Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

đŸȘČ Semaine 25 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-06-14 → 2026-06-21. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-20253 CVSS: 9.8 EPSS: 10.04% VLAI: Critical (confidence: 0.8499) CISA: KEV ProduitSplunk — Splunk Enterprise PubliĂ©2026-06-10T17:16:21.242Z In Splunk Enterprise 10.2 versions below 10.2.4 and 10 versions below 10.0.7, an unauthenticated user could create or truncate arbitrary files through a PostgreSQL sidecar service endpoint. The vulnerability exists because the PostgreSQL sidecar service endpoint lacks authentication controls, allowing any network-reachable user to invoke file operations without credentials. Splunk Enterprise versions 9.4 and earlier are not affected. If you cannot immediately upgrade to a fixed version, you can mitigate this vulnerability by disabling the PostgreSQL sidecar service. ...

22 juin 2026 Â· 21 min

Attaque supply chain npm Mastra AI attribuée au groupe nord-coréen Sapphire Sleet

🎯 Contexte Source : BleepingComputer, publiĂ© le 20 juin 2026. Microsoft a officiellement attribuĂ©, dans une mise Ă  jour du 19 juin 2026, une attaque de type supply chain ciblant l’écosystĂšme npm du framework Mastra AI au groupe nord-corĂ©en Sapphire Sleet, Ă©galement connu sous le nom de BlueNoroff. 🔓 Vecteur d’attaque initial Les attaquants ont compromis le compte npm du mainteneur “ehindero”, qui disposait de droits de publication sur l’ensemble de l’environnement de packages Mastra. Ce compte a Ă©tĂ© utilisĂ© pour publier des mises Ă  jour malveillantes sur plus de 140 packages dans le scope @mastra. ...

22 juin 2026 Â· 3 min

Prinz Eugen : analyse d'un nouveau ransomware en Go ciblant Standard Bank Group

🔍 Contexte Le 18 juin 2026, ThreatDown publie une analyse approfondie d’une nouvelle famille de ransomware baptisĂ©e Prinz Eugen, dĂ©couverte lors d’une investigation client le 11 mai 2026. La premiĂšre mention publique de ce groupe remonte au 16 avril 2026, via un post sur les rĂ©seaux sociaux signalant l’apparition d’un portail de fuite visant Standard Bank Group, une institution financiĂšre majeure en Afrique du Sud. 🩠 CaractĂ©ristiques techniques du malware L’encrypteur prĂ©sente plusieurs caractĂ©ristiques techniques notables : ...

22 juin 2026 Â· 2 min

Prinz Eugen : nouveau ransomware Go ciblant les fichiers récents sans note de rançon

