Découverte d'une variante backdoor de SonicWall NetExtender

Dans un rapport publiĂ© par eSentire, leur Threat Response Unit (TRU) a dĂ©couvert en juin 2025 une version backdoor du client SonicWall NetExtender, dĂ©signĂ©e sous le nom de SilentRoute par Microsoft. Cette version malveillante est presque identique au logiciel lĂ©gitime, mais avec des modifications subtiles permettant l’exfiltration de donnĂ©es sensibles. Le processus d’infection commence lorsque l’utilisateur tĂ©lĂ©charge le client NetExtender depuis un site frauduleux imitant la page officielle de SonicWall. Le fichier tĂ©lĂ©chargĂ©, un installateur MSI signĂ© nommĂ© “SonicWall-NetExtender.msi”, utilise un certificat numĂ©rique frauduleux Ă©mis par GlobalSign, permettant de contourner la protection SmartScreen de Microsoft. ...

8 juillet 2025 Â· 1 min

Nouvelle version du malware AMOS avec backdoor pour macOS

L’article, publiĂ© par Bleeping Computer, rapporte la dĂ©couverte d’une nouvelle version du malware Atomic macOS info-stealer (AMOS) qui inclut dĂ©sormais une backdoor. Cette Ă©volution permet aux attaquants de maintenir un accĂšs persistant aux systĂšmes compromis. Le nouveau composant du malware permet l’exĂ©cution de commandes Ă  distance, survit aux redĂ©marrages et offre un contrĂŽle continu sur les hĂŽtes infectĂ©s. Cette capacitĂ© Ă  exĂ©cuter des commandes arbitraires Ă  distance reprĂ©sente une menace significative pour les utilisateurs de macOS. ...

8 juillet 2025 Â· 1 min

Ingram Micro victime d'une attaque par ransomware SafePay

L’article de BleepingComputer rapporte une attaque par ransomware contre Ingram Micro, un gĂ©ant de la distribution technologique B2B. Depuis jeudi, les systĂšmes internes de l’entreprise sont en panne. L’attaque a Ă©tĂ© identifiĂ©e comme provenant de l’opĂ©ration SafePay, un acteur actif en 2025. Les employĂ©s ont dĂ©couvert des notes de rançon sur leurs appareils, bien que l’on ne sache pas si les donnĂ©es ont Ă©tĂ© effectivement chiffrĂ©es. Ingram Micro, qui fournit des services variĂ©s, dont des solutions matĂ©rielles et logicielles, n’a pas initialement divulguĂ© la cause des problĂšmes, mais a depuis confirmĂ© l’attaque. ...

7 juillet 2025 Â· 1 min

Nouvelle vulnérabilité critique Citrix NetScaler : CitrixBleed 2 (CVE-2025-5777)

L’article publiĂ© par watchTowr Labs met en lumiĂšre une nouvelle vulnĂ©rabilitĂ© critique affectant les dispositifs Citrix NetScaler, identifiĂ©e comme CitrixBleed 2 (CVE-2025-5777). Cette vulnĂ©rabilitĂ© permet une fuite de mĂ©moire due Ă  une validation insuffisante des entrĂ©es, particuliĂšrement lorsque le NetScaler est configurĂ© comme Gateway ou AAA virtual server. La vulnĂ©rabilitĂ© est similaire Ă  une prĂ©cĂ©dente faille, CitrixBleed (CVE-2023-4966), qui avait permis la divulgation de mĂ©moire et le dĂ©tournement de sessions d’accĂšs Ă  distance. MalgrĂ© l’exploitation active de cette nouvelle faille, de nombreux utilisateurs n’ont pas encore appliquĂ© les correctifs nĂ©cessaires. ...

7 juillet 2025 Â· 2 min

Attaque par ransomware via RDP et exfiltration de données

L’article publiĂ© par The DFIR Report dĂ©crit une attaque sophistiquĂ©e exploitant un serveur RDP exposĂ© pour obtenir un accĂšs initial par une attaque de password spraying. Cette mĂ©thode a ciblĂ© de nombreux comptes sur une pĂ©riode de quatre heures. Les attaquants ont utilisĂ© des outils comme Mimikatz et Nirsoft pour rĂ©colter des identifiants, accĂ©dant notamment Ă  la mĂ©moire LSASS. Pour la phase de dĂ©couverte, ils ont employĂ© des binaries living-off-the-land ainsi que des outils comme Advanced IP Scanner et NetScan. ...

