FBI : Integrity Technology Group accusée de vol d'e-mails
Un avis conjoint de sept pays décrit comment des pirates liés à une entreprise chinoise sanctionnée forcent des comptes Microsoft 365 et Exchange et revendent l'accès au courrier volé.
Le FBI, la police fédérale américaine, et les agences de six autres pays ont publié le 8 octobre 2026 un avis conjoint accusant des pirates liés à l'entreprise chinoise Integrity Technology Group d'avoir volé des courriels d'administrations, de forces de l'ordre, de systèmes de santé et d'institutions religieuses, au moins depuis janvier 2021. Le document décrit aussi une application web qui donne à des tiers un accès au contenu des messages volés, selon The Hacker News.
Qui est Integrity Technology Group ?
Les agences décrivent Integrity Technology Group comme une entreprise chinoise à but lucratif, liée au gouvernement chinois, dont les employés développent ou achètent des outils de piratage, hébergent des infrastructures et pénètrent des réseaux. Le Trésor américain l'a sanctionnée en janvier 2025 et le Royaume-Uni en décembre 2025. En septembre 2024, le FBI avait déjà démantelé un réseau d'appareils piratés, baptisé Raptor Train par les chercheurs de Lumen, que le ministère américain de la Justice disait contrôlé par la société ; il comptait plus de 200 000 routeurs, caméras et autres objets connectés.
L'avis emploie un seul terme, « les acteurs de la menace », pour l'entreprise et les pirates qu'elle fournit, sans dire lequel a mené quelle intrusion. Les méthodes sont jugées compatibles avec des groupes suivis par l'industrie sous les noms de Flax Typhoon, Ethereal Panda ou RedJuliett, sans correspondance exacte garantie. La société avait rejeté les accusations américaines en janvier 2025, et Pékin avait dit s'y opposer fermement.
Comment les pirates entrent-ils dans les réseaux ?
Ils cherchent des failles avec des scanners libres (Nmap, masscan, WPScan) et un outil nommé MicroScan, actif depuis 2017 : une application Python de plus de 1 300 scripts de test d'intrusion, utilisés notamment contre OpenSSL, Oracle WebLogic Server, Rejetto HFS, WordPress, Jenkins ou Apache Struts. L'avis liste huit failles exploitées avec succès, dont CVE-2019-11510 (Pulse Connect Secure) et CVE-2021-22205 (GitLab) ; cinq d'entre elles viennent d'être ajoutées au catalogue des vulnérabilités exploitées de la CISA, l'agence américaine de cybersécurité. Nous avons récemment couvert l'une de ces cibles, la faille Rejetto HFS.
Ils emploient aussi de fausses pages de connexion injectées par une faille XSS, puis des essais de mots de passe courants sur de nombreux comptes (password spraying) avec l'outil EBurst contre Microsoft 365 et Exchange.
Que font-ils une fois à l'intérieur ?
Ils installent SoftEther, un VPN légitime, souvent renommé conhost.exe ou dllhost.exe, pour garder l'accès.
Ils copient des identifiants depuis un contrôleur de domaine avec la technique DCSync.
Ils aspirent les courriels via Exchange Web Services avec un script PHP, puis les compressent et les envoient à un serveur distant, ou via un outil nommé office-cli pour Microsoft 365.
Dans certains cas, ils restreignent l'accès aux données volées à des adresses IP de Xiamen, en Chine.
Que doivent faire les organisations ?
Les agences demandent de chercher ces traces dans les réseaux : désactiver services et ports inutilisés, assainir les saisies utilisateur des applications web, appliquer les correctifs aux failles listées et surveiller toutes les interfaces Exchange visées par EBurst (ECP, EWS, OAB, OWA, RPC, MAPI, PowerShell, Autodiscover, ActiveSync). Notre article sur la faille Exchange CVE-2026-96940 rappelle l'importance de ce périmètre.
Source
À lire ensuite

France Travail : une base de 62 848 lignes d'agents mise en vente
Un pirate nommé 0xrune affirme avoir dérobé 62 848 lignes de données concernant des agents de France Travail et de structures partenaires, selon FrenchBreaches. Ni la date de l'intrusion, ni l'authenticité de la base ne sont confirmées.
Kelvyn2 min de lecture

AP-HP : les données de 1 015 patients volées via un logiciel de repas
L'Assistance publique – Hôpitaux de Paris a confirmé le vol de données d'identité de 1 015 patients, mises en vente sur un forum cybercriminel et repérées le 24 septembre 2026. Les pirates revendiquent davantage de victimes, ce que l'enquête n'a pas encore confirmé.
Kelvyn2 min de lecture

Atlassian Data Center : la faille CVE-2026-21589 exploitée deux heures après sa publication
La faille CVE-2026-21589, notée 9,3 sur 10, permet de lire des fichiers sans authentification sur plusieurs produits Atlassian Data Center. Des tentatives d'exploitation ont été observées environ deux heures après la publication des détails techniques le 7 octobre 2026.
Kelvyn2 min de lecture
