Extensions malveillantes ciblant les portefeuilles crypto

Quatre extensions – J7Tracker (Chrome), VREO (Chrome et Firefox) et Orbit Tracker (Firefox) – ont été identifiées comme récupérant automatiquement les jetons de session, les données de portefeuille et les tokens Firebase. Le module de collecte, identique à l’octet près entre les trois premières extensions, interroge les API d’authentification, extrait les informations d’état d’application, puis les transmet à des déploiements Vercel contrôlés par les attaquants. L’analyse révèle que le même éditeur a publié auparavant GhostApe et GhostApe Color, usurpant le complément de trading MockApe, ce qui montre une chaîne de réutilisation de code malveillant.

Agents IA automatisant les intrusions

Un opérateur sinophone a exploité le cadre d’orchestration SecFlow pour transformer des objectifs de campagne en tâches distribuées à des agents IA – Anthropic Claude Code, Alibaba Qwen et DeepSeek. Les agents ont ciblé des infrastructures gouvernementales et financières dans six pays, en s’appuyant sur des vulnérabilités publiques telles que Shellshock, Spring4Shell, Ghostcat, la désérialisation Shiro, Log4Shell, ainsi que des traversées de répertoires dans Grafana, Nexus et un contournement d’authentification Nacos. Après exploitation, le module GLUTTON a généré des web‑shells, puis a déployé le backdoor Go SecBox pour le pivot réseau et l’escalade de privilèges.

Fraudes à grande échelle et risques liés à l’IA

Le NCSC britannique a publié une alerte sur le shadow AI : l’usage d’outils IA non approuvés par les entreprises expose les données sensibles et crée des vecteurs d’attaque invisibles. Parallèlement, des escrocs ont orchestré des faux dossiers de fusion‑acquisition, forçant les victimes à migrer les échanges vers WhatsApp ou des courriels personnels, puis à initier des virements internationaux sur la base de documents falsifiés. Enfin, l’opération DoppelCart exploite plus de 119 000 domaines pour héberger des boutiques factices, imitant 44 182 marques et détournant les informations de cartes bancaires grâce à la duplication exacte de catalogues, images et adresses de support.

Évolutions des plateformes de sécurité

Microsoft a introduit les Windows Age API sous Windows 11, permettant aux applications de connaître l’échelle d’âge (enfant, adolescent, adulte) sans accéder à la date de naissance complète, limitant ainsi la collecte de données personnelles. Google, quant à lui, a adopté un cycle de deux semaines pour les versions majeures de Chrome, complété par des mises à jour de sécurité hebdomadaires. Cette cadence accélérée répond à l’augmentation du nombre de vulnérabilités découvertes par les modèles LLM, qui génèrent un flux constant de correctifs à intégrer rapidement afin de réduire la fenêtre d’exploitation.