[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/notepad-infrastructure-compromise/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)
* [French](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/notepad-infrastructure-compromise/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/ "Menaces de grande envergure")
* [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)

# Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 9 minutes de lecture  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/fr/product-category/advanced-dns-security-fr/ "Advanced DNS Security")[Advanced Threat Prevention](https://unit42.paloaltonetworks.com/fr/product-category/advanced-threat-prevention-fr/ "Advanced Threat Prevention")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/fr/product-category/advanced-url-filtering-fr/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/fr/product-category/advanced-wildfire-fr/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/fr/product-category/cortex-cloud-fr/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xdr-fr/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xsiam-fr/ "Cortex XSIAM")[Managed Threat Hunting](https://unit42.paloaltonetworks.com/fr/product-category/managed-threat-hunting-fr/ "Managed Threat Hunting")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/fr/product-category/next-generation-firewall-fr/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/fr/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:11 février 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)
  * [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [Backdoor](https://unit42.paloaltonetworks.com/fr/tag/backdoor/)
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/)
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/)
  * [Supply chain](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/?pdf=download&lg=fr&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/?pdf=print&lg=fr&_wpnonce=ac4b3be3b8 "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Des%20acteurs%20étatiques%20exploitent%20la%20chaîne%20d'approvisionnement%20de%20Notepad++&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnotepad-infrastructure-compromise%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnotepad-infrastructure-compromise%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnotepad-infrastructure-compromise%2F&title=Des%20acteurs%20étatiques%20exploitent%20la%20chaîne%20d'approvisionnement%20de%20Notepad++ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnotepad-infrastructure-compromise%2F&text=Des%20acteurs%20étatiques%20exploitent%20la%20chaîne%20d'approvisionnement%20de%20Notepad++ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnotepad-infrastructure-compromise%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Des%20acteurs%20étatiques%20exploitent%20la%20chaîne%20d'approvisionnement%20de%20Notepad++%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnotepad-infrastructure-compromise%2F "Share in Mastodon")

## Résumé exécutif

Entre juin et décembre 2025, l'infrastructure d'hébergement officielle de l'éditeur de texte[Notepad++ a été compromise](https://notepad-plus-plus.org/news/hijacked-incident-info-update/) par un groupe de menaces parrainé par un État, connu sous le nom de[Lotus Blossom](https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/). Les attaquants ont pénétré l'environnement du fournisseur d'hébergement mutualisé.

Cela a permis aux attaquants d'intercepter et de rediriger le trafic destiné au serveur de mise à jour de Notepad++. Cette interception au niveau de l'infrastructure a permis aux attaquants de cibler sélectivement des utilisateurs spécifiques. Les cibles étaient principalement situées en Asie du Sud-Est, dans les secteurs du gouvernement, des télécommunications et des infrastructures critiques. Les attaquants ont envoyé à ces cibles des manifestes de mise à jour malveillants au lieu des mises à jour logicielles légitimes.

Nous avons identifié une infrastructure supplémentaire non signalée, liée à cette campagne. Nous avons observé deux chaînes d'infection, dont une variante d'injection de script Lua ayant entraîné la distribution d'une balise Cobalt Strike (beacon), ainsi qu'un détournement de DLL (DLL side-loading) pour distribuer une porte dérobée Chrysalis. Unit 42 a également constaté que cette activité malveillante cible davantage de secteurs et de régions que ce qui avait été initialement rapporté.

Cette campagne a également touché les secteurs suivants en Amérique du Sud, aux États-Unis, en Europe et en Asie du Sud-Est :

* Hébergement cloud
* Énergie
* Finance
* Gouvernement
* Industrie manufacturière
* Développement logiciel

Notepad++ est un éditeur de code et un utilitaire de remplacement de texte open-source et léger. Cet outil est largement plébiscité pour sa rapidité, son vaste écosystème de plugins et sa capacité unique à gérer des fichiers de données volumineux tout en conservant les sessions non sauvegardées par les utilisateurs.

Dans les environnements d'entreprise, Notepad++ sert souvent d'outil fondamental pour les administrateurs systèmes, les ingénieurs réseau et le personnel DevOps. Ces professionnels utilisent couramment cet outil pour modifier des configurations de serveurs, analyser des journaux système volumineux et auditer du code sur des serveurs de rebond (jump boxes) sécurisés où des applications plus lourdes ne sont pas adaptées.

Ce profil spécifique d'utilisateurs fait de Notepad++ une cible stratégiquement critique pour les acteurs de la menace. Compromettre cet outil unique permet aux attaquants de contourner efficacement les défenses du périmètre et de s'immiscer dans les sessions des utilisateurs les plus privilégiés de l'organisation, obtenant ainsi un accès administratif implicite à l'infrastructure centrale du réseau.

Les clients de Palo Alto Networks bénéficient de protections et de mesures d'atténuation contre les activités décrites dans cet article de la manière suivante :

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) et[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifient comme malveillants les URL et domaines connus associés à cette activité.
* Les modèles d'apprentissage automatique et les techniques d'analyse d'[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) ont été revus et mis à jour à la lumière des indicateurs partagés dans cette recherche.
* [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud) aide à détecter et à prévenir les opérations malveillantes, les modifications de configuration ou les exploitations mentionnées dans cet article.
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) et[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) en utilisant le moteur de prévention des malwares ([Malware Prevention Engine](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection)).
* Le pare-feu de nouvelle génération ([Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw)) avec[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) est conçu pour défendre les réseaux contre les menaces courantes et les menaces ciblées.

L'[équipe de réponse aux incidents de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) peut également être sollicitée pour aider en cas de compromission ou pour fournir une évaluation proactive afin de réduire vos risques.

| **Sujets Unit 42 associés** | [**DLL Sideloading**](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/), [**Backdoors**](https://unit42.paloaltonetworks.com/fr/tag/backdoor/), [**Supply Chain**](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/), **[Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/)** |
|-----------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Détails de l'attaque contre Notepad++

Cette attaque de la chaîne d'approvisionnement reposait sur l'exploitation de contrôles de vérification insuffisants dans les anciennes versions du programme de mise à jour de Notepad++,[WinGUp](https://wingup.org/). Cette exploitation a permis au groupe de menaces de rediriger le trafic vers des serveurs contrôlés par les attaquants.

Lorsque les victimes visées tentaient de mettre à jour leur logiciel, elles téléchargeaient un programme d'installation NSIS malveillant. Cet installeur --- souvent nommé update.exe --- initiait une chaîne d'infection complexe. Cette chaîne utilisait des techniques de détournement de DLL (DLL side-loading) et détournait un composant légitime de Bitdefender (BluetoothService.exe) pour charger une bibliothèque malveillante (log.dll) qui décryptait et exécutait une porte dérobée personnalisée. Dans une autre chaîne d'infection, les attaquants ont[utilisé](https://securelist.com/notepad-supply-chain-attack/118708/) un installeur NSIS pour exécuter une commande lançant un script Lua malveillant afin de charger un beacon Cobalt Strike.

Ce malware, nommé[Chrysalis](https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/), employait des techniques d'évasion avancées, notamment :

* L'utilisation du framework de protection de code Microsoft[Warbird](https://websec.net/blog/a-deep-dive-into-microsoft-warbird-mss-kernel-mode-dynamic-packer-68ee2c87b251081f55ec8c31).
* Une fonction de hachage d'API personnalisée pour réduire la détection par les antivirus.
* L'établissement d'un contrôle à distance persistant sur les systèmes infectés.

### **Activités** d'exploitation**supplémentaires dans cette campagne**

Unit 42 a observé des preuves de deux séquences d'attaque distinctes :

* L'une dans laquelle un installeur NSIS malveillant dépose un script Lua compilé contenant un installeur pour télécharger et exécuter une charge utile Cobalt Strike Beacon.
* L'autre dans laquelle les attaquants ont utilisé le détournement de DLL pour injecter la porte dérobée Chrysalis en mémoire.

Nous avons observé une activité supplémentaire entre la mi-août et novembre 2025, cohérente avec cette activité d'exploitation. Lors d'un incident en août, nous avons observé une communication avec une adresse IP de commande et contrôle (C2) 45.76.155\[.\]202. Après plusieurs jours de trafic de balisage C2 vers cette adresse IP, les attaquants sont passés à un second serveur C2 à l'adresse 45.77.31\[.\]210, avec une communication ayant duré jusqu'en septembre.

Dans certains cas entre septembre et novembre 2025, nous avons observé une activité correspondant à des connexions sortantes vers un serveur C2. Celles-ci ont été suivies de demandes de téléchargement ultérieures pour update.exe cohérentes avec la porte dérobée Chrysalis signalée. Dans certains cas, les tentatives de téléchargement ont été faites vers une adresse IP, tandis que d'autres l'ont été vers des domaines. Les balisages réussis vers les serveurs malveillants se produisaient dans les secondes suivant le téléchargement réussi de la charge utile malveillante et se poursuivaient pendant une durée indéterminée.

En septembre et octobre 2025, nous avons observé une variante d'injection de script Lua déployant des scripts Lua malveillants pour injecter du shellcode. Cette attaque utilisait l'API EnumWindowStationsW et entraînait la distribution d'une balise Cobalt Strike. Dans ce cas, le téléchargement s'est fait à partir de l'adresse :

* 45\.76.155\[.\]202/update/update.exe

Parallèlement, nous avons également observé une variante de détournement de DLL via Bluetooth dans le même cas. Cette variante Lua utilise des techniques de détournement de DLL de service Bluetooth pour déployer la porte dérobée Chrysalis. Les tentatives de téléchargement pour cette variante ont été effectuées à partir d'un serveur malveillant différent :

* 45\.32.144\[.\]255/update/update.exe

## Conseils provisoires

[Notepad++ recommande](https://notepad-plus-plus.org/news/hijacked-incident-info-update/) les mesures suivantes :

* Télécharger la version 8.9.1, qui inclut l'amélioration de sécurité correspondante.
* Exécuter l'installeur pour mettre à jour Notepad++ manuellement.

Selon Notepad++, ils ont migré leur site web vers un nouveau fournisseur d'hébergement avec des pratiques de sécurité nettement plus rigoureuses.

Au sein même de Notepad++, ils ont amélioré le programme de mise à jour WinGup dans la version 8.8.9 pour vérifier à la fois le certificat et la signature de l'installeur téléchargé.

De plus, ils notent également que :

* L'XML renvoyé par le serveur de mise à jour est désormais signé (XMLDSig).
* La vérification du certificat et de la signature sera imposée à partir de la prochaine version 8.9.2, dont la sortie est prévue dans environ un mois.

## Requêtes de Threat Hunting gérées par Unit 42

L'équipe Unit 42 Managed Threat Hunting continue de traquer tout signe d'utilisation abusive ou d'activité anormale, en utilisant Cortex XDR et les requêtes XQL ci-dessous. Les clients Cortex XDR peuvent également utiliser ces requêtes XQL pour faciliter leurs enquêtes ou leurs recherches.

Comme la majorité de l'activité a probablement eu lieu avant le 2 décembre, nous recommandons de vérifier les limites de rétention des données pour déterminer si ces requêtes seront efficaces dans votre environnement. Si cela est possible dans votre environnement, vous pouvez envisager d'interroger les données au-delà des limites de rétention active (\*hot retention\*) en utilisant des requêtes sur le "stockage à froid" (cold\_dataset = xdr\_data). Veuillez noter que l'exécution de requêtes sur le stockage à froid consomme des unités de calcul.  
// Name: DLL sideloading via BYO application // Description: Identifies renamed Bitdefender utility loading a log.dll file // MITRE TTP ID: T1574.001 config case\_sensitive = false | dataset = xdr\_data | fields actor\_process\_signature\_vendor, actor\_process\_signature\_product, action\_module\_path, actor\_process\_image\_path, actor\_process\_image\_sha256, agent\_os\_type, event\_type, event\_id, agent\_hostname, \_time, actor\_process\_image\_name | filter event\_type = ENUM.LOAD\_IMAGE and agent\_os\_type = ENUM.AGENT\_OS\_WINDOWS | filter actor\_process\_signature\_vendor contains "Bitdefender SRL" and action\_module\_path contains "log.dll" | filter actor\_process\_image\_path not contains "Program Files\\Bitdefender" | filter not actor\_process\_image\_name in ("eps.rmm64.exe", "downloader.exe", "installer.exe", "epconsole.exe", "EPHost.exe", "epintegrationservice.exe", "EPPowerConsole.exe", "epprotectedservice.exe", "DiscoverySrv.exe", "epsecurityservice.exe", "EPSecurityService.exe", "epupdateservice.exe", "testinitsigs.exe", "EPHost.Integrity.exe", "WatchDog.exe", "ProductAgentService.exe", "EPLowPrivilegeWorker.exe", "Product.Configuration.Tool.exe", "eps.rmm.exe")

