Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

APT36 déploie RUSTYSHADE, RUSTYMOVE, PSNATCH et BASHNATCH dans l'Opération RapidRust

🔍 Contexte PubliĂ© le 16 septembre 2026 par Zscaler ThreatLabz, cet article dĂ©taille l’OpĂ©ration RapidRust, une campagne attribuĂ©e au groupe APT36 (nexus Pakistan), observĂ©e en aoĂ»t 2026. La campagne cible des entitĂ©s gouvernementales et de dĂ©fense en Inde et en Afghanistan. đŸ› ïž Nouveaux outils dĂ©couverts RUSTYSHADE : backdoor 64 bits Ă©crit en Rust, utilisant des dĂ©pĂŽts GitHub privĂ©s comme canal C2 via l’API REST GitHub. Les communications sont chiffrĂ©es avec AES-256-GCM, la clĂ© Ă©tant dĂ©rivĂ©e du SHA256 d’un token GitHub (PAT) codĂ© en dur. Supporte des commandes de capture d’écran, de webcam, de navigation de fichiers et d’exfiltration. RUSTYMOVE : outil de propagation USB 64 bits en Rust, qui surveille en continu les mĂ©dias amovibles (USB, SD, MMC, IEEE 1394) et copie des fichiers malveillants prĂ©-stagĂ©s vers les lecteurs dĂ©tectĂ©s, permettant d’atteindre des rĂ©seaux air-gappĂ©s. PSNATCH : outil de vol de fichiers basĂ© sur PowerShell (Windows), exfiltrant vers des dĂ©pĂŽts GitHub privĂ©s les fichiers modifiĂ©s dans les 120 derniers jours, limitĂ© Ă  1 Go par fichier et 5 Go par exĂ©cution. BASHNATCH : variante Bash de PSNATCH ciblant les environnements Linux. 🌐 Infrastructure APT36 a utilisĂ© : ...

16 septembre 2026 Â· 4 min

CHOSEN BRICK : malware iranien ciblant dissidents, activistes et journalistes

🌐 Contexte Le 15 septembre 2026, le NCSC britannique, le FBI amĂ©ricain et le service de renseignement nĂ©erlandais (AIVD) ont publiĂ© conjointement un avis technique dĂ©taillĂ© sur la famille de malwares CHOSEN BRICK, utilisĂ©e par des acteurs cyber Ă©tatiques iraniens depuis au moins 2025. 🎯 Cibles et objectifs Les cibles sont des individus perçus comme une menace par le rĂ©gime iranien : dissidents, activistes et journalistes situĂ©s au Royaume-Uni, aux États-Unis et aux Pays-Bas. L’objectif est la collecte de renseignements (contacts, emails, messages, localisation) pouvant faciliter des opĂ©rations de surveillance, de harcĂšlement, voire de kidnapping ou d’opĂ©rations lĂ©tales. Des donnĂ©es personnelles de victimes ont Ă©tĂ© publiĂ©es sur des sites de fuite pro-iraniens. ...

16 septembre 2026 Â· 4 min

Dark Caracal déploie GoCaracal, un nouveau framework Go avec C2 Ethereum, contre l'Amérique latine

🔍 Contexte En juin 2026, Arctic Wolf Labs a investiguĂ© une intrusion ciblĂ©e contre une organisation du secteur des communications au Venezuela. L’activitĂ© est attribuĂ©e avec confiance moyenne au groupe de cyberespionnage Dark Caracal, associĂ© Ă  la Direction GĂ©nĂ©rale de la SĂ©curitĂ© GĂ©nĂ©rale (GDGS) du Liban. 🩠 Nouveau framework : GoCaracal Les analystes ont identifiĂ© un framework modulaire inĂ©dit Ă©crit en Go, baptisĂ© GoCaracal, dĂ©ployĂ© aux cĂŽtĂ©s d’une variante mise Ă  jour de Bandook. L’analyse de 249 Ă©chantillons rĂ©vĂšle deux profils opĂ©rationnels : ...

