Retour au blog
Evolve on SundaysCyberdéfenseDéveloppementA la une

Evolve on Sundays: Sécurité, logiciels et perspectives technologiques pour la semaine à venir

Un résumé hebdomadaire classé couvrant la vague de pulvérisation de mots de passe Microsoft 365, la perturbation NetNut/Popa, les attaques du navigateur par IA, le phishing ARToken, les contrôles du modèle Anthropic, les défenses ClickFix, la pression des correctifs et les évolutions des outils pour développeurs.

Autrice
ECEvolving Cyber
Publié
5 juil. 2026
Temps de lecture
Lecture de 14 minutes

Salle des serveurs du centre de données éclairée en lumière bleue Image support : salle des serveurs centre de données, fichier Adobe Stock n° 428944645.

Sécurité, logiciels et informations technologiques pour la semaine à venir.

Période de couverture : du dimanche 28 juin au samedi 4 juillet 2026.

C'était une semaine où trois fils convergeaient : les attaques contre l'identité devenaient de plus en plus industrialisées, les réseaux de proxies résidentiels devenaient un problème de sécurité de premier ordre, et l'IA progressait davantage dans le développement logiciel et la sécurité offensive. Certaines de ces histoires ont déjà été couvertes dans des articles de blog indépendants, mais elles appartiennent ensemble ici car le schéma est plus clair lorsqu'on le considère sur une semaine.

01Sécurité

1. Les attaques sur l'identité Microsoft 365 restent le plus grand risque opérationnel

L'histoire la plus importante de cette semaine a été la campagne de compromission de mots de passe Microsoft 365 qui a généré plus de 81 millions de tentatives de connexion en deux semaines. Huntress a observé la campagne entre le 12 juin et le 26 juin, avec 78 comptes Microsoft compromis dans 64 organisations, selon le rapport inclus dans ce résumé. L'attaquant a utilisé des noms d'utilisateur et mots de passe divulgués encore valides, puis s'est authentifié via le flux OAuth Resource Owner Password Credentials via Azure CLI là où les politiques d'accès conditionnel n'appliquaient pas correctement l'authentification multifactorielle.

Pourquoi c'est important : ce n'est pas seulement une histoire de mot de passe. C'est une histoire de couverture des politiques. De nombreuses organisations pensent disposer de l'AMF, mais les contrôles peuvent ne pas s'appliquer à toutes les applications, à tous les groupes d'utilisateurs, à tous les emplacements et à tous les chemins d'authentification hérités ou non interactifs. Les attaquants trouvent les endroits où « AMF activé » ne signifie pas « AMF appliqué ».

Le détail qui compte est l'utilisation de Azure CLI et le flux ROPC. Cela signifie que l'attaque ne se limitait pas à essayer le chemin de connexion web évident. Elle testait si des méthodes d'authentification plus anciennes ou moins visibles pouvaient toujours obtenir des jetons sans déclencher les mêmes invites et contrôles utilisateur que l'on attend d'une connexion interactive. C'est pourquoi la défense de l'identité doit être mesurée par les voies d'application, et non par le fait qu'un tableau de bord indique que la MFA existe.

Action de la semaine à venir : examiner les politiques d’accès conditionnel Microsoft Entra pour toutes les applications cloud, désactiver ou restreindre strictement les flux de type ROPC, supprimer les politiques en mode rapport uniquement des hypothèses de production, et vérifier les voyages impossibles, les nouvelles inscriptions de périphériques, les consentements OAuth, le transfert de boîte aux lettres et les connexions inhabituelles via Azure CLI.

2. NetNut et Popa ont montré comment les appareils domestiques deviennent une infrastructure d'attaque

Google, le FBI, Lumen, Shadowserver et leurs partenaires ont démantelé NetNut, également connu sous le nom de Popa, un réseau de proxy résidentiel lié à au moins deux millions d'appareils dans le monde. Google a déclaré que NetNut dépendait de kits de développement logiciel et d'une infrastructure de commande et de contrôle backend, et KrebsOnSecurity a rapporté que la page d'accueil de NetNut avait été remplacée par un avis de saisie du FBI. Google a indiqué avoir observé 316 groupes de menaces distincts utilisant des nœuds de sortie NetNut présumés au cours d'une seule semaine de juin 2026.

