Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

AdaptHealth : 4,1 millions de patients exposés suite à une attaque attribuée à ShinyHunters

đŸ„ Contexte Source : BleepingComputer, publiĂ© le 9 septembre 2026. AdaptHealth, entreprise amĂ©ricaine spĂ©cialisĂ©e dans les Ă©quipements mĂ©dicaux Ă  domicile (appareils respiratoires, oxygĂ©nothĂ©rapie, lits mĂ©dicaux, mobilitĂ©), a confirmĂ© une violation de donnĂ©es massive affectant 4 115 802 individus. 📅 Chronologie de l’incident 5 juin 2026 : Compromission initiale via ingĂ©nierie sociale ciblant le compte privilĂ©giĂ© d’un prestataire tiers 15 juin 2026 : Un acteur malveillant non identifiĂ© contacte AdaptHealth pour exiger une rançon en Ă©change de la non-divulgation des donnĂ©es 2 juillet 2026 : Divulgation initiale auprĂšs de la SEC (Securities and Exchange Commission) 14 aoĂ»t 2026 : Mise Ă  jour confirmant la date de compromission et les catĂ©gories de donnĂ©es exposĂ©es 9 septembre 2026 : Confirmation du nombre total de personnes affectĂ©es 🎯 Vecteur d’attaque et systĂšmes compromis L’attaque a exploitĂ© une compromission de compte privilĂ©giĂ© d’un prestataire tiers via ingĂ©nierie sociale. Les systĂšmes touchĂ©s incluent : ...

10 septembre 2026 Â· 2 min

ANSSI lance l'opĂ©ration REACTIV pour renforcer la rĂ©ponse aux violations de donnĂ©es de l'État

đŸ›ïž Contexte PubliĂ© le 7 septembre 2026 sur le site officiel de l’ANSSI (cyber.gouv.fr), cet article annonce la crĂ©ation d’un nouveau dispositif opĂ©rationnel de cyberdĂ©fense Ă  la demande du Premier ministre français, en rĂ©ponse Ă  une vague d’attaques cybercriminelles ciblant les services de l’État. 🚹 Nature de la menace L’article fait Ă©tat d’une intensification des attaques cybercriminelles liĂ©es Ă  des violations de donnĂ©es affectant les services de l’État français. Ces attaques impliquent notamment des compromissions de comptes utilisateurs et des exfiltrations de donnĂ©es. ...

10 septembre 2026 Â· 2 min

Bee Stealer : un infostealer Windows avec profilage IA des victimes ciblant Codex et Claude

đŸ—“ïž Source : Blackfog, publiĂ© le 7 septembre 2026 🔍 Contexte Blackfog a identifiĂ© et analysĂ© un nouvel infostealer Windows baptisĂ© Bee Stealer, distribuĂ© sur des rĂ©seaux cybercriminels sous forme de Malware-as-a-Service (MaaS). La version analysĂ©e est la 2.1. đŸ€– FonctionnalitĂ© de profilage IA Bee Stealer v2.1 introduit une fonctionnalitĂ© appelĂ©e “AI PC profile” : un rĂ©seau de neurones analyse les logs volĂ©s et gĂ©nĂšre deux fichiers de profil victimes — ProfileEn.txt (anglais) et ProfileRu.txt (russe). Le profil couvre l’identitĂ© probable, l’activitĂ© et les services frĂ©quemment utilisĂ©s de la victime. Ce traitement s’effectue aprĂšs exfiltration des logs vers l’infrastructure attaquante, et non dans le payload Windows. Il s’agit d’un outil de triage permettant aux opĂ©rateurs d’identifier rapidement les victimes Ă  haute valeur avant expiration des sessions. ...

10 septembre 2026 Â· 3 min

BigBear 2.0 : campagne PhaaS Evilginx2 ciblant Microsoft 365 dans 40+ pays

🔍 Contexte PubliĂ© le 7 septembre 2026 par CloudSEK (source : cloudsek.com), cet article prĂ©sente les rĂ©sultats d’une investigation menĂ©e par l’équipe TRIAD ayant obtenu un accĂšs administrateur au panneau de contrĂŽle de la campagne BigBear 2.0, une opĂ©ration de phishing-as-a-service (PhaaS) basĂ©e sur le framework Evilginx2. 🎯 Description de la campagne BigBear 2.0 est une plateforme PhaaS multi-utilisateurs opĂ©rĂ©e sous l’alias “General Boss”, ciblant exclusivement Microsoft 365 / Azure AD (Entra ID) via la technique Adversary-in-the-Middle (AiTM). La campagne a Ă©tĂ© active depuis au moins juin 2026 et Ă©tait toujours en cours au moment de la publication. ...

