Gryxa : un toolkit malveillant développé par IA ciblant 324 hÎtes avec persistance avancée

🔍 Contexte Le 28 aoĂ»t 2026, l’équipe de recherche sur les menaces de ReliaQuest a publiĂ© une analyse technique dĂ©taillĂ©e d’un nouveau toolkit malveillant baptisĂ© Gryxa, utilisĂ© par un acteur financiĂšrement motivĂ© non nommĂ©. Le toolkit a Ă©tĂ© identifiĂ© sur 324 hĂŽtes compromis, dont 69 actifs au moment de l’analyse. đŸ€– DĂ©veloppement assistĂ© par IA ReliaQuest Ă©value avec haute confiance que des portions substantielles de Gryxa ont Ă©tĂ© dĂ©veloppĂ©es Ă  l’aide d’un agent de codage IA commercial jailbreakĂ©. Les preuves incluent : ...

29 aoĂ»t 2026 Â· 5 min

Compromission de la chaĂźne d'approvisionnement AsyncAPI via des packages NPM malveillants

🔍 Contexte Analyse publiĂ©e le 27 aoĂ»t 2026 par la CyberProof Research Team, basĂ©e sur une dĂ©couverte initiale de Microsoft Threat Intelligence en juillet 2026. L’incident concerne une compromission de la chaĂźne d’approvisionnement logicielle ciblant l’organisation NPM officielle AsyncAPI. 🎯 Nature de l’attaque Des acteurs malveillants ont obtenu un accĂšs non autorisĂ© au pipeline de publication AsyncAPI, republiant des packages lĂ©gitimes embarquant des hooks de cycle de vie malveillants. Lors de l’exĂ©cution de workflows de build standards, les outils comme npx rĂ©cupĂ©raient automatiquement la chaĂźne de dĂ©pendances compromise. ...

28 aoĂ»t 2026 Â· 3 min

Injection de prompt contourne Claude Code Opus 5 en Auto Mode avec 60-80% de succĂšs

🔍 Contexte PubliĂ© le 26 aoĂ»t 2026 sur le blog Embrace The Red (wunderwuzzi), cet article prĂ©sente une recherche offensive ciblant Claude Code Opus 5 en Auto Mode, le nouveau mode par dĂ©faut depuis mi-aoĂ»t 2026 qui remplace les invites d’approbation humaine par un classificateur de sĂ©curitĂ©. 🎯 Contexte de la vulnĂ©rabilitĂ© Anthropic avait publiĂ© des rĂ©sultats d’évaluation (via Trajectory Labs) montrant un taux de succĂšs d’attaque de 0,00% pour 72 scĂ©narios d’injection de prompt indirecte testĂ©s 10 fois chacun. Le chercheur dĂ©montre que cette mĂ©trique est trompeuse car sa chaĂźne d’attaque n’était pas dans le benchmark. ...

28 aoĂ»t 2026 Â· 4 min

UniBLEed : RCE root non authentifié sur robot humanoïde Unitree G1 via BLE (CVE-2026-76639/76640)

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 sur le blog personnel d’Olivier Laflamme (boschko.ca), cet article constitue une analyse technique exhaustive (~85 min de lecture) de deux chaĂźnes d’exploitation critiques affectant le robot humanoĂŻde Unitree G1 (20 000 USD). La recherche a durĂ© environ 3 mois et a produit deux CVE : CVE-2026-76639 et CVE-2026-76640, rĂ©compensĂ©s par une prime de 5 000 USD. 🎯 Cibles et surface d’attaque Le G1 embarque plusieurs ordinateurs communicant sur le rĂ©seau interne 192.168.123.0/24 : ...

28 aoĂ»t 2026 Â· 5 min

CRPx0 : analyse complÚte d'un ransomware-as-a-service livré via ClickFix

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par la Ransom-ISAC Research Team (avec contributions de Rakesh Krishnan, Ellis Stannard, Eric Taylor, Nick Smart et Yashraj Solanki), cet article constitue une analyse technique approfondie de CRPx0, une opĂ©ration ransomware-as-a-service (RaaS) active depuis juin 2026. 🎯 Vecteur d’infection et killchain CRPx0 utilise la technique ClickFix : des pages HTML weaponisĂ©es imitant des mises Ă  jour Windows/macOS ou des vĂ©rifications Google reCAPTCHA copient silencieusement une commande malveillante dans le presse-papiers avant que la victime ne voie les instructions. La victime est ensuite incitĂ©e Ă  exĂ©cuter cette commande via Win+R (Windows) ou Terminal (macOS). ...

