Citrix NetScaler : injection de commandes pré-auth exploitée en zero-day (CVE-2026-88771)

🔍 Contexte PubliĂ© le 28 septembre 2026 par Sina Kheirkhah de watchTowr Labs, cet article prĂ©sente l’analyse technique dĂ©taillĂ©e de CVE-2026-88771, une vulnĂ©rabilitĂ© d’injection de commandes prĂ©-authentification affectant Citrix NetScaler ADC et NetScaler Gateway, exploitĂ©e activement en zero-day avant la publication de tout correctif. đŸ§© VulnĂ©rabilitĂ© principale : CVE-2026-88771 Type : Injection de commandes (Command Injection) prĂ©-authentification CVSS 4.0 : 9.5 (Critique) Configuration affectĂ©e : Configuration par dĂ©faut Exploitation in the wild : ConfirmĂ©e avant tout patch Composant vulnĂ©rable : Script Perl ns_monuploadd_err.pl Le script Perl utilisait des backticks pour exĂ©cuter des commandes shell en interpolant directement des donnĂ©es issues des fichiers de logs, sans validation. Un attaquant pouvait injecter une entrĂ©e malveillante dans les logs via une requĂȘte HTTP (champ login, User-Agent, paramĂštres de requĂȘte), qui Ă©tait ensuite exĂ©cutĂ©e en tant que root lors du traitement par le script. ...

28 septembre 2026 Â· 4 min

Ferme de proxies : 31 extensions Chrome VPN russophones compromettent 356 000 utilisateurs

🔍 Contexte Source : riskyplugins.com, publiĂ© le 19 septembre 2026. L’analyse technique a Ă©tĂ© conduite les 3 et 4 septembre 2026 sur le code des extensions et leur configuration distante dĂ©codĂ©e. Les donnĂ©es de prĂ©sence en boutique ont Ă©tĂ© relevĂ©es au 18 septembre 2026. đŸ§© Description de la menace Un ensemble de 31 extensions Chrome en langue russe, toutes issues d’un codebase unique, est publiĂ© depuis trois comptes Google liĂ©s : ...

28 septembre 2026 Â· 4 min

Hangro revisité : analyse de l'infrastructure VPN/mail nord-coréenne et de sa hiérarchie PKI 2026

🔍 Contexte Article publiĂ© le 20 septembre 2026 sur le blog Synaptic Systems par Robin Dost. Il s’agit d’une mise Ă  jour d’analyses antĂ©rieures (Nick Roy, janvier 2025) portant sur Hangro, le VPN et client mail d’État nord-corĂ©en, utilisĂ© par les reprĂ©sentants commerciaux nord-corĂ©ens Ă  l’étranger (notamment en Chine). đŸ› ïž Produit analysĂ© : Hangro Hangro est un client VPN dĂ©rivĂ© de SoftEther (hardware ID NeoAdapter_VPN non modifiĂ©), embarquant Ă©galement un client mail (Postfix/Dovecot) et un systĂšme de chat en temps rĂ©el. Il est distribuĂ© via le consulat nord-corĂ©en Ă  Shenyang Ă  350 USD par poste. Le titre de fenĂȘtre est HangroVPN - 안개 (brouillard). ...

28 septembre 2026 Â· 4 min

Kothamine Agent : un RAT inédit utilisant tailcat de Tailscale pour masquer ses communications C2

📅 Source : Malwarebytes Threat Intel, publiĂ© le 25 septembre 2026. 🔍 Contexte gĂ©nĂ©ral Malwarebytes a dĂ©couvert et analysĂ© un RAT (Remote Access Trojan) inĂ©dit nommĂ© Kothamine Agent, Ă©crit en C et C++, distribuĂ© notamment via des packages npm malveillants. Le malware est actif depuis au moins juillet 2026, selon les dĂ©pĂŽts VirusTotal et les commits GitHub. ⚙ Architecture et fonctionnement Kothamine se compose de deux Ă©lĂ©ments principaux : Un injecteur (Kothamine Injector) qui prĂ©pare l’environnement et injecte le DLL agent dans explorer.exe Un agent DLL (Kothamine Agent) supportant plus de 30 commandes permettant le contrĂŽle total du systĂšme infectĂ© L’injecteur effectue les opĂ©rations suivantes : ...

28 septembre 2026 Â· 4 min

Mantax Otax : ransomware mobile indonésien intégrant des capacités spyware avancées

🔍 Contexte PubliĂ© le 9 septembre 2026 par l’équipe zLabs de Zimperium, cet article prĂ©sente l’analyse technique dĂ©taillĂ©e d’un malware Android baptisĂ© Mantax Otax, attribuĂ© Ă  des acteurs de menace indonĂ©siens et ciblant principalement des victimes en IndonĂ©sie. 🎯 Nature de la menace Mantax Otax est un malware hybride combinant ransomware et spyware dans un seul vecteur d’attaque. Il est distribuĂ© via des APK Android malveillants hĂ©bergĂ©s sur des services de partage de fichiers tiers, installĂ©s par sideloading via ingĂ©nierie sociale, liens partagĂ©s et phishing. ...

