Rentrée perturbée pour l'Éducation nationale 🎓, faux CAPTCHA via TerminalFix 🔒, extensions Chrome volent des cryptos 💰

4 minutes de lecture

Bonjour, voici ta veille Cybere du 31 août 2026 !

De multiples académies contraintes de couper leurs messageries en pleine préparation de rentrée, des attaques ingénieuses utilisant de faux CAPTCHA Cloudflare pour faire exécuter du code par la victime, et le rachat d'extensions populaires pour vider discrètement des portefeuilles crypto : l'actualité du jour illustre à quel point la compromission d'accès légitimes et l'ingénierie sociale restent les armes les plus redoutables des attaquants.

Retrouve les trois articles à la une du jour :

  • Intrusions à l'Éducation nationale : services numériques et ENT coupés à Toulouse et Nantes pour la rentrée
  • Microsoft alerte sur TerminalFix, une backdoor diffusé via de fausses vérifications CAPTCHA Cloudflare
  • Socket découvre cinq extensions Chrome et Edge rachetées puis transformées en malwares voleurs de cryptomonnaies

L'Éducation nationale commence la rentrée 2026 sous coupure informatique

Plusieurs intrusions découvertes durant l'été ont contraint le ministère de l'Éducation nationale à suspendre une partie de ses infrastructures numériques en pleine préparation de rentrée. Le 31 juillet, un vol de données d'agents a été confirmé, suivi mi-août d'une revendication portant sur environ 1,22 million d'élèves et enseignants.

Toulouse et Nantes subissent les perturbations les plus lourdes. À Toulouse, messageries et applications professionnelles restent coupées jusqu'à nouvel ordre, les ENT devant être relancés le 7 septembre et le rétablissement complet pouvant nécessiter environ deux semaines, forçant l'académie à gérer manuellement affectations, rattrapages d'examens et versement des bourses. À Nantes, certains élèves pourraient attendre jusqu'au 14 septembre pour connaître leur établissement, tandis que des remplaçants demeurent sans ordre de mission faute de courriel.

Points d'attention

  • La fenêtre d'attaque a coïncidé avec la période critique de finalisation des affectations, des emplois du temps et des listes, amplifiant l'impact opérationnel de la coupure préventive.
  • Les académies de Toulouse et Nantes ont dû recourir au papier, au téléphone et même à WhatsApp pour transmettre les informations aux familles en l'absence d'outils numériques.
  • Le ministère assure que les salaires seront versés dans les délais habituels grâce au soutien de l'académie de Montpellier pour Toulouse, malgré l'indisponibilité des systèmes RH.

→ Lire la source


Microsoft révèle TerminalFix, une backdoor à tunnel inversé diffusée via de fausses CAPTCHA Cloudflare

Microsoft a documenté TerminalFix, une variante ClickFix qui trompe les utilisateurs en les poussant à exécuter une commande malveillante dans Windows Terminal ou PowerShell. La campagne cible des organisations multi-sectorielles via des sites web compromis affichant de fausses vérifications CAPTCHA Cloudflare, incitant les visiteurs à copier et lancer un script PowerShell.

L'attaque déploie une chaîne sophistiquée : téléchargement d'une archive contenant LockScreenContentServer.exe (binaire légitime) et dui70.dll (DLL malveillante) pour un sideloading DLL, extraction de payloads dissimulés dans des images PNG hébergées sur bestsocialmedianewspapper[.]com ou offlineupdater[.]com, puis installation d'un implant Python (client.py) qui établit un tunnel inverse chiffré via WebSocket vers gitnow[.]dev:443. La backdoor mène une reconnaissance Active Directory approfondie et permet au serveur C2 d'atteindre tout hôte visible depuis le réseau de la victime.

Points d'attention

  • Le passage par Windows Terminal ou PowerShell augmente le taux de réussite des scripts multi-lignes complexes, là où les campagnes ClickFix classiques s'appuient sur la boîte de dialogue Exécuter.
  • L'implant surveille en boucle un fichier texte pour y lire de nouvelles commandes, les exécute via Invoke-Expression et écrit les résultats dans un fichier de sortie dédié.
  • La reconnaissance collecte les métadonnées système, cartographie les relations d'approbation de domaine, énumère les administrateurs de domaine et effectue des recherches utilisateur et ordinateur dans Active Directory.

→ Lire la source


Des extensions Chrome et Edge ont déployé un malware modulaire voleur de cryptomonnaies

Socket a révélé une campagne active depuis début 2024 qui transforme des extensions légitimes du Chrome Web Store en vecteurs d'attaque : cinq extensions ont été rachetées à leurs créateurs puis injectées de malware via des mises à jour automatiques. L'extension « Enable Right Click & Copy » comptait 70 000 utilisateurs Chrome et 10 000 sur Edge avant d'être retirée par Google.

Le malware établit une connexion WebSocket chiffrée vers des serveurs de commande, retire les en-têtes Content Security Policy de chaque site visité et injecte des scripts malveillants via des éléments HTML cachés. Socket a identifié 19 modules distincts qui vident les portefeuilles EVM, Solana et Tron, remplacent les sites Ledger et Trezor par des pages de phishing de seed-phrase, volent les sessions sur Coinbase, Binance, Kraken et MetaMask, et déploient des leurres ClickFix imitant de fausses mises à jour navigateur.

Points d'attention

  • Le stratagème repose sur l'acquisition d'extensions populaires auprès de leurs auteurs légitimes, qui bénéficiaient d'une base installée conséquente et d'un historique de confiance avant l'injection du payload.
  • La suppression des en-têtes CSP permet au framework d'injecter du JavaScript arbitraire sur n'importe quel domaine visité, contournant les protections natives des navigateurs contre les scripts tiers non autorisés.
  • Microsoft n'avait pas encore retiré les extensions compromises de son catalogue Edge au moment de la publication du rapport Socket, laissant des milliers d'utilisateurs exposés malgré l'alerte publique.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere