Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

Bug bounty Vercel : 1,285 rapports révÚlent des failles critiques dans le noyau Linux

🔍 Contexte PubliĂ© le 15 septembre 2026 sur SecurityWeek par Kevin Townsend, cet article rend compte des rĂ©sultats du programme de bug bounty « challenge » organisĂ© par Vercel du 18 aoĂ»t au 1er septembre 2026, avec une rĂ©compense totale de 1 million de dollars. đŸ—ïž Environnement ciblĂ© Le programme visait le sandbox Vercel, un environnement microVM basĂ© sur Firecracker, utilisĂ© pour isoler le code d’agents IA non fiables. Deux types de testeurs ont participĂ© : ...

15 septembre 2026 Â· 3 min

KREMLIN : un malware bancaire brésilien installe des extensions Chrome malveillantes via Ethereum

📌 Contexte : Le 14 septembre 2026, Elastic Security Labs publie une analyse technique approfondie de REF9334, une opĂ©ration de malware bancaire brĂ©silien active depuis mai 2025. Le toolkit est nommĂ© KREMLIN par son auteur (Kr3mlin4rt1st), sans lien avec la Russie. Sept campagnes ont Ă©tĂ© documentĂ©es sur 15 mois. 🎯 Ciblage : Les leurres imitent douze banques brĂ©siliennes (Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander, Mercado Pago). Les fichiers JavaScript utilisent des noms en portugais (COMPROVANTE, Extrato, PIX, etc.). 98,75% des 1 515 infections confirmĂ©es proviennent du BrĂ©sil. ...

15 septembre 2026 Â· 7 min

Project Lily : des centaines de contractuels lisent les conversations ChatGPT des utilisateurs

đŸ—“ïž Contexte L’article est publiĂ© le 14 septembre 2026 par 404 Media (Joseph Cox), sur la base de documents internes fuitĂ©s, de guides d’instructions, de canaux Slack internes et de prompts rĂ©els d’utilisateurs ChatGPT consultĂ©s par la rĂ©daction. 🔍 Faits principaux OpenAI opĂšre un programme interne confidentiel nommĂ© « Project Lily » dans lequel des centaines de contractuels externes lisent des conversations rĂ©elles d’utilisateurs de ChatGPT (base utilisateurs : plus de 900 millions) afin d’amĂ©liorer les rĂ©ponses du modĂšle. ...

15 septembre 2026 Â· 2 min

Revolut : des infostealers utilisés pour usurper des emails gouvernementaux italiens sur 5 mois

đŸ—“ïž Contexte Article publiĂ© le 15 septembre 2026 par Hudson Rock, basĂ© sur des informations partagĂ©es par l’équipe d’investigation Duel, qui a Ă©tabli un contact direct avec le hacker responsable de l’incident Revolut. 🎯 MĂ©thode d’attaque L’attaque repose sur une combinaison de compromission technique via infostealers et d’ingĂ©nierie sociale Ă©laborĂ©e : AccĂšs initial : Le hacker a utilisĂ© des logs d’infostealers contenant des identifiants de webmail pec.interno.it (MinistĂšre de l’IntĂ©rieur italien), achetĂ©s ou rĂ©cupĂ©rĂ©s depuis des bases de donnĂ©es cybercriminelles existantes — et non obtenus par infection directe des employĂ©s. Persistance discrĂšte : AprĂšs connexion aux boĂźtes mail compromises, le hacker ajoutait une adresse de rĂ©cupĂ©ration sous son contrĂŽle, surveillait les Ă©changes 24h/24 et supprimait immĂ©diatement les emails sortants frauduleux ainsi que les rĂ©ponses reçues (tĂ©lĂ©chargĂ©es en .eml avant suppression). Ciblage prĂ©cis : AprĂšs avoir tentĂ© de forger des ordonnances judiciaires gĂ©nĂ©riques, le hacker a identifiĂ© que la filiale lituanienne de Revolut, Revolut Bank UAB, Ă©tait juridiquement contrainte de rĂ©pondre Ă  un European Investigation Order. Campagne de 5 mois : Une seule demande frauduleuse initiale a suffi Ă  obtenir la conformitĂ© de Revolut. Les demandes ont ensuite Ă©tĂ© rĂ©pĂ©tĂ©es sur cinq mois sans que Revolut ne remette en question leur authenticitĂ©. 🔍 Analyse Hudson Rock Hudson Rock a identifiĂ© environ 300 identifiants webmail pec.interno.it compromis dans sa base de donnĂ©es cybercriminelle, issus de machines infectĂ©es par des infostealers. Cette dĂ©couverte contredit la version initiale du hacker (qui Ă©voquait un RAT), et suggĂšre fortement l’utilisation de logs d’infostealers prĂ©existants plutĂŽt qu’une infection active et ciblĂ©e. ...

