[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/axios-supply-chain-attack/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)
* [French](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/ "Menaces de grande envergure")
* [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)

# Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 10 minutes de lecture  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/fr/product-category/advanced-dns-security-fr/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/fr/product-category/advanced-url-filtering-fr/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/fr/product-category/advanced-wildfire-fr/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/fr/product-category/cortex-cloud-fr/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xdr-fr/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xsiam-fr/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/fr/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:1 avril 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)
  * [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [API attacks](https://unit42.paloaltonetworks.com/fr/tag/api-attacks-fr/)
  * [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/)
  * [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/)
  * [Supply chain](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/)
  * [Trojan](https://unit42.paloaltonetworks.com/fr/tag/trojan/)
  * [VBScript](https://unit42.paloaltonetworks.com/fr/tag/vbscript-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/?pdf=download&lg=fr&_wpnonce=f6e4b1f2e6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/?pdf=print&lg=fr&_wpnonce=f6e4b1f2e6 "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* \[![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)\](mailto:?subject=Briefing%20sécurité :%20répercussions%20majeures%20de%20l’attaque%20contre%20la%20supply%20chain%20d’Axios\&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Faxios-supply-chain-attack%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Faxios-supply-chain-attack%2F "Share in Facebook")
* \[![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)\](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Faxios-supply-chain-attack%2F\&title=Briefing%20sécurité :%20répercussions%20majeures%20de%20l’attaque%20contre%20la%20supply%20chain%20d’Axios "Share in LinkedIn")
* \[![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)\](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Faxios-supply-chain-attack%2F\&text=Briefing%20sécurité :%20répercussions%20majeures%20de%20l’attaque%20contre%20la%20supply%20chain%20d’Axios "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Faxios-supply-chain-attack%2F&ts=markdown "Share in Reddit")
* \[![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)\](https://mastodon.social/share?text=Briefing%20sécurité :%20répercussions%20majeures%20de%20l’attaque%20contre%20la%20supply%20chain%20d’Axios%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Faxios-supply-chain-attack%2F "Share in Mastodon")

## Avant-propos

Les chercheurs d'Unit 42 ont observé des répercussions importantes de l'attaque majeure de la supply chain ciblant la bibliothèque JavaScript d'Axios. L'attaque s'est produite après que le compte npm d'un mainteneur d'Axios a été détourné, ce qui a conduit à la publication de mises à jour malveillantes (versions v1.14.1 et v0.30.4).

Ces versions compromises ont introduit une dépendance cachée appelée plain-crypto-js. Celle-ci est un cheval de Troie d'accès à distance (RAT) multiplateforme capable d'affecter les systèmes Windows, macOS et Linux. Le logiciel malveillant a été conçu pour effectuer une reconnaissance et établir une persistance, avec une fonction supplémentaire d'autodestruction pour échapper à la détection.

Axios est une bibliothèque client HTTP populaire, basée sur des promesses (promise-based), pour JavaScript, utilisée pour effectuer des demandes d'API dans les navigateurs et Node.js. Il propose la transformation automatique des données JSON, l'interception des requêtes/réponses et l'annulation des requêtes, ce qui en fait un outil standard pour connecter les applications front-end aux services back-end.

L'analyse du malware utilisé par les attaquants révèle des points communs avec des opérations [précédemment signalées comme impliquant](https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering) la République populaire démocratique de Corée (Corée du Nord).

Cette campagne a atteint les secteurs suivants aux États-Unis, en Europe, au Moyen-Orient, en Asie du Sud et en Australie :

* Services aux entreprises
* Service client
* Services financiers
* Hautes technologies
* Enseignement supérieur
* Assurances
* Médias et divertissements
* Matériel médical
* Services professionnels et juridiques
* Services de vente au détail

Cet article recommande un certain nombre de [mesure de neutralisation de l'attaque](#post-180317-_heading=h.qid24fciurhi).

