|
🛡️
|
CSIRT CyberCorsica — Bulletin de veille cybersécurité
TLP:CLEAR
|
|
Le point cyber de la semaine pour toute la Corse — particuliers, associations, collectivités, entreprises
|
VIGILANCE ÉLEVÉE |
⏱️ L’essentiel en 30 secondes
- Faux mails des impôts : vague massive de faux « remboursement d’impôt », pile au moment des vrais virements du fisc (24 et 31 juillet).
- Sites WordPress à mettre à jour : deux failles critiques permettent de prendre le contrôle d’un site à distance — patch disponible, à appliquer sans délai.
- VPN d’entreprise SonicWall : faille critique (10/10) activement exploitée sur les boîtiers d’accès distant SMA 1000 — les structures équipées doivent agir en urgence.
- Fraude au virement en forte hausse : +170% en un an, tous publics — un simple appel de vérification avant tout virement inhabituel évite l’essentiel des cas.
💶 Menace 1 — Faux mails et SMS « remboursement d’impôt »
Le fisc verse cette semaine (24 et 31 juillet) le trop-perçu d’impôt sur le revenu à des millions de foyers. Comme chaque année à cette période, des escrocs envoient massivement de faux e-mails, SMS ou appels imitant les impôts, annonçant un remboursement et poussant à cliquer sur un lien pour « débloquer » la somme. L’administration fiscale ne demande jamais vos coordonnées bancaires par mail, SMS ou téléphone : le virement se fait automatiquement, sans démarche de votre part. Concerne tout le monde — particuliers, salariés associatifs, agents communaux.
Ce qu’il faut faire
- Ne cliquez jamais sur un lien reçu par mail ou SMS annonçant un remboursement d’impôt.
- Pour vérifier un montant, connectez-vous vous-même sur impots.gouv.fr en tapant l’adresse à la main.
- Si vous avez déjà cliqué et donné des informations bancaires, contactez immédiatement votre banque pour faire opposition.
🌐 Menace 2 — Sites WordPress : deux failles critiques à corriger d’urgence
Beaucoup d’associations, de petites communes et d’entreprises en Corse ont un site vitrine sous WordPress. Deux failles graves viennent d’être corrigées par l’éditeur : combinées, elles permettent à un pirate de prendre le contrôle du site à distance, sans connaître le mot de passe, pour le défigurer, voler des données ou y déposer un logiciel malveillant. Des attaques automatisées à grande échelle sont attendues très prochainement contre les sites non mis à jour.
Ce qu’il faut faire
- Si vous gérez vous-même votre site : vérifiez dans l’administration WordPress que la version installée est à jour.
- Si un prestataire ou un hébergeur gère votre site : contactez-le cette semaine pour confirmer la mise à jour.
- Si vous ne savez pas qui gère votre site ou que vous n’avez pas de nouvelles depuis longtemps, c’est le moment de vérifier.
🔧 Détail technique (pour prestataires et services informatiques)
CVE-2026-63030 (confusion de routage dans l’API REST) combinée à CVE-2026-60137 (injection SQL dans WP_Query) permettent une exécution de code à distance. Versions affectées : 6.8.0 à 6.8.5, 6.9.0 à 6.9.4, 7.0.0 à 7.0.1. Correctif : mise à jour vers WordPress 7.0.2. Alerte CERT-FR : CERTFR-2026-ALE-007.
🧨 Menace 3 — Boîtiers d’accès distant SonicWall : faille critique exploitée activement
Certaines structures plus grandes (entreprises avec plusieurs sites, collectivités importantes, prestataires informatiques) utilisent des boîtiers professionnels pour permettre à leurs équipes de se connecter à distance en toute sécurité. Une faille critique touchant les équipements SonicWall SMA 1000 est actuellement exploitée par des attaquants pour s’introduire dans les réseaux. Si votre structure n’a pas ce type d’équipement, cette menace ne vous concerne pas directement — mais transmettez l’information à votre prestataire informatique si vous en avez un, il saura si cela s’applique à vous.
