Fuite chez un bailleur social jurassien 🏘️, faille Proxmox exploitée trois ans après 🚨, des agents IA automatisent les attaques 🤖

3 minutes de lecture

Bonjour, voici ta veille Cybere du 9 septembre 2026 !

Une fuite expose les noms de 8 000 locataires d'un bailleur social jurassien, une faille critique dans Proxmox VE reste exploitable trois ans après son correctif initial, et des acteurs malveillants automatisent des phases d'attaque complètes via des agents IA : l'actualité montre comment l'exposition des données, les délais de correctif et l'autonomisation des attaques élargissent les surfaces d'exploitation.

Retrouve les trois articles à la une du jour :

  • La Maison pour tous du Jura victime d'une fuite de données exposant les identités de 8 000 locataires sur le Dark Web
  • Contournement d'authentification sur Proxmox VE (CVE-2023-54391) : vague d'attaques massives ciblant les serveurs non mis à jour
  • Google et Mandiant documentent le déploiement d'agents IA autonomes capables d'exfiltrer des milliers de secrets en quelques heures

Une fuite expose les noms de 8 000 locataires d'un bailleur social jurassien

La Maison pour tous du Jura, bailleur social gérant près de 13 000 logements, a subi une fuite de données touchant environ 8 000 locataires. Les informations compromises, diffusées sur un forum accessible via Tor, se limitent aux noms et prénoms des occupants.

Le fichier publié, d'environ 275 Ko, ne contient ni adresses ni coordonnées bancaires, mais ouvre la voie à des attaques ciblées par hameçonnage. L'organisme mène une investigation pour déterminer si la brèche provient de ses systèmes internes, de ceux de prestataires ou de partenaires municipaux, et prévoit un dépôt de plainte ainsi qu'un signalement à la CNIL.

Points d'attention

  • L'organisme n'avait jamais rencontré d'incident comparable, ce qui suggère soit une première compromission effective, soit une détection jusqu'alors inexistante des brèches antérieures.
  • La diffusion via Tor circonscrit l'accès au fichier aux acteurs familiers du darknet, réduisant temporairement le risque d'exploitation de masse par des cybercriminels opportunistes.
  • La chaîne de confiance incluant prestataires informatiques et partenaires communaux élargit la surface d'attaque, compliquant l'identification de l'origine exacte de la fuite.

→ Lire la source


Proxmox corrige une faille critique exploitée trois ans après le correctif

La CVE-2023-54391 (CVSS 9.3), publiée le 1er septembre 2026 dans un avis de sécurité VulnCheck, permet de contourner l'authentification dans Proxmox VE 7.0 à 8.0 via l'API. Proxmox avait corrigé le code vulnérable en juillet 2023 dans la version 8.0.4 du paquet libpve-access-control, sans attribuer d'identifiant CVE ni publier d'avis. Les serveurs sous Proxmox VE 7 sont ainsi restés exposés pendant trois ans.

Le vecteur repose sur une unique requête POST vers /api2/json/access/ticket, contenant le nom d'utilisateur ciblé, une chaîne arbitraire dans le champ tfa-challenge et n'importe quel mot de passe. Le serveur accepte la connexion si le compte ne dispose pas de second facteur, ce qui inclut par défaut le compte root@pam. Entre le 4 et le 6 septembre 2026, le réseau CrowdSec a enregistré 1 210 tentatives d'exploitation depuis 133 adresses IP, majoritairement en France, Italie et Allemagne.

Points d'attention

  • Le code considérait toute requête portant un champ tfa-challenge comme ayant déjà passé la vérification du mot de passe, supprimant ainsi la seule barrière pour les comptes sans second facteur.
  • Proxmox VE 7, en fin de vie depuis juillet 2024, ne recevra aucun correctif : seule la migration vers 8.0.4 ou ultérieur protège, ou l'application manuelle d'un correctif sed proposé par Proxmox.
  • Un modèle Nuclei public facilite déjà l'exploitation, et 76 % des signaux CrowdSec proviennent de petits bureaux et d'installations domestiques, signe d'une surface d'attaque large et dispersée.

→ Lire la source


Les acteurs malveillants déléguent certaines phases d’attaque à des agents IA

Le Google Threat Intelligence Group observe au T3 2025 une intégration croissante d'agents IA dans les cyberattaques : scan de vulnérabilités, vol de credentials et débogage s'automatisent avec moins d'intervention humaine. Mandiant a notamment documenté, au T2 2026, un acteur financier qui a déployé un framework multi-agents autonome pour exfiltrer des milliers d'identifiants tiers en moins de six heures.

L'attaquant a piloté l'intégralité du pipeline, de l'identification des cibles au contournement de détection via rotation d'IP, au moyen d'instructions fournies à un chatbot de code. GTIG a par ailleurs découvert un serveur exposé hébergeant le framework « Recon », avec plus de 23 800 secrets (clés API pour cloud et services IA) gérés en temps réel. Deux acteurs liés à la Chine ont en parallèle testé des cadres automatisés d'exploitation et de post-exploitation, sans déploiement en conditions réelles observé à ce stade.

Points d'attention

  • Le coût d'accès aux modèles premium et aux ressources de calcul reste un frein majeur à l'opérationnalisation de l'IA par les acteurs malveillants, selon GTIG.
  • Le passage du vol passif par infostealers à une récolte offensive pilotée par agents marque une évolution tactique vers l'automatisation côté serveur.
  • Aucun pipeline entièrement autonome n'a été observé en conditions réelles, malgré une maturation progressive des chaînes d'exploitation multi-étapes alimentées par IA.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere