Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnérabilités — graphe interactif construit sur l’ensemble des articles publiés.

🌍 La carte Pew Pew visualise en temps réel les attaques détectées par CrowdSec sur mon honeypot hebergé par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communauté Lemmy.

En savoir plus →ℹ️

Campagne Graphalgo : malware Go distribué via des providers Terraform et des modules Go

🔍 Contexte Publié le 22 septembre 2026 par Aikido Security, cet article présente une analyse technique détaillée d’une extension de la campagne Graphalgo, initialement rapportée par ReversingLabs en février 2026. C’est la première fois que des malwares sont distribués via des providers Terraform. 📦 Vecteurs de distribution L’acteur malveillant a utilisé quatre packages compromis : Providers Terraform : gocommunity-io/dockerd kreuzwenker/docker (typosquat de kreuzwerker/docker, 56 millions de téléchargements) Modules Go : gocommunity.io/orderedbtree (publié le 11 août 2026) gogets.dev/btreex (publié le 8 septembre 2026, avec commits backdatés à novembre 2025) ⚙️ Mécanisme d’activation Les providers Terraform contiennent des points d’entrée cachés dans resource_docker_container_funcs.go, activés uniquement lorsque le hash SHA256 de la concaténation des variables containerName et networkID correspond à une valeur spécifique (b9966e3762e9a0d5d263b8cb3cca07294f81af9714d40ddf4628cb85d74e8ad5). Ce hash sert de clé AES pour déchiffrer un chemin de fichier ZIP (import-resource.sqlite3), décompresser et exécuter du code Go via go run .. ...

23 septembre 2026 · 4 min

CVE-2026-85102 : Bypass d'authentification et RCE critique dans les VPN Check Point (CVSS 9.8)

🔍 Contexte Le 23 septembre 2026, Check Point a publié l’alerte de sécurité sk1000117 concernant la vulnérabilité CVE-2026-85102, affectant les fonctionnalités VPN de ses produits Security Gateway et Spark Firewall. ⚠️ Nature de la vulnérabilité La faille résulte d’une validation incorrecte des données de certificat lors de la négociation VPN, permettant à un attaquant distant non authentifié d’exécuter du code arbitraire sur la Security Gateway. Le score CVSS est de 9.8 (critique). ...

23 septembre 2026 · 3 min

Des agents IA autonomes compromettent des centaines de boutiques en ligne pour 25$ par cible

🔍 Contexte Rapport publié le 22 septembre 2026 par Gambit Security (Eyal Sela, Director of Threat Intelligence). L’équipe a récupéré le serveur de staging de l’opérateur et reconstruit la campagne. L’activité remonte à juillet 2026 et est toujours en cours au moment de la publication. 🎯 Description de la campagne Un acteur financièrement motivé exploite trois harnesses IA open source (Strix, Cairn, Hermes) pour attaquer des centaines de retailers en ligne de manière quasi-autonome. Entre le 10 et le 15 septembre 2026, 105 projets d’attaque ont été lancés et au moins 27 entreprises compromises. Le coût marginal par cible est de 25,46 $ en moyenne (de 3,13 $ à 79,31 $). ...

23 septembre 2026 · 5 min

ENISA Threat Landscape 2026 : panorama des cybermenaces ayant affecté l'UE en 2025

📋 Contexte : L’ENISA (Agence de l’Union européenne pour la cybersécurité) a publié en septembre 2026 son rapport annuel ETL 2026 (ENISA Threat Landscape 2026), couvrant la période du 1er janvier au 31 décembre 2025. Le rapport repose sur l’analyse de 8 257 incidents collectés depuis des sources ouvertes et des informations anonymisées partagées par les États membres de l’UE. 🎯 Principaux types d’incidents : Les attaques DDoS représentent 51,3 % des incidents enregistrés, suivies des accès non autorisés (39,5 %). Parmi les techniques d’ingénierie sociale, le phishing domine à 77,8 %, suivi du malspam (13 %). L’exploitation de vulnérabilités (N-day et 0-day) constitue 60,4 % des vecteurs d’intrusion identifiés dans les cas d’accès non autorisé. ...

23 septembre 2026 · 9 min

Larva-25012 : campagne de distribution de Proxyware via DPLoader en 2026

🔍 Contexte Source : AhnLab ASEC, publié le 17 septembre 2026. L’article documente la reprise active d’une campagne de proxyjacking menée par le groupe Larva-25012, actif depuis au moins 2025, ciblant principalement des systèmes en Corée du Sud. 🎯 Nature de l’attaque Une attaque de proxyjacking consiste à installer discrètement un Proxyware sur un système compromis afin de partager sa bande passante internet avec des tiers, générant des revenus pour l’acteur malveillant — mécanisme analogue au cryptojacking mais exploitant la bande passante plutôt que le CPU. ...

