Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

17 Iraniens inculpés pour campagne massive de cyberespionnage au profit de l'IRGC

đŸ›ïž Contexte Source : CommuniquĂ© officiel du DĂ©partement de Justice amĂ©ricain (DOJ), publiĂ© le 18 aoĂ»t 2026. Un acte d’accusation rĂ©visĂ© (S2) en 14 chefs d’accusation a Ă©tĂ© descellĂ©, ciblant 17 membres du Mabna Institute, une sociĂ©tĂ© iranienne fondĂ©e vers 2013 Ă  TĂ©hĂ©ran. Neuf des 17 accusĂ©s avaient dĂ©jĂ  Ă©tĂ© inculpĂ©s dans un premier acte de mars 2018. 🎯 Acteurs et commanditaires Fondateurs : Gholamreza Rafatnejad et Ehsan Mohammadi Commanditaire principal : Islamic Revolutionary Guard Corps (IRGC), ainsi que d’autres entitĂ©s gouvernementales et universitaires iraniennes Le Mabna Institute opĂ©rait comme une structure de hacking-for-hire, employant des contractuels dont Behzad Mesri (alias « Skote Vahshat »), Keyvan Fayaz (alias « Achilles », « The Joker », « bc.monster »), Mojtaba Galekuhi, Arman Kahzadian, Saber Shahbazi Ballojeh, et d’autres đŸ« Campagne universitaire Cibles : plus de 100 000 comptes de professeurs dans le monde Compromis : ~8 000 comptes de professeurs dans 144 universitĂ©s amĂ©ricaines et 178 universitĂ©s Ă©trangĂšres (Australie, Canada, Chine, Allemagne, IsraĂ«l, Japon, Royaume-Uni, etc.) PĂ©riode : 2013 – dĂ©cembre 2017 au minimum Volume volĂ© : 31,5 tĂ©raoctets de donnĂ©es acadĂ©miques et propriĂ©tĂ© intellectuelle Technique principale : spearphishing pour obtenir des identifiants, puis accĂšs non autorisĂ© aux systĂšmes universitaires Revente : donnĂ©es revendues via deux sites web — Megapaper.ir (opĂ©rĂ© par Falinoos Company, contrĂŽlĂ©e par Abdollah Karima) et Gigapaper.ir — Ă  des universitĂ©s et institutions iraniennes 🏱 Campagnes secteur privĂ© et gouvernemental Victimes : au moins 42 entreprises privĂ©es amĂ©ricaines, 11 entreprises Ă©trangĂšres (Allemagne, Italie, Suisse, SuĂšde, Royaume-Uni), 5 agences gouvernementales fĂ©dĂ©rales et Ă©tatiques amĂ©ricaines, 2 ONG EntitĂ©s nommĂ©es : DĂ©partement du Travail amĂ©ricain, Federal Energy Regulatory Commission, État d’HawaĂŻ, État d’Indiana, Nations Unies, UNICEF Cas HBO : Behzad Mesri, avec Houshyar, Hashemloo, Fayaz, Ballojeh et Kahzadian, a piratĂ© les systĂšmes de Home Box Office (HBO), volĂ© des donnĂ©es propriĂ©taires et tentĂ© une extorsion de ~6 millions USD en Bitcoin Techniques : password spray attacks, accĂšs non autorisĂ©, exfiltration de donnĂ©es — coĂ»ts de remĂ©diation dĂ©passant 20 millions USD pour les victimes ⚖ Charges et sanctions Les 17 accusĂ©s font face Ă  14 chefs d’accusation incluant : ...

22 aoĂ»t 2026 Â· 4 min

768 clés AWS d'entreprises avec droits admin complets exposées publiquement depuis des années

🔍 Contexte PubliĂ© le 19 aoĂ»t 2026 par Truffle Security Co. sur leur blog de recherche « The Dig », cet article prĂ©sente les rĂ©sultats d’une campagne de re-vĂ©rification massive de clĂ©s AWS exposĂ©es publiquement, menĂ©e en coordination avec le lancement de leur outil TruffleHog AWS Analyze. 📊 PĂ©rimĂštre de l’étude Les scanners de TruffleHog ont identifiĂ© 64 024 paires de clĂ©s AWS uniques issues de 431 875 findings publics collectĂ©s entre aoĂ»t 2022 et aoĂ»t 2026, provenant de : ...

22 aoĂ»t 2026 Â· 3 min

9 millions d'images exposées sans authentification par le service ClarityCheck

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 sur Malwarebytes, cet article rapporte la dĂ©couverte par le chercheur Jeremiah Fowler d’une base de donnĂ©es cloud non sĂ©curisĂ©e contenant plus de 9 millions de fichiers images (environ 450 Go), exposĂ©e sans aucune authentification requise. 🏱 EntitĂ© concernĂ©e La base de donnĂ©es a Ă©tĂ© attribuĂ©e Ă  ClarityCheck, une sociĂ©tĂ© enregistrĂ©e aux États-Unis proposant un service de recherche inversĂ©e d’images permettant d’identifier des personnes Ă  partir de photos et de retrouver leurs noms, profils sociaux et prĂ©sence en ligne. ...

22 aoĂ»t 2026 Â· 2 min

Attaque supply chain Rust : trois crates hijackées sur crates.io, liens avec la Corée du Nord

đŸ—“ïž Contexte Le 20 aoĂ»t 2026, Wiz Research publie une analyse technique d’une attaque de chaĂźne d’approvisionnement ciblant l’écosystĂšme Rust via le registre officiel crates.io. L’article s’appuie Ă©galement sur des donnĂ©es de Google Threat Intelligence. 🎯 Vecteur d’attaque Trois crates Rust lĂ©gitimes ont Ă©tĂ© compromises par la publication de versions malveillantes : arrayref@0.3.10 (prĂ©sent dans >35% de tous les environnements, Ÿ des environnements Rust) internment@0.8.7 append-only-vec@0.1.9 Ces versions ajoutent une dĂ©pendance typosquattĂ©e (proc-macro1, imitant le lĂ©gitime proc-macro2 avec 154M+ tĂ©lĂ©chargements). Le script de build build.rs de proc-macro1 exĂ©cute la charge malveillante au moment de la compilation (cargo build), sans interaction utilisateur supplĂ©mentaire. ...

22 aoĂ»t 2026 Â· 5 min

BTR Reforged : le driver de remédiation Windows Defender transformé en primitive noyau offensive

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Jiƙí Vinopal (Check Point Research), cet article prĂ©sente la premiĂšre rĂ©tro-ingĂ©nierie complĂšte du driver BTR.sys (Windows Defender Boot-Time Removal), un composant lĂ©gitime signĂ© Microsoft embarquĂ© dans MpEngine.dll. L’analyse a dĂ©butĂ© lors d’une investigation de rĂ©ponse Ă  incident oĂč le driver avait Ă©tĂ© initialement confondu avec un artefact malveillant en raison de ses caractĂ©ristiques inhabituelles. ⚙ Fonctionnement de BTR.sys Origine : embarquĂ© comme ressource PE (BOOTTIMETOOL) dans MpEngine.dll, dĂ©posĂ© sur disque avec un nom alĂ©atoire ([a-z]{8}.sys) uniquement lors d’actions de remĂ©diation nĂ©cessitant un redĂ©marrage Configuration : lue depuis un Alternate Data Stream (ADS) (:changelist) chiffrĂ© par RC4 avec une clĂ© de 256 octets codĂ©e en dur dans la section .rdata, identique sur toutes les versions IntĂ©gritĂ© : vĂ©rifiĂ©e par un CRC-32 modifiĂ© (~CRC32, sans inversion finale), non cumulatif par structure Comportement : driver « one-shot » — charge, exĂ©cute les transactions, gĂ©nĂšre un rapport, puis se dĂ©charge immĂ©diatement en retournant 0xC0000056 (STATUS_DELETE_PENDING) đŸ—‚ïž Structure de transaction (format propriĂ©taire) Global Header (24 octets) : magic 0xFEE1DEAD, version 0x00000002, CRC, TransID Global Payload : chemin Unicode du fichier de feedback (rapport d’exĂ©cution) Item Header (16 octets) : DataSize, ActionID, CRC Item Data : variable selon l’ActionID 🔑 Action IDs weaponisables OpĂ©rations fichiers : ...

22 aoĂ»t 2026 Â· 4 min

Cloudflare Workers : réévaluation des attaques Spectre distantes et amélioration des défenses

📅 Source : Blog officiel Cloudflare, publiĂ© le 19 aoĂ»t 2026. Cet article prĂ©sente les rĂ©sultats d’une réévaluation interne des attaques Spectre distantes sur la plateforme Cloudflare Workers, menĂ©e en 2024 et dĂ©but 2025, suite Ă  l’émergence de nouvelles techniques de stabilisation de ces attaques depuis l’évaluation initiale de 2021. 🔬 Contexte technique : Cloudflare Workers exĂ©cute du JavaScript non fiable sur le edge en mutualisant des milliers de tenants dans un mĂȘme processus OS via des isolats V8. En 2021, Cloudflare avait dĂ©ployĂ© Dynamic Process Isolation (DyPrIs) comme dĂ©fense principale. Les chercheurs ont identifiĂ© une limitation dans l’implĂ©mentation de DyPrIs et ont construit un proof-of-concept fonctionnel en environnement de production. ...

22 aoĂ»t 2026 Â· 2 min

ErrTraffic et Cruciferra : cocktail MaaS pour ClickFix et kill EDR via BYOVD

🔍 Contexte En aoĂ»t 2026, l’équipe Threat Response Unit (TRU) d’eSentire publie une analyse technique dĂ©taillĂ©e de campagnes observĂ©es fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra. 🎯 Vecteur d’accĂšs initial Les victimes atterrissent sur des sites WordPress compromis contenant un inject JavaScript obfusquĂ© gĂ©nĂ©rĂ© par ErrTraffic. Ce script : Est encodĂ© en base64 et chiffrĂ© par XOR Ă  un octet RĂ©sout son domaine C2 via un smart contract Polygon (mĂ©thode getDomain, RPC eth_call) Charge dynamiquement le code source JavaScript du leurre ClickFix Le leurre ClickFix copie une commande PowerShell malveillante dans le presse-papiers et incite la victime Ă  l’exĂ©cuter via Windows Key + X -> I. ...

22 aoĂ»t 2026 Â· 4 min

Hijacking DNS e164.arpa : prise de contrÎle de zones téléphoniques militaires via domaine expiré

🔍 Contexte Article publiĂ© le 22/08/2026 sur le blog personnel de l’auteur (lina.sh). Il s’agit d’un post-mortem technique dĂ©taillant une dĂ©couverte de sĂ©curitĂ© DNS rĂ©alisĂ©e par un chercheur indĂ©pendant sur l’infrastructure ENUM (e164.arpa), un systĂšme de routage tĂ©lĂ©phonique via DNS issu des annĂ©es 2000. đŸ§© MĂ©canisme de la vulnĂ©rabilitĂ© Le chercheur a scannĂ© les zones dĂ©lĂ©guĂ©es de e164.arpa Ă  la recherche de zones abandonnĂ©es. Il a identifiĂ© trois zones pays : ...

22 aoĂ»t 2026 Â· 3 min

ITG27 (Mustang Panda) cible le secteur énergétique indien avec Havencode et Toneshell v10

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par IBM X-Force (auteurs : Agnes Ramos-Beauchamp, Joshua Chung, Golo MĂŒhr, Joe Fasulo), cet article prĂ©sente une analyse technique approfondie des opĂ©rations de l’acteur ITG27 (anciennement Hive0154, aussi connu sous les noms Mustang Panda, Stately Taurus, Camaro Dragon, Twill Typhoon, Earth Preta, etc.), rĂ©alisĂ©e en collaboration avec Deception.Pro. 🎯 Ciblage et contexte gĂ©opolitique Depuis au moins 2024, ITG27 conduit des campagnes d’espionnage alignĂ©es sur les intĂ©rĂȘts stratĂ©giques de la Chine. En mai 2026, X-Force a identifiĂ© une campagne ciblant le gouvernement indien et le secteur Ă©nergĂ©tique, exploitant la thĂ©matique gĂ©opolitique de la coopĂ©ration hydroĂ©lectrique (riviĂšre Brahmaputra, projets de barrages en Arunachal Pradesh). Les leurres imitaient le MinistĂšre des Affaires ÉtrangĂšres du NĂ©pal. ...

22 aoĂ»t 2026 Â· 4 min

Malware Android multi-étapes ciblant les autoradios de voiture via leur systÚme de mise à jour

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Dmitry Kalinin sur Securelist (Kaspersky), cet article documente la dĂ©couverte en juin 2026 d’un malware Android multi-Ă©tapes ciblant les autoradios embarquĂ©s (head units) basĂ©s sur Android, reprĂ©sentant le premier cas documentĂ© d’infection via la chaĂźne de mise Ă  jour spĂ©cifique Ă  ce type d’équipement. 🎯 Vecteur d’infection Le vecteur d’infection repose sur l’application lĂ©gitime TWCore (package com.tw.core), responsable de la collecte d’analytics et des mises Ă  jour logicielles sur les autoradios DoFun. TWCore reçoit des messages via un broker MQTT hĂ©bergĂ© sur cardoor.cn, contenant des instructions pour tĂ©lĂ©charger et installer des APK. Un champ installNotExists permet d’installer des applications absentes du firmware d’origine, sans vĂ©rification d’intĂ©gritĂ© suffisante. ...

22 aoĂ»t 2026 Â· 4 min
DerniĂšre mise Ă  jour le: 22 aoĂ»t 2026 📝