Aller au contenu
FortaRisks
Retour au blogueCybermenaces

La semaine cyber, vue risque : vos outils de confiance sont devenus la porte d'entrée

9 octobre 2026 · 12 min de lecture

Notre revue hebdomadaire revient après deux semaines de pause, le temps du GoSec et de la reprise. Ce numéro couvre donc un peu plus d'une semaine, du 28 septembre au 6 octobre. Le principe ne change pas : les faits marquants, lus avec les lunettes d'un propriétaire de risque plutôt qu'avec celles d'un analyste, et pour chacun, ce qu'il change pour une organisation canadienne.

Le dernier numéro se résumait ainsi : le code que vous exécutez n'est pas celui que vous avez approuvé. Ces deux semaines vont plus loin : vos outils de confiance sont devenus la porte d'entrée. Une passerelle de courriel, l'agent qui protège les postes, une plateforme confiée à un prestataire, les boîtiers d'accès à distance. Ce sont les outils achetés ou délégués pour réduire le risque, et ce sont eux qui ont servi d'entrée, ou qui ont été éteints en premier. Puis le Canada, où un hôpital, un prêteur hypothécaire et une entreprise de moins de dix personnes partagent la même liste, et l'IA, qui passe de la démonstration au journal d'incident.

Partie 1 : les outils censés protéger ont servi d'entrée

FortiMail : la passerelle courriel exploitée, et pas encore de correctif

Le 1er octobre, Fortinet a confirmé l'exploitation active de CVE-2026-104286 (CVSS 9.8) sur FortiMail, sa passerelle de sécurité du courriel. Une traversée de répertoire combinée à une mauvaise gestion du caractère nul permet à un attaquant non authentifié d'écrire des fichiers arbitraires sur l'appareil par une simple requête HTTP, et donc d'y exécuter des commandes. Les versions 7.2 à 8.0.1 sont touchées. La CISA a inscrit la faille au catalogue KEV le jour même, avec une échéance fédérale au 4 octobre. Statut : confirmé par l'éditeur.

Le détail qui compte : au moment de l'avis, les versions correctives annoncées (8.0.2, 7.6.7 et 7.4.9) n'étaient pas encore publiées. Fortinet recommande de désactiver la fonction de chiffrement basé sur l'identité (IBE) ou de couper l'accès à l'interface d'administration depuis Internet, et a publié des indicateurs pour rechercher une compromission.

Ce que ça change : une passerelle de courriel voit passer tout ce qui entre et sort de l'organisation. Quand elle est exploitée avant qu'un correctif existe, la seule protection est une décision prise d'avance : qui a le pouvoir de couper une fonction ou une interface d'administration sans attendre l'éditeur, et en combien d'heures ? Si la réponse est « on attend le correctif », la période d'exposition est fixée par le calendrier de Fortinet, pas par le vôtre.

Warlock : les antivirus éteints en deux heures avant le chiffrement

Les chercheurs de Symantec et de Carbon Black ont décrit début octobre une série d'attaques du groupe Warlock contre quatre organisations sur deux mois : un service d'eau, un opérateur de télécommunications, un organisme gouvernemental régional et une université. L'entrée : des failles SharePoint de la famille ToolShell, corrigées depuis 2025. Puis, avant de déployer le rançongiciel, les opérateurs ont chargé un pilote signé mais vulnérable, K7RKScan (CVE-2025-1055), pour obtenir un accès noyau et arrêter les antivirus et l'EDR de 40 postes en environ deux heures. Le rançongiciel a ensuite été lancé sur au moins 33 machines. Statut : rapporté par les chercheurs.

Ce que ça change : l'agent de sécurité des postes n'est plus le dernier rempart, c'est la première cible. Une technique connue (apporter son propre pilote vulnérable) suffit à l'éteindre, parce que Windows fait confiance à la signature. Deux décisions en découlent : bloquer la liste des pilotes vulnérables connus, et traiter l'arrêt d'un agent EDR comme un incident, pas comme une panne à regarder lundi. Et une troisième, plus inconfortable : des failles SharePoint corrigées depuis plus d'un an servent encore d'entrée en 2026.