|-------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: DLL sideloading via BYO application // Description: Identifies renamed Bitdefender utility loading a log.dll file // MITRE TTP ID: T1574.001 config case\_sensitive = false | dataset = xdr\_data | fields actor\_process\_signature\_vendor, actor\_process\_signature\_product, action\_module\_path, actor\_process\_image\_path, actor\_process\_image\_sha256, agent\_os\_type, event\_type, event\_id, agent\_hostname, \_time, actor\_process\_image\_name | filter event\_type = ENUM.LOAD\_IMAGE and agent\_os\_type = ENUM.AGENT\_OS\_WINDOWS | filter actor\_process\_signature\_vendor contains "Bitdefender SRL" and action\_module\_path contains "log.dll" | filter actor\_process\_image\_path not contains "Program Files\\Bitdefender" | filter not actor\_process\_image\_name in ("eps.rmm64.exe", "downloader.exe", "installer.exe", "epconsole.exe", "EPHost.exe", "epintegrationservice.exe", "EPPowerConsole.exe", "epprotectedservice.exe", "DiscoverySrv.exe", "epsecurityservice.exe", "EPSecurityService.exe", "epupdateservice.exe", "testinitsigs.exe", "EPHost.Integrity.exe", "WatchDog.exe", "ProductAgentService.exe", "EPLowPrivilegeWorker.exe", "Product.Configuration.Tool.exe", "eps.rmm.exe") |

// Name: Chrysalis Mutex // Description: Identifies a Mutex known to be related to the chrysalis backdoor malware // MITRE TTP ID: T1480.002 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, event\_type, event\_sub\_type, action\_syscall\_string\_params | filter event\_type = ENUM.SYSTEM\_CALL and event\_sub\_type = ENUM.SYSTEM\_CALL\_NT\_CREATE\_MUTANT | alter mutex = json\_extract\_scalar(action\_syscall\_string\_params, "$.1") | filter mutex = "Global\\\\Jdhfv\_1.0.1"

|-------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 | // Name: Chrysalis Mutex // Description: Identifies a Mutex known to be related to the chrysalis backdoor malware // MITRE TTP ID: T1480.002 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, event\_type, event\_sub\_type, action\_syscall\_string\_params | filter event\_type = ENUM.SYSTEM\_CALL and event\_sub\_type = ENUM.SYSTEM\_CALL\_NT\_CREATE\_MUTANT | alter mutex = json\_extract\_scalar(action\_syscall\_string\_params, "$.1") | filter mutex = "Global\\\\Jdhfv\_1.0.1" |

// Name: GUP.exe Writing Unusual Files to Temp Folder // Description: Detects cases where the Notepad++ updater (gup.exe) writes files to a temp folder that that deviate from the normal and expected. // MITRE TTP ID: T1036.005 config case\_sensitive = false | dataset = xdr\_data | fields _time, agent\_hostname, event\_type, event\_sub\_type, action\_file\_name, action\_file\_path, actor\_effective\_username, action\_file\_extension, action\_file\_previous\_file\_path, action\_file\_sha256, action\_file\_size, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_sha256, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, os\_actor\_primary\_username, os\_actor\_process\_command\_line, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, agent\_os\_type | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter lowercase(actor\_process\_image\_name) = "gup.exe" and action\_file\_sha256 != null | filter lowercase(actor\_process\_command\_line) !~= "((\\\\notepad\\+\\+(?:_?x?\\d+?)??|\\\\nppp?\[\\.\\d\]\*?(?:portable)??(?:\\.x64)??).\*?\\\\plugins|-ihttps:\\/\\/notepad-plus-plus\\.org\\/update\\/getdownloadurl\\.php)" and lowercase(action\_file\_path) ~= "(\\\\appdata\\\\local\\\\temp\\\\|\\\\windows\\\\temp)" and lowercase(action\_file\_name) !~= "(npp\[\\.\\d\]+?installer)" | sort desc \_time

