Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnérabilités — graphe interactif construit sur l’ensemble des articles publiés.

🌍 La carte Pew Pew visualise en temps réel les attaques détectées par CrowdSec sur mon honeypot hebergé par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communauté Lemmy.

En savoir plus →ℹ️

AmnesiaStealer : infostealer macOS multi-étapes en Rust diffusé via ClickFix

🔍 Contexte Le 13 août 2026, Jamf Threat Labs publie une analyse technique détaillée d’AmnesiaStealer, un nouvel infostealer macOS multi-étapes découvert dans la nature. Le malware est nommé d’après son panneau de contrôle backend « Amnesia Panel » et la clé de déchiffrement de sa configuration embarquée (4mn3s1a_2o26!xK). 🎣 Vecteur d’infection : ClickFix via fausse page GitHub La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidèlement le thème sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime à coller une commande dans le Terminal (technique ClickFix), qui télécharge et exécute silencieusement le payload via curl | nohup bash. ...

14 août 2026 · 6 min

Attaques DDoS massives contre Threema et son partenaire Nine en août 2026

🗓️ Contexte Source : Blog officiel de Threema (threema.com), publié le 14 août 2026. Il s’agit d’un post-mortem officiel rédigé par l’équipe Threema à la suite d’une série d’attaques DDoS ayant affecté leur service de messagerie sécurisée. 🎯 Nature de l’incident Threema a été la cible d’une série d’attaques DDoS de grande envergure ciblant simultanément Threema et son partenaire de colocation Nine. Les attaques se caractérisaient par : Des volumes de trafic élevés Des patterns d’attaque en constante évolution, rendant la défense particulièrement difficile Une durée prolongée s’étendant sur deux jours consécutifs Une incertitude sur la cible principale (Threema seul ou attaques multi-cibles) ⏱️ Chronologie des interruptions Mardi soir (12 août 2026) : Service indisponible de 19h30 à 23h30 CEST Mercredi matin (13 août 2026) : Interruptions intermittentes tout au long de la matinée Mercredi 12h23 CEST : Retour à la normale, tous les services pleinement opérationnels 🏢 Impact Threema (service cloud) : Indisponibilité totale puis partielle pendant environ 17 heures Threema Work : Clients professionnels informés par email mercredi matin Threema OnPrem : Non affecté, les organisations disposant de leur propre infrastructure ont pu utiliser le service sans interruption La page de statut système a temporairement été mise hors ligne en raison d’un problème technique indépendant de l’attaque 🔍 Attribution Aucun acteur n’est explicitement nommé. Threema mentionne la possibilité d’acteurs étatiques (« state actors ») disposant de ressources techniques et financières considérables, sans attribuer formellement l’attaque. ...

14 août 2026 · 2 min

RCE pré-authentifiée sur Citrix NetScaler via heap overflow SAML (CVE-2026-8452)

🔍 Contexte Publié le 14 août 2026 par Sina Kheirkhah (@sinsinology) sur watchTowr Labs, cet article présente une analyse technique approfondie d’une vulnérabilité heap overflow pré-authentifiée affectant Citrix NetScaler ADC et NetScaler Gateway, corrigée dans un récent bulletin de sécurité Citrix. 🐛 Vulnérabilité La vulnérabilité, supposée être CVE-2026-8452, réside dans le binaire nsppe (moteur de traitement de paquets NetScaler) lors du traitement SAML. Plus précisément : Lors de la canonicalisation de l’élément <ds:SignedInfo>, les données contrôlées par l’attaquant sont copiées dans un buffer global de taille fixe sans vérification de taille L’attribut PrefixList de l’élément <ec:InclusiveNamespaces> peut contenir une chaîne arbitrairement longue (valeurs uniques séparées par des espaces) Un débordement de ce buffer corrompt les métadonnées du chunk NSB (NetScaler Buffer) adjacent dans le pool mémoire Versions affectées : ...

14 août 2026 · 3 min

Trump autorise des entreprises privées à mener des cyberopérations offensives contre les TCO

🏛️ Contexte Publié le 12 août 2026 sur le site officiel de la Maison-Blanche, ce mémorandum présidentiel signé par Donald J. Trump s’inscrit dans la continuité de l’Executive Order 14390 du 6 mars 2026 relatif à la lutte contre la cybercriminalité. Il étend les capacités fédérales en intégrant formellement le secteur privé américain dans des opérations cyber offensives et de surveillance. 📋 Dispositif créé Le mémorandum établit un Programme national géré par le National Coordination Center (NCC), co-dirigé par des représentants du Department of Justice (DOJ) et du Department of Homeland Security (DHS). Ce programme : ...

14 août 2026 · 2 min

WordPress 7.0.4 corrige une RCE via fichiers PostScript malveillants (CVE-2026-65640)

🗓️ Contexte Publié le 13 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnérabilité d’exécution de code à distance (RCE) de haute sévérité, identifiée sous CVE-2026-65640 avec un score CVSS de 8.8. 🔍 Description de la vulnérabilité La faille réside dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript : WordPress détermine le type de fichier uploadé en se basant sur l’extension du fichier ImageMagick, lui, analyse le contenu du fichier Si ImageMagick détecte du contenu PostScript dans un fichier (même renommé en .png), il appelle Ghostscript pour le rendre Certaines méthodes d’upload dans WordPress ne déclenchent pas la vérification de contenu, permettant l’exploitation 🎯 Conditions d’exploitation L’attaquant doit disposer d’un compte avec des droits Author ou supérieurs L’installation doit utiliser Imagick et Ghostscript L’attaquant doit avoir des droits d’upload de fichiers 🛠️ Correction appliquée WordPress 7.0.4 intègre le correctif Le fix a été rétro-porté sur toutes les branches jusqu’à la version 4.7 La fonction load() a été modifiée pour vérifier le contenu du fichier avant de le transmettre à Imagick Le correctif empêche également la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript 📢 Évaluation du risque (Patchstack) Selon Patchstack, qui a analysé la vulnérabilité, le risque est concret et non théorique pour les sites multi-auteurs, sites à membres, ou sites avec des inscriptions ouvertes. ...

14 août 2026 · 3 min

Zero-day SQL injection dans GeoServer exploité en masse quelques heures après divulgation

🗓️ Contexte Publié le 14 août 2026 par Ionut Arghire sur SecurityWeek, cet article rapporte l’exploitation active d’une vulnérabilité zero-day non corrigée dans GeoServer, une plateforme open source populaire de partage et de traitement de données géospatiales. 🔍 Détails de la vulnérabilité La faille a été divulguée publiquement par un chercheur en sécurité nommé q1uf3ng via un post sur X. Elle affecte la fonction jsonArrayContains de GeoServer, utilisée pour filtrer des expressions sur des champs JSON array. Elle est compatible avec les datastores PostGIS et Oracle JDBC. ...

14 août 2026 · 2 min

Adobe corrige une prise de contrôle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 août 2026, Sansec publie une analyse du bulletin de sécurité APSB26-92 émis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribué sous forme de fichiers de patch isolés, sans nouvelle version de sécurité ni nouveaux packages Composer. 🚨 Vulnérabilités corrigées Le bulletin corrige sept vulnérabilités, dont cinq classées Critiques : CVE-2026-71362 : prise de contrôle de compte client non authentifiée, CVSS 9.1 Autres vulnérabilités : stored cross-site scripting (XSS) et failles d’autorisation 🎯 Détail de CVE-2026-71362 Sansec a analysé le patch et confirme que la vulnérabilité permet à un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 août 2026 · 2 min

Akira Ransomware exploite le mode sans échec Windows pour contourner les EDR

🗓️ Contexte Rapport publié le 13 août 2026 par Cryptika (source originale : CyberSecurityNews.com), basé sur une analyse d’incident réalisée par Huntress. Il s’agit du premier cas documenté par Huntress d’une intrusion Akira ransomware utilisant le mode sans échec Windows pour neutraliser les outils de détection endpoint. 🔓 Vecteur d’accès initial L’intrusion a débuté par une attaque de credential spraying contre un SonicWall SSL VPN exposé sans authentification multifacteur (MFA). Un compte valide a permis l’accès initial, suivi d’une connexion via Remote Desktop Protocol (RDP) au contrôleur de domaine. ...

13 août 2026 · 3 min

Attribution de REvil : Quake3/morgot identifié comme développeur du code source via OSINT

🔍 Contexte Publié le 11 août 2026 sur vulone.com, cet article présente une analyse d’attribution OSINT concernant un individu opérant sous plusieurs pseudonymes sur des forums cybercriminels, et son lien avec le groupe ransomware REvil. 👤 Attribution et corrélation des personas L’enquête établit qu’un seul individu a utilisé trois comptes de forum depuis les mêmes deux adresses IP, aux mêmes horaires, pendant trois mois consécutifs. L’un de ces comptes est celui d’un modérateur du forum exploit.in. ...

13 août 2026 · 2 min

Campagne ClickFix abuse le runtime Deno pour déployer un infostealer Python

🔍 Contexte Le Sophos Counter Threat Unit (CTU) a publié le 11 août 2026 une analyse technique d’une campagne observée en juin 2026, dans laquelle des acteurs malveillants ont exploité le runtime JavaScript Deno comme mécanisme d’exécution central dans une chaîne d’intrusion pilotée par ClickFix. 🎯 Vecteur initial et chaîne d’attaque Les 3 et 4 juin 2026, des sites WordPress compromis ont servi des leurres à thème Cloudflare via la technique ClickFix : un script JavaScript malveillant injecté dans les pages principales invitait les utilisateurs à exécuter une commande PowerShell via le terminal Windows. La commande était délivrée par le presse-papiers. ...

13 août 2026 · 4 min
Dernière mise à jour le: 14 août 2026 📝