Les clients de Palo Alto Networks sont mieux protégés contre les menaces décrites dans cet article grâce aux produits et services suivants :

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) et [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Cortex AgentiX](https://www.paloaltonetworks.com/cortex/agentix)
* [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) et [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

L'[équipe de réponse à incident d'Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) peut également intervenir en cas de compromission ou réaliser une évaluation proactive afin de réduire votre niveau de risque.

| **Les vulnérabilités dont il est question** | [**Supply Chain**](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/), [**Menaces de grande envergure**](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) |
|---------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Détails de l'attaque contre la supply chain d'Axios

L'attaquant a publié deux versions compromises d'Axios (v1.14.1 et v0.30.4), mais il n'a pas modifié le code source d'Axios. Au lieu de cela, il a injecté plain-crypto-js@4.2.1 dans le fichier package.json en tant que dépendance d'exécution.

### Le dropper post-installation

Avec les versions compromises d'Axios, lorsqu'un développeur exécute npm install axios, npm résout automatiquement l'arbre des dépendances et installe plain-crypto-js. Cela déclenche le hook de cycle de vie post-installation de npm, qui exécute en arrière-plan un script de dropper Node.js fortement obfusqué nommé setup.js.

Pour obfusquer ses opérations, setup.js utilise un schéma de codage à deux couches impliquant l'inversion de chaîne, le décodage Base64 et un chiffrement XOR utilisant la clé OrDeR\_7077.

### Récupération de payloads spécifiques à la plateforme

Le dropper interroge le système d'exploitation et envoie une requête HTTP POST à un serveur de commande et de contrôle (C2) à l'adresse sfrclak\[.\]com:8000. Pour que ce trafic sortant ressemble à des requêtes de registre npm anodines, il ajoute des chemins spécifiques à la plateforme :

* packages.npm\[.\]org/product0 pour macOS
* packages.npm\[.\]org/product1 pour Windows
* packages.npm\[.\]org/product2 pour Linux

La figure 1 montre les commandes pour cette première étape de téléchargement.
![Extraits de code de commandes pour chaque système d’exploitation : macOS, Windows et Linux.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/word-image-585700-180317-1.png) Figure 1. Première étape de téléchargement par plateforme.

### Exécution du RAT

Le serveur C2 délivre un payload différent en fonction du système d'exploitation de la victime :

* **macOS** : le dropper utilise AppleScript pour télécharger un binaire Mach-O compilé en C++, l'enregistre dans /Library/Caches/com.apple.act.mond, le rend exécutable et le lance silencieusement via /bin/zsh.
* **Windows** : Le dropper recherche le binaire Windows PowerShell et le copie dans %PROGRAMDATA%\\wt.exe. Il utilise ensuite VBScript pour récupérer et lancer un script PowerShell secondaire de type cheval de Troie d'accès à distance RAT, qui est par la suite exécuté par wt.exe. Il établit également sa persistance par le biais d'une clé de registre d'exécution (Run key).
* **Linux** : le dropper utilise la commande execSync de Node.js pour télécharger un script RAT Python dans /tmp/ld.py, et l'exécute en arrière-plan à l'aide de la commande nohup.

### Architecture RAT unifiée

Bien qu'ils soient écrits dans trois langages différents (C++, PowerShell et Python), les trois payloads fonctionnent comme des implémentations du même framework RAT.

Ils utilisent tous un protocole C2 identique, envoient des données JSON codées en Base64 par le biais d'une requête HTTP POST et envoient une balise au serveur toutes les 60 secondes. Le serveur C2 accepte les quatre mêmes commandes de l'attaquant :

* kill (auto-termination)
* runscript (exécuter des commandes shell/script)
* peinject (dépôt et exécution de payloads binaires)
* rundir (énumérer les répertoires)

Toutes les variantes du RAT utilisent une chaîne d'agent utilisateur codée en dur, très anachronique, qui usurpe l'identité d'Internet Explorer 8 sur Windows XP : mozilla/4.0 (compatible ; msie 8.0 ; windows nt 5.1 ; trident/4.0.

### Chevauchement avec WAVESHAPER

Une première analyse du payload confirme l'existence d'un [chevauchement](https://www.elastic.co/security-labs/axios-one-rat-to-rule-them-all) avec [WAVESHAPER](https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering). WAVESHAPER est une backdoor C++ qui communique avec son serveur C2 à l'aide de la bibliothèque curl, en utilisant soit HTTP, soit HTTPS, comme spécifié dans les arguments de la ligne de commande.