Pourquoi c'est important : les proxies résidentiels saper l'une des plus anciennes hypothèses en matière de détection : que le trafic provenant d'une IP domestique normale est moins suspect que le trafic provenant d'un centre de données. Les attaquants utilisent ces réseaux pour le bourrage de mots de passe, la prise de contrôle de comptes, le scraping, la reconnaissance et l'accès aux environnements des victimes. Pour les utilisateurs domestiques, le risque est également local car le trafic des proxies peut exposer d'autres appareils privés sur le même réseau.

Le problème plus vaste est que les réseaux de proxys résidentiels brouillent la frontière entre le trafic ordinaire des consommateurs et l'infrastructure criminelle. Une tentative de connexion depuis une adresse ISP normale peut sembler moins risquée que celle provenant d'un fournisseur d'hébergement, mais si cette adresse appartient à un routeur infecté, à un appareil compromis ou à un SDK proxy intégré, le signal est trompeur. Les équipes de sécurité devraient supposer que les adversaires peuvent désormais acheter du trafic au « look normal » à grande échelle.

Action pour la semaine à venir : réduire la dépendance uniquement à la réputation IP. Associer le risque de connexion à la posture de l'appareil, au comportement de l'utilisateur, à l'historique des jetons et à l'authentification multi-facteurs résistante au phishing. Pour les conseils sur le télétravail, avertir les utilisateurs de ne pas utiliser de boîtiers de streaming non officiels, d'applications TV chargées de manière latérale, d'applications proxy/VPN gratuites et d'outils « gagner de l'argent en partageant sa bande passante ».

3. L'injection de commandes dans les navigateurs IA est passée de la théorie à des démonstrations pratiques de vol de données

LayerX a publié une recherche sur « BioShocking », une méthode d'injection de commandes qui manipule les navigateurs IA en les plaçant dans un contexte de jeu faux. Dans la preuve de concept, six produits ou plugins de navigateurs agents ont été testés. L'agent a appris que les règles normales ne s'appliquaient pas, puis a copié des données sensibles à partir d'un dépôt GitHub lors de la session de navigateur.

Pourquoi c'est important : les navigateurs IA et les plugins de navigateurs deviennent des utilisateurs privilégiés. S'ils peuvent lire les onglets authentifiés, les dépôts, les outils internes, les emails ou les gestionnaires de mots de passe, alors une page malveillante peut essayer de détourner le raisonnement de l'agent et transformer la navigation normale en exfiltration de données.

Ceci est différent de la sécurité classique des navigateurs car la cible n'est pas seulement l'exécution de code. La cible est les instructions de l'agent. Si l'assistant du navigateur peut résumer des pages, cliquer sur des boutons, copier du texte ou naviguer entre des sites authentifiés, alors une attaque par injection d'instructions peut devenir une attaque sur le flux de travail. Une page malveillante n'a pas besoin de briser le bac à sable du navigateur si elle peut persuader l'agent de mal utiliser l'accès que l'utilisateur a déjà accordé.

Action de la semaine à venir : traiter les navigateurs autonomes comme des logiciels à haut risque. Limiter ce qu'ils peuvent voir, éviter de les utiliser dans des sessions administratives privilégiées, exiger une confirmation pour les actions sensibles et séparer la navigation AI des flux de travail internes authentifiés autant que possible.

4. L'épisode Fable/Mythos d'Anthropic a transformé la sécurité de l'IA en actualité politique

Anthropic a rétabli un accès plus large à Fable 5 après que le gouvernement américain a levé les contrôles à l'exportation qui avaient été imposés en raison de préoccupations liées à la cybersécurité. Des articles de The Guardian, Axios et d'autres ont indiqué que ces restrictions faisaient suite à des craintes selon lesquelles des modèles avancés pourraient aider à identifier des vulnérabilités et à générer du code d'exploitation. Anthropic a ajouté des mesures d'atténuation, coopéré avec les responsables américains et limité l'accès à certaines capacités avancées à des organisations de cybersécurité de confiance.

