Alertes RSS cisa.gov Note

Alertes RSS cisa.gov

Le site web est pour l'Agence de la Cybersécurité et de la Sécurité des Infrastructures (CISA). La CISA fait partie du Département de la Sécurité Intérieure des États-Unis et est responsable de l'amélioration de la sécurité, de la résilience et de la fiabilité des infrastructures cyber et physiques de la nation. L'agence joue un rôle crucial dans la protection contre les menaces de cybersécurité, en veillant à ce que les infrastructures critiques soient sécurisées et en répondant aux incidents cyber.Sur le site web, vous pouvez trouver des informations sur diverses initiatives de cybersécurité, des ressources pour les individus et les organisations afin d'améliorer leurs défenses cyber, des alertes et des mises à jour sur les menaces émergentes, et des lignes directrices pour la gestion des incidents. Le site fournit également des détails sur les secteurs d'infrastructure critique, les partenariats, les programmes de formation et les opportunités de collaboration avec la CISA sur les efforts de sécurité.

Fil de notes

CISA publie une alerte concernant une compromission généralisée de la chaîne d'approvisionnement affectant l'écosystème des packages npm. Un ver auto-réplicatif, nommé "Shai-Hulud", a infecté plus de 500 packages au sein du registre npmjs.com. Le malware analyse les informations d'identification sensibles, en se concentrant sur les jetons d'accès personnels GitHub et les clés d'API des services cloud. Il exfiltre ensuite les informations d'identification collectées et les télécharge dans un dépôt public. Ce ver se propage rapidement en injectant du code malveillant dans d'autres packages et en publiant des versions compromises. CISA conseille vivement aux organisations de procéder à des examens complets des dépendances de leurs logiciels. Les organisations doivent vérifier les packages affectés à l'aide des fichiers package-lock.json ou yarn.lock. Elles doivent épingler les versions des packages npm à des versions sûres antérieures au 16 septembre 2025 et réinitialiser immédiatement toutes les informations d'identification des développeurs. La mise en œuvre de l'authentification multifacteur (MFA) résistante au phishing sur les comptes des développeurs, la surveillance de l'activité réseau inhabituelle et le blocage des connexions aux domaines suspects sont cruciaux. Le renforcement de la sécurité GitHub par des mesures recommandées telles que la suppression des applications inutiles et l'activation des règles de protection est également conseillé. Les ressources de GitHub, Palo Alto Networks, Socket et ReversingLabs fournissent des détails supplémentaires sur la compromission. Cette alerte vise à guider les organisations dans la détection et la remédiation de cette menace de sécurité importante.
Le CISA a ajouté trois nouvelles vulnérabilités à son catalogue des vulnérabilités exploitées connues (KEV) en raison de preuves d'exploitation active. Ces vulnérabilités nouvellement identifiées incluent une condition de concurrence de type "Time-of-Check Time-of-Use" dans le noyau Linux, une vulnérabilité non spécifiée dans le runtime Android et une vulnérabilité de désérialisation dans plusieurs produits Sitecore. Ces types de vulnérabilités sont fréquemment utilisés par des acteurs malveillants pour lancer des cyberattaques et présentent des risques importants pour les entités gouvernementales. Le catalogue KEV a été établi par la Directive opérationnelle contraignante 22-01, qui exige que les agences de l'Exécutif civil fédéral (FCEB) traitent ces vulnérabilités exploitées connues. Cette directive vise à protéger les réseaux de la FCEB contre les cybermenaces actuelles en exigeant une remédiation rapide. Bien que la BOD 22-01 cible spécifiquement les agences fédérales, le CISA encourage vivement toutes les organisations à donner la priorité à la correction de ces vulnérabilités du catalogue KEV. Cette approche proactive est cruciale pour réduire la vulnérabilité d'une organisation aux cyberattaques. En traitant les vulnérabilités KEV comme une priorité dans leur gestion des vulnérabilités, les organisations peuvent améliorer leur posture de sécurité. Le CISA continuera de mettre à jour le catalogue KEV avec de nouvelles vulnérabilités qui répondent à ses critères établis.
La CISA, en collaboration avec la NSA et 19 partenaires internationaux, a publié des directives conjointes décrivant une vision partagée de la nomenclature logicielle (SBOM) pour la cybersécurité. Il s’agit d’une étape importante dans le renforcement de la transparence et de la sécurité de la chaîne d’approvisionnement logicielle à l’échelle mondiale.Un SBOM est un enregistrement formel détaillant les composants et les relations de la chaîne d’approvisionnement utilisés dans la création de logiciels. Les SBOM agissent comme une « liste d’ingrédients » logiciels qui offre aux organisations une visibilité essentielle sur les dépendances logicielles, ce qui leur permet d’identifier les composants, d’évaluer les risques et de prendre des mesures proactives pour atténuer les vulnérabilités.Les conseils mettent en évidence les avantages de l’adoption du SBOM pour les producteurs de logiciels, les acheteurs, les opérateurs et les organisations de sécurité nationale. Les principaux avantages comprennent la réduction des risques, l’amélioration de la gestion des vulnérabilités et l’amélioration des pratiques globales de sécurité logicielle.En favorisant la transparence, en alignant les approches techniques et en tirant parti de l’automatisation, l’adoption du SBOM renforce la résilience de l’écosystème logiciel mondial. Ce guide exhorte les organisations du monde entier à intégrer les pratiques SBOM dans leurs cadres de sécurité afin de gérer ensemble les risques de la chaîne d’approvisionnement et d’améliorer la résilience de la cybersécurité.Pour plus d’informations sur SBOM, visitez : https://www.cisa.gov/sbom.Pour consulter les déclarations de leadership des organisations coauteures, consultez : Déclarations de soutien à une vision partagée de SBOM pour la cybersécurité.
Le CISA, aux côtés de l'Agence de sécurité nationale, du Bureau fédéral d'enquête et de partenaires internationaux, a publié un avis de sécurité conjoint sur les acteurs de menace persistante avancée (APT) parrainés par l'État de la République populaire de Chine (RPC) qui ciblent les infrastructures critiques à travers les secteurs et les continents pour maintenir un accès persistant et à long terme aux réseaux.Ce conseil s'appuie sur des rapports précédents et est basé sur des enquêtes menées dans le monde réel dans plusieurs pays jusqu'en juillet 2025. Bien que l'activité observée chevauche avec les rapports de l'industrie sur le groupe connu sous les noms de Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 et GhostEmperor, entre autres, le conseil les désigne génériquement comme des acteurs APT pour se concentrer sur le comportement, et non sur le pseudonyme.Ces acteurs APT exploitent les vulnérabilités dans les routeurs de backbone de grande taille des fournisseurs de services de télécommunications - spécifiquement les routeurs de bordure de fournisseur et de bordure de client qui manquent souvent de visibilité et sont difficiles à surveiller - pour obtenir et maintenir un accès persistant, en particulier dans les réseaux de télécommunications, de gouvernement, de transport, d'hébergement et de défense. Ils modifient souvent le firmware et les configurations des routeurs pour éviter la détection et établir des points d'ancrage à long terme.Le CISA et les partenaires auteurs exhorte vivement les défenseurs de réseau, en particulier ceux des secteurs à haut risque, à rechercher les activités malveillantes et à mettre en œuvre les mesures d'atténuation décrites dans ce conseil.Pour obtenir des informations plus détaillées, veuillez consulter le conseil complet et la page web du CISA sur la menace cybernétique de la République populaire de Chine et les conseils.