Numéro 4 | juillet 2026
Ce mois-ciPlus de 13 000 dossiers de patients d’hôpitaux du New Jersey exposés, l’outil d’IA controversé d’Instagram suscite des critiques, et découvrez ce que notre équipe a appris lors d’Unify 2026 à Austin, au Texas.
PlusQu’est-ce que le phishing fantôme ? Découvrez comment les pirates utilisent un kit malveillant pour contourner la détection de sécurité des e-mails et s’introduire dans les comptes Microsoft 365 sans que les utilisateurs ne divulguent leurs mots de passe. Votre organisation est-elle menacée ?
Actualités récentes : Le point sur le paysage de la confiance numérique
Les principales violations de cybersécurité de 2026 Des géants du jeu vidéo aux établissements de santé, les pires incidents de cybersécurité de cette année démontrent qu'aucun secteur n'est à l'abri. Découvrez les violations de données recensées et leurs conséquences sur votre propre exposition aux risques. Histoire complète
Une fuite de données chez un cabinet d'avocats expose les dossiers hospitaliers de 13 000 patients. Une cyberattaque contre un cabinet d'avocats du New Jersey représentant certains des plus grands hôpitaux de l'État a exposé les données de près de 13 000 patients, rappelant que les informations médicales sensibles circulent bien au-delà des seuls établissements de santé. Découvrez ce qui s'est passé et ses conséquences pour tous ceux dont le prestataire de soins fait appel à des fournisseurs tiers. Histoire complète
Les employés, moteurs de risques en cybersécurité face à l'essor de l'IA parallèle, sont au cœur des préoccupations. Une nouvelle enquête de WatchGuard révèle que 64 % des employés admettent utiliser des outils d'IA non autorisés dans le cadre de leur travail. Parallèlement, la réutilisation des mots de passe, l'utilisation du Wi-Fi public et l'accès aux ressources de l'entreprise sans VPN restent des pratiques courantes. Comparez vos habitudes quotidiennes aux nouveaux risques auxquels les équipes de sécurité sont confrontées chaque jour. Histoire complète
Le nouvel outil d'IA d'Instagram suscite la controverse chez les experts en cybersécurité Le nouvel outil Muse Image d'Instagram permet à quiconque de générer du contenu par IA à partir de photos publiques de son compte, et active automatiquement cette fonctionnalité, sauf si l'utilisateur trouve l'option pour la désactiver. Des chercheurs en cybersécurité mettent en garde contre les risques d'usurpation d'identité et d'hameçonnage, tandis que les syndicats du secteur du divertissement incitent leurs membres à s'y opposer. Découvrez les raisons de cette opposition et vérifiez si votre compte est activé sans que vous le sachiez. Histoire complète
Certificats de signature de réclamation C2PA de niveau gratuit – Face à l’intensification du besoin d’authenticité du contenu, liée à l’émergence de nouvelles législations et aux obligations de divulgation du contenu par l’IA, les certificats C2PA sont devenus l’un des produits les plus demandés dans le domaine de la confiance. En Savoir Plus
Coup de projecteur sur l'industrie : des solutions pratiques aux défis du monde réel
L'e-mail d'hameçonnage qui semble légitime jusqu'à ce qu'il soit trop tard.
Une campagne nommée EvilTokens cible des entreprises aux États-Unis et en Europe en utilisant une technique que les chercheurs appellent « phishing fantôme ». Le contenu malveillant reste invisible lors de l'inspection de sécurité des courriels et n'est déchiffré et affiché que dans le navigateur de la victime. Lorsqu'il devient visible, les dégâts sont déjà en cours.
Ce kit exploite l'hameçonnage par code d'appareil Microsoft pour guider les victimes à travers une procédure de connexion Microsoft en apparence légitime, autorisant ainsi, à leur insu, l'accès à leurs comptes Microsoft 365 sans jamais divulguer leur mot de passe. Les méthodes classiques d'analyse d'URL et de contrôle réseau ne capturent que la réponse chiffrée, et non ce que l'employé voit réellement.
L'impact sur l'entrepriseD'après les données de soumission en environnement de test (sandbox) de 15 000 organisations, l'exposition au phishing en 2026 a atteint 75.6 % en conseil, 72.8 % dans les services financiers, 71.9 % dans le secteur manufacturier, et 67.9 % en technologie.