Pourquoi c'est important : la gestion des mises en circulation de l'IA de pointe fait désormais partie de la politique de sécurité nationale. Le débat ne porte plus uniquement sur les références des modèles ou l'accès aux produits. Il s'agit de savoir qui peut utiliser des modèles cyber-capables de haut niveau, comment les mesures de sécurité sont validées, si les gouvernements peuvent suspendre les mises en circulation, et si ces contrôles aident les défenseurs ou poussent les utilisateurs vers des alternatives moins réglementées.

Les réactions supplémentaires de l'industrie suite au cycle d'informations du 4 juillet aux États-Unis se sont concentrées sur la même tension : les entreprises souhaitent avoir accès à des modèles plus performants pour la recherche défensive et la productivité en ingénierie, tandis que les gouvernements et les laboratoires d'IA essaient de gérer le risque que les mêmes modèles puissent accélérer le travail offensif. Des articles de suivi du 4 juillet ont également indiqué que le gouvernement ne prenait pas de participation dans Anthropic dans le cadre de l'approbation, ce qui maintient l'histoire centrée sur les contrôles d'accès, les tests de sécurité et la politique d'exportation plutôt que sur une participation directe du gouvernement. Cela fait de la gouvernance des modèles une dépendance technologique au niveau du conseil d'administration, et non pas simplement une note en bas de page de la politique de l'IA.

Pour les entreprises, la leçon est la dépendance opérationnelle. Si une équipe dépend d'un modèle avancé pour la recherche de vulnérabilités, le codage sécurisé, le triage ou l'automatisation, un changement de politique peut soudainement affecter la disponibilité. La question de la sécurité n'est pas seulement de savoir si un modèle peut être abusé ; il s'agit de savoir si l'entreprise comprend ce qui se passe lorsque l'accès change, que les fonctionnalités sont limitées ou que les exigences d'audit augmentent.

Action de la semaine à venir : les organisations utilisant l'IA de pointe pour des travaux d'ingénierie ou de sécurité devraient suivre la disponibilité des modèles, les restrictions de politique, les exigences d'audit et le comportement de secours. Ne construisez pas de flux de travail critiques autour d'un seul modèle sans substitut.

5. ARToken/EvilTokens a montré que les kits de phishing deviennent des plateformes complètes après compromission

Cisco Talos a analysé ARToken, un panneau de phishing en tant que service lié à EvilTokens. Talos a trouvé plus de 80 points de terminaison API prenant en charge le phishing par code d'appareil, la persistance du Primary Refresh Token, l'accès à la boîte aux lettres, l'exfiltration SharePoint et les opérations de compromission de courriels professionnels. Des rapports supplémentaires ont noté que la plateforme peut aider les attaquants à accéder à Outlook, SharePoint et OneDrive après le vol de jetons.

Pourquoi c'est important : les kits de phishing modernes ne se limitent plus à de simples pages de collecte d'identifiants. Ce sont des plateformes opérationnelles pour la persistance, le tri des emails, le vol de données dans le cloud et la fraude au président (BEC). Le phishing via code de dispositif est particulièrement dangereux car les victimes s'authentifient via l'infrastructure légitime de Microsoft et peuvent ainsi contourner les avertissements habituels de phishing.

Le changement important est l'automatisation après connexion. Une fois qu'un kit dispose d'un jeton, il peut inspecter les boîtes aux lettres, rechercher des conversations financières, créer des règles de transfert, télécharger des fichiers et préserver l'accès. Cela réduit le temps entre l'erreur d'un utilisateur et l'impact sur l'entreprise. Les défenseurs devraient traiter les autorisations OAuth suspectes et l'activité des codes d'appareils avec la même urgence qu'une compromission confirmée de mot de passe.

Actions pour la semaine à venir : éduquer les utilisateurs sur le phishing par code de périphérique, restreindre le flux de code de périphérique autant que possible, surveiller l'activité PRT et les schémas OAuth suspects, et alerter sur les nouvelles règles de boîte de réception, les téléchargements inhabituels sur SharePoint et l'accès anormal à OneDrive.

6. BlueHammer a rappelé aux équipes que l'élévation de privilèges locale reste un vecteur de ransomware

CISA a confirmé que des groupes de ransomware exploitent BlueHammer, une faille d'escalade de privilèges de Microsoft Defender suivie sous le nom CVE-2026-33825. Des rapports publics ont indiqué que le code d'exploitation proof-of-concept avait fuité plus tôt en 2026 et qu'une exploitation réussie pourrait donner aux attaquants locaux l'accès à des informations sensibles des comptes locaux ainsi qu'un chemin vers les privilèges SYSTEM.