15 septembre 2026 Â· 3 min

Revue de la semaine — 2026-W37

Analyse hebdomadaire gĂ©nĂ©rĂ©e par Claude Ă  partir des 68 articles publiĂ©s sur CyberVeille du 07.09.2026 au 13.09.2026, puis relue et validĂ©e avant publication. Les chiffres du bloc de mĂ©triques sont calculĂ©s automatiquement. 🔭 Ce qu’il faut retenir Un kit d’exploitation Chrome/Windows a Ă©tĂ© partagĂ© entre plusieurs acteurs Ă©tatiques en moins de deux semaines. Proofpoint, avec Google GTIG, MSTIC et Volexity, documente BlueMoon, chaĂźnant CVE-2026-85046 (confusion de type dans V8) Ă  une Ă©vasion de sandbox et une Ă©lĂ©vation de privilĂšges (kit BlueMoon, reprise SecurityAffairs). Incertitude Ă  signaler : l’échappement de sandbox est rĂ©fĂ©rencĂ© CVE-2026-87491 dans un extrait, « sans CVE » dans l’autre. Volexity attribue la mĂȘme chaĂźne Ă  deux acteurs chinois distincts, dont un ciblant des ONG (campagne ONG). Chrome est corrigĂ© (correctif V8). ...

15 septembre 2026 Â· 11 min

Silent Push expose un réseau de recrutement frauduleux de travailleurs IT nord-coréens via Discord

🔍 Contexte PubliĂ© le 14 septembre 2026 par Silent Push sur leur blog officiel, cet article dĂ©taille une investigation menĂ©e par leurs analystes threat intelligence sur un schĂ©ma de recrutement frauduleux attribuĂ© avec un niveau de confiance modĂ©rĂ© Ă  Ă©levĂ© Ă  des travailleurs IT nord-corĂ©ens (DPRK). 🎯 DĂ©couverte initiale Un collĂšgue dĂ©fenseur a repĂ©rĂ© une fausse offre d’emploi IT diffusĂ©e sur le serveur Discord “Mouse Review” (dĂ©diĂ© aux avis sur les souris informatiques). Le compte Discord “tecguru113” (ID : 1453753519436861505) est responsable de la diffusion de l’annonce. Le contact Telegram associĂ© est @Tecguru0618, opĂ©rant sous le pseudonyme “Tec Guru”. ...

15 septembre 2026 Â· 3 min

Telus notifie ses clients d'une campagne de compromission de comptes sur 16 mois

📰 Source : SecurityWeek, article d’Eduard Kovacs publiĂ© le 14 septembre 2026. 🎯 Contexte gĂ©nĂ©ral Telus, l’un des plus grands opĂ©rateurs tĂ©lĂ©coms canadiens, a envoyĂ© des notifications de violation de donnĂ©es Ă  des clients dont les comptes grand public ont Ă©tĂ© compromis. La campagne s’est Ă©tendue sur une pĂ©riode de 16 mois, de fĂ©vrier 2025 Ă  juin 2026. 🔓 Nature de l’attaque L’attaquant a utilisĂ© des identifiants compromis pour accĂ©der aux comptes Telus des victimes. L’article Ă©voque une probable campagne de credential stuffing ou d’account takeover impliquant des identifiants obtenus auprĂšs d’une tierce partie, sans que Telus ne l’ait confirmĂ© explicitement. ...

