Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

Acteurs APT iraniens exploitent des PLCs dans les infrastructures critiques américaines

đŸ›ïž Contexte Le 22 juillet 2026, la CISA, le FBI, la NSA, l’EPA, le DOE, le CNMF et le DĂ©partement du TrĂ©sor ont publiĂ© une mise Ă  jour de l’advisory AA26-097A (initialement publiĂ© le 7 avril 2026) concernant l’exploitation active de PLCs (automates programmables industriels) exposĂ©s sur internet par des acteurs APT affiliĂ©s Ă  l’Iran. 🎯 Acteurs et ciblage Les agences attribuent cette activitĂ© Ă  un groupe APT affiliĂ© Ă  l’Iran, liĂ© Ă  l’IRGC Cyber Electronic Command (CEC). Ce groupe est rapprochĂ© des CyberAv3ngers (alias Shahid Kaveh Group, Hydro Kitten, Storm-0784, Bauxite, UNC5691, etc.), dĂ©jĂ  responsables d’attaques similaires en novembre 2023 contre des PLCs Unitronics. ...

23 juillet 2026 Â· 4 min

Alerte élargie sur les attaques OT iraniennes visant Schneider Electric et Siemens

📰 Source : The Record Media — Date : 22 juillet 2026 — Contexte : Mise Ă  jour d’une advisory fĂ©dĂ©rale amĂ©ricaine initialement publiĂ©e en avril 2026 par la CISA, le FBI et l’EPA concernant des attaques sur des systĂšmes OT exposĂ©s sur Internet. 🎯 Élargissement du pĂ©rimĂštre ciblĂ© L’advisory initiale portait sur les automates programmables (PLC) des fabricants Rockwell Automation et Allen-Bradley. La rĂ©vision du 22 juillet 2026 Ă©tend la portĂ©e aux Ă©quipements de Schneider Electric, Siemens, et potentiellement d’autres fabricants de PLC. ...

23 juillet 2026 Â· 2 min

Campagne d'espionnage CL-STA-1114 : exploitation zero-click de Zimbra via CVE-2025-66376

🔍 Contexte Rapport publiĂ© le 23 juillet 2026 par Unit 42 (Palo Alto Networks) sur la base de l’URL https://unit42.paloaltonetworks.com/russian-webmail-espionage. L’article documente une campagne de cyberespionnage active, dĂ©signĂ©e CL-STA-1114, attribuĂ©e Ă  un acteur russophone Ă©galement suivi sous les noms Void Blizzard et LAUNDRY BEAR par d’autres Ă©diteurs. 🎯 Ciblage La campagne cible des organisations dans les secteurs suivants : Gouvernements DĂ©fense Transport Finance Les rĂ©gions concernĂ©es incluent les États membres de l’OTAN, l’Ukraine, les pays de la CEI (CommunautĂ© des États IndĂ©pendants) et l’Afrique. ...

23 juillet 2026 Â· 4 min

Campagne Lampion : phishing multistage ciblant les utilisateurs portugais via de faux documents financiers

🔍 Contexte L’Acronis Threat Research Unit (TRU) a publiĂ© le 21 juillet 2026 une analyse technique dĂ©taillĂ©e d’une campagne active du malware Lampion, ciblant principalement les utilisateurs portugais. Lampion est une famille de malware bancaire brĂ©silien, dĂ©rivĂ©e de la lignĂ©e ChePro, documentĂ©e pour la premiĂšre fois en dĂ©cembre 2019. 🎣 Vecteur initial : phishing financier Les attaquants diffusent des emails de phishing se faisant passer pour des communications financiĂšres ou administratives lĂ©gitimes. Les leurres incluent de faux reçus de paiement (« comprovativo ») et abusent de la marque SAPO, portail internet portugais opĂ©rĂ© par Altice Portugal. Les piĂšces jointes sont des archives ZIP contenant des fichiers HTML fortement obfusquĂ©s (~1,3 Mo), artificiellement gonflĂ©s pour contourner la dĂ©tection statique. ...

