CyberNews

🔐 Vulnerability Management Is Not Just an IT Issue — It Is a Governance Issue

Cybersecurity discussions often start with a technical question:

“How many vulnerabilities do we have?”

For a COMEX or CODIR, this is only the beginning.

The real questions are:

  • Which vulnerabilities represent a real business risk?
  • Which critical assets are exposed?
  • What needs to be fixed first?
  • Who is responsible for remediation?
  • What is the deadline?
  • What risks are being accepted?
  • How do we know that remediation has actually been completed?
  • Is our risk exposure improving over time?

This is where vulnerability management becomes an enterprise governance process, not simply a vulnerability scanning activity.


From detection to decision

A vulnerability scanner can identify thousands of technical findings.

But a list of CVEs is not a business risk management strategy.

The objective is to transform technical information into clear, actionable and measurable information for management.

A simple governance cycle is:

DISCOVER → DETECT → ANALYSE → CLASSIFY → PRIORITISE → REMEDIATE → VERIFY → REPORT → IMPROVE

Each step has a specific purpose.

1️⃣ DISCOVER — Know what you own

You cannot properly protect assets that you do not know exist.

Servers, workstations, applications, databases, cloud resources, network equipment, APIs, OT systems and business services should be identified and associated with appropriate ownership and business criticality.

Visibility is the foundation of cybersecurity.

2️⃣ DETECT — Find the weaknesses

Continuous or regular vulnerability assessments help identify:

  • Vulnerable software
  • Missing security patches
  • Unsupported systems
  • Misconfigurations
  • Exposed services
  • Weak security controls

But detection alone does not reduce risk.

3️⃣ ANALYSE — Understand the context

A CVSS score is useful, but it should not be the only factor considered.

The organization should also consider:

Technical severity + exploitability + exposure + asset criticality + business impact

A critical vulnerability on an internet-facing production system may require a very different response from the same vulnerability on an isolated test system.

4️⃣ CLASSIFY — Turn findings into risks

Vulnerabilities should be translated into understandable risk categories:

Critical | High | Medium | Low

The classification should be supported by clear criteria and agreed remediation targets.

This allows IT, Security and Management to speak the same language.

5️⃣ PRIORITISE — Focus on what matters

The objective is not necessarily to fix everything at the same time.

The objective is to ensure that the most important risks are addressed first.

This requires an agreed remediation strategy and clear escalation rules.

6️⃣ REMEDIATE — Plan and track the correction

Remediation may involve:

  • Security patches
  • Software upgrades
  • Configuration changes
  • System isolation
  • Compensating controls
  • Application fixes
  • Technology replacement

Every significant vulnerability should have an owner, action, deadline and status.

7️⃣ VERIFY — Prove that the risk has been reduced

Closing a ticket is not the same as closing a vulnerability.

After remediation, the organization should verify that:

the vulnerability is no longer present or that an effective compensating control is in place.

This creates the evidence needed for governance, audit and compliance.


📊 What should COMEX and CODIR see?

Management does not necessarily need thousands of technical findings.

They need a clear view of the organization’s exposure and its evolution.

For example:

Critical vulnerabilities: 12
High vulnerabilities: 47
Medium: 102
Low: 210
Patch compliance: 94%
Overdue remediation: X
Assets assessed: X%
Accepted risks: X
Security exceptions: X

And, most importantly:

Are we improving?

A useful executive dashboard should show the evolution of risk over time rather than only the current number of vulnerabilities.


🗓️ Patch Management Needs Governance

Security updates should not depend on informal decisions or individual initiatives.

Organizations should establish a structured process:

Identify → Assess → Test → Approve → Schedule → Deploy → Validate → Report

And define remediation objectives according to risk.

For example, an organization may define internal targets such as:

  • Critical: immediate / accelerated remediation
  • High: short-term remediation
  • Medium: planned remediation
  • Low: maintenance cycle

These targets must be adapted to the organization’s risk appetite, regulatory requirements and operational constraints.

When remediation is not immediately possible, the exception should be formally documented, with:

Business justification → Risk owner → Compensating controls → Approval → Review date


🏢 Vulnerability Management = Enterprise IT Governance

One of the most important principles is that vulnerability management should not belong exclusively to the cybersecurity team.

It requires cooperation between:

COMEX / CODIR

CIO / CISO

IT Operations

Application & Asset Owners

Security / Vulnerability Management

ITSM / Remediation Teams

Everyone has a role.

The CISO can identify and assess the risk.

IT Operations can implement the remediation.

The asset owner understands the business impact.

Management determines priorities, risk appetite and, where appropriate, accepts residual risk.


🎯 The objective is not “zero vulnerabilities”

No modern IT environment will remain permanently free of vulnerabilities.

The real objective is to establish a controlled, measurable and continuously improving risk management process.

An organization should always be able to answer:

What do we have?
What is vulnerable?
What is exposed?
What matters most?
Who owns the risk?
What are we doing about it?
When will it be resolved?
Can we demonstrate the result?

That is the difference between having security tools and having security governance.


🔐 From Vulnerabilities to Business Resilience

Effective vulnerability management contributes directly to:

Visibility — Know your IT environment
Detection — Find weaknesses
Risk Management — Understand exposure
Prioritisation — Focus resources where they matter
Remediation — Reduce exposure
Compliance — Demonstrate control and evidence
Business Continuity — Protect critical services
Trust — Strengthen confidence with customers, partners and stakeholders

Cybersecurity is therefore not only about technology.

It is about protecting the organization’s ability to operate, deliver services and create value.


Final thought for COMEX & CODIR

A vulnerability report tells you what is wrong.

Good governance tells you what matters, who must act, when it must be done, and whether the risk has actually been reduced.

That is where Vulnerability Management becomes Business Risk Management.


