En bref : bilan des attaques côté client T1 2025
- Pas qu'un problème WordPress : Le secteur continue de présenter le T1 2025 comme un problème de plugins WordPress, mais près de 300 000 sites compromis, quatre portes dérobées provenant d'un seul CDN et des détournements de pages entières montrent que le front-end est désormais le principal champ de bataille, et non le périmètre.
- 300 000 signaux d'attaque : De fausses mises à jour de navigateur ont livré AMOS Stealer sur macOS et SocGholish sur Windows dans la même campagne de mars ; la surveillance en couche navigateur de cside a détecté 300 000 signaux d'attaque sur les sites surveillés, sans recherche dans des flux de menaces ni sessions échantillonnées.
- Menace de premier plan ou hygiène ? Avant de valider vos exercices sur table du T2, déterminez si les détournements par iframe, l'empoisonnement SEO sur les domaines .edu/.gov et les portes dérobées hébergées sur CDN sont traités comme des menaces de premier plan dans votre playbook de réponse aux incidents, ou comme de simples problèmes d'hygiène WordPress.
Peu de temps ? Découvrez le blocage in-browser des Magecart et skimmers de cside. Elle couvre tout ce qui suit en un seul déploiement.
Rédigé par : l'équipe de recherche sur les menaces de cside
Résumé exécutif
Le T1 2025 a été marqué par une nette escalade des attaques côté client ciblant des sites web dans de nombreux secteurs, avec une attention particulière portée aux plateformes propulsées par WordPress. Les recherches de cside ont mis au jour près de 300 000 sites web compromis. Les attaquants s'appuient de plus en plus sur des mécanismes de diffusion basés sur JavaScript, des vulnérabilités de la chaîne d'approvisionnement tierce, et des tactiques d'ingénierie sociale trompeuses telles que les fausses mises à jour de navigateur.
À l'intention des RSSI, des responsables du risque numérique et des parties prenantes en matière de sécurité, ce rapport présente les campagnes les plus critiques détectées ce trimestre, en associant détail technique et analyse stratégique pour soutenir une prise de décision proactive.
Point clé pour les dirigeants : Les cybermenaces modernes exploitent désormais les interactions côté navigateur et la confiance des utilisateurs envers les CMS courants. Se défendre contre elles exige une visibilité sur les comportements à l'exécution, une gouvernance rigoureuse des scripts et une intelligence des menaces coordonnée. Les attaques côté client ciblant les plateformes de cryptomonnaies et les environnements de paiement présentent également des risques disproportionnés, malgré un volume total d'incidents plus faible.
Principales campagnes d'attaques côté client
1. Détournements de pages entières redirigeant vers des sites de jeux d'argent chinois
- Détecté : janvier 2025
- Sites impactés : 150 000+
- Cause racine : JavaScript injecté via un plugin détourné ou un CDN d'assets.
- Infrastructure d'attaque : Des domaines tels que zuizhongyj[.]com et ses sous-domaines étaient responsables de l'injection d'iframes qui prenaient le contrôle de l'ensemble de la fenêtre d'affichage.
- Caractéristiques notables : redirection conditionnelle selon la région et le navigateur, obfuscation des scripts et URL construites dynamiquement, et forte orientation mobile avec des clics ciblant Android.
- Risque stratégique : Perte de confiance significative et pénalités SEO ; plusieurs sites mis sur liste noire par Google.
- Lire la suite : over-150k-websites-hit-by-full-page-hijack-linking-to-chinese-gambling-sites

2. Compromission de la chaîne d'approvisionnement JavaScript (4 portes dérobées intégrées)
- Détecté : janvier 2025
- Sites impactés : 5 000+
- Origine du payload : cdn.csyndication[.]com (anciennement un fournisseur d'hébergement d'assets de confiance).
- Actions malveillantes intégrées : installation d'un plugin pour un accès persistant, infection de wp-config.php, injection de clé SSH via des tâches planifiées, et communication en reverse shell vers gsocket[.]io.
- Objectifs de l'adversaire : Maintenir un contrôle à long terme, collecter des identifiants et se déplacer latéralement dans des environnements d'hébergement mutualisé.
- Lire la suite : thousands-of-websites-hit-by-four-backdoors-in-3rd-party-javascript-attack
3. Arnaque aux jeux d'argent chinois Kaiyun - Variante de campagne
- Détecté : février 2025
- Sites impactés : 35 000+
- Tactiques : Imitation de publicités de jeux légitimes via des superpositions plein écran et utilisation de variantes linguistiques géociblées.
- Observations clés : réutilisation de domaines (mlbetjs[.]com, zuizhongjs[.]com) et profilage par IP et par navigateur pour échapper à la détection.