L'adresse du serveur C2 est également fournie via des paramètres de ligne de commande, ce qui permet à la backdoor de télécharger et d'exécuter des payloads arbitraires à partir de l'infrastructure de l'attaquant.

WAVESHAPER fonctionne également comme un daemon en se transformant en un processus enfant qui s'exécute en arrière-plan, indépendamment de la session parent. Il collecte les informations système renvoyées, qui sont envoyées au serveur C2 dans une requête HTTP POST.

### **Nettoyage forensique**

L'ensemble du processus, de l'installation à la compromission, prend environ 15 secondes. Une fois le payload lancé avec succès, le dropper Node.js effectue un nettoyage anti-forensique agressif. Il supprime le fichier setup.js et le hook post-installation, puis remplace le fichier package.json compromis par un fichier leurre propre nommé package.md. Cela garantit que les développeurs qui inspectent leurs dossiers node\_modules après l'installation ne trouveront pas de signes évidents de code malveillant.

## Requêtes de l'équipe de Threat Hunting d'Unit 42

L'équipe de threat hunting d'Unit 42 continue de surveiller activement toute tentative d'exploitation de cette situation chez nos clients, à l'aide de Cortex XDR et des requêtes XQL ci-dessous. Les clients Cortex XDR peuvent également utiliser ces requêtes pour rechercher d'éventuels indicateurs d'exploitation.  
// Title: Compromised Axios npm package version (1.14.1 and 0.30.4) C2 on Command Line // Description: First stage of activity once a compromised endpoint runs the affected axios package is for the dropper scripts to call out to their C2 domain sfrclak\[.\]com // MITRE ATT\&CK TTP ID: T1105 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_process\_image\_command\_line, actor\_process\_command\_line | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and action\_process\_image\_command\_line ~= "(?:\\bsfrclak\\.com\\b)" | comp values(action\_process\_image\_command\_line) as action\_process\_image\_command\_line, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id

|-------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | // Title: Compromised Axios npm package version (1.14.1 and 0.30.4) C2 on Command Line // Description: First stage of activity once a compromised endpoint runs the affected axios package is for the dropper scripts to call out to their C2 domain sfrclak\[.\]com // MITRE ATT\&CK TTP ID: T1105 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_process\_image\_command\_line, actor\_process\_command\_line | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and action\_process\_image\_command\_line ~= "(?:\\bsfrclak\\.com\\b)" | comp values(action\_process\_image\_command\_line) as action\_process\_image\_command\_line, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id |

// Title: Compromised Axios npm package version (1.14.1 and 0.30.4) Malicious plain-crypto-js package directory // Description: The malicious package is actually plain-crypto-js, this looks for directory creation events for that package name within a node\_modules folder // MITRE ATT\&CK TTP ID: T1204.005 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_file\_path, actor\_process\_command\_line | filter event\_type = ENUM.FILE and event\_sub\_type in (ENUM.FILE\_DIR\_CREATE, ENUM.FILE\_DIR\_WRITE, ENUM.FILE\_DIR\_RENAME) and lowercase(action\_file\_path) ~= "(?:\\bnode\_modules\[\\\\\\/\]plain-crypto-js\\b)" | comp values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id

|-------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | // Title: Compromised Axios npm package version (1.14.1 and 0.30.4) Malicious plain-crypto-js package directory // Description: The malicious package is actually plain-crypto-js, this looks for directory creation events for that package name within a node\_modules folder // MITRE ATT\&CK TTP ID: T1204.005 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_file\_path, actor\_process\_command\_line | filter event\_type = ENUM.FILE and event\_sub\_type in (ENUM.FILE\_DIR\_CREATE, ENUM.FILE\_DIR\_WRITE, ENUM.FILE\_DIR\_RENAME) and lowercase(action\_file\_path) ~= "(?:\\bnode\_modules\[\\\\\\/\]plain-crypto-js\\b)" | comp values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id |

