02 octobre 2026
Notre équipe d’analystes partage quelques articles chaque semaine dans notre newsletter électronique qui paraît tous les jeudis. Assurez-vous de vous inscrire! Ce blog met en évidence ces articles par ordre de ce qui a été le plus populaire dans notre newsletter – ce que nos lecteurs ont trouvé le plus intriguant. Restez à l’écoute pour un récapitulatif chaque mois. Nous espérons que le partage de ces ressources et articles de presse soulignera l’importance de la cybersécurité et mettra en lumière les dernières nouveautés en matière de renseignements sur les menaces.
1. ShinyHunters revendique une violation du FBI et affirme avoir volé des données sur des agents et des candidats – The Hacker News
ShinyHunters a annoncé sur son site de fuite de données avoir violé le Federal Bureau of Investigation des États-Unis et volé des données appartenant à des employés actuels et anciens de l’agence. Le message affirme « Nous avons compromis le FBI. Nous détenons des données très sensibles sur presque TOUS les agents du FBI et les individus qui ont déposé une candidature auprès du FBI pour un emploi ». ShinyHunters a affirmé avoir ciblé le FBI en réponse à un message d’intérêt public de mai 2026 mettant en garde contre le ciblage par le groupe de Canvas, un système de gestion de l’apprentissage en ligne, et exhortant les victimes à ne pas payer. Le groupe a contesté les affirmations du FBI, les qualifiant de « fausses allégations substantielles » et niant les liens avec le collectif de cybercriminels Com, qu’il a qualifié de « propagande » menée par l’industrie. Lire l’article complet.
2. Les agents d’IA autonomes compromettent des milliers d’informations d’identification en moins de six heures – The Hacker News

Google Threat Intelligence Group (GTIG) rapporte que les auteurs de menaces ciblent de plus en plus les actifs d’IA des entreprises à des fins d’espionnage, d’extorsion et de vol de ressources. Les activités observées incluent le vol d’informations d’identification API et de données d’IA propriétaires, notamment des modèles, des invites, du code source et des recherches, ainsi que la compromission d’environnements cloud pour exécuter des charges de travail d’IA non autorisées. Le groupe de menace à motivation financière TeamPCP a ciblé les chaînes d’approvisionnement en logiciels et les assistants de codage d’IA, tandis que des acteurs liés à la Chine auraient déployé une infrastructure LLM locale et mené des attaques contre des modèles d’IA pour échapper à la surveillance des fournisseurs et extraire des capacités propriétaires. GTIG a également observé des adversaires utilisant l’IA agentique pour accélérer le développement de logiciels malveillants et d’outils, soulignant le rôle croissant de l’IA en tant que cible et multiplicateur de force opérationnelle pour les acteurs des cybermenaces. En savoir plus.
3. Les pirates informatiques iraniens se font passer pour des recruteurs pour fournir des RAT multiplateformes via des tests de codage – The Hacker News
Nimbus Manticore, le groupe de hackers iranien, a été connecté à deux malwares (NodeRabbit et PollCat) jusqu’alors non documentés ciblant les systèmes Linux et Apple macOS à l’aide de chevaux de Troie d’accès à distance (RAT) multiplateformes développés à l’aide de Node.js et de JavaScript. Nimbus Manticore, également connu sous le nom d’Iranian Dream Job, cible les candidats avec de faux défis de codage de recrutement conçus pour infecter leurs ordinateurs. Dans un cas, des attaquants ont distribué une application de gestion de projet appelée Taskflow et ont demandé aux candidats de trouver des bugs dans le frontend dans un délai de trois heures. Le défi semblait légitime, mais du code malveillant était caché dans le fichier server.js soi-disant « sans bug ». Il chargeait un package Node.js trojanisé qui lançait secrètement NodeRabbit, une porte dérobée capable de communiquer avec des serveurs contrôlés par des attaquants. Une fois installé, NodeRabbit peut collecter des informations système, exécuter des commandes, accéder et modifier des fichiers, gérer des répertoires et collecter des détails sur le réseau. Il peut également exécuter des scripts temporaires et les supprimer ensuite pour masquer les preuves de son activité. En savoir plus ici.
4. Une campagne d’interviews contagieuse compromet 30 000 appareils et vole 10,71 millions de dollars en crypto – The Hacker News
Selon un avis conjoint en matière de cybersécurité, les acteurs nord-coréens de la menace (WarPlum) à l’origine de la campagne Contagious Interview ont compromis au moins « 30 000 appareils situés dans plus de 100 pays et siphonné des fonds ou des identifiants de compte de plus de 7 000 portefeuilles de crypto-monnaie ». Une alerte conjointe des agences de cybersécurité et de renseignement du Japon, des États-Unis, d’Australie et d’Allemagne met en garde contre une campagne ciblant les concepteurs de sites Web, les ingénieurs et les spécialistes des crypto-monnaies, de la blockchain et du Web3. Les auteurs de la menace ont volé environ 10,71 millions de dollars ou plus en cryptomonnaie. Selon l’alerte, le groupe « mène des cyberattaques en infiltrant les réseaux informatiques de demandeurs d’emploi sans méfiance, en récoltant des informations sensibles et en volant des cryptomonnaies ». Après l’accès initial, divers logiciels malveillants sont déployés pour tenter de garantir l’accès. Lisez ici.
5. Les pirates chinois Fire Ant transforment les routeurs Cisco en plates-formes d’espionnage – Bleeping Computer
Les chercheurs ont découvert une nouvelle tactique utilisée par l’acteur malveillant connu sous le nom de Fire Ant, après avoir identifié une interface de tunnel Generic Routing Encapsulation (GRE) active sur un routeur Cisco IOS XR qui ne pouvait pas être prise en compte par la configuration en cours d’exécution ou l’historique des validations de l’appareil.
Selon la société de réponse aux incidents Sygnia, l’activité de Fire Ant « chevauche fortement » celle du groupe d’espionnage chinois UNC3886. Fire Ant a étendu son ciblage au-delà des hyperviseurs VMware pour inclure les routeurs Cisco, les serveurs d’authentification TACACS et les hôtes de gestion Linux. Une analyse plus approfondie du routeur compromis a révélé un logiciel malveillant personnalisé conçu pour maintenir un accès persistant via un faux service système qui activait l’implant uniquement pendant des heures alternées, l’aidant ainsi à échapper à la détection. En savoir plus.
6. Les États-Unis suppriment la plateforme DDoS à louer NightmareStresser – Bleeping Computer
Le 15 septembre, le FBI a saisi les domaines de NightmareStresser, l’une des plateformes DDoS à louer les plus anciennes. Le service permettait aux utilisateurs de louer l’accès à des routeurs et des appareils IoT compromis pour lancer des attaques par déni de service distribué (DDoS) à grande échelle. Avant la suppression de ses domaines, NightmareStresser revendiquait plus de 566 000 utilisateurs enregistrés et la capacité de générer des attaques allant jusqu’à 200 Gbps. Selon le FBI, la plateforme a été utilisée pour lancer des centaines de milliers d’attaques DDoS, réelles ou tentées, contre des cibles dans le monde entier depuis 2022. Lire l’article complet.
7. L’agence espagnole de données reçoit le premier rapport sur une violation de données basée sur l’IA – Bleeping Computer