Pourquoi c'est important : les chaînes de ransomware commencent souvent par une seule prise de pied, puis dépendent de l'escalade de privilèges locale pour désactiver les outils, extraire les identifiants et se déplacer latéralement. Les vulnérabilités exposées à Internet attirent l'attention, mais les bogues d'escalade locale transforment un accès initial en compromission totale.

Les bugs d'escalade de privilèges locaux sont faciles à sous-estimer car ils nécessitent généralement qu'un attaquant ait déjà un certain accès. Dans les incidents réels, cette condition est souvent déjà remplie par le biais de phishing, de credentials VPN volés, de RDP exposé ou de logiciels malveillants. Une fois à l'intérieur, la capacité de passer d'un utilisateur standard à SYSTEM peut décider si l'attaquant est contenu ou peut désactiver les défenses et s'étendre.

Action de la semaine à venir : prioriser la mise à jour des points de terminaison et des serveurs où Defender est déployé, surveiller les accès suspects aux SAM/matériels d'identification, et vérifier la protection contre la falsification de l'EDR ainsi que les contrôles de privilège minimum.

7. La file des correctifs de sécurité de l'entreprise s'est rapidement remplie

Plusieurs des histoires de sécurité les plus pratiques de cette semaine n'étaient pas spectaculaires, mais elles sont exactement le genre de problèmes qui se transforment en incidents lorsqu'ils restent non résolus.

Le schéma vérifié est clair même sans considérer chaque CVE supposé comme prêt à être publié : les ajouts KEV de la CISA, l'exposition des points de terminaison Microsoft, le risque lié aux identifiants des appareils en périphérie, les avis de Cisco, les alertes de sécurité d'Oracle, les mises à jour prioritaires d'Adobe et les abus d'identité dans le cloud se disputent tous la même capacité de remédiation.

Pourquoi c'est important : c'est l'histoire de la semaine en matière de sécurité opérationnelle. Les équipes font face à une pression simultanée sur les systèmes de collaboration, les plateformes de communication, les systèmes ERP/de paiement, les plateformes d'applications web, les points de terminaison Windows et les identifiants périphériques. Le vrai risque n'est pas un seul CVE. C'est l'échec de la file d'attente.

Lorsque trop de correctifs urgents arrivent en même temps, le mode de défaillance est la dérive de la priorisation. Les équipes corrigent d'abord les systèmes les plus faciles, laissent exposées les plateformes commerciales les plus complexes, ou supposent que les contrôles compensatoires sont plus efficaces qu'ils ne le sont réellement. Un processus de correctif utile devrait identifier quels actifs sont exposés à Internet, lesquels contiennent des données sensibles, lesquels ont des vulnérabilités connues, et lesquels n'ont aucune couverture de surveillance en cas de compromission.

Action de la semaine à venir : créer une voie d'urgence de 72 heures pour les systèmes de collaboration accessibles depuis Internet, les plateformes de communication, les systèmes ERP/paiement, les plateformes d'applications web, les appliances VPN/firewall et les correctifs d'escalade des privilèges des postes. Lorsque le déploiement des correctifs est retardé, supprimer l'exposition publique, désactiver les services vulnérables, restreindre l'accès et rechercher toute exploitation avant de déclarer le problème résolu.

8. Les outils des chercheurs sont restés à l'intérieur de la surface d'attaque

Les dépôts de preuve de concept armés et les dépendances empoisonnées restent un risque concret pour les chercheurs en cybersécurité. Le schéma de livraison notable est familier : la charge utile malveillante n'a pas besoin d'être intégrée directement dans le fichier d'exploitation si elle peut arriver via une étape d'installation, un script de configuration ou une dépendance de package.

Pourquoi c'est important : les chercheurs en sécurité, les équipes rouges, les chasseurs de primes aux bugs et les défenseurs clonent régulièrement des PoC lors de l'analyse urgente de vulnérabilités. Les attaquants connaissent ce flux de travail et abusent de la confiance créée par les dépôts publics d'exploits. Un PoC malveillant peut compromettre exactement les machines utilisées pour enquêter sur de nouvelles menaces.

