réel et une exécution sans accroc. Cependant, derrière cette interface, se cache un comportement malveillant qui s’active lors des échanges sur Raydium, un échange décentralisé basé sur la blockchain de Solana.

Le code de l’extension est obfusqué pour éviter sa détection et manipule le processus en ajoutant un transfert supplémentaire de SOL chaque fois qu’un utilisateur signe une transaction. Ce transfert supplémentaire prélève un minimum de 0,0013 SOL ou 0,05 % du montant échangé, l’argent étant détourné vers un portefeuille codé en dur dans le code de l’extension. Les utilisateurs peuvent ne pas se rendre compte de ce transfert caché à moins de vérifier chaque instruction avant de signer.

Bien que Crypto Copilot se présente comme un outil utile utilisant des services légitimes tels que DexScreener et Helius RPC, son objectif semble être uniquement de perpétuer des fraudes au détriment d’utilisateurs naïfs. Ce type d’attaque met en évidence la nécessité d’une vigilance constante dans l’utilisation des outils numériques dans l’espace des cryptomonnaies.

Découverte d'un nouveau malware pour MacOS qui attaque les identifiants des utilisateurs

Des recherches récentes ont révélé l’existence d’une nouvelle chaîne de malware sur macOS, attribuée au groupe connu sous le nom de FlexibleFerret. Cette menace sophistiquée utilise des scripts en plusieurs étapes et un ‘backdoor’ construit en Go pour s’infiltrer dans les systèmes des utilisateurs, avec l’objectif spécifique de voler des identifiants et de maintenir l’accès à leurs appareils. Menacant le système le plus sécurisé Le malware met en œuvre une approche en couches pour échapper à la détection, commençant par des scripts qui préparent le terrain pour l’installation du backdoor. Cette méthodologie permet aux attaquants d’établir une connexion persistante avec le système compromis, facilitant le […]

Des recherches récentes ont révélé l’existence d’une nouvelle chaîne de malware sur macOS, attribuée au groupe connu sous le nom de FlexibleFerret. Cette menace sophistiquée utilise des scripts en plusieurs étapes et un ‘backdoor’ construit en Go pour s’infiltrer dans les systèmes des utilisateurs, avec l’objectif spécifique de voler des identifiants et de maintenir l’accès à leurs appareils.

Menacer le système le plus sécurisé

Le malware adopte une approche en couches pour échapper à la détection, en commençant par des scripts qui préparent le terrain pour l’installation du backdoor. Cette méthodologie permet aux attaquants d’établir une connexion persistante avec le système compromis, facilitant le vol de données sensibles, telles que des noms d’utilisateur et des mots de passe.

FlexibleFerret semble être particulièrement destiné aux utilisateurs de macOS, ce qui met en lumière la préoccupation croissante pour la sécurité de ce système d’exploitation. Traditionnellement, les appareils Apple ont été considérés comme plus sûrs face aux malwares par rapport à leurs homologues Windows, mais cette nouvelle menace remet en question cette perception. Avec la montée du travail à distance et la dépendance accrue aux plateformes numériques, le risque de subir une attaque comme celle de FlexibleFerret est plus pertinent que jamais.

Les experts en cybersécurité avertissent que ce type de malware souligne l’importance de maintenir des pratiques de sécurité robustes, y compris la mise en œuvre de l’authentification à deux facteurs et la surveillance active de l’activité des comptes sensibles. De plus, il est conseillé aux utilisateurs de maintenir leurs systèmes à jour et d’utiliser un logiciel antivirus fiable pour se protéger contre de futures menaces.

Reste à voir jusqu’à quel point ces techniques d’attaque vont se répandre et si les utilisateurs de macOS pourront résister à la marée croissante de logiciels malveillants conçus pour compromettre leurs systèmes et voler des informations personnelles. En attendant, la communauté de la cybersécurité reste en alerte et travaille pour contrer ce danger et d’autres menaces émergentes.