// Title: Compromised Axios npm package version (1.14.1 and 0.30.4) File Indicators // Description: Upon installation of the compromised axios package via npm, the postinstall script deploys dropper scripts to download and install a remote access trojan on Mac, Linux, or Windows endpoints. // MITRE ATT\&CK TTP ID: T1105 \& T1219 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_file\_path, actor\_process\_command\_line | filter event\_type = ENUM.FILE and event\_sub\_type in (FILE\_CREATE\_NEW, FILE\_WRITE, FILE\_RENAME) and lowercase(action\_file\_path) ~= "(?:library\\/caches\\/com\\.apple\\.act\\.mond|\\/tmp\\/ld\\.py|c:\\\\programdata\\\\wt\\.exe|appdata\\\\local\\\\temp\\\\6202033\\.(?:ps1|vbs)|c:\\\\programdata\\\\system\\.bat)" | comp values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id

|-------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | // Title: Compromised Axios npm package version (1.14.1 and 0.30.4) File Indicators // Description: Upon installation of the compromised axios package via npm, the postinstall script deploys dropper scripts to download and install a remote access trojan on Mac, Linux, or Windows endpoints. // MITRE ATT\&CK TTP ID: T1105 \& T1219 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_file\_path, actor\_process\_command\_line | filter event\_type = ENUM.FILE and event\_sub\_type in (FILE\_CREATE\_NEW, FILE\_WRITE, FILE\_RENAME) and lowercase(action\_file\_path) ~= "(?:library\\/caches\\/com\\.apple\\.act\\.mond|\\/tmp\\/ld\\.py|c:\\\\programdata\\\\wt\\.exe|appdata\\\\local\\\\temp\\\\6202033\\.(?:ps1|vbs)|c:\\\\programdata\\\\system\\.bat)" | comp values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id |

// Title: Compromised Axios npm package version (1.14.1 and 0.30.4) C2 NGFW Traffic // Description: First stage of activity once a compromised endpoint runs the affected axios package is for the dropper scripts to call out to their C2 domain sfrclak\[.\]com // MITRE ATT\&CK TTP ID: T1105 config case\_sensitive = false | dataset = panw\_ngfw\_url\_raw | filter url\_domain ~= "(?:\\bsfrclak\\.com\\b)" | join type = left ( dataset = panw\_ngfw\_traffic\_raw | fields session\_id, source\_ip, dest\_ip, source\_port, dest\_port, action\_source, bytes\_received, bytes\_sent, bytes\_total, packets\_received, packets\_sent, packets\_total, chunks\_received, chunks\_sent, chunks\_total, session\_end\_reason ) as trafficraw trafficraw.session\_id = session\_id and trafficraw.source\_ip = source\_ip and trafficraw.dest\_ip = dest\_ip and trafficraw.source\_port = source\_port and trafficraw.dest\_port = dest\_port | fields \_time, \_reporting\_device\_name, action, action\_source, source\_ip, source\_port, source\_user, source\_location, dest\_ip, dest\_port, dest\_location, http\_method, http\_headers, uri, url\_category, url\_category\_list, url\_domain, app, app\_category, app\_sub\_category, bytes\_received, bytes\_sent, bytes\_total, packets\_received, packets\_sent, packets\_total, chunks\_received, chunks\_sent, chunks\_total, protocol, inbound\_if, outbound\_if, from\_zone, to\_zone, referer, referer\_fqdn, referer\_port, referer\_protocol, referer\_url\_path, rule\_matched, session\_id, session\_end\_reason, severity, sub\_type, technology\_of\_app, tunneled\_app, vsys | sort desc \_time