L'angle des dépendances est particulièrement important. Un dépôt peut sembler propre à première vue alors que la charge réelle arrive via une étape d'installation, un script de configuration ou une dépendance de paquet. Cela rend la vitesse normale d'un chercheur dangereuse pendant les fenêtres de vulnérabilité à haute pression. Le modèle le plus sûr est de considérer chaque PoC public comme non fiable jusqu'à ce qu'il ait été examiné et exécuté dans un environnement isolé.

Action de la semaine à venir : exécuter les PoC inconnus uniquement dans des sandbox jetables, verrouiller et inspecter les dépendances, bloquer l'installation de paquets non fiables sur les postes de travail des analystes, et considérer les environnements de recherche d'exploits comme des actifs sensibles.

Les attaques de type ClickFix ont forcé les navigateurs et les fournisseurs à ajouter des protections directes

ClickFix et ConsentFix sont restés visibles cette semaine parce qu'ils exploitent le comportement normal des utilisateurs plutôt qu'une faille logicielle traditionnelle. Huntress a décrit ConsentFix comme un schéma d'abus OAuth de Microsoft 365 où les utilisateurs sont incités à glisser un lien de rappel localhost dans le navigateur, cédant ainsi des jetons de session sans taper leurs identifiants dans un faux formulaire. Opera a également introduit Paste Protect pour bloquer les commandes dangereuses du presse-papiers avant qu'elles ne soient copiées, suivant une réflexion défensive similaire à celle d'Apple autour des collages risqués dans le Terminal.

Pourquoi c'est important : les défenseurs font face à des attaques qui se situent entre la sensibilisation à la sécurité, l'expérience utilisateur du navigateur, le contrôle des terminaux et la surveillance de l'identité. Ces attaques n'ont pas besoin de logiciels malveillants dès la première étape. Elles nécessitent une incitation convaincante et un utilisateur formé à suivre rapidement les instructions du flux de travail.

Les campagnes de type ClickFix fonctionnent parce qu'elles imitent le dépannage. Elles demandent à l'utilisateur de copier une commande, de coller quelque chose dans un terminal, d'approuver une invite de consentement ou de déplacer un lien d'une manière qui donne l'impression de résoudre un problème de navigateur. Cela signifie que la formation traditionnelle au phishing est incomplète si elle se contente d'apprendre aux gens à repérer les fausses pages de connexion. Le nouveau signe d'avertissement est lorsqu'on demande à quelqu'un d'effectuer une action technique qui contourne les protections normales de l'interface utilisateur.

Action pour la semaine à venir : détecter l'exécution suspecte de PowerShell et de shell lancée depuis les navigateurs, alerter en cas d'activité inhabituelle de consentement OAuth/session, et ajouter des protections au niveau du navigateur lorsque disponible. La formation des utilisateurs devrait mentionner spécifiquement les attaques « copier cette commande », « appuyer sur ces touches » et « faire glisser ce lien ».

02Logiciels et technologies

1. Les contrôles du bot Microsoft Teams sont devenus un signal utile de gouvernance d'entreprise

Microsoft a introduit une politique d'administration de Teams qui permet aux organisations de bloquer les bots tiers de rejoindre les réunions sans approbation. La fonctionnalité vise à la fois les applications malveillantes et les bots externes utilisés pour la prise de notes, la transcription et l'automatisation.

Pourquoi c'est important : les réunions contiennent de plus en plus de discussions sensibles sur les affaires, le juridique, les produits et la sécurité. Les assistants de prise de notes par IA et les bots tiers peuvent être utiles, mais ils posent également des problèmes de gouvernance des données et de consentement. Microsoft reconnaît que les participants non humains aux réunions ont besoin de contrôles politiques.

Ceci est important car les données des réunions sont devenues un nouveau réservoir de connaissances. Les transcriptions, résumés, enregistrements et points d'action peuvent révéler la stratégie, les problèmes des clients, les informations d'identification discutées accidentellement, les positions juridiques ou les décisions de réponse aux incidents. Un bot qui rejoint une réunion n'est pas seulement un autre participant ; il peut devenir un processeur et un distributeur de contexte commercial sensible.