23 juillet 2026 Â· 5 min

Cl0p exploite PTC Windchill et FlexPLM pour RCE et double extorsion

🎯 Contexte Source : Ransom-ISAC, publiĂ© le 22 juillet 2026. À partir du 20 juillet 2026, Ransom-ISAC a commencĂ© Ă  observer une campagne d’extorsion de donnĂ©es attribuĂ©e Ă  des affiliĂ©s du groupe Cl0p ransomware (alias Graceful Spider, Chubby Scorpius, FIN11, Lace Tempest), ciblant des dĂ©ploiements exposĂ©s sur Internet de PTC Windchill et FlexPLM. 🔗 ChaĂźne d’exploitation La campagne repose sur un enchaĂźnement de deux vulnĂ©rabilitĂ©s : Divulgation d’informations WSDL FlexPLM (prĂ©-authentification) Faille du servlet de connexion Windchill permettant une exĂ©cution de code Ă  distance (RCE) non authentifiĂ©e Cette chaĂźne aboutit au dĂ©ploiement de webshells JSP sur les systĂšmes compromis et Ă  l’exfiltration de donnĂ©es. ...

23 juillet 2026 Â· 2 min

Corée du Sud : violation de données à l'Académie diplomatique nationale pendant 10 mois

📰 Source : BleepingComputer, publiĂ© le 22 juillet 2026 Contexte La CorĂ©e du Sud a divulguĂ© publiquement une violation de donnĂ©es affectant l’AcadĂ©mie diplomatique nationale (National Diplomatic Academy). La plateforme d’éducation en ligne ciblĂ©e avait Ă©tĂ© mise en place en 2022 pour soutenir la formation Ă  distance durant la pandĂ©mie de COVID-19, et est depuis utilisĂ©e pour la formation du personnel gouvernemental et la vidĂ©oconfĂ©rence. DĂ©roulement de l’incident đŸ—“ïž DĂ©but de la compromission : avril 2025, via l’exploitation d’une vulnĂ©rabilitĂ© sur le serveur de l’AcadĂ©mie đŸ—“ïž DurĂ©e de l’accĂšs non dĂ©tectĂ© : 10 mois (avril 2025 – fĂ©vrier 2026) 🔍 DĂ©couverte : fĂ©vrier 2026, par le National Intelligence Service (NIS) de CorĂ©e du Sud, qui a alertĂ© le ministĂšre 📱 Divulgation publique : 22 juillet 2026, soit 5 mois aprĂšs la dĂ©couverte DonnĂ©es exposĂ©es Les informations suivantes ont Ă©tĂ© compromises pour les employĂ©s actuels et anciens du ministĂšre des Affaires Ă©trangĂšres (MFA) : ...

23 juillet 2026 Â· 2 min

Danemark : webhot.dk victime d'un incident majeur forçant une reconstruction complÚte des systÚmes

📅 Source : webhot.dk — Date de publication : 18 juillet 2026 (mise Ă  jour), incident survenu le 15 juillet 2026. 🔒 Le fournisseur d’hĂ©bergement et de messagerie danois webhot.dk a publiĂ© une communication officielle faisant Ă©tat d’un incident de sĂ©curitĂ© majeur ayant conduit Ă  la mise hors ligne complĂšte de tous ses systĂšmes le 15 juillet 2026 Ă  19h22. 📋 Chronologie de l’incident : 15/07/2026 Ă  19h22 : ArrĂȘt et verrouillage de l’ensemble des systĂšmes 15/07/2026 Ă  19h31 : DĂ©but de l’investigation, Ă©tendue de l’incident constatĂ©e 16/07/2026 Ă  01h32 : Constat d’impossibilitĂ© de restauration normale ; dĂ©cision de reconstruction complĂšte 17/07/2026 Ă  15h22 : RĂ©tablissement du systĂšme de messagerie đŸ’„ Impact : Toute la messagerie reçue avant le 17 juillet 2026 Ă  15h22 est dĂ©finitivement perdue et ne peut ĂȘtre restaurĂ©e. Les comptes utilisateurs doivent ĂȘtre recréés. ...

