Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

Arrestation d'un hacker néerlandais lié à ShinyHunters ; le groupe pirate le FBI et extorte Cl0p

📰 Source : KrebsOnSecurity | Date : 28 septembre 2026 Les autoritĂ©s nĂ©erlandaises ont arrĂȘtĂ© le 16 septembre 2026 Pepijn van der Stap (24 ans), alias Umbreon, originaire d’Almere et Lelystad, soupçonnĂ© d’avoir participĂ© aux activitĂ©s du groupe cybercriminel ShinyHunters. Van der Stap avait dĂ©jĂ  Ă©tĂ© condamnĂ© en 2023 pour des vols de donnĂ©es et extorsions ayant rapportĂ© entre 1,5 et 2,7 millions d’euros, et avait Ă©tĂ© libĂ©rĂ© en dĂ©cembre 2025. Il Ă©tait employĂ© comme responsable de la sĂ©curitĂ© offensive chez Neo Security au moment de son arrestation. ...

29 septembre 2026 Â· 4 min

Blockchain Dead Drops : DPRK et Iran propulsent une hausse de 440% des cyberattaques via blockchain

🌐 Contexte PubliĂ© le 17 septembre 2026 par l’équipe Chainalysis, cet article de recherche documente l’émergence et la prolifĂ©ration des Blockchain Dead Drops (BDD), une technique permettant Ă  des acteurs malveillants de stocker des instructions de malware ou des configurations C2 sur des blockchains publiques, rendant ces infrastructures quasi impossibles Ă  dĂ©manteler. 📈 Tendances et chiffres clĂ©s Les Ă©criture malveillantes sur blockchain ont augmentĂ© de 440% depuis l’émergence de LLMs open-source chinois sans restrictions sur la gĂ©nĂ©ration de code malveillant Passage de 2,06 Ă©critures/jour Ă  11,1 Ă©critures/jour Hausse de 420% sur les 12 derniers mois En Q2 2026, les groupes liĂ©s Ă  des États reprĂ©sentent deux tiers des nouvelles activitĂ©s BDD par trimestre ActivitĂ© tracĂ©e sur 5 blockchains majeures et plus d’une douzaine de souches malware đŸ•°ïž Historique des BDD 2013 : Variante du botnet Necurs stockant des domaines C2 sur Namecoin 2019 : Adresses IP C2 encodĂ©es dans des montants de Satoshis ; botnet Glupteba utilisant le champ OP_RETURN de Bitcoin Mi-2023 : Apparition d’EtherHiding sur Binance Smart Chain (BSC) par les opĂ©rateurs ClearFake DĂ©cembre 2023 : Botnet DDoS Smargaft actif sur BSC via smart contract C2 Fin 2024 : Acteurs iraniens liĂ©s au MinistĂšre du Renseignement intĂ©grant des donnĂ©es C2 dans des transactions Bitcoin DĂ©but 2025 : Agents nord-corĂ©ens renforçant leur campagne de faux entretiens d’embauche avec EtherHiding 🎯 Acteurs et techniques CorĂ©e du Nord – UNC5342 (DPRK) Utilisation de smart contracts sur blockchains publiques pour livrer des malwares Ă  des dĂ©veloppeurs crypto cherchant un emploi Technique de relay multi-chaĂźnes : TRON et Aptos comme pointeurs redondants vers BSC oĂč le payload est stockĂ© Le malware dĂ©chiffre les instructions C2 depuis les donnĂ©es d’entrĂ©e de transactions BSC DĂ©ploiement de malwares voleurs de credentials pour drainer des actifs crypto Attribution confirmĂ©e via le mĂȘme wallet dĂ©ployeur BSC identifiĂ© par Google GTIG/Mandiant Iran – MinistĂšre du Renseignement Écriture de donnĂ©es de routage C2 encodĂ©es dans des transactions Bitcoin via le champ OP_RETURN Utilisation d’une adresse Bitcoin historiquement liĂ©e Ă  Satoshi Nakamoto comme point de lookup permanent Rotation d’infrastructure via de nouvelles transactions Bitcoin Attribution basĂ©e sur la famille de malware, la logique de dĂ©codage, le timing opĂ©rationnel et l’infrastructure C2 Cybercriminels russophones – MaaS sur Polygon Smart contracts sur Polygon utilisĂ©s comme rĂ©solveurs C2 ModĂšle Malware-as-a-Service (MaaS) avec panel opĂ©rateur en russe et abonnement Un wallet opĂ©rateur contrĂŽle une flotte de contrats de stockage liĂ©s Ă  diffĂ©rents clients/campagnes Liens avec des tokens frauduleux imitant des stablecoins, des campagnes de clipboard hijacking, et plus de 50 contrats rĂ©solveurs BSC quasi-identiques 🔧 Techniques BDD identifiĂ©es Transaction-based storage : C2 encodĂ© dans des champs de transaction (OP_RETURN, calldata, memos) Contract-based storage : Smart contracts comme stockage rĂ©silient de pointeurs C2 (modĂšle EtherHiding) Phantom wallets : Adresses sans paire de clĂ©s privĂ©es contenant l’IP C2 dans les octets de l’adresse 📋 Type d’article Il s’agit d’une publication de recherche produite par Chainalysis, visant Ă  documenter une nouvelle catĂ©gorie de techniques d’attaque (BDD), Ă  attribuer l’activitĂ© Ă  des acteurs spĂ©cifiques, et Ă  promouvoir ses capacitĂ©s d’analyse blockchain pour la dĂ©tection et l’attribution de ces menaces. ...