10 septembre 2026 Â· 6 min

BlueMoon : un exploit kit Chrome/Windows zero-day adopté par plusieurs acteurs étatiques en quelques jours

🔍 Contexte PubliĂ© le 8 septembre 2026 par l’équipe Threat Research de Proofpoint, en collaboration avec Google GTIG, Microsoft MSTIC et Volexity, ce rapport documente la dĂ©couverte et l’adoption rapide du kit d’exploitation BlueMoon par plusieurs acteurs de menace alignĂ©s sur des États, principalement la Chine, entre fin aoĂ»t et dĂ©but septembre 2026. đŸ§© Description de BlueMoon BlueMoon est un exploit kit chaĂźnant trois vulnĂ©rabilitĂ©s : CVE-2026-85046 : confusion de type dans le moteur V8 de Chromium (RCE dans le renderer) CVE-2026-87491 : Ă©chappement du sandbox V8 via corruption de mĂ©tadonnĂ©es WebAssembly CVE-2026-85880 : Ă©lĂ©vation de privilĂšges locale (LPE) dans le noyau Windows via ALPC/WNF, ciblant des builds Windows anciens (10 1809, 20H2, 21H2, 22H2, Server 2019/2022, Windows 11 21H2) Les deux vulnĂ©rabilitĂ©s V8 Ă©taient des patch-gap zero-days : corrigĂ©es dans le code source Chromium upstream mais non encore dĂ©ployĂ©es dans les versions stables publiques. Le LPE Windows prĂ©sente un timestamp de compilation datant de 2025, suggĂ©rant une rĂ©utilisation d’une capacitĂ© existante. ...

10 septembre 2026 Â· 8 min

Campagnes de distillation industrielle : des entreprises IA chinoises pillent les modĂšles US

đŸ›ïž Contexte Ce document est un Joint Cybersecurity Advisory (CSA) publiĂ© le 10 septembre 2026 par la NSA, la CISA et le FBI (TLP:CLEAR). Il alerte sur des campagnes systĂ©matiques et Ă  grande Ă©chelle d’extraction de propriĂ©tĂ©s intellectuelles des modĂšles d’IA amĂ©ricains par des entreprises chinoises, avec la probable connaissance du gouvernement chinois. 🎯 Acteurs et cibles Les entreprises chinoises impliquĂ©es sont : DeepSeek (DeepSeek Artificial Intelligence Technology Research Co., Ltd.) — depuis fin 2024 Moonshot AI (Beijing Moonshot Technology Co., Ltd.) — depuis mi-2025 Alibaba Group — fin 2025 MiniMax (Shanghai MiniMax Co., Ltd.) — fin 2025 StepFun (Shanghai Jieyue Xingchen Intelligence Technology Co., Ltd.) — fin 2025 Ă  dĂ©but 2026 Z.AI — jusqu’à mi-2026 Les modĂšles amĂ©ricains ciblĂ©s incluent des variantes de Claude (Anthropic), GPT (OpenAI), Gemini (Google) et Grok (xAI). ...

10 septembre 2026 Â· 3 min

Cartographie complÚte des capacités cyber de la Corée du Nord : institutions, APTs et travailleurs IT

🌐 Contexte PubliĂ© le 7 septembre 2026 par Kudelski Security en partenariat avec Sekoia (Ă©quipe TDR), cet article de recherche constitue une analyse stratĂ©gique et technique approfondie des capacitĂ©s cyber offensives de la RĂ©publique Populaire DĂ©mocratique de CorĂ©e (RPDC). Il couvre l’architecture institutionnelle, les clusters APT, les programmes de travailleurs IT frauduleux et l’écosystĂšme de soutien. đŸ›ïž Architecture institutionnelle Les opĂ©rations cyber nord-corĂ©ennes sont pilotĂ©es par trois institutions principales : GRIB (ex-RGB / Bureau gĂ©nĂ©ral de reconnaissance) : principale agence de renseignement Ă©tranger, commandant les unitĂ©s cyber offensives les plus capables, dĂ©signĂ© KPA UnitĂ© 586 NIA (ex-MSS / Agence nationale de renseignement) : anciennement MinistĂšre de la SĂ©curitĂ© d’État, renommĂ© en juin 2026, chargĂ© du contre-espionnage et des opĂ©rations contre les dissidents KWP (Parti des travailleurs corĂ©ens) : fixe les orientations politiques qui dictent les prioritĂ©s cyber Les rĂ©organisations frĂ©quentes sont dĂ©crites comme un mĂ©canisme de contrĂŽle dĂ©libĂ©rĂ© maintenant la compĂ©tition entre agences pour la faveur de Kim Jong-un. ...