|-------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | // Title: Compromised Axios npm package version (1.14.1 and 0.30.4) C2 NGFW Traffic // Description: First stage of activity once a compromised endpoint runs the affected axios package is for the dropper scripts to call out to their C2 domain sfrclak\[.\]com // MITRE ATT\&CK TTP ID: T1105 config case\_sensitive = false | dataset = panw\_ngfw\_url\_raw | filter url\_domain ~= "(?:\\bsfrclak\\.com\\b)" | join type = left ( dataset = panw\_ngfw\_traffic\_raw | fields session\_id, source\_ip, dest\_ip, source\_port, dest\_port, action\_source, bytes\_received, bytes\_sent, bytes\_total, packets\_received, packets\_sent, packets\_total, chunks\_received, chunks\_sent, chunks\_total, session\_end\_reason ) as trafficraw trafficraw.session\_id = session\_id and trafficraw.source\_ip = source\_ip and trafficraw.dest\_ip = dest\_ip and trafficraw.source\_port = source\_port and trafficraw.dest\_port = dest\_port | fields \_time, \_reporting\_device\_name, action, action\_source, source\_ip, source\_port, source\_user, source\_location, dest\_ip, dest\_port, dest\_location, http\_method, http\_headers, uri, url\_category, url\_category\_list, url\_domain, app, app\_category, app\_sub\_category, bytes\_received, bytes\_sent, bytes\_total, packets\_received, packets\_sent, packets\_total, chunks\_received, chunks\_sent, chunks\_total, protocol, inbound\_if, outbound\_if, from\_zone, to\_zone, referer, referer\_fqdn, referer\_port, referer\_protocol, referer\_url\_path, rule\_matched, session\_id, session\_end\_reason, severity, sub\_type, technology\_of\_app, tunneled\_app, vsys | sort desc \_time |

## Conclusion

Depuis le début de l'année 2026, les attaquants ont augmenté la fréquence et l'ampleur des opérations de la supply chain npm. La sécurisation du pipeline d'intégration continue/de déploiement continu (CI/CD) devrait être une priorité absolue pour n'importe quelle organisation, afin d'atténuer cette menace croissante.

Sur la base de la quantité d'informations publiquement disponibles, nous recommandons vivement les actions suivantes :

### Évaluation et isolement immédiats

* **Vérifier la présence de paquets malveillants** : recherchez dans vos répertoires projects et node\_modules les versions compromises d'Axios (1.14.1 et 0.30.4) et le paquet plain-crypto-js injecté (versions 4.2.0 et 4.2.1).
* **Vérifier la présence d'artefacts liés au malware** : inspectez les systèmes à la recherche d'indicateurs de compromission spécifiques à la plateforme, tels que /Library/Caches/com.apple.act.mond (macOS), %PROGRAMDATA%\\wt.exe (Windows) et /tmp/ld.py (Linux).
* **Isoler les systèmes affectés**: si vous découvrez des paquets malveillants ou des artefacts de RAT, isolez immédiatement le système du réseau.

### Assainissement et reconstruction

* **Reconstruire à partir de zéro**: si un environnement est compromis, n'essayez pas de nettoyer les malwares tant qu'ils sont encore en place. Au lieu de cela, reconstruisez complètement l'environnement à partir d'un état connu.
* **Vider les caches**: videz les caches de vos gestionnaires de paquets locaux et partagés (npm, yarn, pnpm) sur tous les postes de travail et les serveurs de build afin d'éviter toute réinfection lors d'installations ultérieures.

### Rotation complète des identifiants

* **Se préparer à une compromission :** si le paquet malveillant a été exécuté, vous devez supposer que tous les secrets accessibles sur cette machine ont été dérobés.
* **Changer tous les secrets :** procédez immédiatement à la rotation des matériels d'authentification, y compris les jetons npm, les clés d'accès AWS, les clés privées SSH, les matériels d'authentification cloud (Google Cloud, Azure), les secrets CI/CD et toutes les valeurs sensibles stockées dans les fichiers .env.

### Contrôle de version et épinglage des dépendances

* **Rétrogradation d'Axios**: mettez immédiatement à niveau vers les dernières versions sûres connues d'Axios : 1.14.0 ou 0.30.3.
* **Dépendances de l'épingle** : épinglez Axios à ces versions sûres dans votre fichier package-lock.json pour éviter les mises à niveau accidentelles.
* **Utiliser les substitutions**: ajoutez un bloc de substitutions dans la configuration de votre paquet pour empêcher les versions malveillantes d'être résolues de manière transitoire par d'autres paquets.
* **Restreindre les référentiels d'entreprise**: configurez les référentiels npm gérés par l'entreprise pour qu'ils ne servent que les bonnes versions connues d'Axios.