- Résultat : Confusion de marque et détournement de conversions pour les sites commerciaux affectés.
- Lire la suite : over-35-000-websites-targeted-in-full-page-hijack-linking-to-a-chinese-language-gambling-scam
4. Campagne de fausses mises à jour de navigateur avec malware multiplateforme
- Détecté : mars 2025
- Sites impactés : 10 000+
- Mécanisme : JavaScript chargé via iframe diffusant une fausse fenêtre modale de mise à jour pour Chrome/Firefox.
- Payloads livrés : AMOS Stealer (macOS), qui capturait le trousseau iCloud, ainsi que des données de navigateur et de fichiers ; et SocGholish (Windows), qui utilisait WMI et PowerShell pour la persistance.
- Risque de conformité : Les sites utilisés pour la distribution peuvent être exposés à des risques réglementaires (RGPD, CCPA).
- Lire la suite : 10-000-wordpress-websites-found-delivering-macos-and-microsoft-malware
5. Empoisonnement SEO ScriptAPI sur des sites académiques et gouvernementaux
- Détecté : janvier 2025
- Sites impactés : ~1 000
- Profil des cibles : domaines .edu et .gov utilisant des bundles JS obsolètes
- Comportement de l'attaque : injections DOM cachées pour la construction de liens SEO ; redirections dissimulées vers des contenus de jeux d'argent et pour adultes
- Impact métier : déclassement algorithmique dans les SERP et exploitation de la confiance accordée aux domaines académiques/gouvernementaux pour l'empoisonnement de backlinks.
- Lire la suite : government-and-university-websites-targeted-in-scriptapi-dev-client-side-attack
6. Campagne WP3.XYZ - Création automatisée de portes dérobées WordPress
- Détecté : janvier 2025
- Sites impactés : 5 000+
- Vecteur initial : script JS provenant de wp3[.]xyz inclus dans des thèmes/plugins compromis
- Constats clés : création silencieuse d'un compte wpx_admin, déploiement de plugin pour modifier les flux de connexion, et exfiltration d'identifiants et de jetons.
- Remédiation : Nécessite une rotation des identifiants administrateur, un nettoyage des malwares et une vérification des plugins.
- Lire la suite : over-5k-wordpress-sites-caught-in-wp3xyz-malware-attack
Recommandations stratégiques pour les dirigeants et les RSSI
- Gouvernance du risque côté client : Imposer des revues avant déploiement et une surveillance après déploiement pour tous les assets JavaScript tiers.
- Capacités de détection à l'exécution : Investir dans la surveillance comportementale des pages web pour détecter les menaces telles que l'iframing, le vol d'identifiants ou les chaînes de redirection.
- Le CMS web comme cible de haute valeur : WordPress, malgré sa large adoption, requiert une attention de niveau entreprise avec des correctifs automatisés et une vérification des plugins.
- Zéro confiance pour la diffusion de contenu : Appliquer les principes du Zero Trust aux scripts JS. Partir du principe qu'une compromission est possible et journaliser chaque interaction.
- Playbooks de réponse et simulations : Créer des exercices sur table pour les attaques de chaîne d'approvisionnement, les injections côté client et la compromission d'identifiants, basés sur des scénarios réels.
Vue d'ensemble des indicateurs clés

Nombre de sites web impactés par type d'attaque

Tendances stratégiques observées au T1 2025
Au cours du T1 2025, plusieurs tendances stratégiques importantes ont émergé dans l'activité des attaques côté client :
1. Montée en puissance des menaces multiplateformes
- Les attaques ne ciblent plus uniquement les utilisateurs Windows ; les campagnes de malware (par ex. AMOS Stealer) se sont étendues de manière agressive aux écosystèmes macOS également.
2. Exploitation des chaînes d'approvisionnement de confiance
- La compromission de cdn.csyndication[.]com démontre que les attaquants ciblent de plus en plus les fournisseurs tiers réputés pour maximiser leur impact à grande échelle.
- Les attaques de chaîne d'approvisionnement s'étendent désormais au-delà des logiciels pour toucher les infrastructures de diffusion d'assets (JavaScript/CDN).
3. Sophistication accrue des techniques d'évasion
- Utilisation généralisée du géofiltrage IP, du fingerprinting de navigateur et de la priorisation mobile pour échapper aux détections automatisées et accroître la précision du ciblage des utilisateurs.
4. Prolifération de l'empoisonnement SEO
- Les attaques exploitent de plus en plus les domaines à haute autorité (par ex. .edu, .gov) pour l'empoisonnement des moteurs de recherche, visant une monétisation indirecte plutôt qu'une exploitation directe.