Action pour la semaine à venir : définir quels bots sont approuvés, établir des politiques de refus par défaut pour les groupes sensibles et rendre les organisateurs de réunions responsables de l'approbation des participants non humains.

2. Apple et les fournisseurs de logiciels s'adaptent à la découverte de vulnérabilités assistée par l'IA plus rapide

Apple aurait commencé à publier des mises à jour de sécurité critiques plus tôt au lieu de regrouper toutes les corrections dans de plus grandes mises à jour planifiées du système d'exploitation. Les articles de cette semaine ont lié ce changement à l'IA réduisant le temps entre la découverte de vulnérabilités et le développement d'exploits.

Pourquoi c'est important : un rythme de correctifs plus rapide devient normal. L'IA n'aide pas seulement les attaquants ; elle augmente également la vitesse à laquelle les défenseurs et les chercheurs trouvent des bogues. La charge opérationnelle se déplace vers l'automatisation des mises à jour, les tests de compatibilité et la hiérarchisation des correctifs.

L'effet pratique est que les organisations doivent cesser de considérer les mises à jour d'urgence comme des perturbations rares. Les navigateurs, les appareils mobiles, les agents de point de terminaison et les systèmes d'exploitation peuvent tous nécessiter des voies de publication plus rapides lorsque le risque d'exploitation augmente. Les équipes qui gèrent cela le mieux disposeront de cycles de test préapprouvés, de plans de retour en arrière et d'une responsabilité claire pour les mises à jour urgentes.

Action pour la semaine à venir : assurez-vous que les mises à jour d'Apple, du navigateur, du mobile et des points de terminaison peuvent être déployées de manière exceptionnelle. Les équipes de sécurité doivent traiter les correctifs d'urgence comme des opérations normales, et non comme des exceptions.

3. Kali Linux 2026.2 a actualisé la boîte à outils du défenseur et du testeur

Kali Linux 2026.2 est livré avec neuf nouveaux outils, des mises à jour de NetHunter, des améliorations des scripts d'assistance, des mises à jour de l'environnement de bureau, des changements de démarrage de machine virtuelle et une mise à jour du noyau vers 6.19, avec la version 7.0 disponible dans kali-experimental.

Pourquoi c'est important : les mises à jour des outils sont importantes parce que les flux de travail des attaquants et des défenseurs évoluent autour de ce qui est facile à utiliser. Les équipes de défense devraient prêter attention aux sorties des outils offensifs car elles préfigurent souvent ce qui deviendra courant dans les tests internes, les exercices de red team et les techniques utilisées dans le monde réel.

Les versions de Kali sont des signaux utiles pour les défenseurs car elles regroupent des techniques en flux de travail plus faciles. Un outil qui était auparavant de niche ou difficile à configurer peut devenir plus courant une fois qu'il est intégré dans une distribution populaire. Les équipes de défense n'ont pas besoin de paniquer à propos de chaque nouvel outil, mais elles devraient savoir lesquels se chevauchent avec leur environnement et leurs lacunes en matière de détection.

Action pour la semaine à venir : mettre à jour les images de laboratoire, vérifier la détection des outils nouvellement ajoutés lorsque cela est pertinent, et utiliser la version comme un déclencheur pour actualiser les environnements de test internes.

L'adoption du codage par l'IA a continué de s'accélérer, mais la stratégie de déploiement compte

Business Insider a rapporté que GitHub a connu son meilleur mois de tous les temps après avoir changé sa façon de facturer Copilot, reflétant une croissance continue de l'utilisation des outils de codage basés sur l'IA. Par ailleurs, un document du 1er juillet étudiant le déploiement par Microsoft des agents de codage IA en ligne de commande a révélé que l'adoption se propageait via les réseaux sociaux, que la fidélisation était plus corrélée à l'activité de codage qu'aux données démographiques, et que les adopteurs fusionnaient environ 24 % de demandes de tirage de plus que prévu.

Pourquoi c'est important : les outils de codage basés sur l'IA passent d'expérimentations individuelles de productivité à des décisions d'entreprise concernant les coûts, la gouvernance et la fiabilité. La question n'est plus de savoir si les développeurs vont les essayer. Il s'agit de savoir comment les équipes gèrent la qualité, la révision de la sécurité, la consommation de jetons, les pannes et la propriété du code.

