Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

binja-diff : plugin Binary Ninja pour la comparaison de binaires via QBinDiff

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 sur GitHub par l’utilisateur matteyeux, le dĂ©pĂŽt binja-diff est un plugin Python pour Binary Ninja destinĂ© Ă  la comparaison diffĂ©rentielle de binaires. đŸ› ïž FonctionnalitĂ©s principales Le plugin s’appuie sur QBinDiff pour effectuer la mise en correspondance de fonctions entre deux binaires et afficher leurs diffĂ©rences Ă  cinq niveaux d’abstraction : CFG (Control Flow Graph) Assembleur LLIL (Low Level IL) MLIL (Medium Level IL) HLIL (High Level IL) Parmi les capacitĂ©s notables : ...

4 aoĂ»t 2026 Â· 2 min

ChainDrop : ver npm auto-propagant ciblant les tokens mainteneurs avec C2 Ethereum

🔍 Contexte Source : StepSecurity (blog officiel), publiĂ© le 4 aoĂ»t 2026. L’alerte est issue du StepSecurity OSS Security Feed qui a dĂ©tectĂ© une vague de publications malveillantes entre 09h30 et 11h30 UTC le 4 aoĂ»t 2026. L’investigation est dĂ©clarĂ©e active au moment de la publication. đŸȘ± Nature de la menace ChainDrop est un ver auto-propagant ciblant l’écosystĂšme npm. Il publie des versions compromises de packages lĂ©gitimes en utilisant des credentials/tokens de mainteneurs volĂ©s. La vitesse de propagation et la diversitĂ© des scopes de mainteneurs touchĂ©s confirment une automatisation de type worm. ...

4 aoĂ»t 2026 Â· 2 min

Cyberattaque sur les serveurs SharePoint de l'administration fédérale suisse : 200 comptes compromis

đŸ›ïž Contexte Le 4 aoĂ»t 2026, le Conseil fĂ©dĂ©ral suisse a publiĂ© un communiquĂ© officiel relatant une cyberattaque ciblant les serveurs SharePoint exploitĂ©s par l’Office fĂ©dĂ©ral de l’informatique et de la tĂ©lĂ©communication (OFIT). L’incident s’inscrit dans le contexte de la divulgation par Microsoft, mi-juillet 2026, de plusieurs failles de sĂ©curitĂ© dans SharePoint. 🔍 DĂ©roulement de l’incident Mi-juillet 2026 : Microsoft annonce plusieurs vulnĂ©rabilitĂ©s dans SharePoint. 28 juillet 2026 : Des spĂ©cialistes de la sĂ©curitĂ© dĂ©tectent des anomalies sur les serveurs SharePoint de l’OFIT. L’accĂšs Internet est immĂ©diatement bloquĂ© et la vulnĂ©rabilitĂ© corrigĂ©e. 31 juillet 2026 : Les analyses rĂ©vĂšlent que les donnĂ©es d’accĂšs d’environ 200 comptes (comptes utilisateurs et comptes techniques) ont Ă©tĂ© compromises. Les mots de passe sont rĂ©initialisĂ©s. đŸ’„ Impact ~200 comptes compromis (utilisateurs et techniques) AccĂšs Internet aux serveurs SharePoint bloquĂ© pour les utilisateurs externes Ă  l’administration fĂ©dĂ©rale Aucune fuite de donnĂ©es dĂ©tectĂ©e au-delĂ  des identifiants compromis RĂ©installation prĂ©ventive des serveurs SharePoint en cours đŸ§© Attribution Les auteurs de l’attaque sont dĂ©crits comme des acteurs jusqu’ici inconnus, sans attribution Ă  un groupe spĂ©cifique. ...

4 aoĂ»t 2026 Â· 2 min

Exploitation active de CVE-2026-16723 dans Fastjson : RCE sans authentification

đŸ—“ïž Contexte Source : SecurityWeek, publiĂ© le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© critique dans Fastjson, une bibliothĂšque Java de sĂ©rialisation/dĂ©sĂ©rialisation JSON dĂ©veloppĂ©e par Alibaba, largement utilisĂ©e dans les applications Spring Boot. 🔍 VulnĂ©rabilitĂ© CVE-2026-16723 — Score CVSS : 9.0 (critique) Affecte les versions Fastjson 1.2.68 Ă  1.2.83 (derniĂšre version 1.x, dĂ©sormais non supportĂ©e) Fastjson 2.x n’est pas affectĂ© Exploitable dans la configuration par dĂ©faut (stock default), sans activation d’AutoType, sans gadget classpath externe Cible les dĂ©ploiements en Spring Boot executable fat-jar (modĂšle de dĂ©ploiement le plus rĂ©pandu) Ne nĂ©cessite aucune authentification, aucune interaction utilisateur ⚙ MĂ©canisme d’exploitation L’attaquant envoie des fichiers JSON craftĂ©s contenant une valeur @type malveillante, exploitant le comportement de confiance liĂ© Ă  l’annotation @JSONType lors de la rĂ©solution de types. Cette combinaison : ...

