Actualités internationales
FortiBleed : Des dizaines de milliers de pares-feux Fortinet compromis via d'anciens condensats de mots de passe cassés hors ligne, identifiants revendus comme accès VPN.
Ghost-Sender : Une erreur de configuration Exchange Online permet d'usurper n'importe quel expéditeur en contournant SPF, DKIM et DMARC, sans alerte Microsoft.
Oracle PeopleSoft : Faille critique zero-day (CVE-2026-35273) exploitée par ShinyHunters avant correctif, avec vol de données visant l'enseignement supérieur.
Actualités suisses
RUAG : Le groupe fédéral a payé une rançon à Akira après l'attaque de sa filiale américaine, contre la recommandation de l'OFCS.
Fausses amendes de parking : Vague de « quishing » dans l'Ouest lausannois : faux documents papier avec QR codes renvoyant vers des sites de paiement frauduleux.
Anti-spoofing téléphonique : Dès juillet 2026, le blocage des appels usurpant des numéros suisses est étendu aux numéros mobiles par les opérateurs.
Cyberrésilience OFCS : Test pilote en Argovie d'un outil d'autoévaluation ; lacunes récurrentes en cartographie des dépendances, plans d'urgence et gestion des fournisseurs.
ClearFake / ClickFix : Un site WordPress vaudois compromis incitait les visiteurs à exécuter eux-mêmes une commande malveillante via une fausse vérification.
Phishing du mois
Campagne PureLogs : Fausses factures en allemand menant à un script qui installe un infostealer furtif volant identifiants, cookies et portefeuilles crypto.
Fausse page de connexion : Une page unique (account.compliance.vu) adapte son apparence à chaque victime et pré-remplit l'identifiant pour voler des mots de passe.
Recommandations du canton de Vaud:
Activer l'authentification multifacteur : Une MFA résistante à l'hameçonnage limite l'impact des identifiants dérobés (FortiBleed, PureLogs, fausse page de connexion).
Réduire l'exposition des interfaces d'administration : Ne jamais exposer à Internet public les interfaces de gestion (Fortinet, PeopleSoft, composants d'administration).
Appliquer rapidement les correctifs et vérifier leur effet : Patcher vite et contrôler que la correction est effective (PeopleSoft, vulnérabilités du mois, rehachage PBKDF2 Fortinet).
Surveiller les journaux et détecter les comportements suspects : Rechercher exports de configuration, exécutions PowerShell anormales et signes de compromission (FortiBleed, PeopleSoft, PureLogs).
Ne jamais exécuter de commande ou script non sollicité : Aucune vérification légitime ne demande d'exécuter une commande ou un fichier reçu (ClickFix, PureLogs).
Vérifier l'authenticité avant de payer ou saisir des données : Contrôler URL et QR codes, rappeler l'institution via son numéro officiel (fausses amendes, spoofing, fausse page de connexion).
Pour en savoir plus, consultez le rapport complet disponible via ce lien.
