Menaces principales de la semaine

Le hack de la plateforme d’échange Bitget a entraîné le vol de plus de 387 millions de dollars depuis des hot wallets, alors que les cold wallets sont restés intacts. Les autorités ont gelé 339 100 $ en stablecoins liés à l’incident. En parallèle, Citrix a publié des correctifs pour deux vulnérabilités NetScaler (CVE‑2026‑88771 et CVE‑2026‑88772) déjà exploitées à l’échelle mondiale. Le malware PamStealer a ajouté une chaîne de déchiffrement côté serveur, rendant impossible l’analyse statique sans interaction avec le serveur de commande. Un domaine de placeholder, third‑party.com, présent dans environ 1 700 dépôts, a été détourné pour servir des leurres ClickFix, tandis que 13 autres domaines similaires ont été repérés, dont yoursite.com et your‑domain.com. Enfin, la campagne UNK_CondorFiltration a compromis 5 700 comptes dans 28 locataires Microsoft 365, en exploitant des comptes de service non gérés, et le service de phishing EvilTokens a été démantelé après avoir ciblé plus de 50 sites.

Vulnérabilités Citrix NetScaler

La faille CVE‑2026‑88771 repose sur une validation d’entrée incorrecte qui permet à un attaquant non authentifié d’exécuter des commandes arbitraires sur le dispositif NetScaler ADC. La seconde, CVE‑2026‑88772, offre une exécution de code à distance ou un déni de service, selon la chaîne d’exploitation. Le CISA a confirmé une exploitation active et a recommandé aux agences fédérales d’appliquer les correctifs avant le mercredi suivant la publication. Les correctifs, inclus dans les versions 13.1‑R12 P3 et 12.1‑R15 P2, corrigent les points d’entrée du parseur HTTP et renforcent les contrôles d’accès aux modules d’administration.

Campagnes ciblées et vecteurs d’attaque

Le groupe derrière UNK_CondorFiltration a utilisé plus de 1 487 adresses IP EC2 pour lancer trois vagues d’attaques entre juillet et août 2026, ciblant principalement des institutions chiliennes. Tous les comptes compromis étaient des comptes de service ou fonctionnels, dépourvus de mots de passe tournés et de MFA, ce qui souligne la faiblesse des identités non humaines. EvilTokens, attribué à l’acteur Storm‑2992, exploitait le flux de code d’appareil, contournant les méthodes d’authentification classiques sur des appareils tels que les téléviseurs intelligents ou les imprimantes. Les victimes recevaient un code à saisir sur une page de phishing, autorisant ainsi l’accès sans divulgation de mot de passe.

Analyse des impacts et recommandations

Le vol de Bitget montre que la protection des hot wallets reste le maillon le plus vulnérable ; la segmentation stricte entre hot et cold wallets et la surveillance en temps réel des transferts sont essentielles. Pour Citrix, le déploiement rapide des correctifs et la désactivation des services non nécessaires réduisent la surface d’attaque. Les organisations doivent auditer les comptes de service, imposer le changement périodique des mots de passe et activer la MFA sur toutes les identités, même automatisées. La découverte du domaine third‑party.com dans des milliers de dépôts indique qu’une revue de code automatisée pour détecter les placeholders non réservés peut prévenir la redirection vers des infrastructures malveillantes. Enfin, les équipes de réponse aux incidents doivent intégrer la détection de chaînes de déchiffrement serveur‑côté, comme celles utilisées par PamStealer, afin de bloquer les livraisons dynamiques avant l’exécution du payload.