BlueMoon : quatre acteurs étatiques exploitent le même kit Chrome zero-day en 12 jours

🌐 Contexte Publié le 10 septembre 2026 sur SecurityAffairs, cet article relaie une analyse détaillée de Proofpoint, avec contributions de Google Threat Intelligence Group, Microsoft MSTIC et Volexity, portant sur un kit d’exploitation baptisé BlueMoon utilisé par quatre acteurs étatiques distincts en moins de deux semaines. 🔧 Description technique du kit BlueMoon BlueMoon chaîne trois vulnérabilités : CVE-2026-85046 : bug de type-confusion dans le moteur JavaScript V8 de Chrome (compilateur JIT TurboFan), permettant lecture/écriture arbitraire dans le tas V8 Échappement du sandbox V8 (sans CVE) : écrasement de corps de fonctions WebAssembly compilées avec du shellcode attaquant CVE-2026-85880 : élévation de privilèges locale dans le noyau Windows via ALPC et Windows Notification Facility, permettant l’injection de code dans le processus parent de Chrome Les deux vulnérabilités V8 étaient des zero-days de type « patch-gap » : corrigées dans le code source Chromium upstream (commit du 7 août 2026) mais non encore intégrées dans les versions stables de Chrome avant le 3 septembre 2026. Le payload par défaut utilise curl pour télécharger un exécutable dans %TEMP% et l’exécuter. ...

11 septembre 2026 · 4 min

Exploitation active de vulnérabilités critiques dans Cisco Secure FMC par des APT et ransomware

🔍 Contexte Cisco Talos publie le 9 septembre 2026 une analyse de menace active portant sur l’exploitation de deux vulnérabilités dans Cisco Secure Firewall Management Center (FMC) Software. L’article documente trois clusters d’activité post-compromission distincts associés à des acteurs étatiques et cybercriminels. 🚨 Vulnérabilités exploitées CVE-2026-20079 (CVSS 10.0) : Bypass d’authentification critique permettant à un attaquant non authentifié d’exécuter des scripts et d’obtenir un accès root sur le système sous-jacent. CVE-2026-20316 (CVSS 5.3) : Permet à un attaquant distant de se connecter avec un compte à faibles privilèges ; utilisable en chaîne avec d’autres vulnérabilités pour élever les privilèges. 👥 Cluster #1 : UAT-12197 Exploitation de CVE-2026-20079 suivie du dépôt d’un web shell JSP (home.jsp) dans le répertoire webroot Tomcat de CSM. Un fichier JAR malveillant (cmd.jar) est ensuite déposé pour interroger les bases de données internes et exfiltrer les credentials utilisateurs via OmniQuery.pl. ...

11 septembre 2026 · 4 min

Ingénierie sociale sur le thème des passkeys mène à la compromission d'identités cloud

🔍 Contexte Publié le 9 septembre 2026 sur le blog Microsoft Security, cet article présente une analyse technique détaillée d’une campagne d’intrusion cloud active observée depuis mai 2026, ciblant des identités Microsoft 365 via une chaîne d’attaque en plusieurs étapes. 🎯 Vecteur d’accès initial L’attaque débute par de l’ingénierie sociale téléphonique ou par SMS : un attaquant se fait passer pour le helpdesk IT de l’organisation et crée un sentiment d’urgence autour de la mise à jour d’une passkey, MFA ou SSO. Les victimes sont dirigées vers des sites de phishing imitant Microsoft, enregistrés selon le pattern companyname[.]maliciousdomain[.]com. ...

10 septembre 2026 · 4 min

Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens

🔍 Contexte Article publié le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montée en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⚡ Technique d’attaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils à entrée limitée. L’attaquant génère un code de périphérique (requête unauthentifiée), le transmet à la victime via phishing, et récupère des tokens d’accès et de rafraîchissement une fois que la victime entre le code sur la page légitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...

4 septembre 2026 · 4 min

Pegasus et nouvelle variante NoviSpy ciblant étudiants et opposants serbes en 2026

🔍 Contexte Publié le 4 septembre 2026 par The Cyber Express, cet article s’appuie sur les conclusions de la SHARE Foundation (Belgrade), du Citizen Lab (Université de Toronto) et du Security Lab d’Amnesty International. Il documente la plus grande vague de ciblage par spyware mercenaire jamais documentée en Serbie. 🎯 Victimes ciblées Au moins 14 personnes ont été ciblées, incluant : Membres du mouvement étudiant de protestation Militants de la société civile Un membre du Parlement Un conseiller municipal local 🦠 Malwares identifiés Pegasus (NSO Group) : ...