10 septembre 2026 Â· 5 min

Cisco confirme l'exploitation active de CVE-2026-20079, faille critique dans Secure FMC

🔍 Contexte Source : BleepingComputer, publiĂ© le 9 septembre 2026. Cisco a officiellement confirmĂ© l’exploitation active de CVE-2026-20079, une vulnĂ©rabilitĂ© d’authentification bypass de sĂ©vĂ©ritĂ© maximale (CVSS 10.0) affectant son logiciel Cisco Secure Firewall Management Center (FMC). 🚹 Nature de la vulnĂ©rabilitĂ© Type : Contournement d’authentification (Authentication Bypass) Cause : Processus systĂšme impropre créé au dĂ©marrage (boot time) Vecteur d’exploitation : Envoi de requĂȘtes HTTP craftĂ©es vers l’interface web du dispositif Impact : ExĂ©cution de scripts et commandes avec privilĂšges root par un attaquant non authentifiĂ© Ă  distance Produits affectĂ©s : Cisco Secure FMC Software et Cisco Security Cloud Control Firewall Management 📅 Chronologie Mars 2026 : Divulgation initiale de CVE-2026-20079 par Cisco, sans preuve d’exploitation 23 juillet 2026 : EntrĂ©e de log suspecte identifiĂ©e comme IOC potentiel d’exploitation 29 juillet 2026 : Cisco divulgue CVE-2026-20316 (credentials statiques, compte faible privilĂšge), confirme son exploitation active, et met Ă  jour l’advisory CVE-2026-20079 avec les mĂȘmes IOCs AoĂ»t 2026 : Le Cisco PSIRT prend connaissance de l’exploitation active de CVE-2026-20079 9 septembre 2026 : Cisco confirme officiellement l’exploitation ; la CISA ajoute CVE-2026-20079 au catalogue KEV avec deadline au 12 septembre 2026 pour les agences FCEB 🔗 Lien entre CVE-2026-20079 et CVE-2026-20316 Les deux vulnĂ©rabilitĂ©s partagent : ...

10 septembre 2026 Â· 4 min

ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager

🔍 Contexte PubliĂ© le 8 septembre 2026 par Cisco Talos (blog.talosintelligence.com), cet article prĂ©sente une analyse technique approfondie de deux chaĂźnes d’infection parallĂšles dĂ©couvertes aprĂšs l’observation en avril 2026 d’une exĂ©cution de DLL via WebDAV dans la tĂ©lĂ©mĂ©trie d’une organisation gouvernementale ukrainienne. 🎯 Vecteur initial et mĂ©canisme de livraison Les deux chaĂźnes reposent sur un Cloudflare Worker malveillant injectant du JavaScript dans des sites compromis. Ce code interroge des contrats BNB Smart Chain (technique EtherHiding) pour rĂ©cupĂ©rer du code JavaScript encodĂ©, puis affiche une fausse vĂ©rification Google CAPTCHA (ClickFix) incitant la victime Ă  exĂ©cuter une commande via la boĂźte de dialogue Windows Run. La commande ouvre un chemin WebDAV et exĂ©cute une DLL dĂ©guisĂ©e via rundll32.exe par ordinal #1. ...

10 septembre 2026 Â· 5 min

CVE-2025-20701 : Les écouteurs Skullcandy Dime 3 vulnérables au détournement Bluetooth

🔍 Contexte Le 9 septembre 2026, BleepingComputer relaie un avis du CERT/CC de l’UniversitĂ© Carnegie Mellon concernant une vulnĂ©rabilitĂ© affectant les Ă©couteurs sans fil Skullcandy Dime 3 (modĂšle S2DCW). La faille, identifiĂ©e sous CVE-2025-20701, est prĂ©sente dans le SDK Bluetooth Audio d’Airoha, utilisĂ© par ces Ă©couteurs pour gĂ©rer la connectivitĂ© sans fil. 🐛 VulnĂ©rabilitĂ© CVE-2025-20701 : vulnĂ©rabilitĂ© de haute sĂ©vĂ©ritĂ© de type authentification manquante dans le SDK Airoha Bluetooth Audio Affecte le firmware version 1.0.0.28 des Skullcandy Dime 3 DĂ©couverte par des chercheurs d’ERNW, prĂ©sentĂ©e Ă  la confĂ©rence TROOPER SignalĂ©e Ă  CERT/CC par le chercheur Jacob Nowak Airoha a publiĂ© des mises Ă  jour du SDK le 4 aoĂ»t 2025 ⚡ Impact technique Un attaquant Ă  portĂ©e Bluetooth peut : ...

10 septembre 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