29 septembre 2026 Â· 4 min

Canonical accélÚre la livraison des correctifs CVE avec un nouveau cycle SRU kernel bimensuel

📰 Contexte PubliĂ© le 23 septembre 2026 sur le blog officiel de Canonical, cet article annonce une Ă©volution majeure de la stratĂ©gie de publication des mises Ă  jour stables du noyau Linux pour Ubuntu, en rĂ©ponse Ă  la croissance exponentielle du volume de CVEs. 🔍 Contexte de la menace L’article identifie deux facteurs principaux Ă  l’origine de l’explosion des CVEs : L’utilisation de grands modĂšles de langage (LLMs) et d’agents IA spĂ©cialisĂ©s qui ont transformĂ© la dĂ©couverte de bugs en un processus hautement automatisĂ© La communautĂ© upstream du noyau Linux est devenue sa propre CVE Numbering Authority (CNA), assignant des identifiants CVE Ă  des milliers de bugs, considĂ©rant que presque tout bug pouvant affecter un systĂšme en cours d’exĂ©cution peut ĂȘtre classifiĂ© comme vulnĂ©rabilitĂ© 🔄 Changement de stratĂ©gie Canonical passe d’un cycle SRU de 4 semaines (rĂ©gulier) et 2 semaines (sĂ©curitĂ©) Ă  un cycle SRU unifiĂ© de 2 semaines, publiĂ© chaque semaine grĂące Ă  des cycles en cascade : ...

29 septembre 2026 Â· 2 min

DirtyBlanket : neuf faux packages npm propagent un ver Linux auto-répliquant

🔍 Contexte PubliĂ© le 29 septembre 2026 par SafeDep (safedep.io), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une campagne de supply chain nommĂ©e DirtyBlanket. Neuf packages npm malveillants ont Ă©tĂ© publiĂ©s le mĂȘme jour entre 06:05 et 06:38 UTC par le compte npm dirtyblanket. 📩 Packages malveillants Les neuf packages imitent des bibliothĂšques populaires : Express : xeprews, express-javascript, express-nodejs, exprdd, exprrdd, exptrdd, exptred, exptredd (version 5.2.1) React : react-nodejs (version 19.3.0) Tous partagent le mĂȘme hook preinstall qui tĂ©lĂ©charge un script via l’Internet Archive (Wayback Machine) pour contourner les listes blanches rĂ©seau. ...