4 septembre 2026 · 3 min

VantaCore : groupe pro-ukrainien ciblant des organisations russes avec un ransomware custom

📰 Source : The Record Media | Date : 2 septembre 2026 | Contexte : Publication d’un rapport de la société russe de cybersécurité F6 sur un nouveau groupe ransomware pro-ukrainien. 🎯 Acteur de la menace Le groupe VantaCore est identifié comme un probable rebranding du groupe Thor, une opération pro-ukrainienne ayant mené au moins 12 attaques en 2025. VantaCore opère selon un modèle Ransomware-as-a-Service (RaaS), fournissant malware et infrastructure à des affiliés. Le groupe cible exclusivement des organisations russes et aurait au moins 7 victimes connues, détectées dès août 2026, bien que le site de fuite ait été créé début juin 2026. ...

4 septembre 2026 · 3 min

SuperBox et appareils de streaming pirates : vecteurs de réseaux proxy résidentiels et botnets

📰 Source : Ars Technica (Dan Goodin), publié le 31 août 2026. L’article s’appuie sur une recherche publiée par la société de sécurité Plume, focalisée sur le lecteur multimédia SuperBox S7 Pro et son écosystème malveillant. 🎯 Contexte Face au blocage croissant du trafic malveillant par les services en ligne, les attaquants recourent massivement aux réseaux proxy résidentiels. Ces réseaux agrègent des millions de connexions domestiques pour permettre aux cybercriminels de router leur trafic via des adresses IP à bonne réputation. Les appareils de streaming proposant du contenu piraté gratuit constituent un vecteur privilégié de recrutement de ces nœuds, souvent à l’insu des utilisateurs. ...

1 septembre 2026 · 4 min

Un élu AfD allemand lié à une société serbe sanctionnée pour soutien à un hébergeur russe bulletproof

🔍 Contexte : Le 28 août 2026, le média d’investigation BIRN publie les résultats d’une enquête OSINT reliant un élu local allemand du parti AfD à un réseau d’infrastructure cybercriminelle russo-centrique sanctionné par les États-Unis. 👤 Acteur central : Andreas Maul, 38 ans, né au Kazakhstan, citoyen allemand, conseiller municipal AfD à Selm (Rhénanie-du-Nord-Westphalie), a fondé en octobre 2022 la société Smart Digital Ideas D.O.O. à Belgrade (Serbie), enregistrée comme revendeur IT. ...

1 septembre 2026 · 3 min

Campagne WeedHack : empoisonnement SEO ciblant les joueurs Minecraft via de faux clients

🎯 Contexte Source : Cryptika (relayant CyberSecurityNews), publié le 25 août 2026. McAfee a publié un rapport détaillant la campagne WeedHack, une opération de distribution de malware ciblant les joueurs Minecraft via l’empoisonnement de résultats de recherche Google (SEO poisoning). 🔍 Mécanisme d’attaque Les attaquants clonent des sites officiels de clients Minecraft populaires (Xenon Client, Glazed Client, Radium Client, Nova Client, Meteor Client, SeedCrackerX, 22qq-client, Krypton Client) en reproduisant fidèlement : ...

25 août 2026 · 4 min

Faux installateur GTA 6 distribue le stealer Vidar via des sites imitant Rockstar Games

📰 Source : Cryptika (relayant CyberSecurityNews.com), publié le 25 août 2026. 🎯 Contexte : Une campagne de distribution de malware exploite l’engouement autour de GTA 6 pour piéger des utilisateurs Windows cherchant une démo ou un accès anticipé au jeu. La campagne a été identifiée et documentée par Malwarebytes. 🕵️ Mécanisme d’attaque : Des sites frauduleux imitant l’identité visuelle de Rockstar Games apparaissent dans les résultats de recherche Google. Ces sites proposent de faux boutons « Download » ou « Play Now » délivrant un exécutable malveillant (gta6_installer.exe, 1,1 Mo). Le fichier est un Vidar information stealer, dont le premier échantillon a été observé le 19 août 2026, un jour après la diffusion de nouveaux leaks de gameplay. 💾 Capacités du malware : ...

25 août 2026 · 4 min
Dernière mise à jour le: 4 octobre 2026 📝