4 aoĂ»t 2026 Â· 2 min

Le portail Cosmos de l'ESA exploité pour héberger des PDFs frauduleux promouvant des services IPTV pirates

📰 Source : TorrentFreak, publiĂ© le 4 aoĂ»t 2026 par Ernesto Van der Sar. 🎯 Contexte Le portail Cosmos de l’Agence Spatiale EuropĂ©enne (ESA), hĂ©bergĂ© sous le domaine cosmos.esa.int, est dĂ©diĂ© au support des missions scientifiques (Gaia, Euclid, XMM-Newton). Ce portail bĂ©nĂ©ficie d’une forte autoritĂ© de domaine grĂące au TLD .int rĂ©servĂ© aux organisations internationales. ⚠ Nature de l’exploitation Des acteurs non identifiĂ©s ont uploadĂ© des centaines de fichiers PDF frauduleux sur le dĂ©pĂŽt du portail Cosmos. Ces documents ne sont pas malveillants au sens technique, mais servent de vecteurs de SEO poisoning : ...

4 aoĂ»t 2026 Â· 2 min

RedLotus : un bootkit UEFI Windows écrit en Rust pour contourner le DSE

🔍 Contexte PubliĂ© le 2 juillet 2023 sur le blog personnel de memn0ps (mis Ă  jour en 2025), cet article prĂ©sente RedLotus, un bootkit UEFI Windows expĂ©rimental Ă©crit en Rust, dĂ©veloppĂ© Ă  des fins de recherche et d’éducation en sĂ©curitĂ© offensive. đŸ› ïž Description technique RedLotus (codename) est implĂ©mentĂ© comme un UEFI_RUNTIME_DRIVER (redlotus.efi) qui s’exĂ©cute avant ntoskrnl.exe. Il contourne le Driver Signature Enforcement (DSE) via un hook de pointeur .data, et installe un mapper de drivers en mode noyau (redlotus.sys) contrĂŽlĂ© depuis l’espace utilisateur via un client Rust (client.exe). ...

4 aoĂ»t 2026 Â· 3 min

Talos : analyse détaillée de l'armement de l'IA par les acteurs malveillants en 2026

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 par Cisco Talos (Nick Biasini, Dmytro Korzhevin, Jaeson Schultz, Vanja Svajcer, Vitor Ventura, Arnaud Zobec), cet article prĂ©sente une analyse data-driven de l’utilisation malveillante de l’IA par des acteurs de menace, basĂ©e sur la collecte de journaux de prompts laissĂ©s par des outils comme Claude Code, CodeX, Cursor ou Gemini sur des endpoints compromis. đŸ§© Trois catĂ©gories d’usage malveillant identifiĂ©es 1. L’IA comme ingĂ©nieur logiciel malveillant OpĂ©rateur DDoS : acteur peu qualifiĂ© ayant utilisĂ© l’IA pour dĂ©velopper des outils d’attaque DDoS ciblant des Android TV, contrĂŽlant environ 2 000 bots. Plateforme de validation d’emails en masse : acteur intermĂ©diaire ayant utilisĂ© l’IA comme dĂ©veloppeur principal pour assembler une infrastructure PowerMTA + Node.js + PostgreSQL/TimescaleDB + Docker, validant des dizaines de millions d’adresses issues de bases tierces (BigBasket, etc.) via envoi rĂ©el de messages avec pixel de tracking. Domaine impliquĂ© : tubely[.]com, liĂ© Ă  Astute Software. Exploitation React2Shell / Token Pipeline : acteur francophone ayant dĂ©veloppĂ© un scanner Go haute vitesse et un pipeline shell+Python pour extraire des credentials depuis des fichiers .git/config exposĂ©s, ciblant 9 180 hĂŽtes issus d’une liste de 90 millions d’URLs. Collecte de 138 configurations SMTP validĂ©es, 179 clĂ©s Mailgun, 60 clĂ©s Brevo. Cryptojacking via clients torrent : acteur turcophone ayant exploitĂ© des credentials faibles sur Deluge (814 instances, mot de passe par dĂ©faut “deluge”) et qBittorrent (68/8800 interfaces) pour dĂ©ployer XMRig via un plugin Python malveillant, avec un maximum de 582 mineurs connectĂ©s via XMRig Proxy vers MoneroOcean. 2. L’IA comme multiplicateur de force criminelle Acteur russophone : utilisation de mĂ©moires persistantes pour conditionner le modĂšle Ă  opĂ©rer sans refus Ă©thiques, construction d’un chatbot de scam ciblant les cryptomonnaies avec vĂ©rification automatique de credentials. Acteur hispanophone : agent autonome “Alex” basĂ© sur le framework OpenClaw, ciblant les Telegram Mini Apps et le drainage de wallets crypto. Utilisation d’un modĂšle non censurĂ© aprĂšs Ă©chec avec le modĂšle censurĂ©. Dump de BDD (1 300+ utilisateurs, centaines de wallets TON), clonage d’applications victimes (“SweetBirds” → “RedBirds”). 3. L’IA comme accĂ©lĂ©rateur de bug bounty et pentest Framework Hephaestus : toolkit red team autonome dĂ©composant les campagnes en agents spĂ©cialisĂ©s (scout, hunter, navigator, strike agent) avec 15 playbooks, ayant rĂ©ussi des compromissions principalement en Asie du Sud-Est. OpĂ©rateur brĂ©silophone : 64 sessions documentant du pentest sur des sites e-commerce et santĂ© brĂ©siliens, avec plus de 500 actions shell automatisĂ©es, tentative de brute-force WordPress XML-RPC avec RockYou (~1,9M candidats). OpĂ©rateur sinophone : ciblage de plateformes de streaming live (chuye[.]cam, ixmax[.]cn basĂ©es sur ZLMediaKit) et de services IA (NewAPI), avec 4 200+ actions shell, dĂ©couverte d’une chaĂźne SSRF → RCE via FFmpeg, tentative d’exploitation d’une vulnĂ©rabilitĂ© mĂ©moire NGINX. đŸ›Ąïž Contournement des guardrails Les techniques observĂ©es incluent : ...

