Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnérabilités — graphe interactif construit sur l’ensemble des articles publiés.

🌍 La carte Pew Pew visualise en temps réel les attaques détectées par CrowdSec sur mon honeypot hebergé par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communauté Lemmy.

En savoir plus →ℹ️

Berlin refuse de céder au chantage après une cyberattaque sur le réseau informatique du Land

🏛️ Contexte Communiqué officiel publié le 28 août 2026 par le Presse- und Informationsamt du Land de Berlin, relatant les suites d’un incident IKT (technologies de l’information et de la communication) ayant touché le réseau informatique du Land de Berlin (Landesnetz Berlin). 🔴 Nature de l’incident Suite à un incident IKT sur le réseau du Land de Berlin, les investigations forensiques en cours ont révélé des exfiltrations de données supplémentaires dans le périmètre de la Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt (Sénat pour la Mobilité, les Transports, la Protection du Climat et l’Environnement). ...

29 août 2026 · 2 min

BlueDelta (APT28) cible des organisations diplomatiques et de défense avec le backdoor HOOKEDGE

🔍 Contexte Ce rapport d’analyse de menace a été publié le 27 août 2026 par l’Insikt Group de Recorded Future (source : assets.recordedfuture.com). Il documente une série de campagnes d’accès initial conduites par BlueDelta (APT28, Fancy Bear, Forest Blizzard), groupe étatique russe attribué à la Direction principale du renseignement des forces armées russes (GRU), entre fin septembre 2025 et début avril 2026. 🎯 Ciblage Les campagnes ont visé des organisations gouvernementales, diplomatiques et de défense dans trois pays européens : ...

29 août 2026 · 6 min

Cyberattaque contre MAG : données de 8,7 millions de clients de 3 aéroports britanniques compromises

🗓️ Contexte Source : The Guardian, publié le 27 août 2026. L’incident a été révélé en pleine période de pointe estivale, alors que de nombreuses familles rentraient au Royaume-Uni avant la rentrée scolaire. 🎯 Nature de l’incident Manchester Airports Group (MAG), opérateur des aéroports de Manchester, Londres Stansted et East Midlands, a été victime d’une cyberattaque ayant permis à des hackers d’accéder aux données personnelles d’environ 8,7 millions de clients. ...

29 août 2026 · 2 min

Dark Caracal déploie GoCaracal avec fallback C2 via blockchain Ethereum

🕵️ Contexte Source : CyberAccord (cyberaccord.com), publié le 28 août 2026, basé sur un rapport d’Arctic Wolf partagé avec Cyber Security News. L’analyse porte sur une campagne d’espionnage attribuée au groupe Dark Caracal, découverte lors d’une intrusion en juin 2026 ciblant une organisation de communications au Venezuela. 🎯 Vecteur d’infection et chaîne d’attaque La campagne repose sur les éléments suivants : Phishing en langue espagnole avec des leurres financiers et fiscaux Fichiers SVG weaponisés contenant des liens raccourcis redirigeant vers des sites d’hébergement de payloads Livraison d’une archive contenant un implant léger ouvrant l’accès à des outils plus avancés Utilisation d’un loader Delphi pour la chaîne de déploiement Déploiement du backdoor historique Bandook en parallèle du nouveau framework 🦠 GoCaracal : nouveau framework Go Arctic Wolf a identifié GoCaracal en deux variantes : ...

29 août 2026 · 5 min

Démantèlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur

🗓️ Contexte Article publié le 27 août 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit à la deanonymisation d’un opérateur du groupe TeamPCP et aux arrestations de deux individus liés à ce groupe. 🎯 Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spécialisé dans l’exploitation opportuniste de services cloud exposés : Scan automatisé d’APIs Docker, plans de contrôle Kubernetes, dashboards Ray, instances Redis Déploiement de conteneurs sur chaque hôte compromis, transformés en nœuds de scan et de proxy Revenus via minage XMRig (Monero), réseau proxy loué, et revente/extorsion de données volées En décembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures 🔗 Pivot vers la supply chain logicielle (2026) En février 2026, TeamPCP exploite un workflow GitHub Actions mal configuré dans Aqua Security Trivy (scanner de vulnérabilités open-source le plus déployé) et vole un token de compte de service. La rotation des credentials est incomplète, laissant un accès résiduel. ...

29 août 2026 · 4 min

ENDLESSDOORS : backdoor d'usine dans les routeurs Zbtlink, root shell non authentifié

🔍 Contexte Le 5 août 2026, la société VulnCheck a publié une analyse technique détaillant la découverte d’un implant persistant préinstallé en usine dans les routeurs du fabricant chinois Zbtlink. Le rapport a été repris par The Hacker News, The Register et Reuters. La Cloud Security Alliance a publié une note de recherche le 6 août 2026 synthétisant ces travaux. 🦠 Nature de la menace : ENDLESSDOORS ENDLESSDOORS (CVE-2026-66747, CVSS 4.0 : 9.3) est un implant compilé dans chaque image firmware examinée par VulnCheck, couvrant plus de 20 modèles distincts sur au moins deux ans de releases. Il s’agit d’un build modifié de rctl (remote control linux), un outil open-source publié sur GitHub en janvier 2015. ...

29 août 2026 · 4 min

Faux CV étudiant utilisé pour déployer SNOWLIGHT et VShell sur des postes de chercheurs

🎯 Contexte Source : Cyber Security News (relayé par Cryptika), publié le 28 août 2026. L’analyste Himanshu Anand a documenté une campagne de spearphishing ciblant des chercheurs académiques via un faux dossier de candidature universitaire. 📦 Vecteur d’infection L’attaque repose sur une archive ZIP malveillante dont le nom en chinois se présente comme le CV d’un certain Zhang Yuguang, présenté comme diplômé en ingénierie réseau du Beijing Institute of Technology. Le contenu du ZIP inclut un exécutable Windows dont le nom imite celui d’un document, exploitant le comportement par défaut de Windows qui masque les extensions de fichiers connues. ...

29 août 2026 · 4 min

Gryxa : un toolkit malveillant développé par IA ciblant 324 hôtes avec persistance avancée

🔍 Contexte Le 28 août 2026, l’équipe de recherche sur les menaces de ReliaQuest a publié une analyse technique détaillée d’un nouveau toolkit malveillant baptisé Gryxa, utilisé par un acteur financièrement motivé non nommé. Le toolkit a été identifié sur 324 hôtes compromis, dont 69 actifs au moment de l’analyse. 🤖 Développement assisté par IA ReliaQuest évalue avec haute confiance que des portions substantielles de Gryxa ont été développées à l’aide d’un agent de codage IA commercial jailbreaké. Les preuves incluent : ...

29 août 2026 · 5 min

Implants chinois dans la supply chain ZBT : SPEAKINGSTONE, DARKLANTERN et ENDLESSDOORS

🔍 Contexte Publié le 27 août 2026 par Jacob Baines sur le blog VulnCheck, cet article de recherche fait suite à une précédente publication sur l’implant ENDLESSDOORS dans les routeurs ZBT (Shenzhen Zhibotong Electronics). Les chercheurs ont acquis un routeur Deep Orange 3G/4G/LTE (white-label du ZBT-WE826-T2) via Amazon pour tracer la supply chain ZBT. 🦠 Implants découverts Deux nouveaux implants ont été identifiés sur le firmware 2019 du routeur, tous deux écrits en Nim, communiquant en UDP, et lancés par un binaire commun inetdetect : ...

29 août 2026 · 5 min

Le DOJ et le FBI saisissent QScan et QTRouter, plateformes de hackers chinois QTFY

🏛️ Contexte Le 26 août 2026, le Département de Justice américain (DOJ) et le FBI ont annoncé des saisies judiciaires de domaines liées à deux plateformes de piratage complémentaires, QScan et QTRouter, dans le cadre d’une opération autorisée par un tribunal du District Sud de Californie. 🎯 Acteur de la menace Le groupe QTFY, sponsorisé par l’État chinois (République Populaire de Chine), est employé par la société Nanjing Xinjiuwei Network Technology Company (南京鑫玖维⽹络科技有限公司). QTFY propose des services de piratage informatique à des clients payants, dont le Ministère de la Sécurité d’État (MSS) et l’Armée Populaire de Libération (PLA). L’activité malveillante de QTFY remonte à au moins 2018. ...

29 août 2026 · 3 min
Dernière mise à jour le: 30 août 2026 📝