🔍 Contexte Source : BleepingComputer, publiĂ© le 20 juin 2026. L’analyse technique est issue de Threatdown (branche entreprise de Malwarebytes). L’article dĂ©crit une nouvelle opĂ©ration ransomware nommĂ©e Prinz Eugen, identifiĂ©e lors d’investigations sur des incidents rĂ©els. 🎯 AccĂšs initial et persistance L’accĂšs initial est vraisemblablement obtenu via des identifiants RDP volĂ©s Le payload principal, servertool.exe, est tĂ©lĂ©chargĂ© et exĂ©cutĂ© manuellement (style hands-on-keyboard) L’outil RMM lĂ©gitime RemotePC est utilisĂ© pour maintenir l’accĂšs Un compte administrateur backdoor assure la persistance Les attaquants privilĂ©gient les outils lĂ©gitimes (RMM, living-off-the-land) 🔐 StratĂ©gie de chiffrement Malware dĂ©veloppĂ© en Go Priorise les fichiers les plus rĂ©cemment modifiĂ©s ; en cas d’horodatage identique, traitement par ordre alphabĂ©tique Parcours rĂ©cursif des rĂ©pertoires sans limite de profondeur ni exclusion Extension utilisĂ©e pour les fichiers chiffrĂ©s : .prinzeugen Algorithme de chiffrement : ChaCha20-Poly1305 avec clĂ© maĂźtre de 32 octets DĂ©rivation de clĂ© via Argon2id, SHA-256 et HKDF-SHA256 Vecteur d’initialisation alĂ©atoire par fichier Traitement par blocs de 1 Mo, intĂ©gritĂ© vĂ©rifiĂ©e via SHA-256 Avec le flag --delete : vĂ©rification de dĂ©chiffrabilitĂ© avant suppression du fichier original La clĂ© de chiffrement est Ă©crasĂ©e avec des zĂ©ros, le garbage collector est forcĂ©, puis le binaire s’auto-supprime đŸš« Absence de note de rançon Aucune note de rançon dĂ©posĂ©e sur le systĂšme, aucun changement de fond d’écran Les communications de rançon se font hors-bande (email direct, contact tĂ©lĂ©phonique, portail dark web) Cette tactique rĂ©duit les artefacts forensiques et complique la dĂ©tection automatisĂ©e de la phase d’extorsion đŸ‘„ Victimes et modĂšle opĂ©rationnel Pas de modĂšle RaaS, pas de recrutement d’affiliĂ©s identifiĂ© Au moins 5 victimes identifiĂ©es par Threatdown Le site de fuite liste actuellement 3 victimes Les attaques combinent chiffrement et/ou exfiltration de donnĂ©es Dans le cas de Standard Bank, une rançon de 1 BTC a Ă©tĂ© demandĂ©e et refusĂ©e 📄 Type d’article Analyse technique publiĂ©e par BleepingComputer sur la base d’un rapport Threatdown, visant Ă  documenter les TTPs, la mĂ©canique de chiffrement et les IoCs d’une nouvelle opĂ©ration ransomware. ...

22 juin 2026 Â· 3 min

15 plugins malveillants sur JetBrains Marketplace volent des clés API d'IA aux développeurs

🔍 Contexte Source : BleepingComputer, publiĂ© le 16 juin 2026. La sociĂ©tĂ© Aikido Security a dĂ©couvert une campagne malveillante coordonnĂ©e ciblant les dĂ©veloppeurs via le JetBrains Marketplace, la place de marchĂ© officielle des plugins pour les IDE JetBrains (IntelliJ, PyCharm, etc.). 🎯 Nature de l’attaque Au moins 15 plugins malveillants, publiĂ©s sous 7 comptes vendeurs distincts, ont Ă©tĂ© identifiĂ©s. Ces plugins se prĂ©sentent comme des assistants de codage IA, des outils de revue de code et des utilitaires Git s’appuyant sur des services populaires tels qu’OpenAI, DeepSeek et SiliconFlow. Ils fonctionnent comme annoncĂ© mais intĂšgrent un comportement cachĂ© d’exfiltration de credentials. ...

21 juin 2026 Â· 3 min

AryStinger : un botnet compromet plus de 4 300 routeurs anciens pour des attaques mondiales

🔍 Contexte PubliĂ© le 17 juin 2026 par les chercheurs Alex.Turing et Acey9 du laboratoire XLab de QiAnXin, cet article prĂ©sente une analyse technique dĂ©taillĂ©e du botnet AryStinger, dĂ©couvert le 12 mars 2026 via le systĂšme de surveillance rĂ©seau XLab. 🎯 Campagne et vecteurs d’infection Les attaquants exploitent des vulnĂ©rabilitĂ©s anciennes pour compromettre des Ă©quipements rĂ©seau : CVE-2013-3307 et CVE-2016-5681 : ciblant des routeurs Linksys et D-Link basĂ©s sur les puces RTL819X (Ăšre 2012-2015) CVE-2025-11837 : ciblant des pĂ©riphĂ©riques NAS (dĂ©tectĂ© le 26 avril 2026) Le vecteur initial est un script shell tĂ©lĂ©chargeant et exĂ©cutant l’échantillon AryStinger depuis le serveur hgodpcx.ajb8.com. ...

