Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

adnullenum : outil d'énumération Active Directory en session nulle (anonyme) via SAMR/LSARPC

đŸ› ïž Contexte PubliĂ© le 17/09/2026 sur GitHub (https://github.com/crypt0p3g/adnullenum), adnullenum est un outil open-source de reconnaissance Active Directory conçu pour fonctionner en session nulle (null session), c’est-Ă -dire sans aucune accrĂ©ditation. Il s’appuie sur les named pipes \samr et \lsarpc accessibles via SMB sur le port 445. 🔍 FonctionnalitĂ©s principales L’outil effectue en une seule passe les opĂ©rations suivantes : ÉnumĂ©ration des utilisateurs, ordinateurs et groupes du domaine (avec sĂ©paration des comptes machine $) DĂ©tail complet par utilisateur : description, groupes, timestamps de mot de passe et de connexion, flags de compte, restrictions de connexion Politique de domaine et de mots de passe/verrouillage Informations LSA/DNS : nom DNS, forĂȘt, GUID de domaine, SID, relations d’approbation (trusts) RID cycling via SAMR ou LSA (fallback optionnel avec --lsa-fallback) pour contourner les restrictions d’énumĂ©ration directe Flagging automatique des comptes intĂ©ressants : AS-REP roastable, mot de passe non requis, dĂ©lĂ©gation non contrainte, mot de passe dans la description, etc. 📁 Sorties structurĂ©es Chaque exĂ©cution gĂ©nĂšre un dossier horodatĂ© contenant : ...

20 septembre 2026 Â· 3 min

Advisory conjoint : WaterPlum (Contagious Interview) cible les professionnels IT mondiaux

🌐 Contexte PubliĂ© le 18 septembre 2026 par un consortium d’agences gouvernementales (NPA, NCO Japon, FBI, DC3 USA, ASD/ACSC Australie, BND et BfV Allemagne), cet advisory conjoint expose les activitĂ©s du groupe nord-corĂ©en WaterPlum, Ă©galement connu sous le nom de Contagious Interview. 🎯 Acteur et attribution WaterPlum est attribuĂ© Ă  la CorĂ©e du Nord et opĂšre sous le 313e Bureau gĂ©nĂ©ral du DĂ©partement de l’industrie des munitions, subordonnĂ© au ComitĂ© central du Parti des travailleurs de CorĂ©e. Le groupe combine des opĂ©rations de cyberattaques ciblant les professionnels IT et des activitĂ©s de travailleurs IT nord-corĂ©ens infiltrant des entreprises lĂ©gitimes. ...

20 septembre 2026 Â· 4 min

Campagne ciblée contre les membres de la communauté Rust et propriétaires de crates populaires

đŸ—“ïž Contexte PubliĂ© le 17 septembre 2026 sur le blog officiel de Rust (rust-lang.org), cet article Ă©mane de l’équipe crates.io et du groupe de travail sĂ©curitĂ©. Il alerte sur une campagne active ciblant des membres prominents de la communautĂ© Rust et des propriĂ©taires de crates populaires. 🎯 Nature de l’attaque Les attaquants utilisent des appels vidĂ©o frauduleux comme vecteur d’infection, en se prĂ©sentant sous des prĂ©textes lĂ©gitimes (offre d’emploi, projet, opportunitĂ© contractuelle). Deux techniques sont employĂ©es : ...

20 septembre 2026 Â· 2 min

Campagne npm 'btree' : malware caché dans le prototype JS, 2 millions de téléchargements hebdomadaires

🔍 Contexte Analyse publiĂ©e par Checkmarx Zero le 17 septembre 2026, portant sur une campagne de supply chain npm active ciblant les dĂ©veloppeurs JavaScript via un paquet malveillant nommĂ© indexed-btree, qui imite le paquet lĂ©gitime sorted-btree. 🎯 Technique d’attaque principale Contrairement aux attaques classiques, ce paquet n’utilise aucun script preinstall/postinstall. Le code malveillant est dissimulĂ© directement dans la mĂ©thode prototype BTree.prototype.set, dĂ©clenchĂ©e lors de l’utilisation normale de la bibliothĂšque. Cette approche contourne les restrictions introduites par npm v12 sur les lifecycle scripts. ...

20 septembre 2026 Â· 3 min

Chaßne d'infection multi-étapes : PowerShell en registre vers minage crypto en mémoire

🔍 Contexte Analyse publiĂ©e le 18 septembre 2026 par K7 Computing Labs (https://labs.k7computing.com), suite Ă  l’investigation d’un systĂšme prĂ©sentant des alertes frĂ©quentes liĂ©es Ă  des exĂ©cutions PowerShell. L’analyse a rĂ©vĂ©lĂ© une chaĂźne d’infection multi-Ă©tapes reposant massivement sur l’obfuscation, le stockage de payloads dans le registre, la livraison covert de donnĂ©es, des mĂ©canismes de persistance, la neutralisation des contrĂŽles de sĂ©curitĂ© et l’exĂ©cution en mĂ©moire. đŸ§© Phase 1 : ExĂ©cution PowerShell via le registre et livraison PNG Le vecteur initial est un script PowerShell (vstdfehze.ps1) exĂ©cutĂ© avec -executionPolicy Bypass qui rĂ©cupĂšre dynamiquement un payload encodĂ© depuis la clĂ© de registre HKLM:\Software\uf42a9660377\vstdfehzr. Le script : ...