27 aoĂ»t 2026 Â· 6 min

ToxNetV2 : un botnet AArch64 intégrant un LLM dans la boucle de décision opérationnelle

🔍 Contexte Analyse publiĂ©e le 25 aoĂ»t 2026 par Joe Security (Joe Reverser) portant sur ToxNetV2, un botnet Linux AArch64 peer-to-peer intĂ©grant un LLM (Large Language Model) dans la boucle de dĂ©cision de son contrĂŽleur. Il s’agit d’une analyse technique approfondie de reverse engineering. đŸ€– Architecture et fonctionnement Le mĂȘme binaire ToxNetV2 peut opĂ©rer en mode contrĂŽleur ou en mode bot ordinaire selon la prĂ©sence d’un fichier d’état Tox (c2.data). Seul le contrĂŽleur exĂ©cute la boucle de revue IA automatisĂ©e. ...

26 aoĂ»t 2026 Â· 4 min

Faux installateur CapCut distribue un stealer Python via malvertising et exfiltre via Telegram

🔍 Contexte Article publiĂ© le 22 novembre 2023 par Varist (blog technique), issu d’une investigation menĂ©e par un analyste ayant dĂ©couvert un domaine malveillant lors de l’analyse d’un document suspect. 🎯 Vecteur d’infection Le malware se prĂ©sente comme un faux installateur CapCut Pro (Capcut Pro Setup.exe), un outil de montage vidĂ©o populaire auprĂšs des crĂ©ateurs TikTok. La distribution probable est le malvertising / SEO poisoning, technique dĂ©jĂ  utilisĂ©e pour distribuer SolarMarker (Jupyter/Polazert/Yellow Cockatoo). ...

25 aoĂ»t 2026 Â· 3 min

Premier malware Android ciblant des autoradios embarqués, attribué au groupe MoYu (BADBOX)

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Kaspersky (Securelist), cet article prĂ©sente la dĂ©couverte en juin 2026 d’un nouveau malware Android ciblant des autoradios embarquĂ©s (head units) de marque DoFun. Il s’agit du premier cas documentĂ© de malware spĂ©cifiquement conçu pour ce type de dispositif. 🎯 Vecteur d’infection Le malware est distribuĂ© via TWCore (com.tw.core), une application systĂšme lĂ©gitime responsable des mises Ă  jour du firmware. TWCore reçoit des instructions via un broker MQTT hĂ©bergĂ© sur cardoor[.]cn, qui lui ordonne de tĂ©lĂ©charger et d’installer des APK malveillants. Le champ installNotExists permet l’installation d’applications absentes du dispositif Ă  l’origine. ...

25 aoĂ»t 2026 Â· 5 min

Attaque supply chain Rust : trois crates hijackées sur crates.io, liens avec la Corée du Nord

đŸ—“ïž Contexte Le 20 aoĂ»t 2026, Wiz Research publie une analyse technique d’une attaque de chaĂźne d’approvisionnement ciblant l’écosystĂšme Rust via le registre officiel crates.io. L’article s’appuie Ă©galement sur des donnĂ©es de Google Threat Intelligence. 🎯 Vecteur d’attaque Trois crates Rust lĂ©gitimes ont Ă©tĂ© compromises par la publication de versions malveillantes : arrayref@0.3.10 (prĂ©sent dans >35% de tous les environnements, Ÿ des environnements Rust) internment@0.8.7 append-only-vec@0.1.9 Ces versions ajoutent une dĂ©pendance typosquattĂ©e (proc-macro1, imitant le lĂ©gitime proc-macro2 avec 154M+ tĂ©lĂ©chargements). Le script de build build.rs de proc-macro1 exĂ©cute la charge malveillante au moment de la compilation (cargo build), sans interaction utilisateur supplĂ©mentaire. ...

22 aoĂ»t 2026 Â· 5 min

ErrTraffic et Cruciferra : cocktail MaaS pour ClickFix et kill EDR via BYOVD

🔍 Contexte En aoĂ»t 2026, l’équipe Threat Response Unit (TRU) d’eSentire publie une analyse technique dĂ©taillĂ©e de campagnes observĂ©es fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra. 🎯 Vecteur d’accĂšs initial Les victimes atterrissent sur des sites WordPress compromis contenant un inject JavaScript obfusquĂ© gĂ©nĂ©rĂ© par ErrTraffic. Ce script : Est encodĂ© en base64 et chiffrĂ© par XOR Ă  un octet RĂ©sout son domaine C2 via un smart contract Polygon (mĂ©thode getDomain, RPC eth_call) Charge dynamiquement le code source JavaScript du leurre ClickFix Le leurre ClickFix copie une commande PowerShell malveillante dans le presse-papiers et incite la victime Ă  l’exĂ©cuter via Windows Key + X -> I. ...

22 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