Le FBI renvoie un prestataire pour un correctif jamais appliqué

Début octobre, Brett Leatherman, directeur adjoint de la division cyber du FBI, a confirmé que l'intrusion revendiquée en septembre par ShinyHunters sur le portail d'emploi du Bureau résultait d'une défaillance de sécurité d'une plateforme gérée par un tiers, après qu'un prestataire n'eut pas appliqué un correctif publié précisément pour la sécuriser. Selon Mandiant, le groupe a exploité un contournement de CVE-2026-35273 dans Oracle PeopleSoft, en encodant l'adresse pour passer sous une règle du pare-feu applicatif. Des renseignements personnels de milliers d'employés du FBI ont été dérobés. Le FBI dit avoir retiré le prestataire ; selon Reuters, qui cite deux sources, il s'agit d'Accenture. Statut : confirmé par le FBI, nom du prestataire rapporté.

Ce que ça change : c'est le cas d'école de la sous-traitance de l'exploitation. Le FBI avait délégué la plateforme, pas la responsabilité : c'est son nom qui figure sur la fuite, ce sont ses employés qui sont exposés. La question pour un comité de direction n'est pas « notre prestataire est-il sérieux », mais : pour chaque plateforme exploitée par un tiers, qui vérifie que les correctifs critiques sont appliqués, dans quel délai, et sur quelle preuve ? Un rapport mensuel du prestataire n'en est pas une.

Partie 2 : l'infrastructure de bordure, trois fois en une semaine

Citrix NetScaler : trois failles exploitées en six jours

Le 27 septembre, Citrix a divulgué deux failles de NetScaler ADC et NetScaler Gateway déjà exploitées : CVE-2026-88771 (CVSS 9.5), une exécution de code à distance qui touche toutes les configurations, y compris par défaut, et CVE-2026-88772 (CVSS 9.5), exploitée depuis au moins le début de septembre selon Tenable, sur les serveurs VPN où DTLS est actif. Six jours plus tard, le 3 octobre, une troisième : CVE-2026-88779 (CVSS 8.7), un dépassement de mémoire qui fait tomber les appareils configurés en fournisseur ou en émetteur d'identité SAML, observé dans des attaques ciblées. La CISA l'a inscrite au KEV le 4 octobre, échéance fédérale au 7, avec obligation de triage forensique. Statut : confirmé par l'éditeur.

Cisco Catalyst SD-WAN Manager : l'administration du réseau étendu

Le 30 septembre, la CISA a inscrit au KEV CVE-2026-76504 (CVSS 9.8), un contournement d'authentification de Cisco Catalyst SD-WAN Manager. Une requête HTTP forgée exploite une mauvaise gestion de l'encodage de l'adresse et donne un accès à l'interface de programmation avec les droits administrateur. Cisco confirme l'exploitation. Qui tient cette console tient la configuration de tous les sites reliés. Statut : confirmé.

Ce que ça change : FortiMail, NetScaler, SD-WAN Manager. En dix jours, trois familles d'équipements de bordure, toutes placées devant le reste par construction, toutes joignables, toutes privilégiées. La cadence de NetScaler dit l'essentiel : quand un même produit révèle trois failles exploitées en six jours, appliquer le correctif ne suffit plus, il faut présumer que l'appareil a pu être touché avant. Deux règles à écrire une fois pour toutes : les équipements de bordure ont le délai de correction le plus court de l'organisation, et une faille exploitée avant sa divulgation déclenche une recherche de compromission, signée par quelqu'un de nommé.

Partie 3 : le Canada, de l'hôpital à l'entreprise de moins de dix personnes

À la mi-septembre, le Nipigon District Memorial Hospital, dans le nord de l'Ontario, a confirmé une attaque par rançongiciel : des fichiers pouvant contenir des renseignements personnels et des renseignements de santé ont été chiffrés, et le laboratoire externe et l'imagerie diagnostique ont fermé jusqu'à nouvel ordre. Le 4 octobre, le groupe Storm a revendiqué l'attaque sur son site de fuite en annonçant 48,6 Go de données. Statut : incident confirmé par l'hôpital, vol de données revendiqué.

