Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnérabilités — graphe interactif construit sur l’ensemble des articles publiés.

🌍 La carte Pew Pew visualise en temps réel les attaques détectées par CrowdSec sur mon honeypot hebergé par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communauté Lemmy.

En savoir plus →ℹ️

Analyse technique de PavokwiLoader, RMMCRAT et Cobalt Strike dans une chaîne d'intrusion complexe

🔍 Contexte Publié le 22 septembre 2026 par Malbear Labs en collaboration avec Threat Hunting Labs, cet article constitue une analyse technique exhaustive de quatre payloads récupérés lors d’une intrusion réelle. L’article complète un write-up de Threat Hunting Labs décrivant la chaîne d’attaque initiale (SEO poisoning → RMM personnalisé → Cobalt Strike). 🧩 PavokwiLoader PavokwiLoader est un loader C++ dont la fonction WinMain contient plus de 80 000 instructions entièrement inlinées. Il implémente de nombreuses techniques d’évasion : ...

25 septembre 2026 · 7 min

Campagne de phishing italienne intégrant une chaîne d'exploit iOS via iframe

🔍 Contexte Publié le 22 septembre 2026 par D3Lab (source : d3lab.net), cet article documente une campagne de phishing ciblant des utilisateurs italiens via l’usurpation du service SEND (plateforme de notifications officielles de pagoPA), combinée à une chaîne d’exploitation iOS délivrée silencieusement. 🎣 Mécanisme de phishing La page frauduleuse reproduit l’identité visuelle du portail SEND pour inciter les victimes à interagir. Elle intègre : Un faux CAPTCHA anti-bot (aucune vérification réelle, simple ajout de paramètre URL) Une application monopage impersonnant SEND, utilisant Socket.IO pour un contrôle interactif en temps réel Des modules de collecte de données personnelles (cartes bancaires, codes de vérification, adresses, téléphones) 💥 Chaîne d’exploit iOS via iframe Un iframe charge silencieusement une ressource depuis 186.244.241.174 qui exécute une chaîne d’exploitation en trois étapes contre Safari/WebKit : ...

25 septembre 2026 · 5 min

Canva victime d'une intrusion via l'instance Salesforce d'un fournisseur (Canny)

🗓️ Contexte Article publié le 23 septembre 2026 sur DataBreaches.net, relatant une attaque par chaîne d’approvisionnement ayant ciblé Canva Pty Ltd via l’un de ses fournisseurs, Canny. 🎯 Déroulement de l’attaque Le groupe “The Seven Deadly Sins” (TSDS) a compromis Canny, un outil de feedback produit utilisé par Canva, à partir du 26 août. L’accès a permis d’atteindre l’instance Salesforce de Canva via la connexion entre les deux plateformes. TSDS déclare avoir obtenu un accès administrateur complet à l’instance Salesforce et avoir exporté l’intégralité des données disponibles. ...

25 septembre 2026 · 3 min

CARBONATO : un botnet Docker piloté par un agent IA via Telegram, ciblant les clés API

🔍 Contexte Publié le 22 septembre 2026 par ThreatDown, cet article présente l’analyse technique détaillée de CARBONATO, un botnet découvert en août 2026 via un registre Docker non authentifié exposé publiquement depuis mai 2026. L’exposition a permis la collecte passive de 59 dépôts, 234 tags d’images, 605 blobs SHA-256 vérifiés et 4,3 Go de données sur une période allant d’octobre 2024 à août 2026. ⚙️ Fonctionnement du botnet CARBONATO opère en cinq phases : ...

25 septembre 2026 · 4 min

DarkMe RAT : Water Hydra abandonne les zero-days pour le phishing par fichier .pif

🔍 Contexte Publié le 22 septembre 2026 par Huntress (James Northey et Andrew Brandt), cet article documente deux incidents distincts détectés le 31 août 2026 impliquant le malware DarkMe, un RAT/espion écrit en Visual Basic 6 (VB6) précédemment attribué au groupe APT Water Hydra (alias EvilNum / Operation DarkCasino). 🎯 Changement de vecteur d’accès initial Contrairement aux campagnes de 2023-2024 qui exploitaient deux zero-days (CVE-2023-38831 WinRAR et CVE-2024-21412 Windows Defender SmartScreen), cette nouvelle campagne repose exclusivement sur l’ingénierie sociale : ...

