Failles iCloud, un bloqueur de pubs espionne les échanges IA

Failles iCloud, un bloqueur de pubs espionne les échanges IA

Au menu de ce tour d'horizon hebdomadaire : un rapport de Microsoft sur les menaces qui fait état d'une forte hausse de l'hameçonnage, deux failles iCloud permettant à des attaquants d'envoyer de faux e-mails très crédibles, et un bloqueur de publicités populaire pour Chrome qui collecte discrètement les conversations de ses utilisateurs avec l'IA. On y trouve aussi un groupe d'espionnage chinois qui cible des spécialistes des politiques de l'IA, une salve d'avis de sécurité chez Kiteworks et une faille d'exposition de données dans Cloudflare Containers.

Microsoft : l'hameçonnage triple, les délais d'exploitation se réduisent

Le Digital Defense Report 2026 de Microsoft couvre la période de juillet 2025 à juin 2026. Selon le rapport, l'IA a ramené le délai médian entre la découverte d'une vulnérabilité et son exploitation à bien moins de 24 heures. L'éditeur s'attend à un nombre record d'environ 72 000 CVE cette année.

Dans les dossiers traités par les équipes de réponse à incident de Microsoft, la part de l'hameçonnage parmi les vecteurs d'accès initial est passée de 7 % à 23 %. L'hameçonnage vocal via Teams a bondi de 502 %, et les déclenchements de rançongiciels contre des entreprises ont augmenté de près de 16 %. Les administrations publiques sont le secteur le plus touché, avec 27 % de l'activité observée.

Des failles iCloud permettaient d'usurper des e-mails authentifiés

Timo Longin, chercheur chez SEC Consult, a révélé deux vulnérabilités iCloud qui permettaient à des attaquants d'envoyer des e-mails depuis n'importe quelle adresse icloud.com. Les messages falsifiés passaient les contrôles SPF, DKIM et DMARC, les mécanismes standard qu'utilisent les serveurs de messagerie pour vérifier qu'un expéditeur est authentique.

Les deux bugs venaient du fait que deux composants de la chaîne d'envoi d'Apple analysaient les messages de manière différente. Ce décalage permettait à un en-tête From falsifié de passer la vérification de l'expéditeur. Longin a signalé le problème pour la première fois en mai 2024. Le premier correctif d'Apple était incomplet, et la faille n'a été entièrement corrigée qu'en décembre 2025. Apple a versé une prime de 15 000 dollars.

Un bloqueur de pubs doté d'un interpréteur caché collecte les conversations IA

Des chercheurs de Bay Area Labs se sont penchés sur Poper Blocker, un bloqueur de publicités mis en avant sur le Chrome Web Store et utilisé par plus de 2 millions de personnes. Une fois que les utilisateurs ont fini par accepter, à force de sollicitations, le partage de leurs données, l'extension collecte l'intégralité de leur historique de navigation ainsi que leurs conversations avec ChatGPT, Claude, Gemini et le mode IA de Google.

La logique de collecte n'est pas livrée avec l'extension elle-même. Elle est téléchargée depuis le serveur de l'éditeur, puis exécutée par un interpréteur maison intégré à l'extension. L'opérateur peut donc modifier les données collectées, et leur destination, sans publier de mise à jour.

Des espions chinois se font passer pour des figures des politiques de l'IA

Proofpoint a décrit TA419, un nouveau groupe d'espionnage aligné sur la Chine qui a ciblé par hameçonnage des experts des politiques de l'IA au sein de think tanks, d'universités et de cabinets d'avocats américains. En juillet 2026, le groupe a usurpé l'identité de Lynne Edwards Parker, ancienne Principal Deputy Director du White House Office of Science and Technology Policy (OSTP), et de l'économiste Heidi Crebo-Rediker. L'appât : une invitation à rejoindre un comité consultatif sur l'IA.

Les cibles qui répondaient au premier message, anodin, étaient redirigées vers une fausse page OneDrive. Celle-ci faisait transiter la connexion Microsoft 365 par un proxy de type adversary-in-the-middle (AitM), qui récupérait les cookies de session même lorsque l'authentification multifacteur était activée. TA419 s'était déjà fait passer pour un employé d'Anthropic en février 2026.