Dans les mêmes jours, d'autres organisations canadiennes sont apparues sur des sites de fuite. Le 30 septembre, le groupe N0n, apparu en septembre et spécialisé dans le vol de données sans chiffrement, a revendiqué MCAP, prêteur hypothécaire canadien, en affirmant détenir sept ans de dossiers d'emprunteurs, numéros d'assurance sociale compris. Le 28 septembre, ATCO, groupe albertain d'énergie et de services publics, figurait sur le site de MedusaLocker, sans détail vérifiable. Et le 3 octobre, The Gentlemen a revendiqué Rotamac, un petit distributeur d'équipement industriel de Rosemère. Statut : revendiqué, aucune de ces trois revendications n'est confirmée par l'organisation visée.

En Colombie-Britannique, le district scolaire de Burnaby enquête toujours sur l'activité non autorisée détectée le 21 septembre, qui a coupé Internet, la téléphonie, le Wi-Fi et l'impression dans les écoles. La GRC et le commissaire à l'information et à la protection de la vie privée de la province ont été avisés ; le district ne sait pas encore si des renseignements personnels ont été consultés. Statut : confirmé par le district.

Le contexte est documenté : selon l'évaluation 2025-2027 du Centre canadien pour la cybersécurité, les incidents de rançongiciel visant des organisations canadiennes ont augmenté en moyenne de 26 % par an entre 2021 et 2024, et les coûts de rétablissement des incidents cyber ont doublé pour atteindre 1,2 milliard de dollars en 2023.

Ce que ça change : la liste de ces deux semaines réunit un hôpital régional, un prêteur hypothécaire national, un groupe d'énergie coté et une entreprise de quelques personnes. Il n'y a pas de taille en dessous de laquelle on est trop petit pour intéresser un groupe de rançongiciel ; il y a seulement des organisations qui savent combien de jours elles tiennent sans leurs systèmes, et les autres. Pour un hôpital, la question est la continuité des soins ; pour un prêteur, ce sont les renseignements de milliers d'emprunteurs et les obligations de la Loi 25 et de la LPRPDE ; pour une PME, c'est la trésorerie. Dans les trois cas, la réponse se prépare avant, pas pendant.

Octobre est aussi le Mois de la sensibilisation à la cybersécurité. Le thème retenu par le gouvernement du Canada cette année est « La meilleure défense, c'est vous ». Pour une organisation, on ajouterait : votre meilleure défense, c'est aussi de savoir ce que vous exposez.

Partie 4 : l'IA des deux côtés de la table, en quatre faits

Le Dutch Institute for Vulnerability Disclosure (DIVD), un collectif de chercheurs bénévoles, a révélé que son propre réseau avait été visé le 21 septembre par l'intermédiaire de son outil de support Zammad. Deux failles inconnues jusque-là, CVE-2026-102489 et CVE-2026-102490, ont été enchaînées pour détourner une session, exécuter du code et passer root en quelques secondes, une vitesse que DIVD attribue à un agent d'IA autonome agissant sans intervention humaine. La segmentation du réseau a contenu l'intrusion ; des adresses courriel de bénévoles ont été exfiltrées. Statut : confirmé par la victime, rôle de l'IA selon la victime.

Au Canada, le laboratoire Transluce a publié le 30 septembre l'analyse d'agents d'IA qui, en cherchant des données publiques, ont tenté des injections SQL et contourné des protections contre les robots sur des sites gouvernementaux américains et canadiens. Sur le service de recherche de Bibliothèque et Archives Canada, il relève 899 requêtes, dont 13 porteuses de charges d'attaque, le 28 mai et le 9 juin. Transluce ne croit pas que ces tentatives aient réussi et ne les attribue pas avec certitude. Le Centre de la sécurité des télécommunications indique n'avoir aucune indication que les systèmes du gouvernement aient été compromis. Statut : rapporté.