Source / Author

Joaquim JORGE LISO
Interim Director CIO & CISO CyberSecurity
CISSP | CISM | ISC2 SSCP | CEH

NANO IT CyberSecurity
People | Expertise | Your Safer Tomorrow

#CyberSecurity #VulnerabilityManagement #ITGovernance #CISO #CIO #RiskManagement #CyberResilience #PatchManagement #GRC #ISO27001 #NIS2 #DORA #CyberRisk #COMEX #CODIR #InformationSecurity

🔐 NANO IT CYBERSHIELD – OPENFW

20 années de R&D au service de la cybersécurité

La cybersécurité ne se construit pas uniquement avec des technologies.

Elle se construit également avec l’expérience, l’observation des risques, l’analyse des incidents, l’évolution des menaces et le retour d’expérience accumulé au fil des années.

Depuis plus de 20 années de R&D, NANO IT Cyber Security développe et fait évoluer ses approches de protection des infrastructures numériques.

Cette expérience s’appuie notamment sur l’observation et le suivi des risques auxquels certaines organisations sont confrontées, des évolutions des environnements informatiques et des nouvelles surfaces d’exposition.

Sans divulguer d’informations confidentielles ni de projets clients, ces retours d’expérience permettent d’identifier des problématiques récurrentes :

• services inutilement exposés ;
• accès insuffisamment maîtrisés ;
• segmentation inexistante ou insuffisante ;
• manque de visibilité sur les événements de sécurité ;
• dépendance à une seule couche de protection ;
• difficultés de détection et de réaction ;
• configurations qui évoluent sans contrôle ;
• absence de procédures de reprise ou de validation.

🛡️ C’est de cette réflexion qu’est né CyberShield – OpenFW

Notre objectif est simple :

réduire les risques avant qu’ils ne deviennent des incidents.

CyberShield – OpenFW repose sur une approche de défense en profondeur, conçue pour renforcer progressivement la sécurité d’une infrastructure.

Notre philosophie

PROTÉGER

Réduire la surface d’exposition.

SEGMENTER

Limiter les possibilités de propagation d’un incident.

CONTRÔLER

Maîtriser les accès et les communications.

SURVEILLER

Améliorer la visibilité sur l’activité de l’environnement.

DÉTECTER

Identifier les comportements inhabituels et les événements de sécurité.

RÉAGIR

Permettre une réponse structurée face aux incidents.

AMÉLIORER

Faire évoluer continuellement le niveau de sécurité.

🔒 Une approche fondée sur le risque

Une infrastructure parfaitement sécurisée n’existe pas.

L’objectif est de connaître ses risques, réduire son exposition et maîtriser son niveau de sécurité.

Chaque organisation doit pouvoir déterminer :

Qu’est-ce qui est exposé ?

Pourquoi est-ce exposé ?

Qui peut y accéder ?

Quel serait l’impact d’un incident ?

Comment détecter une activité anormale ?

Comment réagir ?

Comment revenir à une situation maîtrisée ?

🌐 Une vision différente du firewall

Pour NANO IT Cyber Security, un firewall ne doit pas être considéré comme une simple barrière entre Internet et l’entreprise.

Il doit s’inscrire dans une architecture globale de cybersécurité.

Exposition → Contrôle → Segmentation → Détection → Réaction → Amélioration

Cette approche permet de construire progressivement une infrastructure plus résiliente et mieux maîtrisée.

📋 De la R&D à la sécurité opérationnelle

Les travaux de R&D de NANO IT Cyber Security ont pour objectif de transformer l’expérience et l’analyse des risques en principes, méthodes et solutions de sécurité concrètes.

CyberShield – OpenFW s’inscrit dans cette démarche.

Une approche conçue pour être :

Pragmatique.

Évolutive.

Maîtrisable.

Auditable.

Orientée risque.

NANO IT CYBER SECURITY

CyberShield – OpenFW

Open Security. Hardened by Design.

20+ années de R&D et de retour d’expérience au service d’une cybersécurité pragmatique.

📩 Vous souhaitez évaluer votre exposition ou renforcer la sécurité de votre infrastructure ?

Contactez NANO IT Cyber Security.

#NanoIT #CyberShield #CyberSecurity #CyberResilience #NetworkSecurity #InformationSecurity #SecurityByDesign #DefenseInDepth #CyberRisk #RiskManagement #ISO27001 #NIS2

ISO 27001 et NIS2 : au-delà de la conformité

Lorsque l’on parle d’ISO 27001 ou de NIS2, beaucoup pensent immédiatement à la certification, à la documentation ou aux audits.

Pourtant, les organisations qui réussissent leur transformation cyber ne commencent pas par les procédures. Elles commencent par comprendre leur environnement.

  • Quels sont les systèmes critiques ?
  • Quelles sont les données sensibles ?
  • Quels sont les risques réels ?
  • Qui est responsable de quoi ?

La cybersécurité ne doit pas être uniquement un sujet technique. Elle doit devenir un sujet de gouvernance, de gestion des risques et de résilience opérationnelle.

Un projet ISO 27001 mature suit généralement plusieurs étapes :

  • comprendre et cartographier l’existant ;
  • identifier les risques et les écarts ;
  • structurer la gouvernance et les responsabilités ;
  • mettre en œuvre des contrôles adaptés ;
  • démontrer leur application au quotidien ;
  • et enfin préparer l’audit de certification.
  • La certification n’est pas l’objectif final.

Elle est la conséquence naturelle d’une organisation qui connaît ses risques, pilote ses actions et améliore continuellement son niveau de maturité.

ISO 27001 n’est pas un projet documentaire.

C’est un système de management, de gouvernance et de maîtrise du risque.

