Clop : Vol 40 entreprises 🔓, SAP Commerce Cloud : Faille critique 🚨, DGFiP : 678k données volées 🇫🇷
Bonjour et bienvenue dans l'édition du mercredi 19 août !
A la une aujourd'hui:
- Piratage des impôts français : près de 700 000 contribuables exposés
- Faille critique dans SAP Commerce Cloud permettant l'exécution de code arbitraire
- Microsoft abandonne l'authentification SMS et vocale au profit des Passkeys
- Clop revendique le vol de données auprès de plus de 40 entreprises
- ShieldBreak : Une faille 0-day dans Windows Defender permet de contourner le correctif Microsoft
Piratage des impôts français : près de 700 000 contribuables exposés
Points Clés :
- Un pirate informatique a accédé au système d'information fiscal français par usurpation d'identité d'un agent
- 678 437 lignes de données fiscales ont été extraites, incluant des informations personnelles et financières sensibles
- L'attaque s'inscrit dans une vague massive de fuites de données touchant les administrations françaises en 2026
Description :
Un hacker connu sous le pseudonyme ZeroBytes a pénétré le système d'information de la Direction Générale des Finances Publiques (DGFiP) en usurpant l'identité d'un agent. Utilisant une méthode furtive via VPN, il a extrait les données fiscales de près de 700 000 usagers, incluant revenus, taux d'imposition et informations personnelles. Les données ont ensuite été mises en vente sur des forums cybercriminels pour plusieurs milliers d'euros.
Pourquoi c'est important :
Cette fuite majeure expose des centaines de milliers de contribuables français à des risques d'usurpation d'identité et d'arnaques ciblées, particulièrement les foyers aisés spécifiquement triés par le pirate. L'incident souligne les vulnérabilités persistantes des infrastructures numériques de l'État français, d'autant plus préoccupantes que le gouvernement pousse simultanément pour la mise en place d'une identité numérique nationale.
Faille critique dans SAP Commerce Cloud permettant l'exécution de code arbitraire
Points Clés :
- Une vulnérabilité critique (CVE-2026-58231) avec un score CVSS de 10.0 a été découverte dans SAP Commerce Cloud
- La faille permet à un attaquant non authentifié d'exécuter du code arbitraire via des contrôles d'autorisation insuffisants
- SAP a également corrigé trois autres vulnérabilités critiques dans sa mise à jour d'août 2026
Description :
SAP a publié des correctifs pour une faille de sécurité critique dans Commerce Cloud (Data Hub Adapter) qui pourrait permettre l'exécution de code arbitraire. La vulnérabilité CVE-2026-58231 (CVSS 10.0), est caractérisée par des contrôles d'autorisation et une validation des entrées insuffisants, permettant à un attaquant non authentifié d'exploiter un client d'authentification par défaut.
Pourquoi c'est important :
Cette vulnérabilité représente une menace sérieuse pour les entreprises utilisant SAP Commerce Cloud, car elle permet potentiellement à des attaquants de compromettre entièrement les systèmes sans nécessiter d'authentification. L'impact sur la confidentialité, l'intégrité et la disponibilité des applications est considérable. Les organisations doivent appliquer rapidement les correctifs ou mettre en œuvre les mesures d'atténuation recommandées pour protéger leurs infrastructures critiques.
Microsoft abandonne l'authentification SMS et vocale au profit des Passkeys
Points Clés :
- Microsoft remplacera l'authentification MFA par SMS et voix par des passkeys à partir du 1er septembre 2026
- Cette décision répond à la montée des campagnes de phishing assistées par IA atteignant des taux de clics de 54%
- Les passkeys utilisent la cryptographie à clé publique, les rendant résistants au phishing contrairement aux codes SMS
Description :
Microsoft retire progressivement l'authentification multifacteur par SMS et voix dans Entra ID, jugée vulnérable au phishing, pour la remplacer par des passkeys comme méthode de connexion par défaut. Le déploiement débutera le 1er septembre 2026, avec une fin complète de l'authentification native par SMS/voix prévue pour février 2027. Les organisations ayant des besoins réglementaires pourront contracter avec des opérateurs de télécommunications approuvés.