|-------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: GUP.exe Writing Unusual Files to Temp Folder // Description: Detects cases where the Notepad++ updater (gup.exe) writes files to a temp folder that that deviate from the normal and expected. // MITRE TTP ID: T1036.005 config case\_sensitive = false | dataset = xdr\_data | fields _time, agent\_hostname, event\_type, event\_sub\_type, action\_file\_name, action\_file\_path, actor\_effective\_username, action\_file\_extension, action\_file\_previous\_file\_path, action\_file\_sha256, action\_file\_size, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_sha256, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, os\_actor\_primary\_username, os\_actor\_process\_command\_line, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, agent\_os\_type | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter lowercase(actor\_process\_image\_name) = "gup.exe" and action\_file\_sha256 != null | filter lowercase(actor\_process\_command\_line) !~= "((\\\\notepad\\+\\+(?:_?x?\\d+?)??|\\\\nppp?\[\\.\\d\]\*?(?:portable)??(?:\\.x64)??).\*?\\\\plugins|-ihttps:\\/\\/notepad-plus-plus\\.org\\/update\\/getdownloadurl\\.php)" and lowercase(action\_file\_path) ~= "(\\\\appdata\\\\local\\\\temp\\\\|\\\\windows\\\\temp)" and lowercase(action\_file\_name) !~= "(npp\[\\.\\d\]+?installer)" | sort desc \_time |

// Name: GUP.exe Downloading Improperly Signed Installer // MITRE TTP ID: T1036.001 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and \_product = "XDR agent" and \_vendor = "PANW" | filter lowercase(actor\_process\_image\_name) = "gup.exe" and actor\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_image\_sha256 not in ( "71431fa7b66f8132453e18e3a5f8ef0af3ca079a7793f828df06fdb5d7bd915d", "2dd5473736ef51e4340cae005e3fc8cdf0e42ec649bc6ed186484a79be409928", "a19aa1cd7ecb9ca3f1fd0e118fffd0d673fba404ced8c39c2e210a63b70f9c15", "e22abc9af328d063e652f0829819124a6a748c224bc8b10f98473f87cda2c0cd", "61c3077b989e272117167c90fc35e7f06bea4f992f3395b40ccee083d7258082", "49d2531893b09cb6a8e3429ca0a734e871a2d96fa2575c0eec3229d383fa233a", "32aa12d3c9521477a5a1e086e400ec0f77f8a97a8190806a0f1953688b883cfb", "8117c82a3821965d92ee3f9f3ae10efcd602bd4b6e52a2fe957d70aafe479744", "05abc57952974d08feafa399d6fdb37945a3fd0a10f37833dd837a5788e421d5", "c6d1e5aacbf69aa18df4caf1346fd69638491a5ad0085729bae91c662d1c62bb", "e1df78704001bba1a3d343f62a1242a4484ff6ad269170714263c03b802eb0b1", "7094a07167648628e47249a16d9d6db922e5aa1255ac4322a2e4900d233372dd" ) | filter lowercase(action\_process\_image\_name) ~= "(npp\[\\.\\d\]+?installer)" | dedup agent\_id by desc \_time | filter action\_process\_signature\_status != ENUM.SIGNED or lowercase(action\_process\_signature\_vendor) != "notepad++" | sort desc \_time

