Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnérabilités — graphe interactif construit sur l’ensemble des articles publiés.

🌍 La carte Pew Pew visualise en temps réel les attaques détectées par CrowdSec sur mon honeypot hebergé par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communauté Lemmy.

En savoir plus →ℹ️

8 547 systèmes de parcs éoliens et solaires européens exposés sur internet

🔍 Contexte Publié le 6 octobre 2026 par Reuters, cet article rapporte les conclusions de chercheurs néerlandais présentées lors de la conférence ONE Conference à La Haye. Les chercheurs Soufian El Yadmani (société Modat) et Bouke van Laethem (Centre national néerlandais de cybersécurité) ont mené une analyse de la surface d’attaque des infrastructures énergétiques renouvelables européennes. 📊 Périmètre de l’exposition En utilisant du machine learning pour trier et regrouper les données, les chercheurs ont identifié 8 547 systèmes exposés sur internet répartis dans 35 pays européens : ...

7 octobre 2026 · 2 min

Arrestation au Japon d'un membre clé du groupe ransomware Qilin, extradé vers l'Allemagne

🗾 Contexte Source : The Asahi Shimbun, publié le 6 octobre 2026. Article de presse relatant l’arrestation et l’extradition d’un membre du groupe ransomware Qilin par les autorités japonaises à la demande de l’Allemagne. 👤 Suspect et faits reprochés Les enquêteurs japonais ont détenu en mai 2026 à Osaka un ressortissant russe de 28 ans, identifié comme membre central du groupe Qilin. Il a été remis aux autorités allemandes le 2 octobre 2026 dans le cadre de la loi japonaise sur l’extradition, après une décision de la Tokyo High Court. ...

7 octobre 2026 · 3 min

Campagne de phishing abuse Microsoft Power BI pour déployer des RMM ScreenConnect malveillants

🎯 Contexte Cet article publié le 7 octobre 2026 par Huntress (blog.huntress.com) documente une campagne de phishing observée à partir du 10 septembre 2026, ciblant plusieurs endpoints via l’abus de la plateforme légitime Microsoft Power BI. 🔗 Chaîne d’attaque L’attaque se déroule en plusieurs étapes : Email de phishing envoyé via Outlook contenant un lien vers un faux document hébergé sur app.powerbi.com (domaine légitime Microsoft). La page Power BI affiche un formulaire flou et invite la victime à cliquer sur “Download Reference”. Un nouvel onglet s’ouvre vers un site contrôlé par l’attaquant (dailylifeproject[.]site/S/ ou variantes), qui effectue un fingerprinting de l’environnement (OS, navigateur, IP, géolocalisation, cookies cloud, indicateurs d’automatisation). Les données collectées sont exfiltrées vers un bot Telegram via une API hardcodée dans le code JavaScript. Après quelques secondes, un script déclenche automatiquement le téléchargement d’un installeur ScreenConnect malveillant depuis hamham27[.]screenconnect[.]com. 🛠️ Persistance et évasion Deux clients ScreenConnect frauduleux sont déployés : le premier (2b302081e9e777d0) connecté à instance-g01s1n-relay[.]screenconnect[.]com, le second (43773b3da4ccb17b) connecté à onthegotree[.]site. Un fichier CMD malveillant (LyN03DvVjUKPrun.cmd) exécute un script PowerShell (SCAutoFix.ps1) depuis le répertoire temp. Une tâche planifiée (SCAutoRepairEvery2Min) relance SCAutoFix.ps1 toutes les deux minutes. L’outil HideUL_x64.exe est exécuté comme outil d’évasion de défense pour masquer l’activité. Le premier client ScreenConnect est désinstallé après déploiement du second, pour réduire la visibilité. 📊 Portée La campagne a touché plusieurs endpoints distincts à partir du 10 septembre 2026. Une chasse rétroactive a révélé que la configuration ScreenConnect associée à l’un des RMM a également impacté 22 autres endpoints dans des incidents séparés. 📄 Nature de l’article Il s’agit d’une analyse technique détaillée publiée par Huntress, accompagnée d’une liste complète d’IOCs, visant à documenter la campagne et fournir des indicateurs exploitables aux équipes de sécurité. ...

7 octobre 2026 · 4 min

Campagne de phishing IA : faux portails ChatGPT, Claude et Gemini volent identifiants et codes MFA

🗓️ Contexte Publié le 7 octobre 2026 sur Cryptika (source originale : CyberSecurityNews.com), cet article relaie un rapport des chercheurs Oleg Zaytsev et Ofek Ronen d’Island.io, publié le 6 octobre 2026. Il documente une campagne active de phishing ciblant les gestionnaires de comptes publicitaires en ligne. 🎯 Nature de l’attaque La campagne repose sur l’usurpation d’identité de plateformes IA (ChatGPT, Claude, Gemini, Perplexity, Manus, Muse Ads) pour attirer des victimes vers de faux portails publicitaires. Les leurres incluent : ...