Pourquoi c'est important :
Cette transition représente un changement fondamental dans la sécurité d'authentification face à l'évolution des menaces. Les attaques de phishing assistées par IA sont devenues significativement plus efficaces, avec des taux de réussite quadruplés par rapport aux méthodes traditionnelles. Les passkeys éliminent les vulnérabilités liées aux codes partagés, rendant l'interception impossible même pour des attaquants sophistiqués, tout en répondant aux nouvelles exigences réglementaires comme NIS2 dans l'UE.
Clop revendique le vol de données auprès de plus de 40 entreprises
Points Clés :
- Le groupe d'extorsion Clop affirme avoir volé des données de grandes entreprises comme Shell et General Electric
- L'attaque pourrait être liée à une vulnérabilité dans le logiciel PTC Windchill (CVE-2026-12569, CVSS 9.8)
- Les données volées comprennent des fichiers CAD, des bases de données et des sauvegardes
Description :
Lle groupe d'extorsion russophone Clop a revendiqué le vol de données auprès de plus de 40 entreprises, dont Shell et General Electric. Bien que le mode d'attaque n'ait pas été précisé, il pourrait être lié à une vulnérabilité dans le logiciel de gestion du cycle de vie des produits PTC Windchill. Plusieurs victimes, dont Philips, Fiserv et ToastTab, ont confirmé des intrusions mais affirment qu'aucune donnée client sensible n'a été compromise.
Pourquoi c'est important :
Cette attaque illustre la stratégie sophistiquée de Clop qui cible les vulnérabilités dans des logiciels largement utilisés pour maximiser l'impact de ses opérations. L'incident souligne les risques croissants liés à la chaîne d'approvisionnement logicielle et l'importance de corriger rapidement les vulnérabilités. Pour les entreprises, cela rappelle la nécessité de surveiller attentivement les accès tiers et d'évaluer régulièrement la sécurité des solutions cloud utilisées pour les opérations critiques.
ShieldBreak : Une faille 0-day dans Windows Defender permet de contourner le correctif Microsoft
Points Clés :
- ShieldBreak exploite une vulnérabilité dans Windows Defender permettant d'obtenir des privilèges SYSTEM
- Cette faille contourne le correctif de Microsoft pour la vulnérabilité RoguePlanet (CVE-2026-50656, CVSS 7.8)
- L'exploit fonctionne avec un taux de réussite de 100% sur Windows 11 25H2 et Windows Server 2025
Description :
Le chercheur en sécurité Nightmare-Eclipse a publié un nouvel exploit d'élévation de privilèges Windows nommé ShieldBreak. Cette vulnérabilité 0-day contourne le correctif de juillet 2026 pour la faille RoguePlanet dans Windows Defender. L'exploit utilise une chaîne d'attaque différente qui enregistre un fournisseur cloud malveillant et manipule le système de fichiers CLFS pour interférer avec le processus d'analyse de Defender, permettant l'exécution de code avec des privilèges SYSTEM.
Pourquoi c'est important :
Cette vulnérabilité représente un risque majeur car elle démontre que le correctif initial de Microsoft était incomplet, laissant une faille exploitable. Avec un taux de réussite de 100%, cet exploit fiable pourrait amplifier considérablement l'impact des infections par malware et des activités post-exploitation sur les systèmes d'entreprise. Les organisations ne peuvent pas se fier uniquement au déploiement de la mise à jour de juillet du Malware Protection Engine et doivent mettre en place une surveillance accrue jusqu'à ce que Microsoft publie un correctif complet.
Avant de partir, j'ai 2 (petits) services à te demander :
- Réponds à ce mail avec ton avis/ressenti sur cette édition. C'est toujours un plaisir de pouvoir échanger avec toi sur ces sujets, je réponds à tout le monde ! Tu peux aussi donner ton avis en cliquant sur les boutons ci-dessous.
- Si tu as trouvé cette newsletter utile, partage-la à tes proches. C'est ce qui m'aide le plus à la faire grandir.
Bon mercredi à toi !