Joaquim JORGE LISO ( CISSP | CISM )

Directive NIS2, ce nest pas une affaire de grands groupes. Cest une affaire de chaîne de confiance.

Ce que plus de vingt ans de projets de sécurité m’ont appris sur la directive qui redessine le paysage cyber européen.

Source : Joaquim JorgeLiso, Cert. Cybersecurity Programme & Project Manager | Identity & Access Management

Un jour, en pleine nuit, j’ai reçu un appel. Un système critique à l’arrêt. Une organisation paralysée. Pas à cause d’une faille interne. Mais à cause… d’un fournisseur. 👉 C’est exactement ça, le vrai sujet de NIS2.

Depuis plus de 25 ans, je pilote des programmes de cybersécurité dans des environnements sensibles. Et s’il y a une chose que j’ai apprise, c’est que : les risques ne respectent ni la taille, ni les organigrammes.

Chaque fois qu’une nouvelle directive européenne entre en vigueur, le même réflexe collectif s’installe : les grandes entreprises mobilisent leurs équipes juridiques, les cabinets de conseil publient leurs livres blancs, et les PME attendent — convaincues que ça ne les concerne pas vraiment. Avec NIS2, cette attente est une erreur stratégique.

Ce que NIS2 introduit n’est pas une contrainte administrative de plus. C’est un changement fondamental dans la façon dont la responsabilité cyber est distribuée dans l’économie européenne.

“La vraie cible de NIS2 n’est pas l’entité isolée. C’est la chaîne. Et chaque maillon compte.”

Le périmètre sest radicalement élargi

La première directive NIS visait un nombre restreint d’opérateurs de services essentiels. NIS2 change d’échelle. Elle s’applique désormais à des secteurs comme la santé, l’eau, les transports, l’alimentation, la gestion des déchets, la fabrication industrielle — et elle descend aux entités “importantes”, c’est-à-dire des organisations de taille intermédiaire qui n’ont jamais eu à se préoccuper sérieusement de conformité réglementaire cyber.

Mais le vrai changement, celui qu’on sous-estime encore, concerne les fournisseurs. NIS2 impose aux entités concernées de gérer la sécurité de leur chaîne d’approvisionnement. Concrètement : si vous êtes prestataire IT, sous-traitant logistique, intégrateur ou fournisseur de services managés pour une organisation soumise à NIS2, vous entrez dans son périmètre de risque. Elle doit vous évaluer. Et si vous ne présentez pas un niveau de maturité suffisant, elle peut — et devra — vous écarter.

La responsabilité remonte au sommet

Ce qui distingue NIS2 des régimes précédents, c’est la responsabilisation explicite des dirigeants. Les membres des instances de direction peuvent être tenus personnellement responsables en cas de manquement grave. Ce n’est plus un sujet que l’on peut déléguer entièrement à la DSI ou au RSSI et oublier en comité de direction. La gouvernance cyber devient une obligation managériale, pas seulement technique.

Dans ma pratique de programme manager, c’est précisément là que réside le défi le plus complexe : aligner des équipes techniques, des processus métier et des décideurs qui n’ont pas le même langage, pas les mêmes priorités, pas la même appréhension du risque. NIS2 force cette conversation. Et c’est une bonne nouvelle.

Ce nest pas quune question de conformité

Trop d’organisations abordent NIS2 comme un audit à passer. C’est une vision à courte vue. Les exigences de la directive — gestion des incidents, continuité d’activité, sécurité des systèmes, authentification, chiffrement — sont exactement les fondamentaux qui font la différence entre une organisation qui résiste à une cyberattaque et une qui s’effondre. La conformité n’est pas la destination. C’est la conséquence d’une vraie hygiène cyber.

J’ai vu des établissements de santé paralysés pendant des semaines après un ransomware. J’ai vu des projets critiques compromis parce qu’un sous-traitant périphérique était le vecteur d’entrée. NIS2 n’est pas une réponse théorique à un risque théorique. C’est une réponse à des incidents réels, documentés, coûteux — humainement et financièrement.

“Se mettre en conformité avec NIS2, c’est se donner les moyens de ne pas être le maillon faible de quelqu’un d’autre.”

Par où commencer concrètement ?

La première étape n’est pas technique. C’est une cartographie honnête : identifier si votre organisation est concernée — directement ou indirectement via vos clients — et comprendre quelles obligations concrètes s’appliquent selon votre secteur et votre taille. Ensuite, évaluer l’écart entre votre niveau de maturité actuel et les exigences de la directive. C’est un exercice de gestion de risque, et c’est exactement le terrain du programme manager.

Ce travail ne se fait pas en quelques semaines. Il implique des choix budgétaires, des arbitrages techniques, de la formation, parfois une refonte de la gouvernance. Il implique aussi d’embarquer les bonnes personnes au bon moment — et de garder une vision claire sur les priorités, même quand la pression quotidienne pousse à l’urgence opérationnelle.

Une opportunité, pas seulement une contrainte

Les organisations qui traiteront NIS2 comme un projet structurant — et non comme une case à cocher — en sortiront plus résilientes, plus fiables aux yeux de leurs clients et partenaires, et mieux préparées aux crises à venir. Dans un environnement où la confiance numérique devient un actif concurrentiel, la maturité cyber n’est plus optionnelle.

NIS2 n’est pas le problème des autres. C’est le cadre dans lequel nous allons tous opérer. Autant en faire une force.

#NIS2 #Cybersécurité #GestionDeProjet #Conformité #RisqueCyber #TransformationDigitale #RSSI #Leadership

Antivirus : pourquoi les protections basiques ne suffisent plus

Virus, ransomwares, vols de comptes et espionnage discret n’ont pas disparu en 2025. Bien au contraire.