L'histoire de l'adoption ne concerne plus seulement la vitesse. La programmation assistée par IA change les habitudes de révision, l'intégration, le choix des dépendances, la couverture des tests et la forme des demandes de tirage. Un déploiement utile devrait définir où les agents peuvent opérer, ce qu'ils peuvent modifier, comment le code généré est révisé et comment les équipes empêchent les secrets ou le contexte propriétaire de fuir dans des outils qui n'ont pas été approuvés pour ces données.

Action pour la semaine à venir : définir les outils de codage IA approuvés, exiger une révision du code pour les modifications générées par l'agent, suivre le coût des tokens par équipe et ajouter des contrôles de sécurité pour les pull requests rédigées par l'IA.

De quoi les gens parlaient vraiment

Le thème le plus bruyant n'était ni un fournisseur ni une vulnérabilité. C'était la vitesse. Les attaques contre l'identité sont plus rapides, l'infrastructure de proxy résidentiel est plus difficile à bloquer, les kits de phishing sont plus complets, les navigateurs IA sont plus privilégiés et les cycles de correctifs se compressent. La semaine à venir devrait être consacrée à la réduction des suppositions :

  • Ne supposez pas que la MFA couvre tous les chemins d'authentification.
  • Ne supposez pas qu'une IP résidentielle signifie un trafic fiable.
  • Ne supposez pas qu'un navigateur IA comprend la différence entre un jeu et un véritable dépôt interne.
  • Ne supposez pas que le patching des appareils en périphérie résout le problème des identifiants volés.
  • Ne supposez pas qu'une seule fenêtre de correctifs peut gérer simultanément la pression sur l'identité, les points de terminaison, la collaboration, l'ERP, la plateforme web et les appareils en périphérie.
  • Ne supposez pas que les dépôts d'exploits publics sont sûrs simplement parce qu'ils sont utiles.
  • Ne supposez pas que les assureurs, les clients ou les conseils jugeront la sécurité uniquement selon les contrôles théoriques ; la rapidité de réponse devient une partie de la discussion sur le risque.
  • Ne supposez pas que les bots de réunion sont inoffensifs.
  • Ne supposez pas que les fenêtres de correctifs mensuelles sont encore suffisantes.

Liste de contrôle des priorités pour la semaine à venir

  1. Auditer la couverture de l'accès conditionnel Microsoft 365, en particulier ROPC, le flux de code de l'appareil, les exceptions de localisation de confiance et les politiques en mode rapport uniquement.
  2. Examiner les détections de connexion pour le comportement des proxys résidentiels distribués et le bourrage de mots de passe lent et progressif.
  3. Appliquer des correctifs ou isoler les systèmes de collaboration accessibles depuis Internet, les plateformes de communication, les systèmes ERP/de paiement, les plateformes d'applications web, les appliances VPN/pare-feu et l'exposition Windows Defender.
  4. Faire tourner les identifiants et invalider les sessions après toute compromission d'un appareil périphérique ou d'une appliance.
  5. Exécuter le code d'exploitation public uniquement dans des sandboxes jetables et examiner les dépendances avant exécution.
  6. Limiter l'accès des navigateurs IA et des plugins IA aux systèmes internes authentifiés.
  7. Ajouter des détections dans le navigateur et sur les endpoints pour ClickFix, ConsentFix, l'utilisation suspecte du presse-papiers et l'exécution de shell depuis les navigateurs.
  8. Examiner la politique des bots Teams et les règles de gouvernance des données des réunions.
  9. Mettre à jour les processus de correctifs pour Apple, Windows, les navigateurs et les endpoints pour des publications d'urgence plus fréquentes.
  10. Actualiser la politique IA pour les développeurs : outils approuvés, attentes concernant la revue du code, gestion des secrets et suivi des coûts.
  11. Suivre le temps moyen pour détecter, contenir et récupérer comme indicateurs au niveau du conseil d'administration, car les assureurs et les clients accordent de plus en plus d'importance à la rapidité de la réponse.
  12. Surveiller les mouvements des gouvernements et des laboratoires d'IA concernant l'accès aux modèles de pointe, car la disponibilité des modèles pourrait devenir une dépendance opérationnelle.

Sources

Sources primaires, gouvernementales, fournisseurs et de recherche :

Rapports et analyses :