15 septembre 2026 Â· 2 min

Zero-day critique RCE dans Cisco Secure Email Gateway activement exploité

🔍 Contexte PubliĂ© le 15 septembre 2026 sur SecurityWeek par Eduard Kovacs, cet article rapporte l’alerte Ă©mise par Cisco concernant l’exploitation active d’une vulnĂ©rabilitĂ© zero-day critique affectant ses appliances Cisco Secure Email Gateway (versions physiques et virtuelles, toutes configurations). 🚹 VulnĂ©rabilitĂ© CVE-2026-76461 — Score CVSS : 9.8 (critique) Type : problĂšme de parsing d’e-mail dans le logiciel AsyncOS Exploitable Ă  distance et sans authentification Permet l’exĂ©cution de commandes arbitraires avec privilĂšges root sur le systĂšme d’exploitation sous-jacent Vecteur d’exploitation : envoi d’un e-mail spĂ©cialement conçu contenant des instructions SQL malveillantes Ă  l’utilisateur ciblĂ© 🎯 PĂ©rimĂštre d’impact AffectĂ© : Cisco Secure Email Gateway (physique et virtuel, toute configuration) Non affectĂ© : Secure Email and Web Manager, Secure Web Appliance 📅 Chronologie Cisco PSIRT a pris connaissance de l’exploitation en septembre 2026 CISA a ajoutĂ© CVE-2026-76461 au catalogue KEV (Known Exploited Vulnerabilities) le mĂȘme jour DĂ©lai imposĂ© aux organisations fĂ©dĂ©rales amĂ©ricaines pour remĂ©diation : 17 septembre 2026 ⚠ ÉlĂ©ments notables Cisco a publiĂ© des indicateurs de compromission (IoC), mais avertit que les attaquants disposant de privilĂšges root peuvent supprimer ou masquer ces IoC Aucun dĂ©tail sur les attaquants ni sur les victimes n’a Ă©tĂ© communiquĂ© Il s’agit seulement de la deuxiĂšme vulnĂ©rabilitĂ© Cisco Secure Email Gateway inscrite au catalogue KEV, aprĂšs CVE-2025-20393 exploitĂ©e par des acteurs liĂ©s Ă  la Chine fin 2025 Cette alerte survient peu aprĂšs des avertissements concernant CVE-2026-20079 et CVE-2026-20316 (Cisco Secure Firewall Management Center), exploitĂ©es par des hackers russes Ă©tatiques et des cybercriminels Ă  but lucratif 📰 Nature de l’article Article de presse spĂ©cialisĂ©e Ă  visĂ©e informationnelle, destinĂ© Ă  alerter les Ă©quipes de sĂ©curitĂ© et les administrateurs sur une menace active nĂ©cessitant une action corrective urgente. ...

15 septembre 2026 Â· 3 min

đŸȘČ Semaine 37 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-09-06 → 2026-09-13. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2021-44228 CVSS: N/A EPSS: 100.00% VLAI: Critical (confidence: 0.9556) CISA: KEV ProduitApache Software Foundation — Apache Log4j2 PubliĂ©2021-12-10T00:00:00.000Z Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects. ...

14 septembre 2026 Â· 22 min

Campagne de phishing via faux stores Shopify liée au kit Outsider/JWR

🔍 Contexte Rapport publiĂ© le 14 septembre 2026 par BforeAI (chercheur Hans Dekker). Il documente une campagne active de fraude e-commerce exploitant la plateforme Shopify pour dĂ©ployer des kits de phishing liĂ©s Ă  l’opĂ©ration Outsider, une infrastructure de phishing-as-a-service (PhaaS) poursuivie en justice par Google en juin 2026 et ciblĂ©e par le FBI dans l’OpĂ©ration Ghost Hook. 🎯 MĂ©canisme d’attaque Les attaquants crĂ©ent de vĂ©ritables stores Shopify impersonnant des marques connues, puis les promeuvent via Google Shopping Ads. Le flux d’attaque est le suivant : ...

14 septembre 2026 Â· 4 min
Derniùre mise à jour le: 16 septembre 2026 📝