16 septembre 2026 Â· 5 min

Espagne : premiÚre notification de violation de données causée par un agent IA offensif

đŸ—“ïž Contexte Le 14 septembre 2026, l’Agence Espagnole de Protection des DonnĂ©es (AEPD) a publiĂ© un billet de blog signalant la rĂ©ception de la premiĂšre notification officielle d’une violation de donnĂ©es personnelles attribuĂ©e Ă  une attaque exĂ©cutĂ©e au moyen d’un agent d’intelligence artificielle s’appuyant sur un modĂšle de langage (LLM) connu. 🔍 DĂ©roulement de l’incident Selon la notification soumise par l’organisation victime, l’attaque s’est dĂ©roulĂ©e de la maniĂšre suivante : L’agent IA a initiĂ© une recherche de vulnĂ©rabilitĂ©s sur des fichiers gĂ©nĂ©riques Il a effectuĂ© une authentification rĂ©ussie (login correct) Une fois l’accĂšs obtenu, il a explorĂ© de maniĂšre autonome l’application Ă  la recherche de vulnĂ©rabilitĂ©s L’exploitation de ces vulnĂ©rabilitĂ©s lui a permis de modifier des donnĂ©es personnelles et d’accĂ©der Ă  des factures L’AEPD prĂ©cise que ces informations proviennent uniquement de la notification de l’organisation affectĂ©e et restent Ă  analyser. L’utilisation d’un modĂšle IA spĂ©cifique n’implique pas que le modĂšle ou l’infrastructure de son fournisseur aient Ă©tĂ© compromis. ...

16 septembre 2026 Â· 2 min

Frappes iraniennes sur les data centers AWS : perte permanente de données clients au Bahreïn et aux EAU

🌐 Contexte Source : Ars Technica, publiĂ© le 16 septembre 2026. L’article rapporte les consĂ©quences Ă  long terme de frappes militaires iraniennes sur des infrastructures cloud d’Amazon Web Services (AWS) dans la rĂ©gion du Moyen-Orient, dans le cadre d’un conflit armĂ© ouvert dĂ©butĂ© fin fĂ©vrier 2026. đŸ’„ Chronologie des frappes 1er mars 2026 : premiĂšres frappes de drones iraniens sur les data centers AWS au BahreĂŻn et aux Émirats arabes unis (EAU), dans les premiers jours du conflit dĂ©clenchĂ© par des attaques amĂ©ricano-israĂ©liennes sur l’Iran le 28 fĂ©vrier. 1er avril 2026 : frappe de suivi ciblant spĂ©cifiquement les data centers AWS au BahreĂŻn, perturbant une deuxiĂšme zone de disponibilitĂ©. 24 juillet 2026 : l’IRGC (Corps des gardiens de la rĂ©volution islamique) lance des missiles ciblant une structure de data center restante au BahreĂŻn, confirmĂ©e par imagerie satellitaire indĂ©pendante. đŸ—„ïž Impact sur les donnĂ©es et l’infrastructure Émirats arabes unis (rĂ©gion AWS) : perte permanente de donnĂ©es dans la zone de disponibilitĂ© mec1-az2 ; travaux de rĂ©cupĂ©ration en cours pour les deux autres zones. BahreĂŻn (rĂ©gion AWS) : perte permanente de donnĂ©es et d’accĂšs aux ressources dans les trois zones de disponibilitĂ© ; les dommages ont “dĂ©passĂ© ce que les services rĂ©gionaux et multi-AZ sont conçus pour supporter” selon AWS. AWS a suspendu la facturation clients dans les rĂ©gions affectĂ©es et Ă©mis 150 millions de dollars de crĂ©dits clients suite aux frappes initiales de mars. AWS a conseillĂ© aux clients de migrer vers d’autres rĂ©gions cloud et d’utiliser des sauvegardes distantes. 📡 Acteurs et attribution Attaquant : Iran / IRGC (Corps des gardiens de la rĂ©volution islamique), explicitement nommĂ© pour la frappe du 24 juillet. Cible : infrastructures physiques AWS (Amazon Web Services) dans deux pays du Golfe. 📰 Nature de l’article Article de presse spĂ©cialisĂ©e relatant un incident majeur de destruction physique d’infrastructures cloud dans un contexte de conflit armĂ©, avec confirmation officielle par AWS d’une perte irrĂ©versible de donnĂ©es clients. ...