### Défense et surveillance des réseaux

* **Bloquer le trafic C2** : bloquez tout le trafic sortant vers le domaine C2 (sfrclak\[.\]com) et l'adresse IP (142.11.206\[.\]73) de l'attaquant.
* **Contrôler les journaux**: surveillez les journaux du réseau pour détecter les connexions sortantes suspectes sur le port 8000, les comportements de beacon et les requêtes HTTP POST anormales.

### Durcissement du CI/CD et du pipeline

* **Audit des pipelines CI/CD :** Examinez les journaux des builds automatisés pour vérifier si les versions concernées ont été installées lors d'exécutions récentes. Changez tous les secrets pour les workflows qui les ont exécutés.
* **Mettre en pause et valider les déploiements**: mettez temporairement en pause les déploiements CI/CD pour les projets reposant sur Axios, afin de valider que vos builds ne récupèrent pas automatiquement les \<\< dernières \>\> versions empoisonnées.
* **Désactiver les scripts de cycle de vie** : utilisez l'option \<\< --ignore-scripts \>\> lors des installations CI/CD pour empêcher explicitement les hooks post installation npm de s'exécuter pendant les builds automatisées.

### Sécurité à long terme des développeurs

* **Environnements Sandbox**: isolez les environnements de développement à l'aide de conteneurs ou sandboxes afin de limiter l'accès au système de fichiers de l'hôte.
* **Secrets du coffre** : migrez les secrets en clair hors des machines des développeurs et dans des coffres-forts sécurisés ou des keychains d'OS (à l'aide d'outils comme aws-vault) afin que les scripts malveillants ne puissent pas les récupérer de manière programmatique.
* **Déployer l'EDR (détection et réponse sur les terminaux) :** assurez-vous que les solutions EDR sont déployées sur les postes de travail des développeurs afin de surveiller les processus suspects issus des applications Node.js.

Palo Alto Networks a partagé nos conclusions avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA s'appuient sur ces renseignements pour déployer rapidement des mesures de protection auprès de leurs clients et perturber de manière coordonnée les activités des cybercriminels. Cliquez ici pour en savoir plus sur la [Cyber Threat Alliance](https://www.cyberthreatalliance.org/).

Les clients Palo Alto Networks bénéficient d'une protection renforcée grâce à nos solutions, comme détaillé ci-dessous. Nous mettrons à jour ce Bulletin sécurité au fur et à mesure de l'évolution de la situation et de l'arrivée de nouvelles informations pertinentes.

## Protections de Palo Alto Networks contre les attaques de la supply chain

Les clients Palo Alto Networks peuvent s'appuyer sur un large éventail de protections intégrées aux produits et de mises à jour pour identifier et contrer cette menace.

Vous pensez que votre entreprise a été compromise ? Vous devez faire face à une urgence ? Contactez [l'équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html) ou composez l'un des numéros suivants :

* Amérique du Nord : Gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44 20 3743 3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81 50 1790 0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107
* Corée du Sud : +82.080.467.8774

### Advanced WildFire

Les modèles de Machine Learning et les techniques d'analyse d'[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) ont été mis à jour sur la base des indicateurs de compromission (IoC) identifiés dans cette recherche.

### Cloud-Delivered Security Services pour les pare-feu nouvelle génération

[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) et [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) permettent d'identifier les adresses IP et domaines associés à cette activité comme étant malveillants.

### Cortex AgentiX

Les analystes en sécurité peuvent utiliser le langage naturel pour interroger l'agent [Cortex AgentiX](https://www.paloaltonetworks.com/cortex/agentix) Threat Intel afin d'extraire les indicateurs de compromission (IoC - Indicators of Compromise) de fichiers à partir de ce bulletin de sécurité (threat brief). Ils devront ensuite les enrichir, rechercher leurs éventuelles occurrences (sightings) dans leur locataire (tenant) Cortex ainsi que les alertes associées, et fournir une synthèse rapide de l'impact sur l'organisation.

### Cortex XDR et XSIAM

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) et [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) offrent une défense multicouche pour aider à protéger contre l'accès initial, le C2 et le mouvement latéral potentiel décrits dans cet article. Il s'agit notamment de Behavioral Threat Protection (BTP), Advanced WildFire et Cortex Analytics.

