BULLETIN QUOTIDIEN
Les canaux nommés sous attaque : sécurisation de la communication interprocessus sous Windows
Le briefing d'aujourd'hui porte sur l'utilisation abusive des pilotes au démarrage, les identifiants AWS exposés, les attaques de la chaîne d'approvisionnement via npm, le phishing sur Microsoft Teams et la sécurité des canaux nommés sous Windows.
5 actualités3 min de lecture

Les équipes d'infrastructure cloud et les administrateurs système doivent commencer par auditer les identifiants API actifs et restreindre les autorisations de manipulation des pilotes locaux. Lorsque les composants intégrés et les dépôts de développeurs deviennent des vecteurs d'exécution, une défense en profondeur et des contrôles d'accès stricts sont essentiels.
Des centaines de clés AWS divulguées donnent un contrôle total sur les comptes d'entreprise
Plus de 9 300 clés d'accès AWS exposées publiquement entre août 2022 et août 2026 restent actives, permettant potentiellement un accès non contrôlé à des comptes cloud d'entreprise compromis.
14 paquets npm infectés par un cheval de Troie introduisent une porte dérobée Linux RedC2 4.0 avec un C2 assisté par IA
Des chercheurs en cybersécurité ont découvert un ensemble de paquets npm infectés par un cheval de Troie qui se font passer pour des utilitaires de calendrier et de séries fonctionnels, mais qui sont conçus pour déployer furtivement un implant Linux alimenté par l'intelligence artificielle (IA) baptisé RedC2 4.0.
Un nouveau logiciel malveillant SynkLoader a été diffusé dans une campagne d'hameçonnage sur Microsoft Teams.
Une nouvelle famille de logiciels malveillants, nommée SynkLoader, est diffusée via des campagnes d'hameçonnage ciblant Microsoft Teams. Ce logiciel malveillant dérobe les identifiants des victimes en affichant un faux écran de verrouillage.
- Pourquoi c'est important
- Les organisations utilisant Microsoft Teams sont la cible d'attaques de phishing conçues pour détourner les identifiants des utilisateurs grâce à de faux écrans de connexion convaincants.
Le pilote de Microsoft Defender peut être utilisé à mauvais escient pour supprimer les logiciels de sécurité au démarrage.
Check Point Research a démontré que le pilote légitime BTR.sys de Microsoft Defender peut être utilisé à mauvais escient pour exécuter des modifications arbitraires de fichiers et de registre au niveau du noyau sur les systèmes Windows de Windows 7 à Windows 11 25H2.
Les canaux nommés sous attaque : sécurisation de la communication interprocessus sous Windows
Les canaux nommés de Windows permettent une communication interprocessus rapide, mais des contrôles d'accès insuffisants peuvent exposer des services privilégiés à des processus non fiables. ThreatLocker met en avant la vérification des points de terminaison, l'autorisation des commandes, la validation des entrées et des privilèges à portée limitée pour sécuriser la communication via les canaux nommés.
- Pourquoi c'est important
- Les organisations qui utilisent la communication interprocessus Windows s'exposent à un risque d'élévation de privilèges locale si les canaux nommés ne disposent pas de mécanismes de contrôle d'accès appropriés.
Points clés
- Check Point Research a démontré comment le pilote BTR.sys signé de Microsoft Defender peut être détourné pour effectuer des opérations sur les fichiers au niveau du noyau.
- Plus de 9 300 clés d'accès AWS exposées, générées entre août 2022 et août 2026, restent actives et vulnérables à une utilisation abusive.
- Une nouvelle famille de logiciels malveillants nommée SynkLoader cible les utilisateurs de Microsoft Teams via le phishing afin de récupérer leurs identifiants grâce à de faux écrans de verrouillage.