16 septembre 2026 Â· 2 min

Google corrige un zero-day Android activement exploité sur les appareils Pixel

📅 Source : BleepingComputer | Date : 16 septembre 2026 Google a publiĂ© le bulletin de sĂ©curitĂ© de septembre 2026 pour ses appareils Pixel, adressant 110 vulnĂ©rabilitĂ©s au total, dont un zero-day activement exploitĂ© dans des attaques ciblĂ©es. 🔮 VulnĂ©rabilitĂ© zero-day : CVE-2026-58704 Cette faille de haute sĂ©vĂ©ritĂ© affecte le sous-composant Modem des appareils Pixel. Elle rĂ©sulte d’une erreur de logique dans le code entraĂźnant un contournement de permissions, classifiĂ© comme : ...

16 septembre 2026 Â· 2 min

Kit de phishing JWR : surveillance en temps réel des frappes clavier via WebSocket

🎯 Contexte Source : Cryptika / Cyber Security News — 16 septembre 2026. L’analyse est basĂ©e sur un rapport de Group-IB partagĂ© avec Cyber Security News, portant sur une campagne de smishing active exploitant le kit de phishing JWR. 🔍 Description de la menace Le kit JWR (JWR phishing kit) est un outil de phishing rĂ©utilisable attribuĂ© au cluster opĂ©rateur Outsider, rattachĂ© Ă  l’écosystĂšme Smishing Triad. Il transforme de fausses pages de paiement en consoles de fraude bidirectionnelles grĂące Ă  une connexion WebSocket persistante. ...

16 septembre 2026 Â· 4 min

OpenHunterAI : plateforme open-source de red team IA pour la sécurité web, API et LLM

🔍 Contexte PubliĂ© le 16 septembre 2026, cet article est issu du dĂ©pĂŽt GitHub public de LumosLab-Innovation, prĂ©sentant OpenHunterAI, une plateforme de red team locale assistĂ©e par intelligence artificielle, en version alpha (v0.1.0-preview.1). đŸ› ïž Description de l’outil OpenHunterAI est un outil local-first (sans compte requis) conçu pour Ă©valuer la sĂ©curitĂ© des applications web, API et LLM selon une approche attaquant. Il intĂšgre : Inspection navigateur (via Playwright) Recon automatisĂ© Adaptateurs ZAP et Nuclei Adaptateurs optionnels OpenHack et Strix Un skill portable pour agents de codage (Codex, Claude Code, Gemini CLI, Grok, OMP) đŸ—ïž Architecture L’architecture repose sur : ...

16 septembre 2026 Â· 2 min

PhantomRaven : un infostealer JS généré par LLM distribué via npm pour le bug bounty

🔍 Contexte PubliĂ© le 15 septembre 2026 par CrowdStrike Counter Adversary Operations, cet article prĂ©sente l’analyse technique et le profil d’un acteur de menace financiĂšrement motivĂ© ayant dĂ©veloppĂ© et distribuĂ© un infostealer JavaScript nommĂ© PhantomRaven via la plateforme npm. 🎭 Profil de l’acteur L’acteur, actif depuis novembre 2022, se prĂ©sente comme un bug bounty hunter et a collectĂ© des primes auprĂšs d’au moins neuf entitĂ©s dans les secteurs technologique, retail et hĂŽtellerie via des plateformes comme Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne. Il opĂšre sous plusieurs pseudonymes npm incluant jpdhellonpm1, jpd15, jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11, packagedharsh. L’adresse email jpdtester01@gmail.com lui est associĂ©e. ...

16 septembre 2026 Â· 4 min

RatHat : malware Android piloté par IA ciblant les identifiants bancaires

🔍 Contexte PubliĂ© le 16 septembre 2026 par Zimperium zLabs (auteurs : Gianluca Braga, Vishnu Pratapagiri, Fernando Ortega), cet article prĂ©sente l’analyse technique complĂšte de RatHat, un nouveau malware Android attribuĂ© Ă  des acteurs opĂ©rant depuis la Chine. 🎯 Vecteurs d’infection RatHat est distribuĂ© via : Smishing (campagnes SMS/phishing) Malvertising redirigeant vers des portails de tĂ©lĂ©chargement tiers frauduleux Forums tiers proposant des APKs malveillants dĂ©guisĂ©s en applications lĂ©gitimes đŸ—ïž Architecture technique Le malware repose sur trois composants principaux : ...

16 septembre 2026 Â· 4 min
Derniùre mise à jour le: 17 septembre 2026 📝