PoC public : chaĂźne d'exploitation MikroTrick sur RouterOS (CVE-2026-86060)

🔍 Contexte PubliĂ© le 23 septembre 2026 sur GitHub (digiprosec/MicroTrick), cet article prĂ©sente un exploit de preuve de concept (PoC) nommĂ© MikroTrick, ciblant les Ă©quipements MikroTik RouterOS exposĂ©s sur Internet. La campagne d’exploitation dans la nature a dĂ©butĂ© au moins le 2026-09-02, et CERT Polska a publiĂ© sa divulgation le 2026-09-05. đŸ§© ChaĂźne d’exploitation L’attaque enchaĂźne trois vulnĂ©rabilitĂ©s : CVE-2026-86060 (CVSS 9.2) — ÉlĂ©vation de privilĂšges : le helper SSH interprĂšte un nom d’utilisateur commençant par un tiret comme un descripteur de fichier, permettant l’injection d’une identitĂ© et d’un masque de politique arbitraires. CVE-2026-67279 (CVSS 6.9) — Contournement d’authentification : un rekey SSH demandĂ© par le client avant la fin de l’authentification supprime la vĂ©rification d’authentification cĂŽtĂ© serveur. CVE-2026-67277 (CVSS 8.8) — Non utilisĂ© par ce PoC, mais pertinent pour l’empreinte et l’évaluation d’exposition (divulgation mĂ©moire prĂ©-auth via le service btest). Un bug d’état supplĂ©mentaire non nommĂ© est Ă©galement requis : un login rejetĂ© laisse le nom d’utilisateur en attente dans l’état de session. ...

27 septembre 2026 Â· 3 min

Analyse technique de PavokwiLoader, RMMCRAT et Cobalt Strike dans une chaĂźne d'intrusion complexe

🔍 Contexte PubliĂ© le 22 septembre 2026 par Malbear Labs en collaboration avec Threat Hunting Labs, cet article constitue une analyse technique exhaustive de quatre payloads rĂ©cupĂ©rĂ©s lors d’une intrusion rĂ©elle. L’article complĂšte un write-up de Threat Hunting Labs dĂ©crivant la chaĂźne d’attaque initiale (SEO poisoning → RMM personnalisĂ© → Cobalt Strike). đŸ§© PavokwiLoader PavokwiLoader est un loader C++ dont la fonction WinMain contient plus de 80 000 instructions entiĂšrement inlinĂ©es. Il implĂ©mente de nombreuses techniques d’évasion : ...

25 septembre 2026 Â· 7 min

Campagne de phishing italienne intégrant une chaßne d'exploit iOS via iframe

🔍 Contexte PubliĂ© le 22 septembre 2026 par D3Lab (source : d3lab.net), cet article documente une campagne de phishing ciblant des utilisateurs italiens via l’usurpation du service SEND (plateforme de notifications officielles de pagoPA), combinĂ©e Ă  une chaĂźne d’exploitation iOS dĂ©livrĂ©e silencieusement. 🎣 MĂ©canisme de phishing La page frauduleuse reproduit l’identitĂ© visuelle du portail SEND pour inciter les victimes Ă  interagir. Elle intĂšgre : Un faux CAPTCHA anti-bot (aucune vĂ©rification rĂ©elle, simple ajout de paramĂštre URL) Une application monopage impersonnant SEND, utilisant Socket.IO pour un contrĂŽle interactif en temps rĂ©el Des modules de collecte de donnĂ©es personnelles (cartes bancaires, codes de vĂ©rification, adresses, tĂ©lĂ©phones) đŸ’„ ChaĂźne d’exploit iOS via iframe Un iframe charge silencieusement une ressource depuis 186.244.241.174 qui exĂ©cute une chaĂźne d’exploitation en trois Ă©tapes contre Safari/WebKit : ...

25 septembre 2026 Â· 5 min

CARBONATO : un botnet Docker piloté par un agent IA via Telegram, ciblant les clés API

🔍 Contexte PubliĂ© le 22 septembre 2026 par ThreatDown, cet article prĂ©sente l’analyse technique dĂ©taillĂ©e de CARBONATO, un botnet dĂ©couvert en aoĂ»t 2026 via un registre Docker non authentifiĂ© exposĂ© publiquement depuis mai 2026. L’exposition a permis la collecte passive de 59 dĂ©pĂŽts, 234 tags d’images, 605 blobs SHA-256 vĂ©rifiĂ©s et 4,3 Go de donnĂ©es sur une pĂ©riode allant d’octobre 2024 Ă  aoĂ»t 2026. ⚙ Fonctionnement du botnet CARBONATO opĂšre en cinq phases : ...