4 aoĂ»t 2026 Â· 4 min

Uber publie ADR, un systÚme open source de détection et réponse pour agents IA en entreprise

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 sur GitHub (github.com/uber/ADR), ce dĂ©pĂŽt correspond Ă  la mise en open source par Uber d’un systĂšme de sĂ©curitĂ© pour agents IA nommĂ© ADR (Agentic AI Detection and Response), dĂ©ployĂ© en production chez Uber et prĂ©sentĂ© Ă  la confĂ©rence MLSys 2026. đŸ›Ąïž Description du systĂšme ADR ADR est conçu pour sĂ©curiser les agents IA en entreprise, qu’ils soient orientĂ©s employĂ©s (ex : Cursor, Claude Code, Codex) ou clients (agents de support IA). Il repose sur quatre capacitĂ©s complĂ©mentaires : ...

4 aoĂ»t 2026 Â· 2 min

Violation de données PNLD : coordonnées de policiers britanniques publiées sur le dark web

🔍 Contexte PubliĂ© le 3 aoĂ»t 2026 sur SecurityAffairs, cet article rapporte la confirmation officielle par le Police National Legal Database (PNLD) d’une violation de donnĂ©es affectant les forces de police et les professionnels de la justice pĂ©nale en Angleterre et au Pays de Galles. 📋 Nature de l’incident La brĂšche a exposĂ© les noms, organisations d’appartenance et adresses email professionnelles de : Officiers et personnels de police Professionnels de la justice pĂ©nale Partenaires gouvernementaux et clients Personnes ayant soumis des questions via le service public Ask the Police Les donnĂ©es compromises ont Ă©tĂ© publiĂ©es sur le dark web. Aucun mot de passe ni identifiant de sĂ©curitĂ© n’a Ă©tĂ© compromis selon le PNLD. ...

4 aoĂ»t 2026 Â· 3 min

Amgen victime d'une violation de données cloud exposant informations patients et données propriétaires

đŸ„ Contexte Source : BleepingComputer, publiĂ© le 31 juillet 2026. Amgen, entreprise biotechnologique californienne spĂ©cialisĂ©e dans le traitement de maladies graves (cancer, maladies cardiovasculaires, inflammatoires et rares), a dĂ©clarĂ© avoir subi une violation de donnĂ©es affectant plusieurs environnements cloud gĂ©rĂ©s par des prestataires de services tiers. 🔍 DĂ©roulement de l’incident L’activitĂ© non autorisĂ©e a Ă©tĂ© dĂ©tectĂ©e en juillet 2026 Amgen a activĂ© son plan de rĂ©ponse cybersĂ©curitĂ©, mis en place des mesures de confinement et mandatĂ© des experts forensiques indĂ©pendants Le 29 juillet 2026, l’incident a Ă©tĂ© qualifiĂ© de matĂ©riel (au sens rĂ©glementaire SEC) aprĂšs Ă©valuation du volume de fichiers potentiellement compromis Un formulaire 8-K a Ă©tĂ© dĂ©posĂ© auprĂšs de la SEC 📩 DonnĂ©es exfiltrĂ©es Les donnĂ©es confirmĂ©es comme volĂ©es incluent : ...

3 aoĂ»t 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 4 aoĂ»t 2026 📝