25 septembre 2026 · 6 min

F5 BIG-IP : heap overflow non authentifié menant à RCE via l'en-tête Authorization (CVE-2026-94127)

🔍 Contexte Publié le 23 septembre 2026 par Sina Kheirkhah (@SinSinology) sur watchTowr Labs, cet article présente une analyse technique complète de CVE-2026-94127, une vulnérabilité de type heap overflow non authentifié affectant F5 BIG-IP APM, activement exploitée dans la nature au moment de la publication. 🎯 Produit et versions affectées La vulnérabilité affecte le module BIG-IP APM (Access Policy Manager) : BIG-IP APM 21.x : version 21.1.0 BIG-IP APM 17.x : versions 17.5.0 – 17.5.1 et 17.1.0 – 17.1.3 Les autres modules BIG-IP et BIG-IQ Centralized Management ne disposent d’aucun correctif applicable Les correctifs sont disponibles sous forme de hotfix ISO pour les branches 21.x et 17.x. ...

25 septembre 2026 · 3 min

Failles side-channel dans les systèmes de notification de fichiers sur Android, Linux, macOS et Windows

🔍 Contexte Publié le 24 septembre 2026 par The Register, cet article rapporte les travaux de chercheurs affiliés à l’Université de Technologie de Graz (TU Graz) en Autriche, portant sur des vulnérabilités dans les sous-systèmes de notification de fichiers des principaux systèmes d’exploitation. Les résultats sont présentés dans un article académique intitulé “File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS”, prévu à ACM CCS 2026 en novembre à La Haye. ...

25 septembre 2026 · 3 min

Hack du régulateur de jeux de Curaçao : 2 To de données sur 1 000 casinos crypto divulgués

🗓️ Contexte Publié le 24 septembre 2026 par Protos Staff, cet article rapporte la divulgation publique de données sensibles issues d’un hack de l’autorité de régulation des jeux de Curaçao (Curaçao Gaming Authority), révélé par l’institution elle-même la semaine précédente (autour du 18 septembre 2026). 🔓 Nature de l’incident Une équipe de journalistes, menée par la journaliste allemande Lilith Wittmann, en collaboration avec des médias (NDR, NRK, SVT, Follow the Money), a revendiqué avoir extrait environ 2 To de données auprès des autorités de jeux de Curaçao et de Malte. L’action est présentée comme un acte journalistique justifié par « un intérêt public supérieur ». ...

25 septembre 2026 · 3 min

MacSync : nouvelle version du stealer macOS avec chaîne d'infection binaire et backdoor

🔍 Contexte Publié le 24 septembre 2026 par Sergey Puzan sur Securelist (Kaspersky), cet article présente une analyse technique approfondie d’une nouvelle variante du stealer macOS MacSync, détectée pour la première fois dans la nature en septembre 2026. 🧬 Origine et évolution du malware MacSync est une famille de crypto/info stealers relativement récente, d’abord annoncée sur le dark web en 2025 sous le nom Mac.c, puis renommée par ses créateurs. Les versions initiales étaient implémentées en AppleScript et ressemblaient à la famille AMOS. La nouvelle version marque une rupture significative : ...

25 septembre 2026 · 7 min

Max Messenger : analyse technique de l'application de messagerie obligatoire russe développée par VK

🔍 Contexte : InterSecLab a conduit une analyse technique de neuf semaines (mars–mai 2026) sur Max, l’application de messagerie développée par VK et rendue obligatoire en Russie depuis septembre 2025. L’analyse porte sur la version 26.12.0, build 6664, de l’application Android. La publication date du 24 septembre 2026. 📡 Méthode : Face à un protocole binaire propriétaire chiffré avec de la cryptographie fédérale russe (implémentée par un fournisseur agréé FSB), InterSecLab a développé une méthode de capture du trafic à l’intérieur de l’application, avant chiffrement, et a croisé les observations avec l’analyse statique du code. ...

25 septembre 2026 · 4 min
Dernière mise à jour le: 25 septembre 2026 📝