Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

đŸȘČ August 2026 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-08-01 → 2026-09-01. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-68820 CVSS: 7.0 EPSS: 6.18% VLAI: High (confidence: 0.9948) CISA: KEV ProduitMicrosoft — Windows 10 Version 1607 PubliĂ©2026-08-11T17:05:15.930Z Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally. ...

1 septembre 2026 Â· 31 min

đŸȘČ Semaine 35 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-08-23 → 2026-08-30. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-73570 CVSS: 8.9 EPSS: 20.53% VLAI: High (confidence: 0.9492) CISA: KEV ProduitZimbra — Collaboration PubliĂ©2026-08-13T15:19:42.195Z A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user. ...

1 septembre 2026 Â· 20 min

13 thĂšmes Packagist malveillants livrent un spyware iOS volant des seeds de wallets crypto

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par l’équipe de recherche de Socket (socket.dev), cet article documente la dĂ©couverte de 13 packages Composer malveillants sur Packagist, rĂ©partis sous cinq namespaces vendeurs (vsmov, vsphim, haiau009, chilltvcms, ophimcms), ciblant les sites de streaming vietnamiens basĂ©s sur OphimCMS et KKPhim (CMS PHP/Laravel open source). 🎯 MĂ©canisme de livraison Les acteurs de la menace ont forkĂ© des thĂšmes lĂ©gitimes sous leurs propres namespaces, en trojanisant les assets front-end JavaScript embarquĂ©s. Tout site installant l’un de ces thĂšmes sert du JavaScript malveillant Ă  chaque visiteur. Deux branches d’attaque coexistent : ...

1 septembre 2026 Â· 7 min

19 extensions Chrome/Edge malveillantes délivrent un wallet drainer et volent des identifiants

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Socket Threat Research (source : socket.dev), cet article prĂ©sente les rĂ©sultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiĂ©es au cours des six derniers mois. La campagne, baptisĂ©e “Superior” par Socket, est tracĂ©e jusqu’en fĂ©vrier 2024 et recoupe des recherches antĂ©rieures de DomainTools et Secure Annex. 🎯 MĂ©thode d’infection Les extensions suivent toutes le mĂȘme schĂ©ma de publication : ...

1 septembre 2026 Â· 5 min

Aurora Ransomware : exposition d'un opérateur russophone via un répertoire mal configuré

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la sĂ©rie « Caught in 4K » dĂ©diĂ©e Ă  l’exposition des opĂ©rations ransomware. Un rĂ©pertoire Linux mal configurĂ©, accessible sans authentification sur le port 8888, a permis Ă  CloudSEK d’accĂ©der Ă  l’intĂ©gralitĂ© du poste de travail d’un affiliĂ© du groupe Aurora ransomware. 🎯 Victimologie L’opĂ©rateur a compromis plus de vingt organisations dans neuf pays entre avril et juillet 2026, dont quatre ont Ă©tĂ© listĂ©es sur le site de fuite d’Aurora. Les secteurs touchĂ©s incluent : ...

1 septembre 2026 Â· 5 min

Aurora Ransomware cible les environnements ESXi et exploite Cursor Agent (IA) pour l'intrusion

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Gambit Security (source : gambit.security), cet article prĂ©sente les rĂ©sultats d’une investigation sur l’infrastructure exposĂ©e du groupe Aurora ransomware, actif depuis environ avril 2026 et opĂ©rant un site de fuite de donnĂ©es. 🩠 Variant Linux/ESXi Les chercheurs ont identifiĂ© un variant Linux du ransomware Aurora (SHA-256 : a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe, 139 KB ELF) hĂ©bergĂ© sur Cloudflare R2 et copiĂ© manuellement dans plusieurs hĂŽtes internes. ...

1 septembre 2026 Â· 5 min

Australie : deux hommes inculpés pour le groupe cybercriminel TeamPCP, 1000+ organisations compromises

🔍 Contexte Source : Australian Federal Police (AFP), communiquĂ© officiel publiĂ© le 27 aoĂ»t 2026. Cette information fait suite Ă  une opĂ©ration judiciaire conjointe impliquant l’AFP, la Western Australia Police Force (WAPF) et le FBI amĂ©ricain. đŸ‘„ Acteurs et arrestations Deux hommes rĂ©sidant en Australie-Occidentale ont Ă©tĂ© formellement inculpĂ©s. Ils sont prĂ©sentĂ©s comme des membres allĂ©guĂ©s du groupe cybercriminel TeamPCP, spĂ©cialisĂ© dans la crĂ©ation et la distribution de logiciels malveillants open-source Ă  des fins d’intrusion et de vol de donnĂ©es. ...