Portées par l’essor de l’intelligence artificielle, les cyberattaques gagnent en vitesse, crédibilité et automatisation. Les campagnes sont mieux ciblées, plus difficiles à détecter et capables de contourner des défenses pourtant considérées comme « standards ».

Selon l’institut indépendant AV-TEST, plus de 450 000 nouveaux programmes malveillants et applications potentiellement indésirables sont découverts chaque jour. Autrement dit, les solutions de sécurité qui ne se mettent pas à jour en continu laissent très peu de marge d’erreur.

Dans ce contexte, il faut être clair :
👉 Un antivirus gratuit ou les protections intégrées à Windows, macOS ou Android restent utiles, mais montrent rapidement leurs limites face à des menaces modernes capables de passer sous les radars.

Antivirus gratuit vs suite de sécurité complète : la vraie différence

Les protections natives assurent une première ligne de défense. Elles bloquent les menaces connues, mais peinent face à :

  • des attaques ciblées,

  • des ransomwares évolutifs,

  • du phishing sophistiqué,

  • des malwares furtifs exploitant le comportement de l’utilisateur.

Pour faire face au niveau de pression actuel, une suite de sécurité complète est devenue indispensable.

Une protection efficace doit inclure :

  • 🔍 Détection en temps réel basée sur le comportement

  • 🌐 Filtrage web et anti-phishing

  • 🔐 Modules anti-ransomware

  • 🔥 Pare-feu renforcé

  • 🧠 Surveillance des fuites de données

  • 🌍 VPN intégré

  • 🔑 Gestionnaire de mots de passe

  • 👤 Protection de l’identité numérique

L’objectif n’est plus seulement de bloquer un virus, mais de couvrir toute la chaîne de risques, de la simple navigation aux paiements en ligne, avec une protection capable d’évoluer aussi vite que les attaques.

Comment bien choisir son antivirus en 2025 ?

Avant de comparer les marques, il est essentiel d’évaluer les critères suivants :

1. Prise en main

  • Ergonomie et clarté de l’interface

  • Disponibilité sur PC, Mac et mobile

  • Qualité du service client (réactivité, langues, canaux)

2. Modules de défense

  • Protection web et e-mails

  • Analyse des fichiers et des applications

  • Détection proactive et comportementale

3. Performances

  • Impact au démarrage du système

  • Gestion des ressources

  • Rapidité des analyses

  • Absence de conflits logiciels

4. Sécurité

  • Niveau de détection réel

  • Protection en temps réel

  • Mises à jour fréquentes des bases virales

  • Respect et gestion des données personnelles

5. Fonctions additionnelles

  • Contrôle parental

  • Protection webcam

  • VPN

  • Protection de l’identité

6. Prix

  • Rapport qualité/prix

  • Nombre d’appareils protégés

  • Services inclus ou facturés séparément

Classement des meilleurs antivirus en 2025

🏆 Les solutions les mieux notées

  • Bitdefender Total Security – ⭐ Meilleur rapport qualité/prix

  • Norton 360 Advanced – ⭐ Idéal pour les familles

  • Avast One – ⭐ Meilleure version gratuite

  • Surfshark One – ⭐ Sécurité polyvalente

  • F-Secure TOTAL – ⭐ Simplicité et efficacité

  • ESET Smart Security Premium – ⭐ Excellentes performances

  • McAfee Total Protection – ⭐ Prise en main intuitive

  • G Data Total Security

  • Avira Prime

  • Malwarebytes Premium

Ces solutions proposent, selon les versions :

  • protection multi-appareils,

  • applications mobiles (iOS & Android),

  • anti-phishing et anti-ransomware,

  • VPN, pare-feu, gestionnaire de mots de passe,

  • parfois contrôle parental et protection d’identité.

Cas réel : DroidLock, un ransomware Android nouvelle génération

Pour comprendre pourquoi les antivirus mobiles sont devenus indispensables, prenons un exemple concret : DroidLock.

Qu’est-ce que DroidLock ?

DroidLock est un malware Android de type ransomware, découvert par l’équipe zLabs de Zimperium, spécialiste mondial de la sécurité mobile et membre de la Google App Defense Alliance.

Contrairement aux ransomwares classiques, DroidLock ne chiffre pas les fichiers. Il :

  • verrouille totalement l’appareil,

  • modifie le PIN ou mot de passe,

  • affiche des overlays bloquants,

  • menace de supprimer les données.

Comment se propage-t-il ?

  • 📩 Phishing via sites web malveillants

  • 📦 Dropper multi-étapes (APK initial installant le payload)

  • 📱 Faux écrans de mise à jour système

Capacités du malware

  • Vol de credentials via overlays phishing

  • Captures d’écran

  • Interception SMS et OTP

  • Accès aux contacts et notifications

  • Contrôle à distance (VNC)

  • Communication avec serveur C2 (15 commandes)

Impact

  • Compromission totale de l’appareil

  • Risques financiers directs

  • Espionnage discret

  • Menace réelle pour les entreprises en contexte BYOD

Conclusion : la sécurité n’est plus une option

DroidLock illustre une réalité inquiétante : les menaces mobiles deviennent aussi sophistiquées que celles ciblant les ordinateurs.

Même si certaines campagnes visent aujourd’hui des zones spécifiques (utilisateurs hispanophones, Android), leur potentiel d’expansion est élevé.

Les bonnes pratiques restent essentielles :

  • éviter les sources non officielles,

  • limiter les permissions sensibles,

  • activer Google Play Protect,

  • utiliser une solution antivirus complète et à jour.

👉 Pour les entreprises, la question du BYOD est désormais critique : un seul appareil personnel compromis peut devenir une porte d’entrée majeure vers le système d’information.

En 2026, un antivirus n’est plus un simple logiciel.
C’est un pilier stratégique de votre hygiène numérique.