|-------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 | // Name: GUP.exe Downloading Improperly Signed Installer // MITRE TTP ID: T1036.001 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and \_product = "XDR agent" and \_vendor = "PANW" | filter lowercase(actor\_process\_image\_name) = "gup.exe" and actor\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_image\_sha256 not in ( "71431fa7b66f8132453e18e3a5f8ef0af3ca079a7793f828df06fdb5d7bd915d", "2dd5473736ef51e4340cae005e3fc8cdf0e42ec649bc6ed186484a79be409928", "a19aa1cd7ecb9ca3f1fd0e118fffd0d673fba404ced8c39c2e210a63b70f9c15", "e22abc9af328d063e652f0829819124a6a748c224bc8b10f98473f87cda2c0cd", "61c3077b989e272117167c90fc35e7f06bea4f992f3395b40ccee083d7258082", "49d2531893b09cb6a8e3429ca0a734e871a2d96fa2575c0eec3229d383fa233a", "32aa12d3c9521477a5a1e086e400ec0f77f8a97a8190806a0f1953688b883cfb", "8117c82a3821965d92ee3f9f3ae10efcd602bd4b6e52a2fe957d70aafe479744", "05abc57952974d08feafa399d6fdb37945a3fd0a10f37833dd837a5788e421d5", "c6d1e5aacbf69aa18df4caf1346fd69638491a5ad0085729bae91c662d1c62bb", "e1df78704001bba1a3d343f62a1242a4484ff6ad269170714263c03b802eb0b1", "7094a07167648628e47249a16d9d6db922e5aa1255ac4322a2e4900d233372dd" ) | filter lowercase(action\_process\_image\_name) ~= "(npp\[\\.\\d\]+?installer)" | dedup agent\_id by desc \_time | filter action\_process\_signature\_status != ENUM.SIGNED or lowercase(action\_process\_signature\_vendor) != "notepad++" | sort desc \_time |

// Name: GUP.exe Spawning Unusual Subprocesses // Description: Detects cases where the Notepad++ updater (gup.exe) spawns child processes that deviate from the normal and expected. // MITRE TTP ID: T1202 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter lowercase(actor\_process\_image\_name) = "gup.exe" | filter lowercase(action\_process\_image\_name) !~= "(npp\[\\.\\d\]+?installer|consent\\.exe|explorer\\.exe|werfault\\.exe|smartscreen\\.exe|adminbyrequest\\.exe|openwith\\.exe)" and lowercase(action\_process\_image\_command\_line) !~= "(https:\\/\\/notepad-plus-plus\\.org\\/|https:\\/\\/npp-user-manual\\.org\\/)" and lowercase(actor\_process\_command\_line) !~= "(\\\\notepad\\+\\+\\\\plugins|https:\\/\\/notepad-plus-plus\\.org\\/)" | sort desc \_time

|-------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: GUP.exe Spawning Unusual Subprocesses // Description: Detects cases where the Notepad++ updater (gup.exe) spawns child processes that deviate from the normal and expected. // MITRE TTP ID: T1202 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter lowercase(actor\_process\_image\_name) = "gup.exe" | filter lowercase(action\_process\_image\_name) !~= "(npp\[\\.\\d\]+?installer|consent\\.exe|explorer\\.exe|werfault\\.exe|smartscreen\\.exe|adminbyrequest\\.exe|openwith\\.exe)" and lowercase(action\_process\_image\_command\_line) !~= "(https:\\/\\/notepad-plus-plus\\.org\\/|https:\\/\\/npp-user-manual\\.org\\/)" and lowercase(actor\_process\_command\_line) !~= "(\\\\notepad\\+\\+\\\\plugins|https:\\/\\/notepad-plus-plus\\.org\\/)" | sort desc \_time |

## Conclusion

Cette campagne marque une évolution notable dans les méthodes opérationnelles des acteurs de la menace de ce type, représentant un passage du positionnement préalable sur de larges infrastructures à une interception ciblée et subtile de la chaîne d'approvisionnement. Les campagnes récentes de groupes comme Volt Typhoon et Salt Typhoon se sont principalement concentrées sur la compromission des structures centrales d'infrastructures critiques et des équipements de périphérie (edge devices), en s'appuyant sur des techniques de "living-off-the-land" et un minimum de malware. Cette opération met plutôt en lumière une priorité stratégique distincte axée sur les détenteurs de privilèges administratifs.

