Muse, l'agent IA de Meta, compile des dossiers sur des groupes vulnérables à la demande

đŸ—“ïž Contexte PubliĂ© le 28 septembre 2026 par Hunterbrook Media, cet article rapporte les rĂ©sultats d’une investigation menĂ©e sur Muse, l’agent IA personnel lancĂ© par Meta le 8 septembre 2026. PrĂ©sentĂ© comme « sĂ»r, sĂ©curisĂ© et privĂ© », Muse a rapidement atteint la premiĂšre place des applications iPhone gratuites aux États-Unis avec plus de 3,4 millions de tĂ©lĂ©chargements. 🔍 CapacitĂ©s problĂ©matiques dĂ©couvertes Sur deux jours de tests (autour du 22 septembre 2026), les journalistes de Hunterbrook ont dĂ©montrĂ© que Muse peut, via de simples prompts en langage naturel, compiler des listes de 10 Ă  100 comptes Facebook, Instagram et Threads appartenant Ă  des groupes vulnĂ©rables, notamment : ...

1 octobre 2026 Â· 3 min

CVE-2026-87902 : 30 000 IP ciblent WordPress en 5 jours via une faille LFI critique

🔍 Contexte Source : CrowdSec VulnTracking, publiĂ© le 28 septembre 2026. CrowdSec rapporte l’exploitation massive et rapide de CVE-2026-87902, une vulnĂ©rabilitĂ© critique de type Local File Inclusion (LFI) dans le cƓur de WordPress, pouvant mener Ă  une exĂ©cution de code Ă  distance (RCE) dans certaines conditions. đŸ›Ąïž DĂ©tails de la vulnĂ©rabilitĂ© Produit affectĂ© : WordPress core versions 4.7.0 Ă  7.1.1 Versions corrigĂ©es : 7.1.2, 7.0.6, 6.9.9, 6.8.10, et rĂ©troports jusqu’à 4.7.37 (22 septembre 2026) Classe : Path traversal / PHP file inclusion (CWE-22, CWE-98) CVSS 4.0 : 9.2 Critical (WordPress) ; CVSS 3.1 : 8.1 High (CISA) Authentification requise : Aucune Advisory : GHSA-7hp8-65ch-5whp CISA KEV : AjoutĂ© le 25 septembre 2026, deadline fĂ©dĂ©rale le 28 septembre 2026 SignalĂ©e par : Robert Ressl via HackerOne le 20 juillet 2026 ; route PEAR documentĂ©e par Equixly ⚙ MĂ©canisme d’exploitation La fonction get_page_template() construit un nom de fichier Ă  partir du paramĂštre pagename. Des sĂ©quences ../ doublement encodĂ©es en URL contournent la premiĂšre sanitisation, puis un urldecode() ultĂ©rieur les restaure, permettant une inclusion de fichier arbitraire via include. La vĂ©rification validate_file() utilisĂ©e ailleurs est absente sur ce chemin de code. ...

28 septembre 2026 Â· 4 min

Des APT chinois exploitent une chaßne de zero-days Chrome/Windows pour déployer CLEANGULP

🌐 Contexte Source : Rescana (rescana.com), publiĂ© le 23 septembre 2026. L’article est une alerte d’exploitation active basĂ©e sur des observations de terrain par des firmes de threat intelligence, dont Volexity. 🎯 Campagne et acteurs En septembre 2026, au moins deux groupes APT d’origine chinoise — UTA0560 et JungleBamboo (alias APT31, Violet Typhoon, TA412) — ont menĂ© une campagne coordonnĂ©e d’espionnage cyber. Le partage d’infrastructure d’exploitation entre les deux groupes suggĂšre l’implication d’un broker d’exploits commun ou une coordination au sein de l’écosystĂšme cyber chinois. ...

