CVE-2026-43760 : RCE root à distance via Screen Sharing macOS sur Apple Silicon

🔍 Contexte Publié le 29 juillet 2026 par Alfredo Pesoli sur le blog de Bynario (bynar.io), cet article présente une analyse technique détaillée d’une vulnérabilité découverte dans le service Screen Sharing de macOS, affectant les systèmes équipés de puces Apple Silicon (M4 et M5), testés sous macOS 26.5.2 avec SIP activé. 🐛 Nature de la vulnérabilité La vulnérabilité CVE-2026-43760 est une faille logique d’autorisation (confused deputy) dans le service screensharingd et ses helpers SSFileCopySender et SSFileCopyReceiver. Elle n’implique aucune corruption mémoire, buffer overflow, use-after-free, ROP chain ou bypass de PAC/MIE. ...

20 août 2026 · 4 min

MacSync Stealer : analyse comportementale d'un infostealer macOS à infrastructure rotative

📅 Source : Microsoft Security Blog, publié le 18 août 2026. Cette publication émane de Microsoft Defender Experts et Microsoft Security Research, en complément d’un premier signalement de RST Cloud (mai 2026). 🎯 Contexte général MacSync Stealer est un infostealer ciblant exclusivement macOS, conçu pour exfiltrer des données sensibles via une infrastructure C2 à rotation rapide. L’analyse de Microsoft a permis de connecter plus de 30 domaines liés à cette activité grâce à une approche comportementale, là où RST Cloud n’en avait initialement identifié qu’un nombre limité. ...

20 août 2026 · 5 min

Mirage2FA : un PhaaS AiTM cible Microsoft 365 avec plus de 4 500 victimes

🔍 Contexte Publié le 18 août 2026 par ANY.RUN sur son blog de cybersécurité, cet article présente une analyse technique approfondie de Mirage2FA, un kit de Phishing-as-a-Service (PhaaS) actif depuis septembre 2024 et toujours opérationnel en juillet 2026. 🎯 Description de la menace Mirage2FA est un toolkit commercial conçu pour compromettre des comptes Microsoft 365 en contournant l’authentification multi-facteurs (MFA) via une architecture Adversary-in-the-Middle (AiTM). L’attaque intercepte en temps réel les identifiants, codes 2FA et cookies de session authentifiés via un proxy inverse WebSocket. ...

20 août 2026 · 7 min

Mise à jour advisory CISA AA25-071A : Medusa RaaS weaponise de nouveaux CVE en 24h

🎯 Contexte Le 18 août 2026, la CISA, le FBI et le Department of Health and Human Services (HHS) ont publié une mise à jour substantielle de l’advisory conjoint AA25-071A (#StopRansomware: Medusa Ransomware), initialement publié le 12 mars 2025. Cette analyse est produite par SafeBreach le 19 août 2026. 🦠 Présentation de Medusa Medusa est une opération ransomware-as-a-service (RaaS) active depuis juin 2021, ayant impacté plus de 500 organisations d’infrastructure critique dans les secteurs médical, éducatif, juridique, assurance, technologie et manufacturing. Le groupe utilise un modèle de double (voire triple) extorsion et recrute des Initial Access Brokers (IABs) via des forums cybercriminels, rémunérés entre 100 $ et 1 million USD. ...

20 août 2026 · 5 min

Opération CameraSwarm : 14 000 caméras Dahua compromises en Ukraine et Russie

🔍 Contexte Publié le 18 août 2026 par Hunt.io, ce rapport d’analyse technique détaille l’opération CameraSwarm, une campagne de compromission massive de caméras IP Dahua menée entre le 17 juin et le 22 juillet 2026. Les CERTs nationaux concernés ont été notifiés le 10 août 2026 et le PSIRT de Dahua a été informé avant publication (TLP:AMBER). 🎯 Portée et impact 14 530+ appareils compromis en 35 jours par un opérateur unique 1 923 caméras portent un compte backdoor persistant (p2pwn / p2password) installé via RPC, survivant aux changements de mot de passe et aux réinitialisations usine 283 caméras atteintes par numéro de série seul via le relais cloud Dahua, sans adresse IP ni credentials 89,4 % des numéros de série actifs ne requièrent aucune authentification Concentration géographique : Ukraine (part la plus importante) et Russie, avec des balayages initiaux sur des plages mexicaines et vietnamiennes ⚙️ Chaîne d’attaque Trois chemins d’exploitation parallèles : ...