23 juillet 2026 Â· 2 min

DeepSeek : des conversations partagées indexées par Google exposent des données utilisateurs

🔍 Contexte Article publiĂ© le 20 juillet 2026 sur LinkedIn par David Konitzny, chercheur GEO chez Peec AI. L’auteur documente une dĂ©couverte rĂ©alisĂ©e lors de sessions de test personnelles portant sur le mĂ©canisme de partage de conversations de la plateforme d’IA DeepSeek. 📌 DĂ©couverte principale Le chercheur a constatĂ© que les liens de conversations partagĂ©es de DeepSeek (situĂ©s dans le rĂ©pertoire /share/) sont indexĂ©s par Google. En utilisant l’opĂ©rateur site: dans Google, il a pu accĂ©der Ă  un nombre considĂ©rable d’URLs correspondant Ă  des conversations partagĂ©es publiquement, sans que les utilisateurs en soient nĂ©cessairement conscients. ...

23 juillet 2026 Â· 3 min

Des groupes ransomware utilisent l'IA pour amplifier leurs négociations d'extorsion

📰 Cet article est une newsletter d’analyse publiĂ©e le 16 juillet 2026 par Risky Business (Tom Uren), couvrant l’évolution des tactiques ransomware intĂ©grant l’intelligence artificielle dans les opĂ©rations d’extorsion. 🎯 FulcrumSec : l’IA au service de la nĂ©gociation FulcrumSec est un groupe d’extorsion de donnĂ©es actif depuis septembre 2025. Il utilise des techniques d’accĂšs initiales simples : Exploitation de credentials hardcodĂ©s ou exposĂ©s Applications non patchĂ©es Stockage mal configurĂ© Le groupe revendique la compromission de 25 organisations et le vol de plusieurs tĂ©raoctets de donnĂ©es. Sa particularitĂ© est d’utiliser l’IA non pas pour hacker, mais pour analyser les donnĂ©es volĂ©es afin d’établir une position de nĂ©gociation solide et justifier ses demandes de rançon. ...

23 juillet 2026 Â· 3 min

Five Below : accÚs non autorisé via ingénierie sociale sur un poste employé (juillet 2026)

🏱 Contexte Cette information provient d’un dĂ©pĂŽt 8-K auprĂšs de la SEC (Securities and Exchange Commission), publiĂ© le 23 juillet 2026 par Five Below, Inc., dĂ©taillant un incident de cybersĂ©curitĂ© survenu mi-juillet 2026. 🔍 DĂ©roulement de l’incident 14 juillet 2026 : Un acteur malveillant utilise des techniques d’ingĂ©nierie sociale pour obtenir un accĂšs non autorisĂ© Ă  l’ordinateur d’entreprise d’un employĂ©. 15 juillet 2026 : Five Below dĂ©tecte une activitĂ© anormale sur ce poste et active son plan de rĂ©ponse aux incidents de cybersĂ©curitĂ©. Une investigation forensique est lancĂ©e avec l’assistance d’experts tiers en cybersĂ©curitĂ©. Des mesures de confinement immĂ©diates sont mises en Ɠuvre. 📂 Impact constatĂ© Exfiltration de fichiers depuis l’ordinateur de l’employĂ© affectĂ©. L’incident est dĂ©crit comme limitĂ© Ă  l’environnement de l’employĂ© concernĂ©. Aucune donnĂ©e personnelle identifiable (PII) n’a Ă©tĂ© accĂ©dĂ©e ou exfiltrĂ©e. Les autres systĂšmes, plateformes, donnĂ©es et environnements de l’entreprise n’ont pas Ă©tĂ© affectĂ©s. 📊 Évaluation de l’impact Selon Five Below, l’incident n’a pas eu d’impact matĂ©riel sur la stratĂ©gie commerciale, les opĂ©rations, la situation financiĂšre ou les rĂ©sultats d’exploitation de la sociĂ©tĂ©. ...

23 juillet 2026 Â· 2 min
Derniùre mise à jour le: 25 juillet 2026 📝