Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

0day Rubbish : divulgation publique massive de 0-days via pipeline IA multi-LLM sans coordination

🌐 Contexte PubliĂ© sur GitHub (https://github.com/Exploit-Garbage/0day-Rubbish), cet article prĂ©sente le manifeste et les activitĂ©s d’un groupe auto-dĂ©signĂ© ‘0day Rubbish’, qui pratique la divulgation publique directe et non coordonnĂ©e de vulnĂ©rabilitĂ©s 0-day dans des logiciels d’entreprise rĂ©els. đŸ€– MĂ©thodologie de dĂ©couverte Le groupe utilise un pipeline automatisĂ© multi-LLM combinant plusieurs grands modĂšles de langage : Anthropic (Claude) — reconnaissance de patterns de sĂ©curitĂ© OpenAI — raisonnement avancĂ© et analyse de code DeepSeek — dĂ©tection spĂ©cialisĂ©e de vulnĂ©rabilitĂ©s Z.ai (GLM) — analyse de code en long contexte Moonshot (Kimi) — analyse de sĂ©curitĂ© en long contexte Le processus comprend : scan automatisĂ©, fuzzing, revue de code intelligente, validation manuelle, et dĂ©veloppement de PoC exploitables fonctionnels. ...

16 aoĂ»t 2026 Â· 3 min

15 plugins JetBrains malveillants volent des clĂ©s API IA — 70 000+ tĂ©lĂ©chargements

🔍 Contexte Source : Cybersecurity News, d’aprĂšs une recherche Aikido publiĂ©e le 17 juin 2026. La campagne est active depuis octobre 2025 et de nouveaux plugins malveillants ont Ă©tĂ© dĂ©tectĂ©s jusqu’en juin 2026. 🎯 Nature de l’attaque Au moins 15 plugins IDE malveillants ont Ă©tĂ© publiĂ©s sur le JetBrains Marketplace sous 7 comptes vendeurs diffĂ©rents. Ces plugins se prĂ©sentaient comme des assistants de dĂ©veloppement alimentĂ©s par IA (chat IA, gĂ©nĂ©ration de code, dĂ©tection de bugs, rĂ©daction de commits, tests unitaires). Ils Ă©taient fonctionnels, rendant leur dĂ©tection difficile. ...

16 aoĂ»t 2026 Â· 4 min

AccÚs illégitimes au SI de la DGFiP : 678 000 personnes touchées par un vol de données fiscales

đŸ›ïž Contexte Le 14 aoĂ»t 2026, le ministĂšre de l’Économie français publie un communiquĂ© de presse officiel (n°953) relatif Ă  des accĂšs illĂ©gitimes au systĂšme d’information de la Direction gĂ©nĂ©rale des Finances publiques (DGFiP), survenus en juin et juillet 2026 et revendiquĂ©s par un acteur malveillant les 12 et 13 aoĂ»t 2026. 🔓 Vecteur d’intrusion L’attaque repose sur des usurpations d’identifiants : Identifiants d’un agent de la DGFiP Identifiants d’un tiers habilitĂ© La sophistication de l’attaque a empĂȘchĂ© la dĂ©tection du vol de donnĂ©es lors des premiers contrĂŽles d’accĂšs effectuĂ©s Ă  la suite de la dĂ©tection des intrusions. ...

16 aoĂ»t 2026 Â· 2 min

AccÚs non autorisé au logiciel fédéral Gest'Hand de la FFHandball détecté le 10 août 2026

📰 Contexte Le 11 aoĂ»t 2026, la FĂ©dĂ©ration française de handball (FFHandball) a publiĂ© un communiquĂ© officiel sur son site pour informer d’un accĂšs non autorisĂ© Ă  son logiciel fĂ©dĂ©ral Gest’Hand, dĂ©tectĂ© le 10 aoĂ»t 2026. Cet incident s’inscrit dans un contexte de multiplication des cyberattaques visant les organisations sportives et institutionnelles, et survient aprĂšs un premier incident signalĂ© en dĂ©cembre 2025. 🎯 Nature de l’incident Un accĂšs non autorisĂ© au logiciel fĂ©dĂ©ral Gest’Hand a Ă©tĂ© identifiĂ©. L’évaluation de la portĂ©e exacte de l’incident est toujours en cours au moment de la publication. Aucun type d’attaque spĂ©cifique (ransomware, exfiltration, etc.) n’est prĂ©cisĂ© dans le communiquĂ©. ...

16 aoĂ»t 2026 Â· 2 min

ACRO : 7 mois d'accÚs persistant non détecté via un CMS non patché, données de 10 920 personnes exposées

đŸ›ïž Contexte Source : The Register, publiĂ© le 12 aoĂ»t 2026. L’article rapporte les conclusions de l’ICO (Information Commissioner’s Office) suite Ă  un incident de cybersĂ©curitĂ© affectant ACRO (UK’s criminal records office), le bureau britannique des casiers judiciaires. L’incident avait Ă©tĂ© divulguĂ© publiquement en avril 2023. 🔓 DĂ©roulement de l’incident Les attaquants ont maintenu un accĂšs persistant au site web d’ACRO et Ă  son CMS Kentico pendant plus de sept mois, du 5 aoĂ»t 2022 au 14 mars 2023, sans ĂȘtre dĂ©tectĂ©s. La brĂšche n’a Ă©tĂ© dĂ©couverte qu’en mars 2023, lors de l’investigation d’une attaque par injection SQL distincte ayant compromis 15 jeux d’identifiants. ...

16 aoĂ»t 2026 Â· 3 min

Apple notifie des utilisateurs dans 110 pays ciblés par des spywares gouvernementaux

📰 Source : TechCrunch | Date : 13 aoĂ»t 2026 | Contexte : Apple a Ă©mis une nouvelle sĂ©rie d’alertes de sĂ©curitĂ© Ă  destination de clients suspectĂ©s d’avoir Ă©tĂ© ciblĂ©s par des spywares de type mercenaire, typiquement utilisĂ©s par des gouvernements. 🌍 PortĂ©e gĂ©ographique : Les notifications ont Ă©tĂ© envoyĂ©es Ă  des utilisateurs dans 110 pays lors de cette vague. À ce jour, Apple a notifiĂ© des clients dans plus de 150 pays depuis le lancement de son systĂšme d’alertes en 2021. ...

16 aoĂ»t 2026 Â· 2 min

Attaque supply chain LiteLLM par TeamPCP : 153 Go de secrets CI/CD exfiltrés

đŸ—“ïž Contexte PubliĂ© le 12 aoĂ»t 2026 par Hudson Rock sur leur blog, cet article documente ce qui est prĂ©sentĂ© comme la plus grande attaque de supply chain IA de 2026. L’analyse s’appuie sur des recherches forensiques de Snyk, Trend Micro et Cycode, complĂ©tĂ©es par l’obtention indĂ©pendante par Hudson Rock d’une archive brute de 153 Go. 🎯 MĂ©canisme de l’attaque L’attaque a Ă©tĂ© orchestrĂ©e par le groupe TeamPCP selon une chaĂźne de compromission en plusieurs Ă©tapes : ...

16 aoĂ»t 2026 Â· 4 min

Backdoor Windows custom dissimulant son C2 dans les espaces d'un fichier desktop.ini

🔍 Contexte PubliĂ© le 14 aoĂ»t 2026 par le chercheur MilĂĄnek sur le blog de Gen Digital, cet article prĂ©sente l’analyse technique complĂšte d’un backdoor Windows personnalisĂ© dĂ©couvert sur un unique poste de travail d’entreprise lors d’une chasse aux persistances WMI inhabituelles. 🎯 Cible et contexte de dĂ©couverte Un seul hĂŽte : poste de travail Windows 7 SP1 64 bits, joint Ă  un domaine L’implant Ă©tait dĂ©jĂ  en place avant l’installation du logiciel de protection Aucun second stage ni tĂąche capturĂ©e PrĂ©valence VirusTotal : zĂ©ro occurrence sur plus de 5 ans Aucun acteur connu identifiĂ© ⚙ MĂ©canisme de persistance WMI Une souscription WMI nommĂ©e "Realtek" surveille Win32_LocalTime pour l’heure 19h50 et exĂ©cute un binaire nommĂ© RtkNGUI64.exe (nom lĂ©gitime du panneau audio Realtek) via le chemin court Progra~1. La persistance survit aux redĂ©marrages mais ne s’active qu’une fois par soir. ...

16 aoĂ»t 2026 Â· 4 min

Bloctel : fuite de 3 millions de numéros de téléphone via un compte professionnel compromis

📰 Source : ZDNet France — Article publiĂ© le 13 aoĂ»t 2026, auteur Louis Adam. L’incident a Ă©tĂ© annoncĂ© par Bloctel Ă  ses utilisateurs le 11 aoĂ»t 2026, quelques jours avant la fermeture dĂ©finitive du service. 🔓 Nature de l’incident : Un tiers non autorisĂ© a usurpĂ© un compte professionnel de la plateforme Bloctel, lui permettant d’accĂ©der Ă  des fichiers contenant des numĂ©ros de tĂ©lĂ©phone d’usagers. La base de donnĂ©es principale de Bloctel n’a pas Ă©tĂ© compromise ; seuls les fichiers transitant via les accĂšs entreprise ont Ă©tĂ© affectĂ©s. ...

16 aoĂ»t 2026 Â· 2 min

Bypass d'authentification critique dans Dolt MCP : exécution d'outils sans authentification

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 par Pillar Security sur leur blog, cet article prĂ©sente la dĂ©couverte et la divulgation coordonnĂ©e d’une vulnĂ©rabilitĂ© critique d’authentification bypass dans le serveur MCP distant de DoltHub (CVE-2026-73554). 🐛 Description de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© affecte Dolt MCP versions 0.3.1 Ă  0.3.6 sur le transport HTTP distant lorsque l’authentification JWT est activĂ©e. Elle repose sur deux dĂ©fauts combinĂ©s : DĂ©faut 1 — Middleware JWT sans return : Un token JWT invalide dĂ©clenchait bien une rĂ©ponse 401 Unauthorized via http.Error, mais en l’absence d’instruction return, l’exĂ©cution continuait vers le handler MCP (next.ServeHTTP). En Go, http.Error Ă©crit la rĂ©ponse sans interrompre le traitement. DĂ©faut 2 — Validation de session par format uniquement : La bibliothĂšque mark3labs/mcp-go utilisĂ©e (via InsecureStatefulSessionIdManager) vĂ©rifiait uniquement que l’identifiant de session commençait par mcp-session- et se terminait par un UUID valide, sans vĂ©rifier que le serveur avait effectivement créé cette session. đŸ’„ Impact Un attaquant non authentifiĂ© pouvait : ...

16 aoĂ»t 2026 Â· 4 min
DerniĂšre mise Ă  jour le: 16 aoĂ»t 2026 📝