Plus précisément, nous avons observé une prévention prête à l'emploi (OotB) via Advanced WildFire et BTP pour les deuxièmes étapes de cette attaque sur Windows et macOS. Cortex Analytics peut aider à détecter les activités C2 et les activités suspectes de la supply chain à l'aide de nos détecteurs sur mesure décrits dans les articles suivants :

* [Comment l'analyse comportementale permet de mettre fin au vol de données C2 et d'informations d'identification sur Linux -- Blog Palo Alto Networks](https://www.paloaltonetworks.com/blog/security-operations/how-behavioral-analytics-stop-linux-c2-credential-theft/)
* [Comment Global Analytics de Cortex XDR protège contre les attaques de la supply chain -- Blog Palo Alto Networks](https://www.paloaltonetworks.com/blog/security-operations/how-cortex-xdr-global-analytics-protects-against-supply-chain-attacks/)

Nous conseillons à nos clients de mettre à niveau les agents vers les versions prises en charge et la dernière mise à jour du contenu pour bénéficier de la meilleure protection possible.

### Cortex Cloud

La plateforme [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud) fournit des opérations de détection et de prévention pour les deux premières étapes de la chaîne d'attaque d'Axios. Il s'agit notamment de la sécurité de la supply chain logicielle, de la sécurité des applications (AppSec), de la protection du workload dans le cloud (CWP), de Cortex XDR et de XSIAM.

Chaque phase de l'attaque peut être associée à une capacité de Cortex Cloud qui aide à la prévenir ou à la détecter, depuis les opérations de vérification de l'éditeur de confiance CI/CD jusqu'à la surveillance post-installation en cours d'exécution et à la détection de la persistance des terminaux.

## Indicateurs de compromission

### Hachages SHA256

* ad8ba560ae5c4af4758bc68cc6dcf43bae0e0bbf9da680a8dc60a9ef78e22ff7
* fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf
* cdc05cd30eb53315dadb081a7b942bb876f0d252d20e8ed4d2f36be79ee691fa
* 8449341ddc3f7fcc2547639e21e704400ca6a8a6841ae74e57c04445b1276a10
* 01c9484abc948daa525516464785009d1e7a63ffd6012b9e85b56477acc3e624
* 7b47ed28e84437aee64ffe9770d315c1b984135105f7f608a8b9579517bc0695
* 526ab39d1f56732e4e926715aaa797feb13b1ae86882ec570a4d292e7fdc3699
* a98e04dec3a7fe507eb30c72da808bad60bc14d9d80f9770ec99c438faa85a1a
* 0d83030ab8bfba675fc1661f0756b6770be7dd80b1b718de3d68a01f2e79a5f4
* 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
* 58401c195fe0a6204b42f5f90995ece5fab74ce7c69c67a24c61a057325af668
* fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf
* e10b1fa84f1d6481625f741b69892780140d4e0e7769e7491e5f4d894c2e0e09
* f7d335205b8d7b20208fb3ef93ee6dc817905dc3ae0c10a0b164f4e7d07121cd
* 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
* e49c2732fb9861548208a78e72996b9c3c470b6b562576924bcc3a9fb75bf9ff
* 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
* 506690fcbd10fbe6f2b85b49a1fffa9d984c376c25ef6b73f764f670e932cab4
* 4465bdeaddc8c049a67a3d5ec105b2f07dae72fa080166e51b8f487516eb8d07
* fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf
* 58401c195fe0a6204b42f5f90995ece5fab74ce7c69c67a24c61a057325af668
* 5bb67e88846096f1f8d42a0f0350c9c46260591567612ff9af46f98d1b7571cd
* 59336a964f110c25c112bcc5adca7090296b54ab33fa95c0744b94f8a0d80c0f
* a224dd73b7ed33e0bf6a2ea340c8f8859dfa9ec5736afa8baea6225bf066b248
* 5e2ab672c3f98f21925bd26d9a9bba036b67d84fde0dfdbe2cf9b85b170cab71
* 20df0909a3a0ef26d74ae139763a380e49f77207aa1108d4640d8b6f14cab8ca
* 5b5fbc627502c5797d97b206b6dcf537889e6bea6d4e81a835e103e311690e22
* 506690fcbd10fbe6f2b85b49a1fffa9d984c376c25ef6b73f764f670e932cab4
* 4465bdeaddc8c049a67a3d5ec105b2f07dae72fa080166e51b8f487516eb8d07
* 9c64f1c7eba080b4e5ff17369ddcd00b9fe2d47dacdc61444b4cbfebb23a166c

### Adresses IP et domaines

* 142\.11.206\[.\]73
* sfrclak\[.\]com
* callnrwise\[.\]com
* hxxp://sfrclak\[.\]com:8000
* hxxp://sfrclak\[.\]com:8000/6202033

*Mise à jour le 1^er^ avril 2026 à 13h15 PT pour ajouter la couverture pour Advanced WildFire.*

*Mis à jour le 9 avril 2026 à 8 h 50 (heure du Pacifique) pour ajouter la couverture par Advanced Threat Prevention.*

*Mis à jour le 13 avril 2026 à 12 h 50 (heure du Pacifique) pour clarifier le mode d'exécution du cheval de Troie d'accès à distance (RAT) dans sa version Windows. Ajout de la couverture par Cortex AgentiX.*
Retour en haut de page

### Étiquettes

* [API attacks](https://unit42.paloaltonetworks.com/fr/tag/api-attacks-fr/ "API attacks")
* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")
* [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/ "PowerShell")
* [Supply chain](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/ "supply chain")
* [Trojan](https://unit42.paloaltonetworks.com/fr/tag/trojan/ "Trojan")
* [VBScript](https://unit42.paloaltonetworks.com/fr/tag/vbscript-fr/ "VBScript")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantQuand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "Quand les remparts deviennent des armes : l’attaque multi-étapes de TeamPCP contre l’infrastructure de sécurité")

### SOMMAIRE

* 

### Sur le même thème

* [Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "article - table of contents")
* [Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/ "article - table of contents")
* [La prochaine évolution des attaques par assemblage à l'exécution : exploiter les LLM pour générer des scripts JavaScript d'hameçonnage en temps réel](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/ "article - table of contents")

## Associé Malware Ressources

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 avril 2026 [#### Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/fr/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/fr/tag/ddos-attacks-fr/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "Bulletin sécurité : Hausse du cyber-risque lié à l’Iran en 2026 (mis à jour le 17 avril)")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 31 mars 2026 [#### Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "Quand les remparts deviennent des armes : l’attaque multi-étapes de TeamPCP contre l’infrastructure de sécurité")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 24 mars 2026 [#### Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/fr/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/fr/tag/recruiter/ "recruiter")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "Briefing sécurité : un stratagème de recrutement usurpe l’identité de l’équipe d’acquisition des talents de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 11 février 2026 [#### Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/fr/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/ "DLL Sideloading")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/ "Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 5 février 2026 [#### Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/fr/tag/government/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "Les Campagnes de l'ombre : Révélation d'un espionnage mondial")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 22 janvier 2026 [#### La prochaine évolution des attaques par assemblage à l'exécution : exploiter les LLM pour générer des scripts JavaScript d'hameçonnage en temps réel](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/fr/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/fr/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/ "La prochaine évolution des attaques par assemblage à l’exécution : exploiter les LLM pour générer des scripts JavaScript d’hameçonnage en temps réel")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 2 janvier 2026 [#### Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/fr/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/ "Python")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 11 décembre 2025 [#### Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/fr/tag/ashen-lepus-fr/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/fr/tag/wirte-fr/ "WIRTE")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares")  
  ![Pictorial representation of the npm packages supply chain attack. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/06_Malware_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 25 novembre 2025 [#### Attaque de la supply chain : le ver \<\< Shai-Hulud \>\> frappe l'écosystème npm (Mis à jour le 26 novembre)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/)

* [Cloud Security](https://unit42.paloaltonetworks.com/fr/tag/cloud-security-fr/ "Cloud Security")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/ "Credential Harvesting")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/ "Attaque de la supply chain : le ver « Shai-Hulud » frappe l’écosystème npm (Mis à jour le 26 novembre)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
