Ep.719 – RadioCSIRT Édition spéciale : deux ans de RadioCSIRT

RadioCSIRT
RadioCSIRT
Ep.719 - RadioCSIRT Édition spéciale : deux ans de RadioCSIRT
Loading
/

🎂 RadioCSIRT a deux ans jour pour jour. Le premier épisode a été publié le 15 août 2024 ; celui-ci est le 718ème en français, publié en 730 jours, soit un rythme quotidien tenu week-ends et jours fériés compris. S’y ajoutent 78 éditions internationales en anglais, en allemand, en italien et en espagnol, une newsletter hebdomadaire et plusieurs centaines de milliers d’écoutes cumulées. Pas de flash info aujourd’hui : cette édition spéciale revient sur ce que deux ans de veille quotidienne donnent à voir.

⏱️ La fabrication d’un épisode, minute par minute. Réveil à cinq heures quinze, collecte des flux des CERT nationaux, du catalogue KEV de la CISA, des avis éditeurs et des publications des équipes de recherche. Entre quarante et soixante éléments un matin ordinaire, dont huit à douze passent le filtre. Puis la vérification de chaque numéro de la CVE et de chaque version corrective sur la source primaire, l’écriture, l’enregistrement, le montage et la publication avant sept heures.

📈 Premier mouvement de fond : le volume des correctifs a changé d’échelle. Le record historique d’un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft, août à 398. L’éditeur a décrit le 9 juillet 2026 l’industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle et prévient que les livraisons resteront volumineuses. La priorisation est devenue le métier.

📦 Deuxième mouvement : la chaîne d’approvisionnement logicielle est passée d’incident à régime permanent. Des campagnes npm récurrentes jusqu’à la compromission de keyv en août 2026, qui touche ESLint par ricochet, avec deux enseignements que la veille quotidienne fait ressortir. La provenance ne protège pas quand l’attaquant contrôle le compte du mainteneur, les paquets malveillants étant construits par les workflows légitimes avec des attestations valides. Et le vecteur ne se limite plus à l’installation, des fichiers de hook d’environnement de développement ayant été commités dans les dépôts compromis.

🤖 Troisième mouvement : l’intelligence artificielle est passée d’outil à surface d’attaque. Check Point mesure une multiplication par cinq des détections d’injection indirecte de prompt entre mars et mai 2026. Le SANS Internet Storm Center documente des scans internet à la recherche de serveurs Model Context Protocol et de fichiers d’identifiants d’assistants. Une recherche publiée en août 2026 montre qu’une pull request contenant un fichier de configuration de serveurs MCP suffit à déclencher une exécution de code au démarrage de session, avec les privilèges du développeur et sans aucune revue de code.

🎣 Quatrième mouvement : l’humain est redevenu le vecteur d’accès initial dominant. Sur le seul mois d’août 2026, RingCentral compromise par appel frauduleux à un salarié, IEH Corporation par une page imitant un partage de document Microsoft, UNC6671 se faisant passer pour le support informatique interne, Lazarus et ses fausses offres d’emploi contre le secteur de la défense, et un sous-cluster de Sandworm qui tient une véritable visioconférence de recrutement avant de livrer un client VPN modifié. La police nationale ukrainienne a démantelé le même mois 94 centres d’appels frauduleux disposant de 1 794 postes de travail équipés.

📐 La méthode, énoncée explicitement : chaque information est attribuée à sa source, aucune conclusion éditoriale n’est ajoutée, aucune mise en relation entre deux sujets n’est affirmée sans source qui l’établisse, et il n’y a ni publicité, ni placement de produit, ni sponsor. Les propositions commerciales reçues sont déclinées sans exception. C’est ce qui garantit que lorsque le podcast recommande un correctif, la recommandation ne dépend de personne.

📮 L’adresse de contact change : elle devient contact@radiocsirt.org. Le répondeur reste au 07 68 72 20 09 et les messages laissés peuvent passer à l’antenne. Cet épisode répond notamment à un auditeur sur l’industrialisation de la recherche de paquets npm compromis sur les postes de développeurs.

Sources :

⚡️ On ne réfléchit pas, on patch !

RadioCSIRT • Répondeur 07 68 72 20 09 • contact@radiocsirt.org • radiocsirt.org • radiocsirt.substack.com

#RadioCSIRT #CyberSécurité #CTI #CVE #PatchTuesday #SupplyChain #NPM #MCP #Phishing #APT #Podcast #RadioCSIRT