# Principaux incidents de cybersécurité en mars 2026 : fuites d'exploits iOS et attaques sur la chaîne d'approvisionnement
En mars 2026, deux kits d'exploits iOS puissants ont fait leur apparition sur le dark web : Coruna et DarkSword. Coruna, développé par L3Harris pour des contrats gouvernementaux américains, enchaîne 5 exploits couvrant 23 vulnérabilités, visant les versions iOS de 13 à 17.2.1. Ce kit reprend des composants de l'« Opération Triangulation », partageant le même framework et le même code d'exploit kernel. Selon Kaspersky Lab, il s'agit d'une version améliorée de la chaîne Triangulation avec quatre nouveaux exploits inédits.
Coruna est passé d'un projet gouvernemental Five Eyes à des groupes APT, puis à des cybercriminels chinois. Des insiders de L3Harris ont confirmé anonymement son authenticité : Coruna était un nom de code interne pour le composant. La fuite provient d'un haut dirigeant, Peter Williams, qui a vendu les exploits.
DarkSword cible iOS 18.4–18.7 via une chaîne de six vulnérabilités, dont trois zero-days. Il extrait rapidement les données et efface ses traces. Ces deux kits signalent un marché en maturation : fournisseurs gouvernementaux → vendeurs du marché gris → APT → crime de rue.
Compromissions de la chaîne d'approvisionnement : bibliothèques et fuites de code source
La populaire bibliothèque Axios sur npm (versions 1.14.1 et 0.30.4) a été compromise le 31 mars. Les attaquants ont piraté le compte d'un mainteneur via une attaque ClickFix dans Microsoft Teams, injectant un cheval de Troie d'accès distant (RAT) pour macOS, Windows et Linux. La publication malveillante a contourné les vérifications CI/CD de GitHub Actions. Le malware a été retiré en quelques heures, mais les infections se sont propagées instantanément. Avec 100 millions de téléchargements hebdomadaires, le risque est colossal.
Le code de Claude Code d'Anthropic a fuité via un sourcemap dans un paquet npm : 500 000 lignes de TypeScript. Ce code révèle des fonctionnalités avancées comme l'auto-réparation mémoire pour contourner les limites de fenêtre de contexte, des agents en arrière-plan et le camouflage d'IA dans des commits open source. Des forks GitHub frauduleux ont émergé avec les malwares Vidar et GhostSocks se faisant passer pour des versions débloquées — jusqu'à 793 forks.
Cisco a perdu le code source d'environ 300 dépôts après une compromission de Trivy. La brèche dans l'outil de scan de vulnérabilités a donné accès aux identifiants CI/CD, comptes AWS et machines des développeurs. Elle a touché des produits non publiés, des projets IA et des dépôts clients de banques et agences gouvernementales.
- Ampleur des impacts :
1. Axios : infections immédiates dues à sa popularité massive.
2. Claude Code : concurrents disséquant le code, malwares tapis dans les forks.
3. Cisco : code IA et données clients exposés.
4. Trivy : risque systémique pour les chaînes d'approvisionnement logicielles.
Fuites de haut niveau et évolutions réglementaires
L'e-mail du directeur du FBI Kasha Patel a été piraté par le groupe iranien Handala via un ancien compte Gmail sans authentification à deux facteurs et avec réutilisation de mots de passe. Le dump inclut des correspondances et photos d'avant sa nomination. Les États-Unis ont mis une prime de 10 millions de dollars sur les hackers.
La nouvelle loi brésilienne sur la vérification d'âge oblige les plateformes et OS à mettre en place des contrôles. Des distributions Linux comme ArchLinux32 et MidnightBSD bloquent l'accès aux IP brésiliennes ou l'interdisent dans leurs licences. GrapheneOS a refusé catégoriquement la collecte de données. La loi impose des API pour partager les données d'âge avec les app stores, soulevant de graves inquiétudes sur la vie privée.
Les États-Unis ont interdit les importations de routeurs étrangers pour des raisons de sécurité, imposant des restrictions sur les expéditions des fournisseurs.
Enseignements clés
- Les fuites de Coruna et DarkSword montrent comment les exploits gouvernementaux percolent vers le dark web : des APT à la criminalité généralisée.
- Les compromissions Axios et Trivy mettent en lumière les faiblesses de npm et CI/CD — tokens volés et attaques ClickFix comme points d'entrée privilégiés.
- Les fuites de code source (Claude Code, Cisco) accélèrent l'ingénierie inverse et les malwares dans les dépôts.
- Les réglementations (Brésil, États-Unis) redessinent le développement des OS et les chaînes d'approvisionnement matérielles.
- Les attaques sur des cibles majeures (FBI) exploitent les bases comme l'absence d'authentification à deux facteurs.
— Editorial Team
Aucun commentaire pour le moment.