7 octobre 2026 · 9 min

CERT Santé / CERT-FR : vulnérabilités critiques systémiques dans les logiciels de santé français

🏥 Contexte Publié le 7 octobre 2026 par le CERT-FR (CERTFR-2026-CTI-007), ce rapport conjoint du CERT Santé et du CERT-FR présente un retour d’expérience fondé sur des cas réels anonymisés, portant sur des vulnérabilités critiques observées dans des solutions numériques déployées au sein des structures de santé françaises. 📊 Données clés du secteur Un sondage de l’Agence du Numérique en Santé révèle : 82% des établissements ont eu connaissance de vulnérabilités sur leur SI dans les 12 derniers mois 74% ont été confrontés à des éditeurs tardant ou refusant de corriger des vulnérabilités 90% n’ont pas de canal formalisé pour remonter les vulnérabilités aux éditeurs Les incidents malveillants traités par le CERT Santé sont passés de 328 en 2024 à 400 en 2025 (+22%) 🔓 Catégories de vulnérabilités identifiées 1. Mauvaise gestion des secrets (≥3 éditeurs majeurs) : ...

7 octobre 2026 · 3 min

CVE-2026-21589 : Lecture de fichiers arbitraire pré-auth sur Atlassian Jira, Confluence et plus

🔍 Contexte Publié le 6 octobre 2026 par watchTowr Labs, cet article présente une analyse technique approfondie de CVE-2026-21589, une vulnérabilité critique divulguée par Atlassian dans un advisory hors-bande le 5 octobre 2026. La recherche est issue de la plateforme watchTowr, solution de gestion proactive de l’exposition. 🎯 Vulnérabilité CVE-2026-21589 est une vulnérabilité de type Arbitrary File Read (lecture de fichiers arbitraire) sans authentification préalable (pre-auth). Le score CVSS reflète l’absence totale de prérequis d’authentification ou de complexité. ...

7 octobre 2026 · 3 min

CVE-2026-23866 : Analyse d'un N-Day WhatsApp iOS permettant le chargement d'URL arbitraire

📅 Source : numb3rs.re, publié le 5 octobre 2026. Article de recherche technique (N-Day / 1-Day) portant sur la CVE-2026-23866 affectant WhatsApp sur iOS et Android. 🔍 Contexte de la vulnérabilité La CVE-2026-23866 a été publiée le 1er mai 2026. Elle décrit une validation incomplète des messages AI Rich Response pour Instagram Reels dans WhatsApp, permettant à un attaquant de forcer le chargement d’un contenu média depuis une URL arbitraire sur l’appareil d’une victime, entraînant une fuite d’informations (headers, adresse IP, etc.). ...

7 octobre 2026 · 3 min

Détournements de ccTLD .gh, .sl et .as : Chrome bloque les certificats HTTPS non autorisés

🌐 Contexte Publié le 6 octobre 2026 par la Chrome Secure Web and Networking Team sur le blog officiel de Google, cet article décrit la réponse de Chrome à une série de détournements de registres ccTLD affectant les extensions nationales .gh (Ghana), .sl (Sierra Leone) et .as (Samoa américaines). 🎯 Nature des attaques Les attaquants ont compromis les registres tiers de ces ccTLDs (et non les systèmes de Google), ce qui leur a permis de : ...

7 octobre 2026 · 2 min

Europol EC3 : analyse des risques quantiques pour les cryptomonnaies et stratégies PQC

📄 Source et contexte : Ce rapport est publié par l’European Cybercrime Centre (EC3) d’Europol en octobre 2026. Il s’inscrit dans une série de publications sur les technologies quantiques et leur impact sur la sécurité numérique, incluant des travaux antérieurs sur la cryptographie post-quantique dans les services financiers. 🔍 Analyse de la menace quantique : Le rapport distingue deux niveaux de risque distincts au sein des systèmes de cryptomonnaies : L’intégrité de la blockchain (fonctions de hachage cryptographiques utilisées dans PoW et PoS) est considérée comme largement résistante aux attaques quantiques à moyen terme, car l’algorithme de Grover ne fournit qu’une accélération quadratique, nécessitant encore ~2¹²⁸ opérations pour compromettre un hachage 256 bits. Les portefeuilles de cryptomonnaies reposant sur la cryptographie à clé publique (RSA, ECC, ECDSA) constituent le principal point d’exposition : l’algorithme de Shor permettrait à un ordinateur quantique suffisamment puissant de dériver une clé privée à partir d’une clé publique, autorisant des transactions non autorisées. ⚙️ État de l’informatique quantique : Selon le Quantum Threat Timeline Report 2025 (32 experts mondiaux), les ordinateurs quantiques capables de casser RSA-2048 en 24 heures restent une perspective à moyen/long terme. Google vise un ordinateur quantique tolérant aux fautes d’ici 2029. Le principal obstacle technique reste la correction d’erreurs (bruit quantique, ratio qubits physiques/logiques). ...

7 octobre 2026 · 3 min

FortiBleed : campagne mondiale de compromission de credentials sur FortiGate SSL VPN

🔍 Contexte Publié le 6 octobre 2026 par le FBI et l’U.S. Secret Service (USSS), cet avis conjoint de cybersécurité (JCSA-20261006-0) décrit la campagne FortiBleed, une opération active de compromission de credentials ciblant les firewalls Fortinet FortiGate et les passerelles SSL VPN exposées sur internet. SOCRadar a vérifié plus de 86 644 appareils compromis dans 194 pays. ⚙️ Mécanisme d’attaque La campagne exploite : Des credentials réutilisés ou issus de fuites antérieures (dumps Fortinet, logs infostealers) Un stockage de mots de passe legacy SHA-256, permettant le craquage à grande échelle La chaîne d’attaque se déroule en plusieurs étapes : ...

7 octobre 2026 · 4 min
Dernière mise à jour le: 7 octobre 2026 📝