Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusions dont l'objectif principal était de exfiltrez les courriels Organisations gouvernementales, forces de sécurité, centres de santé et institutions religieuses, en particulier en Asie du Sud-Est. La communication des agences combine les preuves techniques récupérées par les enquêtes avec les évaluations de l'infrastructure et des pratiques du groupe; le département du Trésor américain. Les États-Unis avaient déjà sanctionné la société en janvier 2025 et le Royaume-Uni l'avait sanctionné en décembre 2025. Integrity Technology Group a rejeté les accusations.
Faits confirmés: les agences décrivent les vecteurs et outils concrets utilisés par les acteurs: scans massifs de services exposés (ports 21, 22, 53, 80, 443, 1080) avec des utilitaires open-source tels que Nmap et mascan; utilisation d'un scanner appelé MicroScan (une application Python avec plus de 1300 scripts pour exploiter des vulnérabilités connues); techniques force / brute (impression de mots de passe) contre Microsoft 365 et comptes Exchange au moyen de l'outil EBurst; extraction des références et métadonnées de Active Directory Dync (ECP); et un outil Web pour collecter le logiciel identifié par l'utilisateur pour le 4.ct. De plus, le FBI relie les domaines utilisés par les attaquants, comme le service natcloud [.] com et dns.studiocloud [.] xyz, et affirme qu'il existe une application Web qui permet à des tiers d'accéder au contenu volé du courrier.

Limites et éléments incertains : l'alerte ne permet pas de quantifier le nombre d'organisations qui ont été exfiltrées ou de fixer des dates précises pour le moment où les vols ont eu lieu. Elle n'attribue pas non plus l'intrusion à des individus particuliers au sein de l'entreprise sanctionnée; elle parle en termes collectifs (« les acteurs de la menace ») et indique que le même ensemble de tactiques coïncide avec des groupes tracés par des entreprises privées dont les noms sont tels que Flax Typhoon ou Ethereal Panda, sans établir une équivalence d'identité complète. D'autre part, l'avertissement inclut des listes d'indicateurs (domaines, IP, hashes) couvrant des années - plusieurs CIO datent de 2016 - et recommande de les vérifier avant de les bloquer, car les dates de la "dernière observation" ne sont pas toujours les plus récentes du dossier public.
Techniquement, le modèle de fonctionnement est classique mais efficace: d'abord, Balayage automatisé pour localiser les services vulnérables (web, services de courrier et panneaux administratifs); puis, l'exploitation ou la falsification de pages pour capturer les identifiants (une charge utile XSS qui affiche les champs utilisateur / mot de passe et livre un ZIP avec un exécutable malveillant qui simule un processus légitime); les mouvements latéraux en volant les identifiants de domaine et en utilisant des identifiants valides pour accéder aux API de courrier; et l'exfiltration par des scripts qui compressent et téléchargent des boîtes aux lettres complètes aux serveurs contrôlés par les attaquants. Un élément notable est la préférence pour les outils qui utilisent des méthodes légitimes (EWS, API Microsoft Graphh, installateurs VPN légitimes) pour rendre la détection difficile.
Ce que cela signifie dans la pratique: pour les institutions concernées, l'exposition des boîtes aux lettres implique non seulement une perte de confidentialité - documents, dossiers médicaux, enquêtes de police - mais aussi la possibilité de suivi prolongé(pouvoirs réutilisables, délégations restantes ou demandes autorisées). Pour les personnes, la fuite de poste peut entraîner le vol d'identité, l'extorsion ou des engagements de sécurité opérationnelle. Au niveau stratégique, l'utilisation d'une entreprise ayant des activités commerciales qui, selon les agences, fournit des capacités aux services de l'État, pose des risques d'espionnage avec accès aux communications internes des acteurs publics et privés.
Recommandations opérationnelles et techniques - actions concrètes et prioritaires - : pour les gestionnaires de la sûreté et les responsables de la sécurité, les mesures doivent être immédiates et spécifiques.
1) Examiner et durcir l'accès au courrier et à l'API : activer MFA obligatoire pour tous les accès au webmail, à l'échange, aux panneaux de gestion et au VPN; vérifier et révoquer les autorisations d'application enregistrées dans Azure / Office 365 (rotation des secrets clients et suppression des applications non évaluées); surveiller l'accès EWS et les modèles de requête inhabituels par des adresses de compte ou IP.
2) Réduction du terrain et de la surface: appliquer des mises à jour aux produits identifiés par l'avertissement et par les fabricants (qui publient les correctifs et les mesures d'atténuation). Consultez le catalogue des vulnérabilités exploitées connues de la CISA pour prioriser les correctifs : https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog. Désactiver les services et ports inutiles (par exemple interfaces de gestion à distance et services de fichiers) et restreindre l'accès aux services essentiels par des listes de contrôle d'accès d'entreprise fiables ou VPN.
3) Rechercher des signaux d'engagement spécifiques : examiner les journaux Web pour les charges utiles ou les rédactrices XSS qui montrent les faux formulaires; les événements d'audit et les privilèges de réplication d'Active Directory (comportements de DCSync); détecter les installations exécutables avec des noms de système (conhost.exe / dllhost.exe) en dehors des emplacements prévus; et vérifier les connexions sortantes aux domaines et aux PI énumérés dans les indicateurs publics fournis par les agences. Pour des références générales sur l'AMF et les contrôles, voir le guide de la CISA: https: / / www.cisa.gov / mfa.
4) Réponse aux soupçons d'intrusion : pour isoler les hôtes engagés, préserver les dossiers et les preuves, effectuer des recherches médico-légales afin de déterminer la portée (reconnaissances d'identité, comptes d'autorisation récemment accordés, applications avec accès délégué) et, seulement après une analyse et une médiation appropriées, supprimer les portes arrière et faire pivoter les mots de passe et les secrets. S'il y a des preuves de DCSync ou de certificat vol / Kerberos, considérez la rotation contrôlée des comptes de service critique (y compris krbtgt en AD) et la recombinaison des contrôleurs de domaine selon la sévérité.
5) Coordonner et rendre compte: notifier les autorités nationales compétentes et, le cas échéant, les partenaires d'échange d'informations sectorielles. Les agences offrent des ressources supplémentaires et peuvent partager l'IoC; en outre, l'action conjointe et les rapports aident à contenir l'abus de pouvoirs et à arrêter la distribution de contenu volé par des tiers.

Pour les utilisateurs finals : évitez de réutiliser les mots de passe, les MFA actifs lorsque disponibles, les pages de méfiance qui demandent des identifiants de manière inattendue et communiquez tout courrier suspect ou demande à l'équipe informatique. Les organisations devraient former leur personnel en reconnaissance des fausses pages de connexion et dans le rapport rapide.
Bref, l'alerte conjointe décrit une chaîne d'attaques éprouvée qui combine des outils publics et des exploits connus avec des techniques de dissimulation utilisant des services légitimes. L'essentiel pour se défendre est de réduire la surface d'attaque, forcer MFA, audit nuage et AD délégués de réplication, et avoir des procédures de réponse qui préservent les preuves avant les systèmes de nettoyage. Pour plus de contexte réglementaire et technique, consultez les pages d'organismes comme le FBI et la CISA sur les tactiques et les patchs.
Sources officielles et ressources utiles : Pages institutionnelles du FBI sur la cyberrecherche https: / / www.fbi.gov / enquête / cyber et le catalogue des vulnérabilités exploitées de la CISA cité ci-dessus.
Autres
Plus de nouvelles sur le même sujet.

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...