29 septembre 2026 Â· 4 min

Fausse page de précommande iPhone Duo exploite la chaßne DarkSword pour compromettre les iPhones

đŸ—“ïž Contexte Source : Malwarebytes ThreatLabs, publiĂ© le 29 septembre 2026 par Stefan Dasic. L’article analyse une campagne de fraude exploitant l’annonce de l’iPhone Duo (premier iPhone pliable d’Apple, annoncĂ© le 9 septembre 2026) pour piĂ©ger des utilisateurs via une fausse page de prĂ©commande. 🎣 Le leurre : une fausse page Apple La page frauduleuse imite fidĂšlement le design d’Apple (logo, pied de page “Copyright © 2026 Apple Inc.”) et propose : ...

29 septembre 2026 Â· 4 min

Infostealers : cartographie des credentials cloud, code et IA ciblés par Lumma, RedLine et Vidar

🔍 Contexte PubliĂ© le 25 septembre 2026 sur le blog de Wiz (wiz.io), cet article de recherche est co-signĂ© par Gili Tikochinski et Shahar Dorfman. Il s’appuie sur une analyse des donnĂ©es de la plateforme NordStellar pour cartographier les types de credentials ciblĂ©s par les familles d’infostealers et Ă©valuer leur impact potentiel sur les environnements cloud, code et IA. 🎯 Menace principale Les infostealers constituent un vecteur d’accĂšs initial majeur pour compromettre les environnements cloud d’entreprise. Ils opĂšrent via un Ă©cosystĂšme cybercriminel industrialisĂ© reposant sur des plateformes Malware-as-a-Service (MaaS), des Initial Access Brokers (IABs) et des marketplaces souterrains. Trois familles dominent le paysage : ...

29 septembre 2026 Â· 4 min

NeedyMantis : analyse d'un malware post-compromis modulaire utilisé dans des opérations ciblées

📅 Source : Microsoft Threat Intelligence Blog, publiĂ© le 28 septembre 2026. Cette publication prĂ©sente une analyse technique approfondie de NeedyMantis, une famille de malware post-compromis modulaire dĂ©couverte lors d’investigations liĂ©es Ă  la compromission de la chaĂźne d’approvisionnement DAEMON Tools, prĂ©cĂ©demment rapportĂ©e par Kaspersky. 🎯 Contexte et attribution L’activitĂ© NeedyMantis remonte Ă  au moins octobre 2025. Microsoft associe son utilisation Ă  Storm-3069, un cluster d’activitĂ© liĂ© Ă  la compromission DAEMON Tools. L’activitĂ© est alignĂ©e avec des acteurs opĂ©rant depuis la Chine, sans attribution formelle Ă  un acteur Ă©tatique chinois. Plusieurs opĂ©rateurs pourraient utiliser ce malware. ...

29 septembre 2026 Â· 4 min

RCE root et prise de contrÎle cloud complÚte sur un service GraphRAG de Meta via chaßne de vulnérabilités

