Citrix NetScaler : débordement mémoire DTLS préauthentification CVE-2026-88772 exploité en zero-day

🔍 Contexte Publié le 29 septembre 2026 par watchTowr Labs (https://labs.watchtowr.com), cet article constitue la deuxième partie d’une série d’analyses portant sur un bulletin Citrix (CTX697096) corrigeant huit vulnérabilités dans Citrix NetScaler ADC et NetScaler Gateway. Il fait suite à une analyse du CVE-2026-88771 publiée la veille. 🎯 Vulnérabilité analysée : CVE-2026-88772 CVE-2026-88772 est un débordement mémoire (memory overflow) dans le traitement DTLS, affectant le composant préauthentification de NetScaler. Il présente un score CVSS de 9.5 (Critical) et a été exploité en zero-day dans la nature. ...

1 octobre 2026 · 4 min

CVE-2026-84869 : vulnérabilité critique dans ScreenConnect exploitée activement

🔍 Contexte Publié le 28 septembre 2026 par Criminal IP (AI Spera), cet article analyse la vulnérabilité CVE-2026-84869 affectant ConnectWise ScreenConnect, un outil de gestion à distance largement utilisé par les entreprises et les fournisseurs de services managés (MSP). 🛡️ Description de la vulnérabilité CVE-2026-84869 est une faille dans la gestion des permissions de transfert et d’exécution de fichiers du client ScreenConnect. Elle permet à un attaquant peu privilégié ayant accès à une session distante active de transférer et exécuter des fichiers sans validation ni approbation de l’hôte distant, contournant ainsi les contrôles d’autorisation normalement appliqués selon les rôles et groupes de session. ...

1 octobre 2026 · 3 min

SC : un malware WordPress auto-régénérant avec backdoor contrôlée par blockchain

🔍 Contexte Publié le 1er octobre 2026 sur le blog Sucuri, cet article présente une analyse technique approfondie d’une compromission WordPress persistante, baptisée famille SC (d’après les marqueurs SC_ dans le code injecté). L’analyse est issue de travaux de nettoyage de sites web réels. 🧩 Architecture de persistance circulaire Le malware SC se distingue par sa capacité à survivre à toute suppression partielle grâce à 8 composants redondants qui se régénèrent mutuellement : ...

1 octobre 2026 · 5 min

Star Blizzard affine ses techniques avec RedFlick pour déployer le backdoor CosmicPulse

📌 Contexte : Le 29 septembre 2026, Microsoft Threat Intelligence publie une analyse technique détaillée de l’évolution des tactiques de Star Blizzard, acteur étatique russe affilié au FSB Centre 18, depuis janvier 2026. 🎯 Ciblage : Les campagnes RedFlick ont visé plus de 100 organisations principalement aux États-Unis et au Royaume-Uni, incluant des individus et institutions ukrainiens, des ONG internationales, des think tanks, des gouvernements, des institutions financières et des organisations diplomatiques soutenant l’Ukraine. ...

1 octobre 2026 · 6 min

DirtyBlanket : neuf faux packages npm propagent un ver Linux auto-répliquant

🔍 Contexte Publié le 29 septembre 2026 par SafeDep (safedep.io), cet article présente une analyse technique détaillée d’une campagne de supply chain nommée DirtyBlanket. Neuf packages npm malveillants ont été publiés le même jour entre 06:05 et 06:38 UTC par le compte npm dirtyblanket. 📦 Packages malveillants Les neuf packages imitent des bibliothèques populaires : Express : xeprews, express-javascript, express-nodejs, exprdd, exprrdd, exptrdd, exptred, exptredd (version 5.2.1) React : react-nodejs (version 19.3.0) Tous partagent le même hook preinstall qui télécharge un script via l’Internet Archive (Wayback Machine) pour contourner les listes blanches réseau. ...

29 septembre 2026 · 4 min

Fausse page de précommande iPhone Duo exploite la chaîne DarkSword pour compromettre les iPhones

🗓️ Contexte Source : Malwarebytes ThreatLabs, publié le 29 septembre 2026 par Stefan Dasic. L’article analyse une campagne de fraude exploitant l’annonce de l’iPhone Duo (premier iPhone pliable d’Apple, annoncé le 9 septembre 2026) pour piéger des utilisateurs via une fausse page de précommande. 🎣 Le leurre : une fausse page Apple La page frauduleuse imite fidèlement le design d’Apple (logo, pied de page “Copyright © 2026 Apple Inc.”) et propose : ...