21 juin 2026 Â· 4 min

Attaque ransomware contre Mackay Sugar : deux moulins australiens Ă  l'arrĂȘt

đŸ—“ïž Contexte Source : SecurityWeek, article de Eduard Kovacs publiĂ© le 15 juin 2026. L’incident a Ă©tĂ© rendu public le 10 juin 2026 par Mackay Sugar, deuxiĂšme producteur de sucre brut d’Australie, opĂ©rant trois moulins de traitement de canne Ă  sucre dans le Queensland. 🎯 Incident Mackay Sugar a Ă©tĂ© victime d’une attaque ransomware menĂ©e par le groupe The Gentlemen (suivi par Microsoft sous le nom Storm-2697). L’attaque a provoquĂ© l’arrĂȘt d’au moins deux des trois moulins de l’entreprise, perturbant les opĂ©rations de broyage, d’approvisionnement en canne et de logistique. ...

21 juin 2026 Â· 2 min

Attaque supply chain : le widget Okendo Reviews compromis pour diffuser SmartApeSG

đŸ—“ïž Contexte Source : Zscaler ThreatLabz via Cyber Security News, publiĂ© le 19 juin 2026. L’activitĂ© malveillante a Ă©tĂ© dĂ©tectĂ©e pour la premiĂšre fois le 14 mai 2026, lors d’un pic inhabituel de trafic liĂ© au groupe SmartApeSG. 🎯 Nature de l’attaque Il s’agit d’une attaque de chaĂźne d’approvisionnement (supply chain attack) : les attaquants ont compromis le script JavaScript du widget Okendo Reviews, un outil tiers de gestion d’avis clients utilisĂ© par plus de 18 000 marques dans le monde. En ciblant ce widget plutĂŽt que chaque site individuellement, les attaquants ont maximisĂ© leur portĂ©e sans avoir Ă  compromettre chaque site sĂ©parĂ©ment. ...

21 juin 2026 Â· 3 min

Attaque supply chain via astro.config.mjs avec C2 blockchain sur dépÎt GitHub populaire

🔍 Contexte Analyse technique publiĂ©e le 12 juin 2026 par SafeDep, documentant une attaque de type supply chain ciblant le dĂ©pĂŽt open source Egonex-AI/Understand-Anything (outil code-to-knowledge-graph, 57 000+ Ă©toiles GitHub). L’article est une analyse post-mortem dĂ©taillĂ©e avec dĂ©obfuscation complĂšte du payload. 🎯 Vecteur d’attaque L’acteur AsimRaza10 a soumis trois pull requests frauduleuses (PR #198, #206, #261) entre le 24 et le 26 mai 2026, toutes pointant vers le mĂȘme commit malveillant (8d30be36). Chaque PR prĂ©sentait une description lĂ©gitime fictive (correction React, Ă©dition README, fichiers de santĂ© communautaire) ne correspondant pas au diff rĂ©el. Les deux seuls fichiers modifiĂ©s Ă©taient : ...

21 juin 2026 Â· 4 min

Benchmark CTI : Fable 5 d'Anthropic jugé contre-productif pour les défenseurs cyber

🔍 Contexte PubliĂ© le 17 juin 2026 par Graphistry sur leur blog officiel, cet article constitue un retour d’expĂ©rience pratique sur le modĂšle Fable 5 d’Anthropic (une configuration du modĂšle Mythos 5 avec politiques de sĂ©curitĂ© IA intĂ©grĂ©es), dĂ©sormais interdit par le gouvernement amĂ©ricain. L’évaluation porte sur deux axes : le codage et les investigations cybersĂ©curitĂ©. ✅ Points positifs : codage Fable 5 est dĂ©crit comme remarquablement autonome pour les tĂąches de dĂ©veloppement complexes Il a accompli en 2 jours un projet de modernisation de bibliothĂšques CPU/GPU (liĂ© Ă  Apache Arrow) qui nĂ©cessitait auparavant une intervention manuelle frĂ©quente ComparĂ© Ă  Opus 4.8 et Codex 5.5, Fable se pilote davantage seul Il a dĂ©tectĂ© et corrigĂ© des bugs dans des plugins HTTP binaires personnalisĂ©s pour Arrow et Fastify ❌ Points nĂ©gatifs : cybersĂ©curitĂ© dĂ©fensive Graphistry a utilisĂ© deux benchmarks publics pour Ă©valuer Fable sur des tĂąches SOC : ...

21 juin 2026 Â· 2 min
Derniùre mise à jour le: 22 juin 2026 📝