5. WordPress reste la surface d'attaque n°1
Malgré des années de sensibilisation, les plugins/thèmes WordPress non corrigés continuent d'être le principal point d'entrée pour les compromissions à grande échelle.
Impact sur la conformité et la réglementation
Les compromissions côté client, en particulier celles qui diffusent des malwares ou détournent des informations personnelles, engendrent des risques de conformité sérieux.
1. Règlement général sur la protection des données (RGPD)
- Les redirections chargées de malwares ou les sites web compromis peuvent être interprétés comme une violation des obligations de sécurité des données au titre de l'article 32 du RGPD.
- Amendes potentielles pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé.
2. Risque PCI-DSS : compromissions des paiements côté client
Les attaques de skimming côté client telles que Magecart et le formjacking constituent des violations directes des exigences PCI-DSS v4.0. Les organisations traitant des données de titulaires de cartes doivent sécuriser les scripts côté client pour prévenir toute interception non autorisée. Une violation de cet environnement pourrait entraîner :
- Une divulgation obligatoire selon les directives PCI
- Des amendes importantes
- Des dommages à la marque et à la confiance des clients
Compte tenu de la prévalence des attaques basées sur JavaScript, sécuriser l'environnement côté navigateur est désormais indispensable pour la conformité PCI.
3. California Consumer Privacy Act (CCPA)
- Les sites web diffusant involontairement des malwares ou du phishing peuvent faire face à des actions en justice privées et à des sanctions réglementaires au titre du CCPA.
4. Réputation de marque et exposition juridique
- Les organisations qui ne sécurisent pas leurs assets côté client s'exposent à des poursuites judiciaires de la part des clients, à une perte de réputation et à un déréférencement des plateformes publicitaires et des moteurs de recherche (Google, Microsoft).
Prévisions des risques pour le T2 2025
Sur la base des tendances d'attaques observées au T1, cside anticipe les développements suivants pour le T2 :
Recommandations stratégiques pour les dirigeants et les RSSI
Les organisations doivent évoluer au-delà des défenses périmétriques traditionnelles vers une surveillance de sécurité du navigateur en temps réel. Voici les recommandations concrètes de cside :
1. Gouvernance du risque côté client
- Établir des politiques formelles pour la revue avant déploiement et la surveillance continue de tous les assets JavaScript tiers.
- Maintenir un inventaire des scripts approuvés avec gestion des versions et contrôles d'intégrité.
2. Capacités de détection à l'exécution
- Mettre en œuvre une surveillance comportementale de l'activité des sites web en direct : détecter les injections d'iframes, surveiller les événements de manipulation du DOM et signaler les connexions sortantes non autorisées.
- Les solutions doivent alerter sur les comportements suspects avant que les utilisateurs ne soient impactés.
3. Zéro confiance pour les contenus tiers
- Traiter par défaut tout contenu externe comme non fiable : appliquer des en-têtes CSP (Content Security Policy) pour restreindre le chargement d'assets non approuvés, et utiliser la Subresource Integrity (SRI) pour vérifier l'intégrité des scripts.
4. Renforcement de la posture de sécurité WordPress
- Exiger l'application automatique des correctifs pour tous les plugins et les mises à jour du cœur WordPress.
- Imposer l'utilisation exclusive de plugins et de thèmes vérifiés et de haute qualité.
- Surveiller les créations de comptes administrateur pour détecter toute anomalie.
5. Préparer et tester les playbooks de réponse aux incidents
- Mener des exercices sur table réguliers axés sur la compromission de scripts côté client, les scénarios de violation de la chaîne d'approvisionnement et le nettoyage après empoisonnement SEO.
- Inclure des workflows de communication pour une divulgation rapide aux autorités de régulation si nécessaire (RGPD, CCPA).
Derniers mots
Le paysage des menaces au début de 2025 montre que les attaquants n'ont plus besoin de compromettre l'infrastructure : il leur suffit de compromettre un script. Le front-end est le nouveau champ de bataille. Les organisations doivent dépasser les défenses côté serveur et adopter des stratégies de sécurité côté client proactives et en temps réel. Les défenseurs doivent reconnaître que même les menaces à faible fréquence, telles que les compromissions d'actifs crypto et le skimming de cartes, présentent un potentiel d'impact disproportionné. Les stratégies de défense doivent prioriser à la fois les scénarios d'attaques volumétriques et les scénarios à haute valeur et faible fréquence.
cside continue de surveiller et de publier les menaces émergentes pour renforcer les défenseurs et protéger la confiance numérique.









