Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

ANSSI publie les modalités de notification des organismes évaluateurs dans le cadre du CRA

📄 Contexte : L’ANSSI (Agence nationale de la sĂ©curitĂ© des systĂšmes d’information) a publiĂ© le 21 juillet 2026 la version 1.0 du document « ModalitĂ©s de notification » destinĂ© aux organismes souhaitant ĂȘtre notifiĂ©s pour rĂ©aliser des Ă©valuations de conformitĂ© dans le cadre du Cyber Resilience Act (CRA), rĂšglement UE 2024/2847. đŸ›ïž Cadre rĂ©glementaire : Le CRA impose des exigences essentielles de cybersĂ©curitĂ© aux fabricants, importateurs et distributeurs de produits comportant des Ă©lĂ©ments numĂ©riques. À compter du 11 dĂ©cembre 2027, tous les produits numĂ©riques placĂ©s sur le marchĂ© europĂ©en devront satisfaire Ă  ces exigences et porter le marquage CE. ...

21 juillet 2026 Â· 2 min

ByteToBreach : profil d'un opérateur de fuites de données actif depuis juin 2025

🔍 Contexte Rapport publiĂ© par KELA Cyber Intelligence Center le 17 novembre 2025, mis Ă  jour le 17 juillet 2026. L’article prĂ©sente une analyse approfondie de l’acteur malveillant ByteToBreach, actif depuis au moins juin 2025, opĂ©rant sur plusieurs plateformes darknet et ciblant des organisations Ă  fort impact dans de nombreux pays. 🎭 IdentitĂ© de l’acteur KELA Ă©value avec un niveau de confiance Ă©levĂ© que ByteToBreach est opĂ©rĂ© par Zakaria Mahdjoub, individu basĂ© Ă  Oran, AlgĂ©rie. Cette attribution repose sur : ...

21 juillet 2026 Â· 3 min

Campagne de scam 'Cita Express' ciblant des citoyens mexicains via de faux portails gouvernementaux

🌐 Contexte PubliĂ© le 17 juillet 2026 par DomainTools (Security Snacks), cet article prĂ©sente une analyse technique et CTI d’une campagne de fraude en ligne pluriannuelle baptisĂ©e “Mexican Cita Express” / “Cita Express SRE MĂ©xico”, ciblant des citoyens mexicains cherchant Ă  obtenir des rendez-vous pour des documents gouvernementaux (passeport). 🎯 MĂ©canisme de la fraude La campagne exploite la pĂ©nurie de rendez-vous officiels auprĂšs de la SecretarĂ­a de Relaciones Exteriores (SRE) mexicaine pour proposer un faux service d’accĂ©lĂ©ration. Le schĂ©ma d’extorsion progressive fonctionne ainsi : ...

21 juillet 2026 Â· 11 min

CVE-2026-0257 exploitée sur PAN-OS pour déployer le ransomware Qilin en juin 2026

🔍 Contexte : Arctic Wolf Labs a publiĂ© le 20 juillet 2026 une analyse technique dĂ©taillĂ©e de plusieurs intrusions observĂ©es en juin 2026, toutes initiĂ©es via l’exploitation de CVE-2026-0257 ciblant les appliances Palo Alto Networks PAN-OS (GlobalProtect VPN), et aboutissant au dĂ©ploiement du ransomware Qilin. 🎯 Vecteur d’accĂšs initial : CVE-2026-0257 est une vulnĂ©rabilitĂ© de contournement d’authentification (CVSS 7.8/High) affectant le portail et la passerelle GlobalProtect de PAN-OS. Elle permet Ă  un attaquant non authentifiĂ© d’établir des sessions VPN sans credentials valides. Les versions affectĂ©es incluent PAN-OS 10.2, 11.1, 11.2 et 12.1. Des sessions VPN ont Ă©tĂ© Ă©tablies depuis des systĂšmes s’identifiant avec le hostname kali, avec des IP sources incluant 108.61.229.217, 108.61.75.232, 2.188.33.52, 199.247.22.193 et 70.34.205.43. ...

21 juillet 2026 Â· 4 min

Data breach Wind Tre : sanction de 1,7M€ aprĂšs exfiltration de donnĂ©es de 365 000 clients

📋 Contexte : Le Garante per la protezione dei dati personali (autoritĂ© italienne de protection des donnĂ©es) a publiĂ© le 16 juillet 2026 sa newsletter n°549 dĂ©taillant plusieurs dĂ©cisions rĂ©centes, dont une sanction majeure contre l’opĂ©rateur tĂ©lĂ©com Wind Tre Spa. 🔓 Incident Wind Tre : L’autoritĂ© a infligĂ© une amende de 1 715 600 euros Ă  Wind Tre Spa pour de graves carences dans la sĂ©curitĂ© de ses systĂšmes. Deux accĂšs non autorisĂ©s ont Ă©tĂ© rĂ©alisĂ©s par des attaquants se faisant passer pour des techniciens d’assistance (ingĂ©nierie sociale / pretexting), convainquant des opĂ©rateurs de points de vente d’accorder l’accĂšs aux systĂšmes internes. ...

21 juillet 2026 Â· 2 min

Faux jeux distribuent Amatera Stealer via RenPy Loader, MSBuild et EtherHiding

🎯 Contexte Source : Malwarebytes (Gabriele Orini), publiĂ© le 20 juillet 2026. L’article prĂ©sente une analyse technique dĂ©taillĂ©e de plusieurs campagnes malveillantes distribuant Amatera Stealer via de faux tĂ©lĂ©chargements de jeux, mods, cracks et logiciels. 🔗 Vecteur d’infection initial Les victimes tĂ©lĂ©chargent une archive contenant un fichier Setup.exe depuis : Des faux sites de tĂ©lĂ©chargement Des pages itch.io malveillantes Des services de partage de fichiers (Wormhole, GoFile, Google Drive, MEGA) Une fausse interface d’installation est affichĂ©e pendant que le malware s’exĂ©cute en arriĂšre-plan. ...

21 juillet 2026 Â· 5 min

HollowGraph : un implant espion détourne Microsoft 365 Calendar comme canal C2 via Graph API

📅 Source : Suriq.io, publiĂ© le 21 juillet 2026 par Noam Alum. L’article s’appuie sur l’analyse technique de Group-IB portant sur un implant nommĂ© HollowGraph, dĂ©tectĂ© sur au moins 12 systĂšmes entre le 3 juin et le 9 juillet 2026, dont 3 encore actifs au moment de l’analyse. 🎯 Contexte et cible : L’intrusion visait une organisation en IsraĂ«l et est qualifiĂ©e d’espionnage ciblĂ© (non opportuniste). Group-IB relie HollowGraph au framework Cavern, que Check Point associe Ă  un opĂ©rateur Ă  nexus iranien suivi sous le nom Cavern Manticore, avec des recoupements vers MuddyWater et Lyceum. Group-IB ne formule pas d’attribution directe Ă  un groupe nommĂ©. ...

21 juillet 2026 Â· 3 min

Magnet Forensics poursuit un ex-contractant pour vol d'un zero-day iOS sur puces A12/A13