23 septembre 2026 · 4 min

Microsoft démantèle EvilTokens, plateforme cybercriminelle IA de fraude financière

🗓️ Contexte Source : Microsoft On the Issues — Publication du 22 septembre 2026, par Steven Masada, Directeur juridique adjoint et Directeur général de la Digital Crimes Unit (DCU) de Microsoft. 🧩 Description de la menace EvilTokens est une plateforme cybercriminelle commerciale lancée en février 2026, combinant compromission de comptes, analyse de boîtes mail par IA, sélection de cibles et préparation à la fraude financière dans un service unique. En quelques mois, elle a été liée à plus de 12 000 boîtes mail compromises dans plus de 10 000 organisations à travers le monde. ...

23 septembre 2026 · 3 min

MikroTrick : analyse technique de la chaîne CVE-2026-67279 + CVE-2026-86060 sur RouterOS

🔍 Contexte Publié le 22 septembre 2026 par Sławomir Rozbicki de CERT Polska, cet article constitue une analyse technique approfondie de la chaîne de vulnérabilités MikroTrick, affectant MikroTik RouterOS. Les patches ont été publiés le 3 septembre 2026 simultanément pour plusieurs branches maintenues : 7.25beta3, 7.24.2, 7.23.4 et 6.49.21. 🐛 Vulnérabilités impliquées CVE-2026-67279 — Transition d’état SSH invalide Le serveur SSH de RouterOS gérait incorrectement un rekey initié pendant la phase d’authentification. À la fin du rekey, le serveur passait inconditionnellement à la gestion des canaux sans avoir envoyé SSH_MSG_USERAUTH_SUCCESS, permettant à un client non authentifié d’ouvrir un canal de session. ...

23 septembre 2026 · 3 min

Plus de 10 000 serveurs relais masquent l'abus de modèles IA frontier par des acteurs chinois

🔍 Contexte Publié le 22 septembre 2026 par Team Cymru (Scott Fisher), cet article présente les résultats d’une investigation sur une infrastructure de relais massif ciblant les fournisseurs de modèles d’IA frontier (LLM) occidentaux. 🧩 Infrastructure découverte Team Cymru a identifié 10 867 serveurs relais confirmés (dits « transfer stations ») opérant via deux générations de logiciels open source : Claude Relay Service (CRS 1.x) — version dépréciée, 1 353 nœuds actifs sub2api (CRS v2.0) — version active, 9 456 nœuds, publiée sur GitHub par l’utilisateur Wei-Shaw en mandarin simplifié Ces outils permettent de mutualiser des comptes LLM (abonnements ou clés API) derrière une couche de relais, masquant l’IP réelle de l’utilisateur final. Le dépôt sub2api a été forké plus de 8 000 fois et son canal Telegram compte près de 7 000 abonnés. ...

23 septembre 2026 · 4 min

Revue de la semaine — 2026-W38

Analyse hebdomadaire générée par Claude à partir des 70 articles publiés sur CyberVeille du 14.09.2026 au 20.09.2026, puis relue et validée avant publication. Les chiffres du bloc de métriques sont calculés automatiquement. 🔭 Ce qu’il faut retenir L’exploitation de services exposés domine la semaine. Cisco signale un zero-day RCE non authentifié activement exploité sur Secure Email Gateway (Cisco ESG), ConnectWise corrige en urgence une faille ScreenConnect décrite comme exploitée façon ver (ScreenConnect), Wiz documente trois CVE Artifactory exploitées en conditions réelles (JFrog), et un module Metasploit public couvre désormais la chaîne SonicWall SMA1000 (SMA1000). S’y ajoute Gitea, weaponisé par un acteur sinophone (Red Heron). ...

23 septembre 2026 · 11 min

Violation de données à l'Université LMU Munich : données d'immatriculation étudiantes compromises

🏛️ Contexte Le 19 septembre 2026, la Ludwig-Maximilians-Universität München (LMU) a publié une notification officielle de violation de données conformément à l’article 34 du RGPD. L’incident a été rendu public via le site institutionnel de l’université. 🎯 Nature de l’attaque Un accès non autorisé a été obtenu à un système informatique de la LMU contenant des données maîtres liées aux immatriculations étudiantes. L’attaquant aurait vraisemblablement exfiltré les données, bien qu’aucune modification ou manipulation des données n’ait été constatée. Les données restent disponibles côté LMU. ...

23 septembre 2026 · 2 min
Dernière mise à jour le: 23 septembre 2026 📝