20 août 2026 · 5 min

StopAndProtect : des milliers de sites WordPress détournés en infrastructure C2 de ransomware

📰 Source : CybersecurityNews.com, basé sur un rapport de Check Point Research, publié le 18 août 2026. Contexte Une campagne malveillante nommée StopAndProtect a été découverte, transformant des milliers de sites WordPress piratés en infrastructure C2 (command-and-control) distribuée. L’opération combine ransomware à double extorsion et vol de données ciblant des entreprises à l’échelle mondiale. Vecteur d’infection Le vecteur initial repose sur des leurres CAPTCHA frauduleux injectés dans des sites WordPress vulnérables. Les visiteurs sont invités à copier-coller une commande PowerShell malveillante dans leur terminal, déclenchant une chaîne d’infection multi-étapes. ...

20 août 2026 · 5 min

UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

🔍 Contexte Publié le 20 août 2026 par Cisco Talos, cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d’intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposés sur Internet. L’article fait suite à une précédente publication Talos documentant l’utilisation de workflows d’exploitation assistés par IA par ce même acteur. 🎯 Acteur et ciblage UAT-10147 est décrit comme un groupe cybercriminel sinophone opérant un écosystème de post-exploitation multiplateforme. L’acteur combine fraude SEO (monétisation via manipulation de référencement) avec des techniques avancées de persistance et d’évasion. Des artefacts de développement (chemins PDB) lient certains composants à un individu référencé sous le pseudonyme “xshen” (x神). Le QuasarRAT déployé contient un Campaign ID avec une chaîne dérogative en chinois ciblant des personnes vietnamiennes, suggérant un ciblage géographique spécifique du Vietnam. ...

20 août 2026 · 5 min

C2Looper : nouveau backdoor Rust lié à des ransomwares avec C2 via GitHub

🔍 Contexte : Le 17 août 2026, Zscaler ThreatLabz publie une analyse technique d’une nouvelle famille de malware nommée C2Looper, identifiée en juillet 2026 et probablement liée à un acteur opérant des ransomwares. 🦠 Description du malware : C2Looper est développé en Rust et fonctionne comme un backdoor offrant des capacités d’exécution de commandes arbitraires, de reconnaissance, et de déploiement de charges utiles secondaires. Il chiffre ses chaînes de caractères via XOR avec une clé de 8 octets et résout dynamiquement les API Windows via LoadLibrary et GetProcAddress. ...

18 août 2026 · 4 min

Evooo1Bot : nouveau botnet Linux multifonction basé sur Mirai ciblant les équipements edge

🔍 Contexte FortiGuard Labs (Fortinet) publie le 13 août 2026 une analyse technique détaillée d’une nouvelle famille de botnet Linux jusqu’alors non documentée, baptisée Evooo1Bot. Le nom provient de la chaîne codée en dur evooo1 présente dans chaque binaire. La découverte a été faite via la télémétrie IPS de FortiGuard, avec des activités actives observées depuis juillet 2026. 🧬 Architecture et obfuscation Evooo1Bot réutilise le moteur DDoS du code source Mirai (leaké publiquement) mais l’étend considérablement. Les chaînes statiques sont protégées par un pipeline multi-couches : ...

18 août 2026 · 5 min

HoneyMyte améliore CoolClient avec un rootkit noyau signé pour masquer processus, fichiers et C2

🗓️ Contexte Source : Cryptika (relayant Cyber Security News / Securelist), publié le 17 août 2026. Les chercheurs de Securelist ont identifié cette nouvelle variante lors d’investigations menées fin 2025 et en 2026. 🎯 Acteur et cibles Le groupe HoneyMyte (acteur de cyberespionnage) a mis à jour son implant CoolClient avec un composant rootkit en mode noyau. Les organisations ciblées se situent au Pakistan, en Mongolie, au Myanmar et en Russie, incluant des entités gouvernementales. ...

18 août 2026 · 4 min
Dernière mise à jour le: 4 octobre 2026 📝