📰 Source : Bloomberg News, article de Patrick Howell O’Neill publiĂ© le 17 juillet 2026. Contexte Magnet Forensics Inc., sociĂ©tĂ© canadienne de cybersĂ©curitĂ© acquise en 2023 par le fonds de private equity Thoma Bravo pour 1,3 milliard de dollars, a dĂ©posĂ© une plainte en justice le 7 juillet 2026 devant le tribunal fĂ©dĂ©ral du Northern District of Georgia contre un ancien contractant et une sociĂ©tĂ© concurrente. Faits allĂ©guĂ©s L’ancien contractant Mario Del Gaudio, ingĂ©nieur en exploitation iOS, aurait travaillĂ© directement sur une vulnĂ©rabilitĂ© zero-day affectant les puces Apple A12 et A13 durant son contrat chez Magnet Forensics. AprĂšs la fin de sa mission, Del Gaudio aurait participĂ© Ă  des recherches sur cette mĂȘme vulnĂ©rabilitĂ© pour le compte de Paradigm Shift Technology S.L., sociĂ©tĂ© concurrente dĂ©veloppant Ă©galement des outils offensifs zero-day Ă  destination de clients gouvernementaux. En juin 2026, Paradigm Shift Technology a publiĂ© sur son blog des recherches portant sur ce zero-day affectant les puces A12/A13, rendant la vulnĂ©rabilitĂ© publique. Cette divulgation publique aurait alertĂ© Apple Inc., permettant potentiellement la correction de la faille et rĂ©duisant ainsi sa valeur commerciale pour les clients de Magnet. Impact dĂ©clarĂ© Magnet qualifie la divulgation de cause de « prĂ©judice irrĂ©parable et dommages continus ». Magnet a adressĂ© plusieurs lettres de mise en demeure (cease and desist) Ă  Paradigm Shift Technology. La recherche publiĂ©e par Paradigm Shift reste accessible publiquement au moment de la publication de l’article. Contexte sectoriel Les deux sociĂ©tĂ©s (Magnet Forensics et Paradigm Shift Technology) dĂ©veloppent des outils de hacking zero-day vendus Ă  des clients gouvernementaux (forces de l’ordre, agences gouvernementales) pour des investigations lĂ©gales. Magnet Forensics revendique plus de 6 000 clients publics et privĂ©s dans 100 pays. L’article mentionne en parallĂšle un prĂ©cĂ©dent de 2025 : un ancien contractant gouvernemental travaillant pour L3Harris Technologies avait plaidĂ© coupable pour vol et vente d’outils offensifs Ă  un courtier russe, condamnĂ© Ă  plus de sept ans de prison. 🔍 Type d’article : article de presse spĂ©cialisĂ©e relatant une procĂ©dure judiciaire liĂ©e au vol prĂ©sumĂ© de secrets commerciaux dans le secteur des outils offensifs zero-day. But principal : informer sur un litige juridique impliquant la divulgation non autorisĂ©e d’une vulnĂ©rabilitĂ© critique iOS. ...

21 juillet 2026 Â· 3 min

Stadler Rail refuse de payer une rançon de 10 millions au groupe Everest aprÚs vol de données

📰 Source : Le Temps (avec ATS), publiĂ© le 21 juillet 2026. 🎯 Contexte de l’incident Le constructeur ferroviaire suisse Stadler Rail (Bussnang, Thurgovie) a Ă©tĂ© victime d’une cyberattaque survenue mi-juillet 2026. L’attaque a ciblĂ© non pas les systĂšmes internes de Stadler directement, mais une plateforme d’échange utilisĂ©e par l’un de ses fournisseurs. 🔓 Vecteur d’accĂšs initial L’accĂšs aux donnĂ©es a Ă©tĂ© obtenu via des identifiants de connexion corrompus appartenant Ă  une plateforme d’échange d’un fournisseur de Stadler. Ces identifiants sont ensuite tombĂ©s entre les mains des cybercriminels. ...

21 juillet 2026 Â· 2 min

wp2shell : analyse technique approfondie des CVE-2026-63030 et CVE-2026-60137 dans WordPress

🔍 Contexte PubliĂ© le 18 juillet 2026 sur le blog ZephrSec (zsec.uk), cet article constitue une analyse technique approfondie (code trace) de la vulnĂ©rabilitĂ© wp2shell, dĂ©couverte et documentĂ©e par AssetNote. Elle affecte WordPress Core versions 6.9.0 Ă  7.0.1 et porte deux CVEs : CVE-2026-63030 et CVE-2026-60137. 🐛 Description des vulnĂ©rabilitĂ©s La chaĂźne d’exploitation repose sur trois composants vulnĂ©rables : DĂ©synchronisation du batch REST (/wp-json/batch/v1) : un chemin malformĂ© (http://:) provoque un WP_Error qui est ajoutĂ© Ă  $validation mais pas Ă  $matches, dĂ©salignant les deux tableaux parallĂšles. Cela permet Ă  un objet requĂȘte d’ĂȘtre dispatchĂ© avec le handler d’une autre route. Route confusion : la requĂȘte d’un endpoint (/wp/v2/categories) est exĂ©cutĂ©e par le handler de /wp/v2/posts, contournant la validation du schĂ©ma REST. Injection SQL dans WP_Query (author__not_in) : une valeur scalaire non normalisĂ©e atteint la construction SQL sans coercition entiĂšre, permettant l’injection d’expressions SQL arbitraires (ex: SELECT IF((condition),SLEEP(delay),0)). ⚙ ChaĂźne d’exploitation (PoC Python) Le PoC est structurĂ© en deux Ă©tapes : ...

21 juillet 2026 Â· 3 min
Derniùre mise à jour le: 21 juillet 2026 📝