Récapitulatif sécurité : Microsoft corrige une faille zero-day, Google démantèle un réseau proxy
Microsoft corrige une faille zero-day Office activement exploitée
Microsoft a publié un correctif pour une faille zero-day Office que les attaquants exploitaient déjà dans la nature. L'entreprise n'a pas partagé de détails sur la façon dont la vulnérabilité était utilisée, mais les zero-days dans Office sont particulièrement vicieuses car elles peuvent se propager via des pièces jointes qui semblent complètement normales.
Dans notre travail de tests de pénétration chez Electronic Arts, nous avons vu à quelle vitesse les exploits Office pouvaient se déplacer dans les réseaux d'entreprise. Un document malveillant pouvait compromettre tout un département avant que les équipes IT ne réalisent ce qui les frappait. Si vous utilisez Office dans votre organisation, ce correctif devrait être la priorité absolue.
Fortinet corrige une vulnérabilité FortiCloud SSO
Fortinet a corrigé une vulnérabilité dans leur système d'authentification unique FortiCloud. Les vulnérabilités SSO sont particulièrement problématiques car elles peuvent donner aux attaquants l'accès à plusieurs systèmes à la fois : cassez l'authentification, cassez tout.
Nous avons aidé des clients à migrer de l'authentification sur site vers des solutions SSO cloud, et le modèle de sécurité est complètement différent. Avec les configurations traditionnelles, vous aviez plusieurs barrières. Avec le SSO, vous avez une barrière très importante. Quand cette barrière a un trou, le rayon d'impact est énorme.
Google démantèle un réseau proxy massif
Google a perturbé Ipidea, un réseau de proxies résidentiels que plus de 550 groupes de menaces utilisaient comme saut final avant d'attaquer leurs cibles. Les proxies résidentiels sont particulièrement astucieux car ils routent le trafic via de vraies connexions internet domestiques, faisant apparaître les attaques comme si elles venaient de personnes ordinaires.
C'est pourquoi nous recommandons toujours de regarder au-delà du simple blocage IP dans les configurations de protection DDoS. Chez TUI, nous avons appris que les attaquants sophistiqués ne s'annoncent pas avec un trafic de bots évident depuis des centres de données. Ils se fondent dans la masse des utilisateurs légitimes jusqu'à la dernière seconde.
Règlement sur les données Android
Google a accepté de payer 135 millions de dollars pour régler les réclamations selon lesquelles les appareils Android transmettaient des données cellulaires sans autorisation appropriée. Les détails techniques ne sont pas publics, mais la transmission de données non autorisée signifie généralement que l'OS envoyait des informations aux serveurs de Google sans consentement utilisateur clair.
Cela souligne pourquoi nous nous concentrons sur le développement mobile natif plutôt que sur les frameworks multiplateformes. Quand vous développez directement avec Swift ou Kotlin, vous avez beaucoup plus de contrôle sur quelles données sont envoyées où. Vous pouvez voir exactement quelles permissions votre app demande et quand.
WhatsApp déploie des paramètres de compte stricts
WhatsApp a introduit les « Paramètres de compte stricts » pour protéger contre les cyberattaques sophistiquées. La fonctionnalité ajoute probablement des étapes de vérification supplémentaires pour les changements de compte et les tentatives de connexion depuis de nouveaux appareils.
Les attaques sophistiquées sur les apps de messagerie ciblent généralement la prise de contrôle de compte plutôt que l'interception de messages. Une fois qu'un attaquant contrôle votre compte, le chiffrement de bout en bout devient irrelevant car il reçoit les messages légitimement. Le modèle de sécurité doit protéger le compte lui-même, pas seulement les messages.
Mises à jour du pare-feu OPNsense
Le pare-feu open source OPNsense a publié la version 26.1 avec des améliorations des interfaces de gestion, de la visibilité du trafic et des capacités d'automatisation. Pour les équipes gérant leur propre sécurité réseau, de meilleurs outils de visibilité font une énorme différence pour repérer les schémas inhabituels avant qu'ils ne deviennent des problèmes.
Changements Microsoft Entra à venir
Microsoft a annoncé des changements dans le fonctionnement des politiques d'accès conditionnel dans Entra, prenant effet le 27 mars 2026. L'accès conditionnel est la façon dont les entreprises contrôlent qui peut accéder à quelles ressources basé sur des facteurs comme la conformité des appareils, la localisation et le niveau de risque.
Des changements de politique comme celui-ci peuvent casser les flux d'authentification existants si vous n'êtes pas préparé. Nous avons vu des clients se faire exclure de leurs propres systèmes quand Microsoft met à jour les exigences d'authentification sans tests appropriés dans les environnements de staging.
Si votre équipe fait face à des défis d'authentification d'entreprise ou a besoin d'aide pour sécuriser l'infrastructure cloud, parlons-en. Ces types de mises à jour de sécurité arrivent constamment, et avoir quelqu'un qui comprend les implications peut vous éviter de mauvaises surprises.