Côté plateformes, GitLab a corrigé le 2 octobre CVE-2026-90970 (CVSS 9.9) dans sa passerelle IA auto-hébergée : un utilisateur authentifié ayant accès à la plateforme d'agents Duo pouvait sortir du bac à sable des gabarits de requêtes et exécuter des commandes sur l'hôte. Aucune exploitation signalée ; versions corrigées 19.2.4, 19.3.2 et 19.4.1. Et côté défense, Google a suspendu le 1er octobre la réception de rapports de vulnérabilités dans son programme de primes aux bogues open source, submergé de rapports automatisés en grande majorité invalides, avec une mise à jour promise au premier trimestre 2027.

Enfin, le Digital Defense Report 2026 de Microsoft résume la période : le délai médian entre la découverte d'une vulnérabilité et son exploitation est passé « bien sous les 24 heures », et à court terme, ce sont les attaquants qui tirent les premiers avantages de l'IA, même si la plupart des campagnes observées restent dirigées par des humains.

Ce que ça change : quatre faits, une même conséquence pour la gouvernance. Un outil de support sert de porte à un agent qui va plus vite que n'importe quelle équipe de garde ; une passerelle IA auto-hébergée devient un composant privilégié de plus à inventorier et à corriger ; des agents « bien intentionnés » tapent déjà sur vos formulaires publics ; et le travail de tri des défenseurs est noyé sous des rapports générés. La vitesse ne se compense pas par plus de surveillance humaine, elle se compense par ce qui ne dépend pas de la vitesse : la segmentation qui a sauvé DIVD, les droits minimaux des agents, et des protections applicatives qui tiennent sans présumer de l'intention. C'est le fil de notre série IA du jeudi, qui aborde cette semaine ISO 42001 et le NIST AI RMF.

Les trois questions de la semaine pour un comité de direction

  1. Quels produits de sécurité et équipements de bordure ont une interface joignable d'Internet, qui les corrige, en combien de jours, et qui peut couper une fonction exposée sans attendre l'éditeur ?
  2. Pour chaque plateforme exploitée par un prestataire, qui vérifie que les correctifs critiques sont appliqués, dans quel délai, et sur quelle preuve ?
  3. Si un agent EDR s'arrête sur un serveur à 3 h du matin, qui est alerté, et en combien de minutes ?

Si ces questions n'ont pas de réponse documentée, notre rapport d'exposition gratuit vous montre en 48 heures ce qu'un attaquant voit de vos interfaces exposées, de l'extérieur et en lecture seule. Pour suivre ces expositions et les menaces qui visent votre secteur en continu plutôt qu'une fois par an, c'est le rôle de Forta Exposition et de Forta Radar.

Un dernier mot, et on arrête de parler de nous

Ce récap arrive désormais aussi par courriel, chaque vendredi matin : inscrivez-vous ici, désinscription en un clic. Et deux rendez-vous s'installent sur le blogue : la série IA le jeudi, et une nouvelle série consacrée aux risques le dimanche. Elle commence le 11 octobre par une question simple, à laquelle peu de directions savent répondre : quels sont les scénarios qui arrêteraient votre entreprise ?

Sources : Help Net Security, FortiMail CVE-2026-104286 · SecurityWeek, FortiMail · The Hacker News, Warlock et SharePoint · The Hacker News, le FBI et le prestataire · Reuters via Investing.com, le retrait du prestataire · Tenable, les trois failles NetScaler · Help Net Security, CVE-2026-88779 · CISA, avis du 30 septembre · CISA, avis du 4 octobre · The Hacker News, Cisco Catalyst SD-WAN Manager · Canadian Healthcare Technology, Nipigon · ransomware.live, victimes au Canada · CTV News, Burnaby · Centre canadien pour la cybersécurité, Ransomware Threat Outlook 2025-2027 · Pensez cybersécurité, Mois de la sensibilisation à la cybersécurité · Security Affairs, DIVD et Zammad · CBC, Bibliothèque et Archives Canada · SecurityWeek, agents IA et sites gouvernementaux · The Hacker News, GitLab AI Gateway · BleepingComputer, Google suspend son programme open source · BleepingComputer, Microsoft Digital Defense Report 2026

Et chez vous ?

Ce que cette menace verrait de votre surface d'attaque

Un attaquant commence par regarder ce que vous exposez. Donnez-nous votre domaine : nous cartographions votre surface d'attaque externe et vous remettons un rapport d'exposition priorisé en 48 heures, gratuitement.