🎯 Contexte Article publiĂ© le 29 septembre 2026 sur le blog personnel du chercheur zonduu, dĂ©crivant une vulnĂ©rabilitĂ© critique dĂ©couverte lors du live hacking event de Meta en mai 2026 Ă  TaĂŻwan. La cible Ă©tait un service GraphRAG (IA d’assistance aux rĂ©unions) hĂ©bergĂ© sur AWS ECS Fargate, dans un environnement de dĂ©veloppement sous le domaine *.aws.metafb.cloud. 🔗 ChaĂźne d’exploitation Le chercheur a enchaĂźnĂ© quatre vulnĂ©rabilitĂ©s distinctes : ClĂ© API hardcodĂ©e dans un chunk JavaScript Next.js cĂŽtĂ© client (apprunner_fast_graphrag_fgr_k3y_8x4n9p2q...), donnant accĂšs Ă  l’ensemble de l’API GraphRAG Path traversal sur le champ filename de l’endpoint load_datasources, permettant une Ă©criture arbitraire de fichiers (ex: ../../h1_rce_module4.py → site-packages) Path traversal sur le paramĂštre dataset de l’endpoint /visualize, permettant de pointer vers un rĂ©pertoire arbitraire DĂ©sĂ©rialisation pickle non sĂ©curisĂ©e (pickle.loads() sans vĂ©rification de signature) sur l’endpoint /visualize, chargeant un fichier graph_igraph_data.pklz contrĂŽlĂ© par l’attaquant đŸ’„ Impact RCE en tant que root (uid=0(root) gid=0(root)) sur le conteneur ECS Fargate AccĂšs en lecture/Ă©criture Ă  3 287 sessions rĂ©elles de transcriptions de rĂ©unions IA stockĂ©es dans S3 et DynamoDB Exfiltration des credentials AWS ECS task role via le metadata service (169.254.170.2) AccĂšs complet Ă  17 secrets dans AWS Secrets Manager, dont : fb_client_secret (OAuth Meta/Facebook) okta/client-secret (SSO) JWT_SECRET (forgerie de tokens) OPENAI_API_KEY Plusieurs paires de clĂ©s LiveKit (accĂšs/enregistrement de rooms) Deux comptes de service GCP (dont un nommĂ© sso-admin) Validation des accĂšs GCP via gcloud auth print-access-token ⏱ Timeline 19 avril : Rapport initial → Ă©valuation en 1h30, PoC complet demandĂ© le soir mĂȘme 20 avril ~4h40 : Rotation des credentials dĂ©jĂ  en cours 8 mai : Paiement de la prime : 525 USD (500 + 25 bonus) 📄 Type d’article Write-up technique dĂ©taillĂ© de bug bounty (post-mortem offensif), dont le but est de documenter publiquement la chaĂźne d’exploitation, les preuves d’impact et le dĂ©roulement de la divulgation responsable. ...

29 septembre 2026 Â· 3 min

Revue de la semaine — 2026-W39

Analyse hebdomadaire gĂ©nĂ©rĂ©e par Claude Ă  partir des 55 articles publiĂ©s sur CyberVeille du 21.09.2026 au 27.09.2026, puis relue et validĂ©e avant publication. Les chiffres du bloc de mĂ©triques sont calculĂ©s automatiquement. 🔭 Ce qu’il faut retenir La bordure de rĂ©seau concentre l’exploitation active de la semaine. Trois Ă©diteurs signalent des failles exploitĂ©es : F5 BIG-IP APM avec un heap overflow non authentifiĂ© menant Ă  RCE, objet d’une alerte conjointe F5/CISA (CVE-2026-94127, analyse watchTowr) ; Check Point avec un bypass d’authentification CVSS 9.8 (sk1000117) et deux zero-days exploitĂ©s sur ses serveurs de management ; D-Link, dont les routeurs DIR-822A restent sans correctif. ...

29 septembre 2026 Â· 10 min

ShinyHunters affirme que les données du FBI ne seront pas publiées aprÚs sa campagne de communication

📰 Source : Hackread.com (article exclusif de Waqas, publiĂ© le 28 septembre 2026) Contexte Le groupe ShinyHunters a contactĂ© exclusivement Hackread.com pour clarifier ses intentions aprĂšs son attaque revendiquĂ©e du 22 septembre 2026 contre le portail FBI Jobs (apply.fbijobs.gov). Le groupe avait alors dĂ©facĂ© le portail et affirmĂ© avoir compromis d’autres systĂšmes du FBI. Vecteur d’accĂšs initial revendiquĂ© Selon ShinyHunters, l’accĂšs initial a Ă©tĂ© obtenu via une zero-day Oracle PeopleSoft sur le portail apply.fbijobs.gov. Le groupe affirme ensuite avoir effectuĂ© un mouvement latĂ©ral vers d’autres services, notamment l’infrastructure AWS GovCloud. ...

29 septembre 2026 Â· 3 min
Derniùre mise à jour le: 29 septembre 2026 📝