S'inscrire

Cybersécurité - 27/03/2026

Le phishing via AITM cible les comptes TikTok Business en utilisant le contournement des tourniquets Cloudflare.

D’après un rapport de Push Security, des acteurs malveillants utilisent des pages d’hameçonnage de type « adversaire au milieu » (AitM) pour prendre le contrôle des comptes TikTok for Business dans le cadre d’une nouvelle campagne.

Les comptes professionnels associés aux plateformes de médias sociaux constituent une cible lucrative, car ils peuvent être utilisés par des personnes mal intentionnées pour diffuser des publicités malveillantes et distribuer des logiciels malveillants.

« TikTok a été historiquement utilisé à mauvais escient pour diffuser des liens malveillants et des instructions d’ingénierie sociale », a déclaré Push Security . « Cela inclut de nombreux voleurs d’informations comme Vidar, StealC et Aura Stealer, diffusés via des instructions de type ClickFix avec des vidéos générées par IA se faisant passer pour des guides d’activation pour Windows, Spotify et CapCut. »

La campagne commence par piéger les victimes en les incitant à cliquer sur un lien malveillant qui les dirige soit vers une page similaire imitant TikTok for Business, soit vers une page conçue pour imiter Google Careers, avec une option permettant de programmer un appel pour discuter de l’opportunité.

Il convient de noter qu’une version antérieure de cette campagne d’hameçonnage d’identifiants a été signalée par Sublime Security en octobre 2025, avec des courriels se faisant passer pour des messages de sensibilisation utilisés comme tactique d’ingénierie sociale.

Quel que soit le type de page servie, l’objectif final est le même : effectuer un contrôle Cloudflare Turnstile pour empêcher les bots et les scanners automatisés d’analyser le contenu de la page et servir une page de connexion malveillante de type phishing AitM conçue pour voler leurs identifiants.

/>

Les pages d’hameçonnage sont hébergées sur les domaines suivants :

  • bienvenue.careerscrews[.]com
  • bienvenue.careerstaffer[.]com
  • bienvenue.careersworkflow[.]com
  • bienvenue.careerstransform[.]com
  • bienvenue.careersupskill[.]com
  • bienvenue.careerssuccess[.]com
  • bienvenue.careersstaffgrid[.]com
  • bienvenue.careersprogress[.]com
  • bienvenue.careersgrower[.]com
  • bienvenue.careersengage[.]com
  • bienvenue.careerscrews[.]com

Cette information survient alors qu’une autre campagne d’hameçonnage a été observée, utilisant des pièces jointes de fichiers graphiques vectoriels évolutifs (SVG) pour diffuser des logiciels malveillants à des cibles situées au Venezuela.

Selon un rapport publié par WatchGuard, les messages contiennent des fichiers SVG dont les noms sont en espagnol, se faisant passer pour des factures, des reçus ou des budgets. 

« Lorsque ces fichiers SVG malveillants sont ouverts, ils communiquent avec une URL qui télécharge le logiciel malveillant », a déclaré l’entreprise . « Cette campagne utilise ja.cat pour raccourcir les URL de domaines légitimes présentant une vulnérabilité permettant la redirection vers n’importe quelle URL, afin de les faire pointer vers le domaine d’origine où le logiciel malveillant est téléchargé. »

L’artefact téléchargé est un logiciel malveillant écrit en Go qui présente des similitudes avec un échantillon de ransomware BianLian détaillé par SecurityScorecard en janvier 2024.

« Cette campagne nous rappelle avec force que même des types de fichiers apparemment inoffensifs comme les SVG peuvent être utilisés pour diffuser des menaces sérieuses », a déclaré WatchGuard. « Dans ce cas précis, des pièces jointes SVG malveillantes ont servi à initier une chaîne d’hameçonnage qui a abouti à la diffusion de logiciels malveillants associés à l’activité de BianLian

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026