Ce qu’il faut faire
- Si vous ne savez pas si votre structure est concernée, posez la question à votre prestataire informatique — la ligne à lui transmettre est ci-dessous.
- Si vous gérez vous-même ce type d’équipement, traitez cette mise à jour en priorité absolue cette semaine.
🔧 Détail technique (pour prestataires et services informatiques)
CVE-2026-15409 (SSRF non authentifiée, CVSS 10.0) et CVE-2026-15410 (RCE authentifiée admin) sur SonicWall SMA 1000, exploitation active confirmée par l’éditeur. Alerte CERT-FR CERTFR-2026-ALE-006. Recommandé : appliquer le correctif ET rechercher les indicateurs de compromission fournis par l’éditeur dans les journaux avant de considérer l’incident clos — en cas de présence, réinitialiser mots de passe, TOTP et certificats.
🏦 Menace 4 — La fraude au virement explose (faux fournisseur, faux changement de RIB)
Cybermalveillance.gouv.fr confirme une très forte hausse (+170% en un an) des fraudes au virement bancaire, qui touchent entreprises, associations et collectivités sans distinction de taille. Le principe : un escroc se fait passer, par mail ou téléphone, pour un fournisseur, un élu ou un responsable de la structure, et demande un virement urgent ou un changement de coordonnées bancaires.
Ce qu’il faut faire
- Avant tout virement inhabituel ou changement de RIB, appelez la structure concernée sur un numéro déjà connu — jamais celui indiqué dans le mail suspect.
- Méfiez-vous de toute demande « urgente et confidentielle », même venant d’une personne connue.
- Mettez en place une règle simple : aucun virement important validé par une seule personne sur simple mail.
✅ Le bon réflexe selon votre situation
👤 Vous n’avez pas de service informatique
Retenez une seule règle cette semaine : avant de cliquer, de payer ou de communiquer une information, vérifiez par un autre canal. Un message qui presse à agir « maintenant » ou « sous 24h » est le signal d’alerte numéro un.
🔧 Vous avez un prestataire informatique ou un hébergeur
Transmettez-lui cette ligne cette semaine :
« Merci de confirmer que notre site WordPress est à jour en version 7.0.2 (CVE-2026-63030 / CVE-2026-60137), et de vérifier si nous sommes concernés par la faille SonicWall SMA 1000 (CVE-2026-15409 / CVE-2026-15410, alerte CERTFR-2026-ALE-006). »
🖥️ Vous avez un service informatique interne
Priorisez dans l’ordre : 1) patch WordPress si applicable, 2) patch + recherche de compromission SonicWall si vous êtes équipés, 3) rappel de la procédure de double validation des virements auprès des équipes comptables et de direction.
📚 Sources
| Organisme | Titre de l’alerte | Date | Lien |
| 🇫🇷 Cybermalveillance.gouv.fr | Remboursement d’impôt les 24 et 31 juillet : vigilance face à l’hameçonnage | 15/07/2026 | cybermalveillance.gouv.fr |
| 🇫🇷 Cybermalveillance.gouv.fr / CERT-FR | AlerteCyber : failles de sécurité critiques dans WordPress | 23/07/2026 | cybermalveillance.gouv.fr |
| 🇫🇷 CERT-FR / ANSSI | CERTFR-2026-ALE-006 — Vulnérabilités critiques SonicWall SMA 1000 | 15/07/2026 | cert.ssi.gouv.fr |
| 🇫🇷 Cybermalveillance.gouv.fr | Rapport d’activité et état de la menace 2025 — hausse de 170% des fraudes au virement | 26/03/2026 | cybermalveillance.gouv.fr |
|
CSIRT CyberCorsica
📧 contact@cyber.corsica · 📞 04 20 97 00 97 · 🌐 cyber.corsica
Ce bulletin est diffusé gratuitement aux bénéficiaires du CSIRT CyberCorsica (associations, collectivités et entreprises de Corse). Un doute sur une menace, un e-mail suspect ou un incident en cours ? Contactez-nous : un scan de sécurité gratuit peut être réalisé sur simple demande.
|