29 septembre 2026 · 4 min

NeedyMantis : analyse d'un malware post-compromis modulaire utilisé dans des opérations ciblées

📅 Source : Microsoft Threat Intelligence Blog, publié le 28 septembre 2026. Cette publication présente une analyse technique approfondie de NeedyMantis, une famille de malware post-compromis modulaire découverte lors d’investigations liées à la compromission de la chaîne d’approvisionnement DAEMON Tools, précédemment rapportée par Kaspersky. 🎯 Contexte et attribution L’activité NeedyMantis remonte à au moins octobre 2025. Microsoft associe son utilisation à Storm-3069, un cluster d’activité lié à la compromission DAEMON Tools. L’activité est alignée avec des acteurs opérant depuis la Chine, sans attribution formelle à un acteur étatique chinois. Plusieurs opérateurs pourraient utiliser ce malware. ...

29 septembre 2026 · 4 min

RCE root et prise de contrôle cloud complète sur un service GraphRAG de Meta via chaîne de vulnérabilités

🎯 Contexte Article publié le 29 septembre 2026 sur le blog personnel du chercheur zonduu, décrivant une vulnérabilité critique découverte lors du live hacking event de Meta en mai 2026 à Taïwan. La cible était un service GraphRAG (IA d’assistance aux réunions) hébergé sur AWS ECS Fargate, dans un environnement de développement sous le domaine *.aws.metafb.cloud. 🔗 Chaîne d’exploitation Le chercheur a enchaîné quatre vulnérabilités distinctes : Clé API hardcodée dans un chunk JavaScript Next.js côté client (apprunner_fast_graphrag_fgr_k3y_8x4n9p2q...), donnant accès à l’ensemble de l’API GraphRAG Path traversal sur le champ filename de l’endpoint load_datasources, permettant une écriture arbitraire de fichiers (ex: ../../h1_rce_module4.py → site-packages) Path traversal sur le paramètre dataset de l’endpoint /visualize, permettant de pointer vers un répertoire arbitraire Désérialisation pickle non sécurisée (pickle.loads() sans vérification de signature) sur l’endpoint /visualize, chargeant un fichier graph_igraph_data.pklz contrôlé par l’attaquant 💥 Impact RCE en tant que root (uid=0(root) gid=0(root)) sur le conteneur ECS Fargate Accès en lecture/écriture à 3 287 sessions réelles de transcriptions de réunions IA stockées dans S3 et DynamoDB Exfiltration des credentials AWS ECS task role via le metadata service (169.254.170.2) Accès complet à 17 secrets dans AWS Secrets Manager, dont : fb_client_secret (OAuth Meta/Facebook) okta/client-secret (SSO) JWT_SECRET (forgerie de tokens) OPENAI_API_KEY Plusieurs paires de clés LiveKit (accès/enregistrement de rooms) Deux comptes de service GCP (dont un nommé sso-admin) Validation des accès GCP via gcloud auth print-access-token ⏱️ Timeline 19 avril : Rapport initial → évaluation en 1h30, PoC complet demandé le soir même 20 avril ~4h40 : Rotation des credentials déjà en cours 8 mai : Paiement de la prime : 525 USD (500 + 25 bonus) 📄 Type d’article Write-up technique détaillé de bug bounty (post-mortem offensif), dont le but est de documenter publiquement la chaîne d’exploitation, les preuves d’impact et le déroulement de la divulgation responsable. ...

29 septembre 2026 · 3 min

VHX Harvester : framework de cryptojacking GPU ciblant vast.ai, exposé par sa propre misconfiguration

🔍 Contexte : Le 29 septembre 2026, CloudSEK Global Threat Intelligence publie un rapport d’analyse technique (Part 2 de la série GTI-TOPHIT) documentant une opération de cryptojacking GPU en cours contre la marketplace vast.ai. La découverte fait suite à l’investigation de 85 packages npm malveillants publiés sous le scope @prime0, tous balisant vers 69.48.229.140:8080. 🎯 Découverte du panel : Le même hôte expose sur le port 80 une application FastAPI se présentant comme VHX Harvester v0.1.0. Une misconfiguration critique laisse 17 endpoints sans authentification, dont /agent/code.tar.gz qui sert le code source complet de l’agent C2 (13 574 octets, 8 modules Python) avec des credentials par défaut codés en dur, permettant un accès total au panel. ...

29 septembre 2026 · 4 min

AvisLoader : un loader Windows utilisant Tox P2P pour résister aux takedowns de C2

📅 Source et contexte : Article publié le 23 septembre 2026 par Varonis Threat Labs (blog.varonis.com). Les chercheurs ont découvert AvisLoader sur un serveur de staging exposé, accompagné d’un leurre ClickFix, d’outils annexes et de son panneau de commande. 🎯 Vecteur d’infection : L’attaque débute par un leurre ClickFix hébergé sur Cloudflare Workers, se faisant passer pour une demande de signature DocuSign. Une fausse boîte de dialogue « Manual verification » invite l’utilisateur à coller une commande dans un terminal. Cette commande récupère et exécute du code depuis une adresse trycloudflare.com (Cloudflare Quick Tunnel), contournant le flux de téléchargement normal du navigateur. ...

28 septembre 2026 · 4 min
Dernière mise à jour le: 4 octobre 2026 📝