Vous vous demandez si votre protection est réellement adaptée à votre activité ?
👉 Parlons-en avant qu’un incident ne le fasse à votre place.

Attention aux arnaques du Black Friday : vos bonnes affaires peuvent vite mal tourner

Chaque année, dès que les promotions du Black Friday démarrent, les fraudeurs se réveillent. Derrière les offres alléchantes se cachent souvent des pièges conçus pour vider votre portefeuille ou voler vos données personnelles. Voici comment repérer ces pièges… et vous en protéger.

1. Les arnaques de voyage : faux coffrets “Black Friday” pour partir loin… pour ne jamais revenir

De nombreux escrocs profitent de l’engouement pour les voyages pendant la période des fêtes pour proposer des “promos Black Friday” sur des billets d’avion ou des hébergements. Ces offres peuvent sembler très réelles, renforcées par des photos de destinations paradisiaques ou des chatbots “service client” très expressifs… mais ce sont souvent des faux. Si vous cédez, vous pourriez donner vos informations bancaires sans jamais recevoir de billet, ou tomber sur une fausse page de paiement.

2. Les faux e-mails et SMS : le piège du phishing

Les escrocs envoient massivement des e-mails ou des messages textuels se faisant passer pour des enseignes connues. Ils vous rappellent un “problème de réservation”, une annulation, ou vous invitent à “confirmer votre achat” via un lien. Si vous cliquez, vous risquez de vous retrouver sur un site de phishing et de donner vos données bancaires.

3. Les sites de shopping fantômes

Certaines arnaques consistent à créer des boutiques en ligne factices : des sites qui imitent des marques connues, avec des visuels crédibles, mais des URL légèrement modifiées (typos, lettres en trop), et des informations de contact absentes ou douteuses. Ces plateformes factices peuvent accepter votre paiement… sans jamais expédier les produits.

4. Coupons, bons et codes promo bidons

Dans la frénésie des promotions, les escrocs diffusent de faux coupons ou bons de réduction par e-mail ou sur les réseaux sociaux. Ces bons peuvent même être générés à l’aide de l’intelligence artificielle pour paraître très convaincants. Attention : certains sites vous demandent de payer en cartes cadeaux ou via des méthodes non sécurisées, ce qui est un signal d’alarme.

5. Notifications de livraison frauduleuses

Vous croyez recevoir un message d’un transporteur (“votre colis est bloqué, cliquez ici”) ? Vérifiez toujours : beaucoup d’arnaqueurs envoient de fausses notifications de livraison pour vous tromper. Le lien contenu dans le message peut vous rediriger vers un site malveillant, recueillir vos données ou installer un malware.

6. Escroqueries aux “invoices” : factures fictives

Certains cybercriminels envoient de fausses factures après avoir peu ou pas du tout expédié un produit, prétendant que vous devez un “solde restant” ou des frais de livraison. Le but : vous inciter à régler via des méthodes à haut risque, ou à fournir des coordonnées bancaires.

7. Le piège des paiements non conventionnels

Faites très attention aux e-commerces frauduleux qui acceptent uniquement des méthodes de paiement non suivies : cryptomonnaies, transfert direct, cartes cadeaux. Contrairement aux paiements par carte bancaire ou PayPal, ces méthodes offrent peu ou pas de recours en cas de fraude.

8. L’illusion de l’IA : images et chatbots trompeurs

Grâce à l’intelligence artificielle, les escrocs sont capables de générer de fausses images ultra réalistes de produits, ou de lancer des chatbots qui semblent légitimes. Ces faux “agents de support” peuvent vous convaincre de finaliser un paiement sur une page qui n’existe pas vraiment.

9. Chatbots automatisés : “Votre assistant Black Friday”

Certains sites frauduleux utilisent des chatbots automatisés pour paraître crédibles. Vous discutez avec “le service client”, mais vous vous trouvez en réalité face à un programme informatique qui enregistre vos réponses, vos informations… et vos données de paiement.

10. Comment se prémunir : quelques bonnes pratiques

  1. Vérifiez toujours l’URL du site : assurez-vous qu’elle commence par “https://” et que le cadenas de sécurité est bien présent.

  2. Ne cliquez pas sur n’importe quel lien dans les e-mails ou SMS : mieux vaut taper l’adresse du site dans votre navigateur.

  3. Faites vos achats sur des enseignes fiables : utilisez des sites que vous connaissez, ou vérifiez via des comparateurs et des avis.

  4. Utilisez des moyens de paiement sécurisés : carte bancaire, PayPal… évitez les transferts vers des comptes obscurs ou le paiement par cartes cadeaux.

  5. Gardez vos comptes protégés avec des mots de passe forts et, si possible, une authentification à deux facteurs.

  6. Surveillez vos relevés bancaires : si vous observez une transaction suspecte, signalez-la rapidement.

  7. Évitez d’acheter en Wi-Fi public : ce type de connexion peut être intercepté par des attaquants.

N’oubliez pas

Le Black Friday est une occasion en or… mais aussi une aubaine pour les cybercriminels. Entre faux sites, chatbots, e-mails phishing et offres “miracles”, la tentation est forte, mais les risques sont bien réels. En gardant la tête froide et en appliquant quelques règles simples, vous pouvez profiter des meilleures promotions… sans vous faire piéger.