30 juin 2025 Â· 1 min

Abus du programme d'installation de ConnectWise pour créer des malwares d'accÚs à distance

L’article publiĂ© par BleepingComputer met en lumiĂšre une nouvelle menace dans le domaine de la cybersĂ©curitĂ© impliquant ConnectWise ScreenConnect. Des acteurs malveillants ont trouvĂ© un moyen d’abuser de l’installateur de ConnectWise ScreenConnect pour crĂ©er des malwares d’accĂšs Ă  distance signĂ©s. Ces malwares sont gĂ©nĂ©rĂ©s en modifiant des paramĂštres cachĂ©s au sein de la signature Authenticode du client. Cette mĂ©thode permet aux attaquants de contourner certaines mesures de sĂ©curitĂ© qui se fient aux signatures numĂ©riques pour vĂ©rifier l’authenticitĂ© des logiciels. En exploitant ces failles, les malwares peuvent ĂȘtre installĂ©s sans Ă©veiller les soupçons des systĂšmes de sĂ©curitĂ© traditionnels. ...

26 juin 2025 Â· 1 min

Augmentation des scans ciblant les systĂšmes MOVEit Transfer

GreyNoise a rapportĂ© une augmentation notable des activitĂ©s de scan ciblant les systĂšmes MOVEit Transfer depuis le 27 mai 2025. Avant cette date, l’activitĂ© de scan Ă©tait minimale, avec gĂ©nĂ©ralement moins de 10 IPs observĂ©s par jour. Au cours des 90 derniers jours, 682 IPs uniques ont Ă©tĂ© identifiĂ©s par le tag MOVEit Transfer Scanner de GreyNoise. Parmi ces IPs, 303 (44%) proviennent de Tencent Cloud (ASN 132203), ce qui en fait l’infrastructure la plus active. D’autres fournisseurs sources incluent Cloudflare (113 IPs), Amazon (94), et Google (34). ...

25 juin 2025 Â· 1 min

Fuite de données : des emails de politiciens suisses sur le dark web

L’article de la sociĂ©tĂ© Proton met en lumiĂšre une fuite de donnĂ©es concernant les politiciens suisses, avec environ 16% de leurs emails officiels retrouvĂ©s sur le dark web. Cette situation expose ces politiciens Ă  des risques accrus de phishing et de chantage. L’enquĂȘte a rĂ©vĂ©lĂ© que les adresses emails de 44 politiciens suisses Ă©taient disponibles Ă  la vente sur le dark web. Cette dĂ©couverte a Ă©tĂ© rendue possible grĂące Ă  l’assistance de Constella Intelligence. Bien que ces adresses soient publiques, leur prĂ©sence dans des violations de donnĂ©es indique que certains politiciens ont utilisĂ© leurs emails officiels pour s’inscrire Ă  des services comme Dropbox, LinkedIn, et Adobe, et mĂȘme Ă  des plateformes pour adultes et de rencontres. ...

25 juin 2025 Â· 2 min

Fuite de données des Jeux Saoudiens par des acteurs liés à l'Iran

L’article publiĂ© par Resecurity le 22 juin 2025 rapporte une fuite de donnĂ©es orchestrĂ©e par des acteurs de menace associĂ©s au mouvement “Cyber Fattah”, liĂ© Ă  l’Iran. Ces acteurs ont exfiltrĂ© et divulguĂ© des milliers de dossiers contenant des informations personnelles de visiteurs et d’athlĂštes des Jeux Saoudiens, un Ă©vĂ©nement sportif majeur en Arabie Saoudite. Les donnĂ©es volĂ©es incluent des informations personnellement identifiables (PII), des numĂ©ros de compte bancaire international (IBAN), des certificats mĂ©dicaux, ainsi que des identifiants et passeports. Ces informations ont Ă©tĂ© obtenues via un accĂšs non autorisĂ© Ă  phpMyAdmin et ont Ă©tĂ© partagĂ©es sous forme de dumps SQL sur le Dark Web. ...

25 juin 2025 Â· 2 min

Compilation de données volées : une fausse alerte médiatique

L’article de Bleeping Computer met en lumiĂšre une situation oĂč une prĂ©tendue â€œĂ©norme fuite de donnĂ©es” s’est avĂ©rĂ©e ĂȘtre une compilation de donnĂ©es volĂ©es dĂ©jĂ  existantes. Bien que cette annonce ait suscitĂ© une couverture mĂ©diatique alarmiste, il ne s’agit pas d’une nouvelle fuite de donnĂ©es. Les identifiants compromis Ă©taient dĂ©jĂ  en circulation depuis un certain temps, ayant Ă©tĂ© volĂ©s par des infostealers, exposĂ©s lors de prĂ©cĂ©dentes fuites de donnĂ©es, ou obtenus via des attaques de credential stuffing. Ces informations ont ensuite Ă©tĂ© regroupĂ©es et exposĂ©es par des chercheurs ou des acteurs malveillants. ...

23 juin 2025 Â· 1 min
Derniùre mise à jour le: 13 juin 2026 📝