L’Agence espagnole de protection des données (AEPD) a été informée d’une cyberattaque présumée impliquant un agent d’IA alimenté par un grand modèle de langage (LLM) connu. L’organisation victime a signalé que l’attaque avait identifié de manière autonome les vulnérabilités, accédé aux systèmes, modifié les données personnelles et accédé aux documents financiers. Bien que l’AEPD n’ait pas encore enquêté ni vérifié l’incident, elle indique que le rapport souligne comment l’IA pourrait augmenter la vitesse, l’ampleur et l’adaptabilité des cyberattaques, réduisant ainsi le temps dont disposent les défenseurs pour réagir. L’agence recommande aux organisations de renforcer la sécurité des identités et des informations d’identification, d’améliorer les capacités de détection et de confinement rapides et de mettre à jour les stratégies de sécurité et de protection des données pour tenir compte des attaques autonomes et assistées par l’IA. Lire l’article complet.
8. Les pirates de ShinyHunters affirment avoir violé la base de données DMV « DAVID » de Floride – Bleeping Computer

Le 8 septembre, ShinyHunters a affirmé sur son site de fuite de données avoir violé DAVID, une plateforme de base de données en ligne utilisée par le Département des véhicules automobiles de Floride et exfiltré plus de 200 000 dossiers de conducteurs. Selon les auteurs de la menace, ils ont accédé à DAVID en exploitant une vulnérabilité de réinitialisation de mot de passe qui leur a permis de compromettre plusieurs comptes. ShinyHunters a en outre affirmé qu’après avoir obtenu l’accès, ils avaient énuméré les enregistrements par identifiant et téléchargé les pages HTML et les images de pilote associées. Le groupe affirme que cette activité a abouti au vol de plus de 200 000 dossiers, l’opération ayant débuté le 3 septembre. En savoir plus.



