Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnérabilités — graphe interactif construit sur l’ensemble des articles publiés.

🌍 La carte Pew Pew visualise en temps réel les attaques détectées par CrowdSec sur mon honeypot hebergé par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communauté Lemmy.

En savoir plus →ℹ️

AgentMemshell : outil d'injection de memshell Java multi-OS ciblant Tomcat, basé sur MemShellParty

🔍 Contexte Publié le 09/04/2026 sur GitHub (https://github.com/FightingLzn9/AgentMemshell), ce dépôt présente AgentMemshell, un outil offensif open-source dérivé du projet MemShellParty. ⚙️ Fonctionnalités L’outil est conçu pour : Injecter des memory shells (memshells) dans tous les processus Java via un mécanisme d’agent JVM Fonctionner sur tous les systèmes d’exploitation principaux (compatibilité multi-OS) Opérer sur toutes les versions du JDK Cibler des scénarios d’exécution de commandes sans retour (no-echo) dans des environnements Java 🎯 Middleware supporté Actuellement, seul Apache Tomcat est implémenté, avec un module nommé TomcatEcho. ...

4 septembre 2026 · 1 min

Analyse des mots de passe soumis aux honeypots : usage des chiffres, années et dates

📅 Source : SANS ISC Diary, publié le 09/04/2026 par Jesse La Grew. Analyse basée sur 496 562 mots de passe uniques collectés sur des honeypots DShield entre le 21/04/2024 et le 29/03/2026. 🔢 Patterns d’utilisation des chiffres dans les mots de passe Les séquences numériques les plus fréquentes soumises aux honeypots sont “123” et “1”. Des nombres inhabituels comme “100000”, “19”, “69” et “200” ont été identifiés comme des commandes ICMP déguisées en mots de passe, liées à des tentatives de DDoS ou stress testing. ...

4 septembre 2026 · 3 min

Argus : framework multi-agents LLM pour la détection de vulnérabilités full-chain en SAST

🔬 Contexte Publié le 8 avril 2026 sur arXiv (cs.CR), cet article de recherche académique présente Argus (Agentic and Retrieval-Augmented Guarding System), un framework multi-agents conçu pour améliorer les outils d’analyse statique de sécurité applicative (SAST) en s’appuyant sur les Large Language Models (LLMs). 🧠 Problématique identifiée Les approches LLM existantes appliquées au SAST souffrent de plusieurs limitations : Taux élevé de faux positifs Hallucinations des modèles Profondeur de raisonnement limitée Consommation excessive de tokens Absence d’intégration efficace avec les outils SAST existants Ces défauts les rendent impraticables pour un déploiement industriel. ...

4 septembre 2026 · 2 min

Campagne TeamPCP : compromission en chaîne de Trivy, KICS, LiteLLM et Telnyx via CI/CD

🔍 Contexte Article publié le 2 avril 2026 (mis à jour le 8 avril) par Alessandro Brucato sur le blog de Tracebit. Il documente la campagne TeamPCP, une série d’attaques supply chain ciblant des outils open source largement utilisés dans les pipelines CI/CD, et présente une approche de détection par canary credentials. 📅 Chronologie de la campagne 19 mars : Compromission de plusieurs GitHub Actions du scanner Trivy (Aqua Security) 22 mars : Utilisation des credentials volés pour compromettre des dizaines de packages npm via un ver auto-propagant nommé CanisterWorm ; publication de versions malveillantes de Trivy sur Docker Hub 23 mars : Compromission des GitHub Actions et extensions OpenVSX du scanner KICS (Checkmarx) avec un malware similaire 24 mars : Compromission du package PyPI LiteLLM (deux versions malveillantes publiées) 27 mars : Compromission du package PyPI Telnyx (deux versions malveillantes publiées) 🦠 Comportement du malware Tous les incidents déploient le “TeamPCP Cloud Stealer”, un malware de collecte massive de credentials : ...

4 septembre 2026 · 3 min

Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens

🔍 Contexte Article publié le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montée en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⚡ Technique d’attaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils à entrée limitée. L’attaquant génère un code de périphérique (requête unauthentifiée), le transmet à la victime via phishing, et récupère des tokens d’accès et de rafraîchissement une fois que la victime entre le code sur la page légitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...

4 septembre 2026 · 4 min

GlassWorm : un dropper Zig infecte tous les IDE compatibles VS Code via une fausse extension WakaTime

🔍 Contexte Publié le 8 avril 2026 par Aikido Security, cet article présente une analyse technique d’une nouvelle technique du groupe GlassWorm, suivi depuis mars 2025. Ce groupe est connu pour ses campagnes ciblant les développeurs via des packages npm malveillants, des extensions VS Code et des extensions Chrome. 🎯 Vecteur d’infection initial L’extension code-wakatime-activity-tracker publiée sur OpenVSX imite fidèlement l’extension légitime WakaTime (commandes, icônes, prompts API key). La divergence se situe dans la fonction activate() qui charge un binaire natif compilé en Zig avant toute logique WakaTime : ...

4 septembre 2026 · 3 min

Masjesu : botnet IoT commercial furtif proposant du DDoS-for-hire depuis 2023

🔍 Contexte Publié le 7 avril 2026 par Mohideen Abdul Khader F sur le blog de recherche Trellix, cet article présente une analyse technique approfondie du botnet Masjesu, une menace IoT commerciale active depuis début 2023 et toujours en évolution en 2026. 🎯 Nature de la menace Masjesu est un botnet IoT à vocation commerciale, proposé en tant que service DDoS-for-hire principalement via Telegram. Il cible une large gamme d’appareils IoT (routeurs, passerelles, équipements embarqués) sur de multiples architectures : i386, MIPS, ARM, SPARC, PPC, 68K et AMD64. Le botnet est conçu pour la furtivité et la persistance à long terme, en évitant délibérément les plages IP du Département de la Défense américain (DoD). ...

4 septembre 2026 · 4 min

🪲 August 2026 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-08-01 → 2026-09-01. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-68820 CVSS: 7.0 EPSS: 6.18% VLAI: High (confidence: 0.9948) CISA: KEV ProduitMicrosoft — Windows 10 Version 1607 Publié2026-08-11T17:05:15.930Z Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally. ...

1 septembre 2026 · 31 min

🪲 Semaine 35 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-08-23 → 2026-08-30. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-73570 CVSS: 8.9 EPSS: 20.53% VLAI: High (confidence: 0.9492) CISA: KEV ProduitZimbra — Collaboration Publié2026-08-13T15:19:42.195Z A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user. ...

1 septembre 2026 · 20 min

13 thèmes Packagist malveillants livrent un spyware iOS volant des seeds de wallets crypto

🔍 Contexte Publié le 31 août 2026 par l’équipe de recherche de Socket (socket.dev), cet article documente la découverte de 13 packages Composer malveillants sur Packagist, répartis sous cinq namespaces vendeurs (vsmov, vsphim, haiau009, chilltvcms, ophimcms), ciblant les sites de streaming vietnamiens basés sur OphimCMS et KKPhim (CMS PHP/Laravel open source). 🎯 Mécanisme de livraison Les acteurs de la menace ont forké des thèmes légitimes sous leurs propres namespaces, en trojanisant les assets front-end JavaScript embarqués. Tout site installant l’un de ces thèmes sert du JavaScript malveillant à chaque visiteur. Deux branches d’attaque coexistent : ...

1 septembre 2026 · 7 min
Dernière mise à jour le: 4 septembre 2026 📝