28 septembre 2026 Â· 4 min

Exploitation active de CVE-2026-7273 sur switches Zyxel GS1900 par un acteur sinophone

đŸ—“ïž Contexte Source : Help Net Security, publiĂ© le 22 septembre 2026. L’article rapporte les conclusions de GreyNoise concernant l’exploitation active d’une vulnĂ©rabilitĂ© affectant les switches Zyxel GS1900 Smart Managed Switches, ciblant des environnements PME, Ă©coles, hĂŽtels et commerces. 🔍 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-7273 : stack-based buffer overflow affectant les firmwares 2.90(XXXX.1)C0 et antĂ©rieurs des switches Zyxel GS1900 Exploitable depuis le LAN, sans authentification, via une requĂȘte HTTP spĂ©cialement forgĂ©e Permet l’exĂ©cution de commandes OS sur l’équipement Patch disponible depuis juin 2026 (nouvelles versions firmware) AjoutĂ©e au catalogue KEV de la CISA, dĂ©lai de remĂ©diation fixĂ© au 24 septembre 2026 🌍 Étendue de la compromission 996 Ă©quipements compromis dans 48 pays Pays les plus touchĂ©s : Italie, États-Unis, TaĂŻwan, CorĂ©e du Sud, plusieurs pays de l’UE 564 victimes utilisaient des credentials d’usine par dĂ©faut Attaques survenues aux alentours du 17 aoĂ»t 2026 📩 DonnĂ©es exfiltrĂ©es Configuration des Ă©quipements Informations rĂ©seau Credentials root hashĂ©s đŸ› ïž MĂ©thode d’attaque Exploit contenu dans un script Python fortement obfusquĂ© via l’outil commercial PyArmor AprĂšs dĂ©obfuscation : ciblage explicite des firmwares 2.10 Ă  2.90 du modĂšle GS1900-24 Options CLI disponibles pour cibler d’autres firmwares dans le pĂ©rimĂštre de la vulnĂ©rabilitĂ© 🔗 Attribution et campagnes liĂ©es GreyNoise attribue cette activitĂ© Ă  un acteur sinophone ayant conduit des opĂ©rations antĂ©rieures en 2026 : ...

28 septembre 2026 Â· 3 min

Global Group : nouveau RaaS issu du rebranding de Black Lock et Mamona ransomware

🔍 Contexte Le Cofense Phishing Defense Center (PDC) a publiĂ© le 23 septembre 2026 une analyse portant sur une nouvelle opĂ©ration Ransomware-as-a-Service (RaaS) orchestrĂ©e par le groupe cybercriminel Global Group. 🎯 Acteur de la menace Global Group est un groupe Ă  motivation financiĂšre qui opĂšre une plateforme RaaS. Il s’agit d’un rebranding des familles ransomware historiques Black Lock et Mamona, dont il hĂ©rite : L’infrastructure backend Ă©tablie Les artefacts de code rĂ©utilisĂ©s Une capacitĂ© d’extorsion immĂ©diatement scalable 🏱 Cibles Le groupe cible des entreprises de grande envergure et Ă  haute valeur dans diffĂ©rents secteurs industriels, avec un impact potentiel sur l’économie numĂ©rique mondiale. ...

24 septembre 2026 Â· 2 min

BlueMoon Exploit Kit : quatre acteurs d'espionnage ciblent secteurs clĂ©s aux États-Unis et en Asie

🔍 Contexte PubliĂ© le 21 septembre 2026 par PolySwarm (The Hivemind), cet article s’appuie sur des recherches de Proofpoint pour documenter l’émergence et la diffusion rapide de BlueMoon, un nouvel exploit kit d’espionnage observĂ© pour la premiĂšre fois fin aoĂ»t 2026. 🧰 Description de BlueMoon BlueMoon est un exploit kit chaĂźnant trois vulnĂ©rabilitĂ©s pour compromettre des systĂšmes Windows via le navigateur : CVE-2026-85046 : type-confusion dans le moteur V8 de Chromium (exploitation navigateur) CVE-2026-87491 : out-of-bounds write dans V8 (sandbox escape) CVE-2026-85880 : Ă©lĂ©vation de privilĂšges locale dans le noyau Windows (LPE) Les deux vulnĂ©rabilitĂ©s V8 Ă©taient des patch-gap zero-days : les correctifs existaient dans le code source Chromium upstream mais n’avaient pas encore Ă©tĂ© intĂ©grĂ©s aux versions stables. CVE-2026-85046 a créé une fenĂȘtre d’exploitation de prĂšs de quatre semaines. ...