20 septembre 2026 Â· 5 min

ChainScript : un RAT Node.js utilisant la blockchain Polygon pour sa découverte C2

🔍 Contexte PubliĂ© le 18 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article prĂ©sente l’analyse technique complĂšte d’un RAT Node.js jusqu’alors non documentĂ©, dĂ©sormais suivi sous le nom ChainScript. La dĂ©couverte a eu lieu lors d’une investigation sur une campagne ClickFix. 🎯 Vecteur d’infection et chaĂźne d’exĂ©cution L’infection dĂ©bute par une activitĂ© ClickFix conduisant l’utilisateur Ă  exĂ©cuter msiexec.exe, qui contacte api-configuard[.]com via l’endpoint capher.php pour tĂ©lĂ©charger un MSI malveillant se prĂ©sentant comme Spotify (ComponentTask33-4d14e6ac.msi). Le MSI : ...

20 septembre 2026 Â· 5 min

Claude Code : recherche sur le protocole de messagerie inter-sessions et outil d'injection ccforge.py

🔍 Contexte PubliĂ© le 19/09/2026 sur GitHub (S3cur3Th1sSh1t/claudemessaging), ce dĂ©pĂŽt de recherche documente en dĂ©tail le protocole de messagerie inter-sessions de Claude Code, l’outil d’IA d’Anthropic. Il cartographie les quatre couches de dĂ©fense du systĂšme, identifie plusieurs observations comportementales et publie un outil offensif nommĂ© ccforge.py. đŸ—ïž Architecture du systĂšme de messagerie Claude Code permet Ă  des sessions sur la mĂȘme machine de communiquer via : Named pipes Windows : \\<host>\pipe\LOCAL\cc-msg-<hash> Unix sockets Linux/macOS : /run/user/<uid>/cc-socks/<pid>.sock et /tmp/cc-socks-<uid>/<pid>.sock Le modĂšle de confiance repose sur quatre couches : ...

20 septembre 2026 Â· 3 min

Click2Shell : chaßne RCE pré-authentifiée dans WordPress Core via injection de prévisualisation de thÚme

🔍 Contexte Le 18 septembre 2026, l’équipe de recherche PWN.AI publie une divulgation technique complĂšte d’une chaĂźne d’exploitation baptisĂ©e Click2Shell, affectant WordPress Core dans toutes les versions antĂ©rieures Ă  7.1.1. La vulnĂ©rabilitĂ© a Ă©tĂ© signalĂ©e le 22 aoĂ»t 2026 et corrigĂ©e le 17 septembre 2026 dans la version 7.1.1. đŸ§© MĂ©canisme de la vulnĂ©rabilitĂ© principale (WordPress Core) Le fichier wp-admin/js/theme.js utilise la valeur du paramĂštre theme de l’URL /wp-admin/theme-install.php Ă  deux endroits avec des interprĂ©tations divergentes : ...

20 septembre 2026 Â· 3 min

Cyberattaque chez Brevo : injection ClickFix via clé API Cloudflare compromise, 100 000 sites exposés

📰 Source : FrenchBreaches — publiĂ© le 18 septembre 2026. L’article rapporte deux incidents de sĂ©curitĂ© distincts ayant touchĂ© Brevo (anciennement Sendinblue), entreprise française de marketing et CRM basĂ©e Ă  Paris. 🔓 Incident principal — 14 septembre 2026 : attaque via clĂ© API Cloudflare Des attaquants ont obtenu une clĂ© API Cloudflare disposant de permissions importantes appartenant Ă  Brevo. Cette clĂ© a Ă©tĂ© utilisĂ©e pour crĂ©er un Cloudflare Worker malveillant, permettant de modifier du contenu distribuĂ© via le CDN sans toucher directement les serveurs d’origine. L’activitĂ© malveillante a durĂ© environ cinq heures et demie. ...

20 septembre 2026 Â· 3 min

Cyberattaque contre la Fédération francophone de Gymnastique : 200 000 adhérents touchés

📰 Source : RTL info avec Belga — Date de publication : 17 septembre 2026 La FĂ©dĂ©ration francophone de Gymnastique (FfG) a confirmĂ© avoir Ă©tĂ© victime d’une cyberattaque survenue le 14 septembre 2026, entraĂźnant une fuite de donnĂ©es touchant la base de donnĂ©es des adhĂ©rents, soit environ 200 000 personnes. 🔓 Vecteur d’accĂšs : Les attaquants sont passĂ©s par un ancien serveur de la fĂ©dĂ©ration, laissĂ© accessible et non sĂ©curisĂ©. ...

20 septembre 2026 Â· 2 min
Derniùre mise à jour le: 20 septembre 2026 📝