28 septembre 2026 Â· 4 min

PamStealer Wavel : nouvelle variante Swift avec déchiffrement cÎté serveur sur macOS

🔍 Contexte PubliĂ© le 22 septembre 2026 par Jamf Threat Labs, cet article constitue une analyse technique approfondie d’une nouvelle variante du malware macOS PamStealer, baptisĂ©e Wavel, faisant suite Ă  une premiĂšre publication de juillet 2026. Il s’agit de la troisiĂšme variante connue de cette famille de stealers ciblant macOS. 🎣 Vecteur d’infection Les victimes sont attirĂ©es via hxxps://wavel[.]app, un site imitant une application de portefeuille crypto multichain. Le bouton de tĂ©lĂ©chargement dĂ©livre un fichier Wavel.dmg depuis hxxps://y32me8[.]com/Wavel.dmg. Le DMG contient un AppleScript compilĂ© (.scpt) qui, masquĂ© par macOS (extension cachĂ©e dans Finder), s’ouvre avec Script Editor et exĂ©cute du code JXA embarquĂ©. ...

28 septembre 2026 Â· 4 min

PolinRider (DPRK) : évolution des variantes de payload via des tests A/B sur des repos GitHub infectés

🔍 Contexte PubliĂ© le 26 septembre 2026 sur opensourcemalware.com, cet article prĂ©sente une analyse technique approfondie de l’évolution du malware PolinRider, attribuĂ© Ă  la CorĂ©e du Nord (DPRK), ciblant des dĂ©veloppeurs via des dĂ©pĂŽts GitHub infectĂ©s. 🎯 MĂ©canisme d’infection initial L’attaque repose sur deux fichiers clĂ©s dans des projets VS Code : .vscode/tasks.json : contient une tĂąche qui s’exĂ©cute automatiquement Ă  l’ouverture du dossier et lance le payload public/fonts/fa-solid-400.woff2 : fichier contenant un payload JavaScript obfusquĂ©, dissimulĂ© par des espaces blancs Le vecteur d’infection initial est vraisemblablement une attaque Contagious Interview (fausse interview d’embauche demandant de cloner et exĂ©cuter un projet). ...

28 septembre 2026 Â· 4 min

SectopRAT dissimulé dans un logiciel légitime via un chargeur multi-étapes

🔍 Contexte PubliĂ© le 24 septembre 2026 par Xiaopeng Zhang (FortiGuard Labs / FGIR), cet article prĂ©sente l’analyse technique d’un incident impliquant une variante de SectopRAT (alias ArechClient2), un RAT .NET dissimulĂ© dans un logiciel audio lĂ©gitime dĂ©veloppĂ© par une entreprise italienne. đŸ§© Vecteur d’infection et structure malveillante Le dossier malveillant, localisĂ© sous C:\ProgramData (hors du rĂ©pertoire d’installation normal), contient : ReportDump.exe : composant lĂ©gitime du logiciel, configurĂ© comme tĂąche planifiĂ©e Windows FrameworkBase.dll : falsifiĂ©e pour importer sdkcra.dll via modification de l’IAT sdkcra.dll : DLL d’entrĂ©e malveillante Activation.Desktop.db : contient du code ASM chiffrĂ© pool.db : contient le payload SectopRAT chiffrĂ© L’analyse exclut une attaque de la chaĂźne d’approvisionnement : le logiciel lĂ©gitime a Ă©tĂ© modifiĂ© localement sans compromission du fournisseur. ...

28 septembre 2026 Â· 4 min

ShinyHunters contourne les WAF pour relancer l'exploitation massive de CVE-2026-35273 dans Oracle PeopleSoft

🔍 Contexte Cette analyse est publiĂ©e le 25 septembre 2026 par Mandiant et le Google Threat Intelligence Group (GTIG) sur le blog officiel de Google Cloud. Il s’agit d’une mise Ă  jour d’un prĂ©cĂ©dent rapport de juin 2026 portant sur l’exploitation de CVE-2026-35273 dans Oracle PeopleSoft par le groupe UNC6240 (ShinyHunters). 🎯 ActivitĂ© de l’acteur En juin 2026, UNC6240 avait exploitĂ© cette vulnĂ©rabilitĂ© en tant que zero-day, ciblant principalement des Ă©tablissements acadĂ©miques. La nouvelle vague d’activitĂ©, identifiĂ©e par Mandiant et GTIG, montre une expansion du ciblage Ă  plusieurs secteurs Ă  l’échelle mondiale. ...

28 septembre 2026 Â· 3 min

Zero-days chaßnés non patchés dans Citrix NetScaler ADC/Gateway exploités activement

🔍 Contexte Source : sh3llc0d3.com, publiĂ© le 27 septembre 2026, basĂ© sur une divulgation urgente de la firme de recherche offensive watchTowr datĂ©e du 26 septembre 2026. L’article dĂ©crit une exploitation active en cours de deux zero-days chaĂźnĂ©s prĂ©-authentification affectant Citrix NetScaler ADC et NetScaler Gateway, sans patch officiel disponible au moment de la publication. 🎯 VulnĂ©rabilitĂ©s concernĂ©es Deux failles zero-day non encore rĂ©fĂ©rencĂ©es par CVE officiel sont au cƓur de l’attaque : ...

28 septembre 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