22 septembre 2026 Â· 4 min

Advisory conjoint : WaterPlum (Contagious Interview) cible les professionnels IT mondiaux

🌐 Contexte PubliĂ© le 18 septembre 2026 par un consortium d’agences gouvernementales (NPA, NCO Japon, FBI, DC3 USA, ASD/ACSC Australie, BND et BfV Allemagne), cet advisory conjoint expose les activitĂ©s du groupe nord-corĂ©en WaterPlum, Ă©galement connu sous le nom de Contagious Interview. 🎯 Acteur et attribution WaterPlum est attribuĂ© Ă  la CorĂ©e du Nord et opĂšre sous le 313e Bureau gĂ©nĂ©ral du DĂ©partement de l’industrie des munitions, subordonnĂ© au ComitĂ© central du Parti des travailleurs de CorĂ©e. Le groupe combine des opĂ©rations de cyberattaques ciblant les professionnels IT et des activitĂ©s de travailleurs IT nord-corĂ©ens infiltrant des entreprises lĂ©gitimes. ...

20 septembre 2026 Â· 4 min

Feral Wolf exploite Confluence et 1C:Enterprise pour déployer le ransomware GenieLocker

🔍 Contexte Source : Cryptika (relayant Cyber Security News), publiĂ©e le 18 septembre 2026. L’analyse est basĂ©e sur un rapport de BI.ZONE partagĂ© avec Cyber Security News, documentant une campagne d’intrusion menĂ©e par le groupe Feral Wolf entre mai et aoĂ»t 2026 contre des organisations russes. 🎯 Cibles et secteurs Les secteurs ciblĂ©s incluent : Commerce de dĂ©tail Construction Industrie manufacturiĂšre Technologies de l’information đŸšȘ Vecteurs d’accĂšs initial Exploitation de Confluence (CVE-2023-22515) : ...

20 septembre 2026 Â· 4 min

PhantomRaven : un infostealer JS généré par LLM distribué via npm pour le bug bounty

🔍 Contexte PubliĂ© le 15 septembre 2026 par CrowdStrike Counter Adversary Operations, cet article prĂ©sente l’analyse technique et le profil d’un acteur de menace financiĂšrement motivĂ© ayant dĂ©veloppĂ© et distribuĂ© un infostealer JavaScript nommĂ© PhantomRaven via la plateforme npm. 🎭 Profil de l’acteur L’acteur, actif depuis novembre 2022, se prĂ©sente comme un bug bounty hunter et a collectĂ© des primes auprĂšs d’au moins neuf entitĂ©s dans les secteurs technologique, retail et hĂŽtellerie via des plateformes comme Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne. Il opĂšre sous plusieurs pseudonymes npm incluant jpdhellonpm1, jpd15, jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11, packagedharsh. L’adresse email jpdtester01@gmail.com lui est associĂ©e. ...

16 septembre 2026 Â· 4 min

Faux travailleurs nord-coréens : Famous Chollima infiltre des entreprises via l'emploi frauduleux

🌐 Contexte PubliĂ© le 14 septembre 2026 sur le blog de Barracuda Networks par Christine Barry, cet article analyse en profondeur la menace des faux travailleurs nord-corĂ©ens, opĂ©ration attribuĂ©e au groupe Famous Chollima (Ă©galement suivi sous les noms UNC5267 par Mandiant/Google, Jasper Sleet par Microsoft, et associĂ© Ă  Wagemole). 🎭 MĂ©canisme d’attaque Contrairement aux cyberattaques classiques, Famous Chollima ne compromet pas de systĂšmes via des vulnĂ©rabilitĂ©s ou des credentials volĂ©s. Le groupe obtient un accĂšs lĂ©gitime en se faisant embaucher sous de fausses identitĂ©s dans des entreprises cibles : ...

14 septembre 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