Une semaine sous haute tension cyber
Ce 9 février 2026, le paysage de la cybersécurité est marqué par trois menaces critiques qui illustrent la sophistication croissante des attaques étatiques. Du zero-day Microsoft Office exploité par APT28 aux attaques sur VMware ESXi, en passant par la compromission de la chaîne d’approvisionnement de Notepad++, voici ce que les entreprises doivent savoir.
CVE-2026-21509 : zero-day Microsoft Office exploité par APT28
Le groupe russe APT28 (Fancy Bear) exploite activement une nouvelle vulnérabilité zero-day dans Microsoft Office, référencée CVE-2026-21509. Les campagnes de phishing ciblent des entités gouvernementales ukrainiennes et des administrations de l’Union européenne.
- Vecteur d’attaque : emails de phishing avec documents Office piégés
- Chaîne d’exploitation : utilisation de WebDAV et du framework Covenant pour la post-exploitation
- Impact : exécution de code à distance (RCE) sans interaction utilisateur
- Action requise : appliquer immédiatement les correctifs Microsoft
Source : Alerte X/Twitter
VMware ESXi : des zero-days exploités pour des attaques ransomware
Des hackers liés à la Chine exploitent des vulnérabilités zero-day non divulguées dans VMware ESXi pour s’échapper des machines virtuelles. Ces attaques permettent le déploiement de ransomware et le mouvement latéral dans les environnements d’entreprise.
- Technique : VM escape (évasion de machine virtuelle)
- Objectif : déploiement de ransomware et persistance
- Cibles : entreprises utilisant des serveurs ESXi non patchés
- Recommandation : scanner immédiatement vos environnements de virtualisation et surveiller les advisories VMware
Source : Alerte X/Twitter
Notepad++ : compromission de la chaîne d’approvisionnement par Violet Typhoon
L’acteur étatique chinois Violet Typhoon a détourné le mécanisme de mise à jour officiel de Notepad++ pour distribuer des malwares. Des milliers de développeurs et utilisateurs dans le monde sont potentiellement affectés.
- Méthode : hijacking du système de mise à jour officiel
- Impact : distribution de charges malveillantes via un canal de confiance
- Action immédiate : revenir à une version antérieure vérifiée et scanner vos systèmes
- Leçon : même les canaux de mise à jour de confiance peuvent être compromis
Source : Alerte X/Twitter
Autres alertes notables
- CISA KEV : ajout de CVE-2025-11953 (React Native CLI, injection de commandes OS) et CVE-2026-24423 (SmarterMail, authentification manquante) — BleepingComputer
- Ransomware : 58 attaques en 24h, dominées par Insomnia (17), Qilin (10) et Play (7), ciblant principalement le secteur santé aux États-Unis
- Signal : l’Allemagne alerte sur des campagnes de phishing ciblant des politiques et militaires via QR codes frauduleux — The Hacker News
- DKnife : nouveau toolkit Linux détournant le trafic routeur pour l’espionnage — BleepingComputer
- IA et sécurité : Microsoft lance un scanner de backdoors pour LLM, et Anthropic démontre que des agents IA peuvent exploiter autonomement des smart contracts
Comment se protéger
- Patcher immédiatement Microsoft Office, VMware ESXi et vérifier les mises à jour Notepad++
- Surveiller le catalogue KEV de CISA et prioriser les correctifs des vulnérabilités activement exploitées
- Auditer vos chaînes d’approvisionnement logicielles et vérifier l’intégrité des mises à jour
- Renforcer la segmentation réseau des environnements de virtualisation
- Former vos équipes aux nouvelles techniques de phishing, notamment via Signal et les outils de confiance
Sources
- BleepingComputer — CISA SmarterMail
- The Hacker News — Signal Phishing
- BleepingComputer — DKnife Toolkit
- SecurityWeek — Edge Devices
- X/Twitter threat intelligence feeds (cyb3rops, GossiTheDog, BleepinComputer, TheHackersNews)