1 septembre 2026 Â· 2 min

BGP Hijacking Hetzner/Virtualizor (août 2026) : détournement furtif par forged-origin et more-specific

📅 Contexte : Cet article, publiĂ© le 31 aoĂ»t 2026 par BGPHorizon, est une analyse technique post-incident d’un dĂ©tournement BGP ayant affectĂ© l’espace d’adressage d’Hetzner utilisĂ© par Softaculous et Virtualizor entre le 28 et le 30 aoĂ»t 2026. 🎯 Nature de l’attaque : L’attaquant a rĂ©alisĂ© un hijack BGP de type forged-origin more-specific, particuliĂšrement furtif car il contourne les deux mĂ©canismes de dĂ©tection les plus courants : Pas de conflit MOAS : l’AS d’origine lĂ©gitime (AS24940, Hetzner) a Ă©tĂ© conservĂ© en fin de chemin AS, rendant l’annonce indiscernable d’une annonce lĂ©gitime pour les contrĂŽles basĂ©s sur l’origine. Validation RPKI rĂ©ussie : le ROA Hetzner couvrant 162.55.0.0/16 avec max-length /24 et origin AS24940 a Ă©tĂ© satisfait exactement par la route forgĂ©e. More-specific gagnant : le prĂ©fixe 162.55.80.0/24 (jamais annoncĂ© auparavant) a systĂ©matiquement remportĂ© la sĂ©lection de route face au /16 lĂ©gitime. 🔗 ChaĂźne d’injection : Le rĂ©seau injecteur identifiĂ© est AS62390 (NexonHost), atteignant le rĂ©seau via le transit AS6204 (Zet.net). La signature caractĂ©ristique du chemin AS est ... 6204 62390 24940. ...

1 septembre 2026 Â· 3 min

Brave Browser 1.94 introduit les alias email pour protéger la vie privée des utilisateurs

🔍 Contexte Source : BleepingComputer, publiĂ© le 29 aoĂ»t 2026. Brave Software annonce la sortie de la version 1.94 de son navigateur, introduisant une nouvelle fonctionnalitĂ© de confidentialitĂ© : les alias email. 📧 FonctionnalitĂ© Email Aliases La version Brave 1.94 permet aux utilisateurs de gĂ©nĂ©rer des adresses email jetables lors de l’inscription Ă  de nouveaux services. Ces alias transmettent les messages vers l’adresse principale sans la rĂ©vĂ©ler aux sites tiers. ...

1 septembre 2026 Â· 2 min

BREEZE COMET : acteur cybercriminel financiÚrement motivé ciblant le secteur financier brésilien

🔍 Contexte PubliĂ© le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article prĂ©sente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financiĂšrement motivĂ© actif depuis 2024. L’activitĂ© chevauche des opĂ©rations publiquement rapportĂ©es sous les noms Plump Spider et SHADOW-AETHER-064. 🎯 Ciblage et objectifs BREEZE COMET cible principalement les organisations brĂ©siliennes disposant d’accĂšs aux systĂšmes de paiement et bancaires : Banques, processeurs de paiement, retailers, exchanges, fintechs SystĂšmes visĂ©s : Pix, STR (SystĂšme de Transfert de RĂ©serves BrĂ©silien), Boleto AccĂšs au RĂ©seau National du Secteur Financier (RSFN) et aux credentials mTLS L’infrastructure opĂ©rationnelle suggĂšre une expansion vers l’AmĂ©rique Latine et l’Afrique đŸšȘ AccĂšs initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk) Tentatives de recrutement d’initiĂ©s dans les organisations ciblĂ©es Utilisation de sites gouvernementaux brĂ©siliens compromis pour hĂ©berger des infostealers dĂ©guisĂ©s en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matĂ©riels non autorisĂ©s directement dans les rĂ©seaux de magasins de dĂ©tail Exploitation de vulnĂ©rabilitĂ©s dans des serveurs JBoss AS RĂ©plication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela âŹ†ïž Escalade de privilĂšges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exĂ©cutĂ©s en mĂ©moire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clĂ©s API et tokens cloud Scripts personnalisĂ©s pour identifier les credentials mTLS et certificats administratifs (termes recherchĂ©s : boleto, cnab, remessa, webhook.*pix, instant.*payment) 🔄 Mouvement latĂ©ral Abus de RDP et SMB via des comptes de service dĂ©tournĂ©s DĂ©ploiement de COBALTSPIN : tunneleur rĂ©seau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes 🏠 Persistance et C2 BREEZE COMET a dĂ©veloppĂ© un arsenal de backdoors redondants : ...

1 septembre 2026 Â· 6 min
Derniùre mise à jour le: 2 septembre 2026 📝