Kiteworks publie plus de 100 avis de sécurité

Le 30 septembre, Kiteworks a publié plus de 100 avis de sécurité concernant sa plateforme Core, Email Protection Gateway, Secure Data Forms et MFT Server. Une douzaine sont jugés critiques. La plupart concernent Email Protection Gateway et peuvent mener à une prise de contrôle de compte, à l'exécution de code ou à l'accès à des ressources du réseau interne. Plusieurs dizaines d'autres sont classés de gravité élevée. Divulgation d'informations et exécution de code arbitraire sont les types de failles les plus fréquents, suivis de l'élévation de privilèges. Cette publication intervient peu après que l'éditeur a levé sa recommandation d'arrêt liée à une autre faille critique.

L'agent IA de GitHub débusque des bugs dans des applis Android

GitHub Security Lab indique que des taskflows dédiés à Android, conçus pour son agent de sécurité IA open source, ont permis de découvrir 24 vulnérabilités dans des applications Android. Une faille d'OsmAnd permettait à n'importe quelle application installée, même dépourvue d'autorisations, de modifier en silence les réglages de l'appli de navigation pour faire fuiter la position et les itinéraires de l'utilisateur. Deux bugs de l'application Wikipedia pouvaient être enchaînés pour prendre le contrôle d'un compte via un deeplink malveillant. Les chercheurs précisent que l'IA a souvent mal évalué la gravité et signalé des problèmes irréalistes : une vérification humaine reste donc nécessaire.

Cloudflare Containers laissait fuiter des données résiduelles

Cloudflare a corrigé une faille dans Containers, ainsi que dans Sandboxes, qui repose dessus. Oren Yomtov, chercheur chez Accomplish, a découvert qu'un client Workers Paid pouvait récupérer des données résiduelles provenant de blocs de disque utilisés par les conteneurs d'autres clients sur le même hôte, car les blocs nouvellement alloués n'étaient pas remis à zéro. Les chercheurs ont trouvé des restes, notamment des arborescences de répertoires, des pages de bases de données et des bases SQLite complètes, sur 18 des 24 placements. Ils ne pouvaient pas cibler une victime précise. Cloudflare n'a relevé aucune trace d'exploitation malveillante.

Des militaires américains condamnés pour une fraude au faux virement

Chijioke Timothy Odimegwu et Harafat Mogaji, deux hommes du Delaware qui servaient dans l'US Air Force au moment des faits, ont été condamnés respectivement à 111 et 78 mois de prison. Pendant près de deux ans, eux et leurs complices ont dérobé par hameçonnage les identifiants de messagerie d'employés et utilisé des e-mails usurpés pour détourner des paiements d'entreprises, dans le cadre d'une escroquerie par compromission de messagerie professionnelle. Ils ont détourné plus de 1,68 million de dollars au détriment d'une victime de l'Iowa et plus de 720 000 dollars à une victime de l'Ohio, et ont été condamnés à verser au total 1,36 million de dollars de dédommagement.

Pourquoi c'est important

Plusieurs informations de la semaine ont un point commun : les contrôles d'identité et de confiance sont contournés plutôt que cassés. Les failles iCloud produisaient des e-mails usurpés qui passaient tous les contrôles d'authentification standard. Le proxy AitM de TA419 récupérait les cookies de session malgré la MFA. Les chiffres de Microsoft sur l'hameçonnage et le vishing via Teams laissent penser que cette approche rapporte aux attaquants.

L'affaire Poper Blocker met en lumière un autre risque. Les conversations avec l'IA contiennent souvent des informations professionnelles sensibles, et les extensions de navigateur dont la logique est mise à jour à distance peuvent changer à tout moment ce qu'elles collectent. Les organisations ont tout intérêt à revoir la liste des extensions autorisées sur leurs navigateurs gérés.

Reste à voir si le chiffre de Microsoft, une exploitation en moins de 24 heures, se confirme dans les données d'autres éditeurs. Si c'est le cas, des cycles de correctifs qui se comptent en jours paraîtront de plus en plus en décalage avec la menace.