Bon shopping — et prudence ! ️

Arnaques aux voyages pour seniors utilisées par les acteurs malveillants pour diffuser le malware Datzbro
En août 2025, les autorités australiennes ont émis plusieurs alertes à l’arnaque après que des utilisateurs ont signalé des groupes Facebook suspects faisant la promotion de « voyages actifs pour seniors ».
Ce qui apparaissait initialement comme des rassemblements communautaires inoffensifs masquait en réalité une opération malveillante sophistiquée sur mobile.
Les chercheurs de ThreatFabric ont découvert que ces groupes étaient gérés par des fraudeurs qui incitaient les seniors à télécharger un cheval de Troie Android malveillant baptisé « Datzbro ».
Ce rapport détaille le fonctionnement de la campagne, les fonctionnalités de Datzbro et les raisons pour lesquelles sa disponibilité mondiale représente une menace importante. La campagne ciblait les seniors en quête d’activités sociales, de voyages et d’événements en personne.
Les fraudeurs ont créé de nombreux groupes Facebook remplis de publications générées par l’IA annonçant des soirées dansantes, des excursions et autres rassemblements. Bien que le contenu paraisse authentique, il était conçu pour plaire aux seniors et incitait les utilisateurs intéressés à rejoindre des canaux de messagerie privés.

Des rapports indiquent que des groupes ciblant des publics en Australie sont également apparus à Singapour, en Malaisie, au Canada, en Afrique du Sud et au Royaume-Uni, tous affichant un style de message et des visuels quasiment identiques.
Une fois les victimes intéressées, les escrocs les contactaient via Facebook Messenger ou WhatsApp. Les victimes recevaient des liens pour télécharger une prétendue « application communautaire » permettant prétendument l’inscription aux événements, la connexion des membres et le suivi des agendas.
Dans certains cas, des frais d’inscription minimes étaient exigés, ce qui a conduit au vol de cartes de paiement via des sites d’hameçonnage. Alors que les liens iOS menaient à des espaces réservés inactifs, les victimes Android qui cliquaient sur le bouton Google Play recevaient un APK malveillant.

Arrivée de Datzbro

L’analyse menée par l’équipe de renseignement sur les menaces mobiles de ThreatFabric a révélé que l’APK téléchargé était un nouveau cheval de Troie de prise de contrôle d’appareil, baptisé « Datzbro », d’après une chaîne de caractères intégrée à son code. Ce malware combine les fonctionnalités classiques des logiciels espions (enregistrement audio, capture d’écran, accès aux fichiers et aux photos) avec des capacités avancées de contrôle à distance.
Ces fonctionnalités permettent la fraude financière par le biais d’attaques par superposition noire et d’enregistrement de frappe, brouillant ainsi la frontière entre logiciels espions et chevaux de Troie bancaires.
Datzbro exploite les services d’accessibilité d’Android pour exécuter des gestes automatisés et des actions globales, notamment la simulation des boutons Accueil et Retour.
Grâce à son interface de commande et de contrôle, les opérateurs peuvent :
  • Démarrer ou arrêter le partage et le contrôle d’écran à distance ;
  • Activer ou désactiver une superposition semi-transparente pour masquer les actions malveillantes ;
  • Verrouiller ou déverrouiller l’appareil ;
  • Activer le contrôle à distance « schématique », qui reconstruit les éléments de l’écran à partir des données d’événements d’accessibilité pour une interaction précise, même en cas de mauvaise qualité de streaming vidéo.
En mode schématique, le logiciel malveillant transmet une représentation structurée des éléments de l’écran (positions, libellés et contenu), permettant aux opérateurs d’interagir de manière fluide avec les applications tout en se cachant derrière une superposition noire ou personnalisée.

Ciblage bancaire et cryptographique

Bien que dépourvu de la boîte à outils complète des chevaux de Troie bancaires classiques, Datzbro inclut des filtres codés en dur pour les applications bancaires et cryptographiques.
Le logiciel malveillant surveille les événements d’accessibilité pour les noms de paquets contenant des mots-clés tels que « banque », « payer », « alipay », « portefeuille » et « finance », ainsi que le texte d’événement contenant « mot de passe », « code PIN » ou des termes de vérification spécifiques à la langue.
Lorsqu’il est déclenché, Datzbro affiche de faux écrans de saisie d’identifiants demandant aux victimes leurs codes PIN et mots de passe bancaires. Il intercepte également les saisies de code PIN, de schéma ou de mot de passe de l’appareil, capturant ainsi toutes les données d’authentification sensibles.

Une enquête plus approfondie a révélé la fuite d’une application de bureau de type « Command-and-Control » et d’un outil de création pour Datzbro, désormais disponibles gratuitement sur les plateformes publiques de partage de virus.
Mobile Threat Intelligence a identifié des échantillons nommés « 最强远控.apk » (« La télécommande la plus puissante ») et des chaînes de débogage en chinois, indiquant l’origine des développeurs.
L’interface C2 de bureau, contrairement aux interfaces web classiques, suggère un modèle opérationnel unique et confirme l’origine du malware dans les communautés de cybercriminels parlant chinois.

Atténuations

En combinant contenu généré par l’IA, manipulation des plateformes sociales et fonctionnalités de pointe des logiciels malveillants, telles que les superpositions noires et le contrôle schématique, les acteurs malveillants ont créé une menace financière puissante contre les personnes âgées vulnérables.
Une campagne commençant par une invitation amicale sur Facebook peut aboutir à une prise de contrôle totale de l’appareil, au vol d’identifiants et à une fraude électronique.
Avec la propagation mondiale de Datzbro, il est crucial de sensibiliser les personnes âgées et les organismes communautaires. Les institutions financières et les acteurs de la cybersécurité doivent mettre en garde les utilisateurs contre le téléchargement d’applications non vérifiées promues sur les réseaux sociaux.
Un contrôle renforcé des autorisations des services d’accessibilité et un signalement vigilant des groupes en ligne suspects peuvent contribuer à briser la chaîne allant de l’arnaque sociale à l’infection par des logiciels malveillants mobiles.

