Le toolkit post-exploitation khunt déployé directement dans une base Oracle via SQLi

🔍 Contexte Source : BleepingComputer, publié le 5 août 2026. L’incident a été découvert par Huntress le 27 juillet 2026 après détection de vol de credentials sur un serveur hébergeant une base Oracle. 🎯 Vecteur d’accès initial Les attaquants ont exploité une vulnérabilité d’injection SQL dans un endpoint de moteur de recherche d’une application Java publique tournant sous Apache Tomcat. La fonctionnalité d’autocomplétion ne validait pas correctement les entrées utilisateur, permettant l’émission de commandes SQL directement vers la base Oracle. ...

8 août 2026 · 3 min

Papyrus : un schéma de fraude publicitaire mobile dissimulé dans des apps de lecture

🔍 Contexte Publié le 6 août 2026 par l’équipe IAS Threat Lab (Integral Ad Science), cet article présente une analyse technique approfondie d’un nouveau schéma de fraude publicitaire mobile baptisé Papyrus, identifié par les chercheurs d’IAS. 🎯 Description du schéma Papyrus repose sur un cluster d’applications de lecture de romans (long-form fiction, serialized stories) qui monétisent les sessions de lecture des utilisateurs en exécutant une activité de navigation cachée en arrière-plan. Pendant que l’utilisateur lit, l’application visite secrètement des sites web, génère des clics et crée de faux signaux d’engagement. ...

8 août 2026 · 3 min

wp2root : chaîne d'exploitation WordPress de PHP à root via Copy Fail (LPE Linux 2026)

🔍 Contexte Publié le 5 août 2026 sur le blog Calif.io, cet article présente wp2root, une chaîne post-exploitation développée par l’équipe Calif pour faire suite à wp2shell (RCE pré-authentifiée WordPress Core d’AssetNote). L’article est accompagné d’un dépôt PoC public. 🎯 Objectif de la chaîne La chaîne wp2root part d’une exécution PHP contrainte (obtenue via wp2shell) et aboutit à un accès root sur le système Linux hôte, en contournant les restrictions PHP (disable_functions, filesystem read-only) et les protections noyau. ...

8 août 2026 · 3 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte Publié le 31 juillet 2026 par Microsoft Threat Intelligence, cet article détaille la campagne CaptiveCrunch, attribuée à Storm-2945, un sous-cluster opérationnel de Midnight Blizzard (SVR russe). L’activité est observée depuis début mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hôteliers et de conférence à l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des réseaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrôlée par l’acteur. Les techniques employées incluent : ...

3 août 2026 · 4 min

GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware découvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur à motivation financière, a développé un ransomware maison baptisé GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en Fédération de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de détail et de la technologie. ...

3 août 2026 · 4 min

XCSSET v40 : nouvelle version du malware macOS avec architecture furtive et modules avancés

🔍 Contexte Publié le 31 juillet 2026 par Unit 42 (Palo Alto Networks), cet article présente une analyse technique approfondie de XCSSET v40, la dernière itération d’une famille de malwares macOS ciblant les développeurs Apple. Après des mois de dormance, les opérateurs ont déployé cette version en avril 2026, avec une seconde vague en mai 2026. 🎯 Vecteur d’infection et propagation Le malware se propage via une attaque de chaîne d’approvisionnement en injectant un script downloader dans des projets Xcode légitimes hébergés sur GitHub. L’infection est déclenchée uniquement lorsque le développeur compile le projet localement. XCSSET v40 peut infecter tous les projets Xcode existants sur un système compromis et se propage via des dépôts Git open-source. ...

3 août 2026 · 7 min

Adform compromis pour distribuer un crypto stealer via attaque supply chain

🔍 Contexte Article publié le 30 juillet 2026 sur DoublePulsar par Kevin Beaumont. Adform est une société publicitaire utilisée par environ 14 000 entreprises, détenant environ 30% de part de marché dans la catégorie demand-side. 💥 Nature de l’attaque Le script JavaScript légitime d’Adform, servi via l’URL https://s2.adform.net/banners/scripts/st/trackpoint-async.js, a été compromis pour distribuer un crypto stealer. Cette attaque de type supply chain permet de compromettre les appareils des utilisateurs finaux visitant n’importe quel site web intégrant le script Adform. ...

2 août 2026 · 3 min

ARToken : plateforme PhaaS de vol de tokens Microsoft 365 via device code OAuth

🎯 Contexte Publié le 2 août 2026 par Abnormal AI, ce rapport technique est basé sur l’analyse du logiciel opérateur ARToken et la rétro-ingénierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observée pour la première fois en juillet 2026, ciblant des utilisateurs Microsoft 365. 🔍 Description de la menace ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dérober des tokens d’accès et de rafraîchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrôles anti-phishing classiques et contourne le MFA. ...

2 août 2026 · 4 min

Campagne autonome IA par acteur sinophone : exploitation de 7 CVE via DeepSeek/Hermes Agent

🔍 Contexte Publié le 30 juillet 2026 par Unit 42 (Palo Alto Networks), ce rapport documente une campagne offensive autonome pilotée par intelligence artificielle, attribuée à un acteur sinophone opérant sous les alias knaithe et KnYuan, basé à Zhuhai, Chine. 🤖 Infrastructure offensive IA L’acteur a déployé DeepSeek comme moteur de raisonnement au sein du framework Hermes Agent (NousResearch), configuré avec des compétences offensives personnalisées : godmode : jailbreaking LLM web-terminal-exploitation : exploitation WebSocket non authentifiée fofa-cyberspace-search : énumération d’actifs via FOFA L’orchestration s’effectuait via Telegram (C2). L’acteur a également testé Claude Code, Codex (GPT-5.4), Qwen Code, GLM, Kimi et MiniMax, routant les outils occidentaux via un proxy tiers (code.newcli[.]com) pour réduire la traçabilité. ...

2 août 2026 · 3 min

DarkSword : cartographie d'un cluster d'opérateurs exploitant une chaîne iOS fuité

🔍 Contexte Publié le 31 juillet 2026 par Censys ARC (Aidan Holland), cet article présente une analyse technique approfondie de l’infrastructure associée à DarkSword, une chaîne d’exploitation commerciale iOS couvrant les versions 18.4 à 18.7, composée de six vulnérabilités chaînées. La chaîne a fuité publiquement via le dépôt GitHub ghh-jb/DarkSword et est désormais utilisée par au moins sept opérateurs distincts. 🎯 Méthode de découverte L’investigation repose entièrement sur le scan d’infrastructure publique et le pivotement sur des hashes SHA-256 de corps de pages HTTP (body hashes), sans accès aux sources ni aux échantillons. Trois hashes de panels opérateur ont été identifiés : ...

2 août 2026 · 6 min
Dernière mise à jour le: 4 octobre 2026 📝