Un seul compte Microsoft 365 compromis ouvre la porte aux courriels, fichiers, services cloud et infrastructures connectés de l'entreprise. L'attaque contournant totalement la couche d'inspection, les équipes de sécurité doivent prendre des décisions de confinement sans preuves complètes, ce qui prolonge la période d'exposition et fait exploser les coûts liés à l'incident.
Qu'est-ce qui aurait pu l'empêcher ?Le phishing fantôme fonctionne car le courriel lui-même semble légitime et la charge utile malveillante ne se révèle jamais aux outils d'analyse, mais il a un talon d'Achille : il ne peut pas falsifier une signature numérique de confiance.
SSL S/MIME certificats Lier cryptographiquement un courriel à une identité d'expéditeur vérifiée constitue un niveau de confiance essentiel. Un employé recevant un courriel d'hameçonnage provenant d'un expéditeur non vérifié ou non signé dispose d'un signal clair et exploitable indiquant un problème, avant même de cliquer sur un lien ou d'afficher quoi que ce soit dans son navigateur. Pour les organisations où l'accès à Microsoft 365 représente une cible prioritaire, S/MIME il s'agit d'un contrôle de première ligne qui fonctionne indépendamment de l'inspection des URL et qui résiste précisément au type d'évasion que cette campagne visait à réaliser.
La leçon plus généraleLe phishing moderne ne se dévoile plus entièrement dans l'e-mail ou la réponse URL initiale. Les attaquants conçoivent désormais des attaques spécifiquement pensées pour passer inaperçues et se déclencher ultérieurement. Les contrôles de sécurité sur lesquels les organisations s'appuient depuis des années sont contournés, et non pas neutralisés. La solution ne réside pas dans un balayage plus rapide des mêmes signaux, mais dans l'ajout de niveaux de vérification de confiance qui opèrent avant même que le lien ne soit cliqué, au niveau de l'identité, où la fraude est considérablement plus difficile à contourner.
Source:
https://thehackernews.com/2026/07/new-ghost-phishing-wave-is-breaking.html
Événements passés et à venir : conférences, réunions sur les normes et plus encore
Leçons tirées d'Unify 2026
L'équipe SSL s'est rendue à Austin, au Texas, du 16 au 18 juin, pour Unify 2026, organisé par la Connectivity Standards Alliance (CSA). Avec plus de 300 participants et 50 intervenants venus du monde entier, la conférence proposait plus de 20 sessions réparties sur deux jours.
« L’adoption de Matter s’est considérablement accélérée ces dernières années », déclare Dom Guinard, directeur produit SSL – Authentification du contenu et IoT. « L’interopérabilité est essentielle pour tous les utilisateurs, et c’est précisément l’objectif de Matter : créer la couche applicative pour la maison connectée et l’Internet des objets (IoT), et permettre à tous ces appareils de fonctionner ensemble. »
Pour en savoir plus sur l'événement, notamment les réflexions de Leo Grove, président et chef de la direction, consultez le Résumé complet ici.
Article 50 de la loi européenne sur l'intelligence artificielle
À partir de 2 août 2026Toute organisation qui conçoit ou déploie des systèmes d'IA générative destinés à toucher des personnes dans l'UE a une nouvelle obligation légale : elle doit indiquer que le contenu est généré par l'IA. En savoir plus sur le règlement ici.
Liens rapides : Guides, articles et ressources sectorielles
- Comment configurer SSL.com S/MIME Certificats pour MS Outlook sur iOS et Android — Apprenez à déployer SSL.com S/MIME Certificats pour Microsoft Outlook pour iOS et Android, via une installation manuelle ou Intune, pour la signature et le chiffrement sécurisés des e-mails.
- Premiers pas avec votre compte SSL — Vous débutez avec le SSL ? Découvrez comment utiliser le portail client SSL.com pour gérer vos commandes de certificats, effectuer des validations, télécharger des certificats et optimiser la gestion de leur cycle de vie.
- Privé mode PKI FAQ : Réponses à 8 questions fréquentes — Obtenez des réponses aux 8 questions privées les plus courantes PKI questions, allant des hiérarchies d'autorités de certification dédiées et de la protection des clés HSM aux audits WebTrust et aux protocoles d'automatisation.
- Comment soumettre une demande au programme de conformité C2PA — Découvrez les étapes techniques pour soumettre votre produit au programme de conformité C2PA et obtenir un certificat de signature de réclamation auprès de SSL.
Vous avez des questions sur ces sujets ou souhaitez discuter de vos solutions de confiance numérique avec nos experts ? Contactez-nous ci-dessous :