Le détournement du flux de trafic d'un utilitaire de confiance plutôt que l'injection de code dans le pipeline de construction du logiciel a permis aux acteurs de la menace d'armer leur mécanisme de distribution sans alerter l'éditeur. Cette capacité d'interception de type "Adversary-in-the-Middle" (AitM) a permis un profilage dynamique des demandes de mise à jour entrantes, autorisant un filtrage hautement sélectif des cibles prioritaires.

Cette campagne n'est pas axée sur la perturbation, mais sur l'obtention de renseignements de grande valeur à long terme. Cela est illustré par la combinaison de la victimologie sélective de l'acteur de la menace --- concentrée sur les administrateurs systèmes et les développeurs dans de nombreuses régions géopolitiquement stratégiques --- et son choix d'utiliser une porte dérobée légère et discrète.

Palo Alto Networks a partagé ses conclusions avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA utilisent ces renseignements pour déployer rapidement des protections pour leurs clients et pour perturber systématiquement les acteurs cyber-malveillants. En savoir plus sur la[Cyber Threat Alliance](https://www.cyberthreatalliance.org/).

Les clients de Palo Alto Networks sont mieux protégés par nos produits, comme listé ci-dessous. Nous mettrons à jour ce bulletin de menace à mesure que des informations plus pertinentes seront disponibles.

## Protections des produits Palo Alto Networks

Les clients de Palo Alto Networks peuvent s'appuyer sur une variété de protections et de mises à jour de produits pour identifier et se défendre contre cette menace.

Si vous pensez avoir été compromis ou si vous avez une question urgente, contactez l'[équipe de réponse aux incidents de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) ou appelez :

* Amérique du Nord : Numéro gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44.20.3743.3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81.50.1790.0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107
* Corée du Sud : +82.080.467.8774

### Advanced WildFire

Les modèles d'apprentissage automatique et les techniques d'analyse d'[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) ont été revus et mis à jour à la lumière des indicateurs partagés dans cette recherche.

### Pare-feu de nouvelle génération avec Advanced Threat Prevention

Le pare-feu de nouvelle génération ([Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw)) avec[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) est conçu pour défendre les réseaux contre les menaces courantes et les menaces ciblées.

### Services de sécurité livrés par le cloud pour le pare-feu de nouvelle génération

[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) et[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifient comme malveillants les URL et domaines connus associés à cette activité.

### Cortex XDR et XSIAM

[Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) et[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) aident à prévenir les menaces décrites dans cet article en utilisant le moteur de prévention des malwares ([Malware Prevention Engine](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection)). Cette approche combine plusieurs couches de protection, notamment[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire), la protection comportementale contre les menaces (Behavioral Threat Protection) et le module d'analyse locale, pour empêcher les malwares connus et inconnus de nuire aux points de terminaison.

### Cortex Cloud

Les organisations utilisant[Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud), comme celles de l'industrie de l'hébergement cloud qui ont été activement ciblées au cours de cette campagne, sont mieux protégées contre le téléchargement et l'exécution des malwares mentionnés dans cet article grâce au déploiement approprié de l'[agent de point de terminaison XDR](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection) de Cortex Cloud et des[agents serverless](https://www.google.com/search?q=https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-Premium-Documentation/Use-cases) au sein d'un environnement cloud.

Conçu pour protéger la posture d'un cloud et les opérations d'exécution contre ces menaces, Cortex Cloud aide à détecter et à prévenir les opérations malveillantes, les modifications de configuration ou les exploitations mentionnées dans cet article.

## Indicateurs de compromission

* 1f6d28370f4c2b13f3967b38f67f77eee7f5fba9e7743b6c66a8feb18ae8f33e
* a3cf1c86731703043b3614e085b9c8c224d4125370f420ad031ad63c14d6c3ec
* a511be5164dc1122fb5a7daa3eef9467e43d8458425b15a640235796006590c9
* skycloudcenter\[.\]com
* self-dns\[.\]it\[.\]com
* safe-dns\[.\]it\[.\]com
* cdncheck\[.\]it\[.\]com
* 95\[.\]179\[.\]213\[.\]0
* 45\[.\]76\[.\]155\[.\]202
* 45\[.\]77\[.\]31\[.\]210
* 61\[.\]4\[.\]102\[.\]97
* 59\[.\]110\[.\]7\[.\]32
* 95\[.\]179\[.\]213\[.\]0/update/AutoUpdater.exe
* 95\[.\]179\[.\]213\[.\]0/update/Upgrade.exe
* 45\[.\]32\[.\]144\[.\]255/update/update.exe
* 45\[.\]76\[.\]155\[.\]202/update/update.exe
* 59\[.\]110\[.\]7\[.\]32/dpixel
* self-dns\[.\]it\[.\]com/help/Get-Start
* self-dns\[.\]it\[.\]com/resolve
* self-dns\[.\]it\[.\]com/dns-query
* safe-dns\[.\]it\[.\]com/help/Get-Start
* safe-dns\[.\]it\[.\]com/resolve
* safe-dns\[.\]it\[.\]com/dns-query
  Retour en haut de page

### Étiquettes

* [Backdoor](https://unit42.paloaltonetworks.com/fr/tag/backdoor/ "backdoor")
* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")
* [DLL Sideloading](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/ "DLL Sideloading")
* [Supply chain](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/ "supply chain")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantUne technique inédite pour détecter les opérations d'acteurs de la menace dans le cloud](https://unit42.paloaltonetworks.com/fr/tracking-threat-groups-through-cloud-logging/ "Une technique inédite pour détecter les opérations d’acteurs de la menace dans le cloud")

### SOMMAIRE

* 

### Sur le même thème

* [Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "article - table of contents")
* [Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "article - table of contents")
* [Exploitation d'une vulnérabilité critique dans les React Server Components (Mise à jour du 12 décembre)](https://unit42.paloaltonetworks.com/fr/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")

## Associé Malware Ressources

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 avril 2026 [#### Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/fr/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/fr/tag/ddos-attacks-fr/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "Bulletin sécurité : Hausse du cyber-risque lié à l’Iran en 2026 (mis à jour le 17 avril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 1 avril 2026 [#### Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/fr/tag/api-attacks-fr/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/ "PowerShell")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "Briefing sécurité : répercussions majeures de l’attaque contre la supply chain d’Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 31 mars 2026 [#### Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "Quand les remparts deviennent des armes : l’attaque multi-étapes de TeamPCP contre l’infrastructure de sécurité")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 24 mars 2026 [#### Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/fr/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/fr/tag/recruiter/ "recruiter")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "Briefing sécurité : un stratagème de recrutement usurpe l’identité de l’équipe d’acquisition des talents de Palo Alto Networks")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 5 février 2026 [#### Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/fr/tag/government/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "Les Campagnes de l'ombre : Révélation d'un espionnage mondial")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 22 janvier 2026 [#### La prochaine évolution des attaques par assemblage à l'exécution : exploiter les LLM pour générer des scripts JavaScript d'hameçonnage en temps réel](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/fr/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/fr/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/ "La prochaine évolution des attaques par assemblage à l’exécution : exploiter les LLM pour générer des scripts JavaScript d’hameçonnage en temps réel")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 2 janvier 2026 [#### Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/fr/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/ "Python")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 11 décembre 2025 [#### Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/fr/tag/ashen-lepus-fr/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/fr/tag/wirte-fr/ "WIRTE")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares")  
  ![Pictorial representation of the npm packages supply chain attack. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/06_Malware_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 25 novembre 2025 [#### Attaque de la supply chain : le ver \<\< Shai-Hulud \>\> frappe l'écosystème npm (Mis à jour le 26 novembre)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/)

* [Cloud Security](https://unit42.paloaltonetworks.com/fr/tag/cloud-security-fr/ "Cloud Security")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/ "Credential Harvesting")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/ "Attaque de la supply chain : le ver « Shai-Hulud » frappe l’écosystème npm (Mis à jour le 26 novembre)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