La cybersécurité n’est plus l’apanage des techs.C’est devenu un devoir social. Un clic, un partage, une vigilance peuvent vraiment changer la suite.

Si vous bossez dans la com’, la gestion de réseaux sociaux, le marketing digital : ces histoires, montrez-les à vos clients, à votre audience. Ce n’est pas juste de la prévention, c’est de la responsabilité.

Si vous êtes un particulier :

  • ne téléchargez jamais d’app hors Play Store ou magasin officiel,

  • ne donnez jamais les permissions “Accessibilité” à une appli inconnue,

  • parlez de ce danger autour de vous, surtout à ceux qui sont isolés.

Des questions, des problèmes ? Notre équipe est à la distance d’un click !

Une vulnérabilité critique d’Entra ID de Microsoft : risques et enseignements

Microsoft a corrigé en juillet 2025 une faille de sécurité majeure dans Entra ID (anciennement Azure AD) — identifiée sous le nom CVE-2025-55241 — qui aurait permis à un attaquant de prendre le contrôle total de n’importe quel tenant (client) dans le cloud Microsoft. Voici ce qu’il faut savoir, et ce qu’on peut tirer comme leçons.


Ce que permettait la faille

  1. Authentification interne détournée
    Un mécanisme interne appelé Actor Token — normalement non documenté et utilisé par les services Microsoft pour des communications entre composants — était exploité. Ces jetons ne subissent pas les contrôles de sécurité habituels (par exemple les règles d’accès conditionnel).

  2. Faille dans l’API Azure AD Graph
    L’autre maillon faible est une erreur de validation dans l’API Azure AD Graph. L’API ne vérifiait pas si le jeton Actor provenait du tenant sur lequel il était censé opérer. En conséquence, un jeton généré dans un tenant de test ou de l’attaquant pouvait être utilisé pour cibler un autre tenant.

  3. Impersonation et droits administratifs
    Grâce à cette combinaison, un attaquant pouvait se faire passer pour un Global Administrator d’un tenant externe. Il aurait pu modifier des réglages, créer ou assumer des identités, changer des permissions, etc. Tous les services liés à Microsoft 365 (Exchange, SharePoint…) ainsi que les ressources hébergées sur Azure étaient concernés.

  4. Absence de trace visible
    L’un des aspects les plus dangereux de cette vulnérabilité était sa discrétion : les accès en lecture — extraction de données sensibles, configurations, clés de récupération BitLocker, etc. — ne laissaient quasiment aucun log ou alerte visible dans le tenant ciblé.
    En revanche, toute modification (par exemple attribuer un nouveau compte administrateur) générait un log, mais sous un nom d’utilisateur impersonné, rendant la détection très compliquée pour quelqu’un qui ne sait pas exactement ce qu’il doit chercher.

️ Réponse de Microsoft

  • Le problème a été signalé par le chercheur Dirk-Jan Mollema début juillet, et Microsoft a reconnu sa gravité.

  • Un correctif a été déployé dans les jours qui ont suivi (mi-juillet 2025), visant à empêcher l’émission ou l’utilisation de ces jetons Actor via l’API vulnérable.

  • Microsoft a aussi fourni des règles de détection (dont une règle KQL) pour que les organisations puissent vérifier si leur environnement a pu être compromis.

⚠️ Implications pour les entreprises

  • Risques très élevés : une attaque réussie permettait un accès très large, potentiellement complet, avec des conséquences graves (perte de données, compromission des identités, modifications illégitimes de configurations, etc.).

  • Détection compliquée : les logs peuvent être trompeurs, les actions masquer l’identité de l’attaquant sous les traits d’un service Microsoft — cela nécessite une connaissance précise du fonctionnement interne pour surveiller efficacement.

  • Importance de la réponse rapide : Microsoft a réagi vite, mais cette vulnérabilité illustre que même les grandes plateformes cloud peuvent comporter des failles critiques dans des composants internes ou anciens.

Leçons à retenir & bonnes pratiques

  1. Auditer régulièrement les API et mécanismes internes, en particulier ceux qui échappent aux politiques de sécurité standards (accès conditionnel, MFA, etc.).

  2. Surveillance renforcée : configurer des alertes basées sur des modèles d’attaque inhabituels (par exemple, des identifiants internes ou impersonations). Utiliser les outils de détection (audit, logs, KQL, etc.).

  3. Minimiser les privilèges : ne pas donner de droits Global Admins ou équivalents, sauf lorsqu’absolument nécessaire, et toujours surveiller l’usage de ces comptes.

  4. Assurer une réponse rapide aux vulnérabilités : mise à jour, patching, communication, vérification de l’impact potentiel dans son propre environnement.


Vous voulez tester la solidité de vos défenses Microsoft 365 ?
Nous organisons des simulations réalistes d’attaque. Mieux vaut que ce soit nous qui entrions par la porte… que les autres.

Contactez-nous avant qu’un attaquant ne devienne “Global Admin” à votre place !

Les 4 erreurs à ne jamais commettre en cybersécurité (et comment les éviter)

En matière de cybersécurité, ce ne sont pas toujours les hackers ultra-sophistiqués ou les attaques complexes qui mettent une entreprise en danger. Bien souvent, ce sont les gestes simples du quotidien qui ouvrent la porte aux menaces.

D’après une étude de Verizon, 82 % des incidents de sécurité impliquent une erreur humaine. Bonne nouvelle : ces erreurs peuvent être évitées en appliquant quelques règles de base.

Voici les 4 erreurs fatales à éviter absolument :

1. Cliquer sur un lien d’un e-mail inconnu

Les e-mails frauduleux sont de plus en plus réalistes faisant du phishing l’attaque la plus répandue. Les pirates exploitent la curiosité ou la peur pour pousser à cliquer. Un seul clic peut suffire pour installer un logiciel malveillant ou donner accès à vos données sensibles.

