Vol de code chez CrowdSec 🔓, compromission d'apps chez BigCommerce 🛒, ShinyHunters s'attaque au groupe Cl0p 🎭
• 3 minutes de lectureBonjour, voici ta veille Cybere du 22 septembre 2026 !
Le vol du code source de 300 dépôts chez CrowdSec suite à une attaque supply chain sur l'écosystème npm, l'injection de scripts malveillants sur des vitrines BigCommerce via un partenaire compromis, et le piratage spectaculaire du site d'extorsion du gang Cl0p par ShinyHunters : l'actualité du jour met en lumière l'extrême volatilité des risques de tiers.
Retrouve les trois articles à la une du jour :
- CrowdSec confirme la fuite du code source de 300 dépôts GitHub causée par la compromission de la bibliothèque TanStack
- BigCommerce alerte plusieurs marchands après le détournement des clés d'accès d'applications tierces publiées par Fastr
- Guerre de gangs : ShinyHunters prend le contrôle de l'infrastructure de Cl0p et exige plusieurs millions de dollars de rançon
CrowdSec : vol du code source de 300 dépôts dans une attaque en chaîne
L'éditeur français CrowdSec a confirmé le vol du code source d'environ 300 dépôts GitHub, dont 170 privés, lors d'une compromission survenue en mai 2026. L'entreprise a appris récemment l'exfiltration de son code.
Selon CrowdSec, l'attaque résulte de la campagne supply chain TanStack de mai 2026, au cours de laquelle TeamPCP a publié 84 artefacts malveillants dans 42 paquets. Le malware a compromis une clé d'API utilisée par CrowdSec, permettant l'accès aux dépôts privés contenant le code de sa console SaaS, des routines AWS et des connecteurs. L'éditeur affirme qu'aucune donnée client n'a fuité et que le code volé ne peut être exploité hors contexte.
Points d'attention
- La fuite s'est probablement produite en mai, durant une courte fenêtre d'exploitation, mais la majorité du code exfiltré a depuis significativement évolué au fil des quatre derniers mois.
- L'entreprise assure que le code privé volé a depuis évolué de manière significative et qu'aucun jeton ou identifiant permettant un mouvement latéral n'a été trouvé dans les dépôts.
- TeamPCP a utilisé les paquets TanStack comme vecteur d'infection, une bibliothèque largement répandue qui a permis de toucher simultanément de nombreuses organisations utilisant ces dépendances.
BigCommerce alerte des marchands après la compromission d'applications tierces
BigCommerce a notifié plusieurs commerçants d'une fuite de données consécutive à la compromission d'identifiants de connexion pour les applications Ribon et Ribon 1.5, exploitées par Be A Part Of (société Fastr). Entre le 13 et le 17 septembre, un attaquant a utilisé ces clés pour injecter des scripts malveillants dans un petit nombre de vitrines en ligne et accéder aux informations clients stockées sur la plateforme.
Les données exposées incluent noms complets, adresses e-mail, numéros de téléphone et adresses postales de livraison. BigCommerce précise que les mots de passe de compte et les données de carte bancaire, hébergés séparément, n'ont pas été touchés. La plateforme a désinstallé les deux applications dès la confirmation de la compromission le 17 septembre et transmet les journaux d'événements à l'éditeur pour investigation. Master of Malt, distributeur britannique de spiritueux et client affecté, a signalé l'incident à l'ICO.
Points d'attention
- L'attaquant a exploité une clé applicative pour accéder directement aux enregistrements clients via l'API BigCommerce, contrairement à l'incident ZAGG de 2024 où le skimming capturait les saisies en temps réel au checkout.
- BigCommerce héberge plus de 1 200 applications tierces, multipliant les surfaces d'exposition si les éditeurs partenaires ne sécurisent pas suffisamment leurs identifiants d'accès à la plateforme.
- Le cabinet Emery Reddy recherche des plaignants potentiels, signalant que plusieurs enseignes notifient actuellement leurs clients, ce qui suggère une portée dépassant largement Master of Malt seul.
ShinyHunters s'empare du site de Cl0p et réclame une rançon de plusieurs millions
ShinyHunters a piraté le site d'extorsion de Cl0p ce week-end et l'a détourné pour mener une campagne de chantage contre le groupe de ransomware. La page d'accueil affichait une bannière de prise de contrôle et une demande à huit chiffres, présentée comme 2,333 % de la fortune présumée de Cl0p, soit au moins plusieurs centaines de millions de dollars.
Le différend découle de l'exploitation non autorisée par Cl0p d'une vulnérabilité Oracle E-Business Suite dont ShinyHunters avait publié le proof-of-concept sur Telegram. Cette campagne Oracle a déclenché des alertes du FBI et d'agences au Royaume-Uni et à Singapour. ShinyHunters menace de divulguer les registres de paiement de victimes de Cl0p, incluant montants et adresses Bitcoin, et exige une partie des gains récents d'Oracle.
Points d'attention
- ShinyHunters a rehaussé ses exigences chaque jour : lundi, elles incluaient une excuse publique de Cl0p, en plus de la somme initiale et des profits du vecteur Oracle.
- Le groupe nomme trois opérateurs Cl0p déjà identifiés dans des rapports antérieurs, utilisant ces informations comme levier pour renforcer la pression sur le gang de ransomware.
- Cl0p a tenté de reprendre contact en remplaçant la page défigurée par un message signalant l'impossibilité de joindre ShinyHunters par email, révélant la rupture de communication.
Autres actus importantes
- Les vulnérabilités CVE liées à des failles anthropiques s'accumulent, mais les pirates s'en moquent pour la plupart
- La campagne Contagious Interview compromet 30 000 appareils et vole 10,71 millions de dollars en cryptomonnaies
- Le troyen Android RatHat utilise l'IA pour l'automatisation
- Les fédérations belges de tennis de table et de gymnastique visées par des cyberattaques
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere