Campagne de credential stuffing ciblant SonicWall VPN : 30 organisations compromises

🔍 Contexte Le 28 juillet 2026, Huntress publie un advisory de menace documentant une campagne active de credential stuffing ciblant les équipements SonicWall VPN et firewall, détectée par le SOC Huntress à partir du 25 juillet 2026 à 18:02:21 UTC. 🎯 Nature de l’attaque L’attaque est décrite comme large, opportuniste et automatisée. Les acteurs de la menace ne ciblent pas une organisation spécifique mais valident systématiquement des identifiants contre des portails d’accès distant SonicWall pour compromettre un maximum de comptes. Aucune activité post-compromission de type « hands-on-keyboard » n’a été observée. ...

2 août 2026 · 2 min

Cisco FMC : vulnérabilité zero-day CVE-2026-20316 activement exploitée et CVE-2026-20079 critique patchée

📰 Source : BleepingComputer, publié le 29 juillet 2026. Cisco émet une alerte concernant deux vulnérabilités affectant son produit Cisco Secure Firewall Management Center (FMC). 🔴 CVE-2026-20316 — Credentials statiques (CVSS 5.3, sévérité High) Une vulnérabilité causée par des credentials statiques intégrés dans un compte de faible privilège du logiciel Cisco Secure FMC. Un attaquant distant non authentifié peut utiliser ces identifiants pour se connecter à un système affecté et accéder à des données sensibles. Cisco a confirmé une exploitation active en zero-day détectée en juillet 2026. La sévérité est rehaussée au niveau High car l’accès peut être combiné avec d’autres vulnérabilités FMC pour une élévation de privilèges. La faille affecte toutes les configurations du logiciel Secure FMC, mais n’impacte pas Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software, ni Security Cloud Control. ...

2 août 2026 · 3 min

ShinyHunters cible le secteur santé via vishing et compromission SSO pour extorsion par exfiltration

🏥 Contexte Publié le 22 juillet 2026 par Health-ISAC (TLP:WHITE, Alert ID: a1c5fe47), ce bulletin de menace signale une augmentation observée des attaques réussies du groupe ShinyHunters contre des organisations du secteur de la santé. 🎯 Acteur et mode opératoire ShinyHunters opère désormais comme une opération d’extorsion centrée sur l’identité et l’accès SaaS, s’éloignant du modèle ransomware traditionnel. La chaîne d’attaque répétable documentée est la suivante : Vishing (ingénierie sociale vocale) ciblant des employés Réinitialisation MFA ou ré-enrôlement de device via le helpdesk compromis Prise de contrôle de compte SSO (Microsoft Entra ID, Okta, Google) Pivot vers les plateformes SaaS connectées (Microsoft 365, SharePoint, ServiceNow, etc.) Exfiltration massive de données à des fins de levier d’extorsion 📋 Détails techniques Dans des incidents récents, ShinyHunters a revendiqué le vishing de plusieurs employés menant à la compromission d’un compte Microsoft Entra SSO, suivi de vols de données depuis des plateformes SaaS et internes (Microsoft 365/SharePoint et autres services d’entreprise). Le groupe exploite le fait que le SSO constitue le plan de contrôle central, permettant un accès à grande échelle aux données cloud. ...

2 août 2026 · 3 min

Acteurs APT iraniens exploitent des PLCs dans les infrastructures critiques américaines

🏛️ Contexte Le 22 juillet 2026, la CISA, le FBI, la NSA, l’EPA, le DOE, le CNMF et le Département du Trésor ont publié une mise à jour de l’advisory AA26-097A (initialement publié le 7 avril 2026) concernant l’exploitation active de PLCs (automates programmables industriels) exposés sur internet par des acteurs APT affiliés à l’Iran. 🎯 Acteurs et ciblage Les agences attribuent cette activité à un groupe APT affilié à l’Iran, lié à l’IRGC Cyber Electronic Command (CEC). Ce groupe est rapproché des CyberAv3ngers (alias Shahid Kaveh Group, Hydro Kitten, Storm-0784, Bauxite, UNC5691, etc.), déjà responsables d’attaques similaires en novembre 2023 contre des PLCs Unitronics. ...

23 juillet 2026 · 4 min

Alerte élargie sur les attaques OT iraniennes visant Schneider Electric et Siemens

📰 Source : The Record Media — Date : 22 juillet 2026 — Contexte : Mise à jour d’une advisory fédérale américaine initialement publiée en avril 2026 par la CISA, le FBI et l’EPA concernant des attaques sur des systèmes OT exposés sur Internet. 🎯 Élargissement du périmètre ciblé L’advisory initiale portait sur les automates programmables (PLC) des fabricants Rockwell Automation et Allen-Bradley. La révision du 22 juillet 2026 étend la portée aux équipements de Schneider Electric, Siemens, et potentiellement d’autres fabricants de PLC. ...

23 juillet 2026 · 2 min

Cl0p exploite PTC Windchill et FlexPLM pour RCE et double extorsion

🎯 Contexte Source : Ransom-ISAC, publié le 22 juillet 2026. À partir du 20 juillet 2026, Ransom-ISAC a commencé à observer une campagne d’extorsion de données attribuée à des affiliés du groupe Cl0p ransomware (alias Graceful Spider, Chubby Scorpius, FIN11, Lace Tempest), ciblant des déploiements exposés sur Internet de PTC Windchill et FlexPLM. 🔗 Chaîne d’exploitation La campagne repose sur un enchaînement de deux vulnérabilités : Divulgation d’informations WSDL FlexPLM (pré-authentification) Faille du servlet de connexion Windchill permettant une exécution de code à distance (RCE) non authentifiée Cette chaîne aboutit au déploiement de webshells JSP sur les systèmes compromis et à l’exfiltration de données. ...

23 juillet 2026 · 2 min

CISA alerte sur des vulnérabilités SharePoint activement exploitées et exige un patch immédiat

📰 Contexte Publié le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnérabilités critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016). 🔍 Vulnérabilités identifiées Cinq CVE sont mentionnées : CVE-2026-56164 : élévation de privilèges exploitable à distance sans authentification, corrigée lors du Patch Tuesday de juillet 2026. Ajoutée au catalogue KEV le 15 juillet 2026 avec délai de correction de 3 jours (BOD 26-04). CVE-2026-55040 : contournement de fonctionnalité de sécurité, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée. CVE-2026-58644 : exécution de code arbitraire à distance, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée. CVE-2026-32201 : usurpation d’identité (spoofing), corrigée en avril 2026 après exploitation en zero-day. CVE-2026-45659 : exécution de code, corrigée en mai 2026 via un patch hors-bande, ajoutée au KEV début juillet 2026. ⚙️ Techniques d’exploitation observées La CISA décrit les activités post-exploitation suivantes : ...

20 juillet 2026 · 2 min

Exploitation active de deux vulnérabilités WordPress (CVE-2026-60137 et CVE-2026-63030)

📰 Source : SecurityWeek — publié le 20 juillet 2026 L’article rapporte l’exploitation active de deux nouvelles vulnérabilités affectant WordPress, identifiées sous les références CVE-2026-60137 et CVE-2026-63030, regroupées sous le nom WP2Shell. ⚡ L’exploitation de ces failles a débuté rapidement après leur divulgation publique, ce qui indique une fenêtre de remédiation très courte pour les administrateurs de sites WordPress. 🎯 Les détails techniques précis sur la nature des vulnérabilités (type, vecteur d’attaque, score CVSS) ne sont pas fournis dans cet extrait. ...

20 juillet 2026 · 1 min

WP2SHELL : RCE pré-authentification critique dans WordPress Core (versions 6.9.x et 7.0.x)

📅 Contexte Le 17 juillet 2026, l’équipe de recherche en sécurité de Searchlight Cyber a publié un avis de sécurité concernant la découverte d’une vulnérabilité d’exécution de code à distance (RCE) pré-authentification dans WordPress Core, baptisée WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io). 🎯 Nature de la vulnérabilité Type : Remote Code Execution (RCE) pré-authentification Vecteur : Aucune condition préalable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins Point d’entrée : L’API batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1) Impact potentiel : Estimé à plus de 500 millions de sites web utilisant WordPress 📦 Versions affectées <= 6.8.5 : non affectées 6.9.0 - 6.9.4 : affectées 7.0.0 - 7.0.1 : affectées 🛡️ Mesures de mitigation Mise à jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9) En mesure temporaire d’urgence : Installer un plugin bloquant l’accès anonyme à l’API REST Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF 🔍 Informations complémentaires Les détails techniques ne sont pas divulgués à ce stade afin de laisser le temps aux défenseurs de patcher. Un outil public de vérification de vulnérabilité est disponible sur wp2shell.com, développé par Searchlight Cyber. ...

20 juillet 2026 · 2 min

Campagne mondiale d'exploitation de CMS : webshells déployés via 17 CVE actives

🌐 Contexte L’Australian Signals Directorate (ASD/ACSC) a publié le 14 juillet 2026 une alerte de niveau Critique concernant une campagne d’exploitation mondiale ciblant des systèmes de gestion de contenu (CMS), avec un impact confirmé sur de nombreuses PME australiennes. 🎯 Nature de la campagne Des acteurs malveillants procèdent à un scan massif de sites web à la recherche de vulnérabilités dans des CMS et leurs plugins. Les types de vulnérabilités exploitées incluent : ...

14 juillet 2026 · 3 min
Dernière mise à jour le: 4 octobre 2026 📝