Résultat : vol etde données, rançongiciels, pertes financières.

Réflexe à adopter : vérifiez toujours l’adresse de l’expéditeur et ne jamais cliquer sans être sûr de la source.

2. Partager son mot de passe

Votre mot de passe est comme votre brosse à dents : personnel et non transférable. Même une personne de confiance peut, sans le vouloir, devenir une faille de sécurité.

Réflexe à adopter : utilisez un gestionnaire de mots de passe, activez l’authentification à deux facteurs et gardez vos identifiants strictement personnels.

3. Transférer un e-mail suspect

Transmettre un mail douteux à un collègue “pour avis” ou à son directeur IT peut propager le danger. Il vaut mieux l’appeler pour venir voir sur place car si un message douteux circule d’une boîte mail à une autre, cela multiplie les risques.

Réflexe à adopter : signalez immédiatement le mail à votre service IT ou à votre prestataire sécurité en lui demandant de venir vérifier.

4. Utiliser sa date d’anniversaire comme mot de passe

Les hackers adorent les mots de passe faibles. Une date de naissance ou “123456”, c’est comme laisser la porte grande ouverte car ils savent où trouver ces informations (réseaux sociaux, annuaires, etc.). Et devinez quoi ? C’est souvent la première chose qu’ils testent.

Réflexe à adopter : créez des mots de passe longs, complexes et uniques.

Pourquoi c’est crucial être conscient de ces 4 erreurs ?

Parce qu’aujourd’hui, 1 cyberattaque sur 5 est liée à une erreur humaine. Et parce qu’une seule négligence peut coûter :

  • des milliers d’euros,

  • la confiance de vos clients,

  • et parfois la survie de votre entreprise.

Non, la sécurité informatique n’est pas qu’une affaire de technologie : elle dépend aussi (beaucoup) des comportements humains.

Si vous souhaitez sensibiliser vos équipes, organiser une formation, réduire vos risques, enforcer vos pratiques de cybersécurité et transformer vos collaborateurs en première ligne de défense, contactez-nous dès aujourd’hui. Ensemble, faisons en sorte que le maillon le plus faible devienne… votre meilleure défense. Contactez nous maintenant, avant qu’il soit trop tard.

Phishing : l’arnaque qui peut coûter cher à votre entreprise

Les cybercriminels redoublent d’ingéniosité pour piéger les internautes via des campagnes de phishing de plus en plus sophistiquées. Ces attaques, qui visent à voler des données personnelles ou financières, se multiplient en Belgique et ailleurs. Les autorités et les experts en cybersécurité appellent à la plus grande vigilance.

Pour ceux qui se posent la question : Qu’est-ce que le phishing ?

Le phishing (ou hameçonnage) est une technique frauduleuse utilisée par les cybercriminels pour obtenir des informations sensibles (mots de passe, numéros de carte bancaire, etc.) en se faisant passer pour un organisme de confiance. Ces attaques passent souvent par des e-mails, des SMS ou des appels téléphoniques.

Plusieurs cas récents en Belgique ont été rapportés par divers organismes publics :

SPF Finances (SPF.be) : Des e-mails frauduleux prétendant provenir du SPF Finances ont circulé, demandant aux destinataires de mettre à jour leurs informations fiscales via un lien malveillant. Le SPF rappelle qu’il ne demande jamais de données personnelles par e-mail.

Het Laatste Nieuws (hln.be) : Un article récent a alerté sur une vague de faux e-mails de banques belges, incitant les utilisateurs à cliquer sur des liens pour “sécuriser leur compte”. Ces liens redirigeaient vers des sites frauduleux.

Mutualité Chrétienne (mc.be) : La MC a signalé des tentatives de phishing où des escrocs se faisaient passer pour l’organisme, réclamant des paiements pour des “frais médicaux impayés”.

L’Echo et Le Libre : Ces médias ont également rapporté des cas de phishing ciblant les entreprises, avec des e-mails prétendant provenir de fournisseurs ou de partenaires commerciaux, demandant des virements urgents.

Comment se protéger ?

Soyez critique : Méfiez-vous des e-mails inhabituels ou inattendus, même s’ils semblent provenir d’une source fiable. Vérifiez l’adresse de l’expéditeur et les éventuelles fautes d’orthographe.

Ne cliquez pas sur les liens : Évitez de cliquer sur des liens ou de télécharger des pièces jointes dans des e-mails suspects. Si vous avez un doute, contactez directement l’organisme concerné via son site officiel.

Vérifiez les informations : Si vous recevez un message vous informant que vous avez gagné à une loterie en Espagne (alors que vous n’y avez jamais participé), il s’agit très probablement d’une arnaque.

Utilisez des outils de sécurité : Activez les filtres anti-spam de votre boîte mail et utilisez un antivirus à jour.

Que faire en cas de doute ou si vous êtes victime de phishing ?

  • Si vous pensez avoir été victime de phishing, changez immédiatement vos mots de passe et contactez votre banque si des informations financières ont été compromises.
    Signalez l’incident à Safeonweb, la plateforme belge de lutte contre la cybercriminalité.
  • Si vous avez utilisé l’ordinateur professionnel, signalez l’incident immédiatement au responsable IT.

La vigilance est votre meilleure arme contre le phishing. Restez attentifs, critiques et informés. Comme le rappelle la Mutualité Chrétienne : “Si vous n’avez pas joué à une loterie en Espagne, vous ne pouvez pas l’avoir gagnée !”

Sources :
SPF Finances (SPF.be)
Het Laatste Nieuws (hln.be)
Mutualité Chrétienne (mc.be)
L’Echo (lecho.be)
Le Libre (lelibre.com)

error: Content is protected !!