25 septembre 2026 Â· 4 min

DarkMe RAT : Water Hydra abandonne les zero-days pour le phishing par fichier .pif

🔍 Contexte PubliĂ© le 22 septembre 2026 par Huntress (James Northey et Andrew Brandt), cet article documente deux incidents distincts dĂ©tectĂ©s le 31 aoĂ»t 2026 impliquant le malware DarkMe, un RAT/espion Ă©crit en Visual Basic 6 (VB6) prĂ©cĂ©demment attribuĂ© au groupe APT Water Hydra (alias EvilNum / Operation DarkCasino). 🎯 Changement de vecteur d’accĂšs initial Contrairement aux campagnes de 2023-2024 qui exploitaient deux zero-days (CVE-2023-38831 WinRAR et CVE-2024-21412 Windows Defender SmartScreen), cette nouvelle campagne repose exclusivement sur l’ingĂ©nierie sociale : ...

25 septembre 2026 Â· 6 min

F5 BIG-IP : heap overflow non authentifiĂ© menant Ă  RCE via l'en-tĂȘte Authorization (CVE-2026-94127)

🔍 Contexte PubliĂ© le 23 septembre 2026 par Sina Kheirkhah (@SinSinology) sur watchTowr Labs, cet article prĂ©sente une analyse technique complĂšte de CVE-2026-94127, une vulnĂ©rabilitĂ© de type heap overflow non authentifiĂ© affectant F5 BIG-IP APM, activement exploitĂ©e dans la nature au moment de la publication. 🎯 Produit et versions affectĂ©es La vulnĂ©rabilitĂ© affecte le module BIG-IP APM (Access Policy Manager) : BIG-IP APM 21.x : version 21.1.0 BIG-IP APM 17.x : versions 17.5.0 – 17.5.1 et 17.1.0 – 17.1.3 Les autres modules BIG-IP et BIG-IQ Centralized Management ne disposent d’aucun correctif applicable Les correctifs sont disponibles sous forme de hotfix ISO pour les branches 21.x et 17.x. ...

25 septembre 2026 Â· 3 min

MacSync : nouvelle version du stealer macOS avec chaĂźne d'infection binaire et backdoor

🔍 Contexte PubliĂ© le 24 septembre 2026 par Sergey Puzan sur Securelist (Kaspersky), cet article prĂ©sente une analyse technique approfondie d’une nouvelle variante du stealer macOS MacSync, dĂ©tectĂ©e pour la premiĂšre fois dans la nature en septembre 2026. 🧬 Origine et Ă©volution du malware MacSync est une famille de crypto/info stealers relativement rĂ©cente, d’abord annoncĂ©e sur le dark web en 2025 sous le nom Mac.c, puis renommĂ©e par ses crĂ©ateurs. Les versions initiales Ă©taient implĂ©mentĂ©es en AppleScript et ressemblaient Ă  la famille AMOS. La nouvelle version marque une rupture significative : ...

25 septembre 2026 Â· 7 min

Psychedelic Stealer : faux CAPTCHA Cloudflare ciblant l'Ukraine via ClickFix

🔍 Contexte Arctic Wolf Labs a publiĂ© le 24 septembre 2026 une analyse technique dĂ©taillĂ©e d’une campagne en cours ciblant principalement des utilisateurs ukrainiens via des sites web lĂ©gitimes compromis. 🎯 Vecteur d’infection Les attaquants ont injectĂ© des iframes malveillants dans plusieurs sites d’entreprises ukrainiennes lĂ©gitimes (clinique capillaire, fabricant de maquettes, libraire, Ă©tablissement psychologique, revendeur d’outils, revendeur automobile). L’iframe charge une fausse page de vĂ©rification Cloudflare en langue ukrainienne, imitant un CAPTCHA authentique. ...

25 septembre 2026 Â· 4 min

Sauron Loader : analyse technique d'un nouveau loader vendu dans les forums russes

🔍 Contexte PubliĂ© le 25 septembre 2026 par DCSO CyTec Blog, cet article prĂ©sente une analyse technique approfondie d’une nouvelle famille de malware baptisĂ©e Sauron Loader, dĂ©couverte lors de plusieurs engagements clients en Allemagne. Le malware est vendu sous forme de Malware-as-a-Service (MaaS) dans des forums souterrains russes, exclusivement Ă  des cybercriminels russophones. 🎯 Vecteurs d’accĂšs initial Les campagnes observĂ©es utilisent deux techniques d’ingĂ©nierie sociale : ClickFix-style attacks : manipulation de l’utilisateur pour exĂ©cuter du code malveillant Voice phishing (vishing) : les victimes sont d’abord inondĂ©es de spams, puis contactĂ©es par des attaquants se faisant passer pour le support IT, les incitant Ă  initier des sessions Microsoft Quick Assist ou AnyDesk 🧬 Analyse technique du malware L’échantillon analysĂ© est un installateur MSI (SHA256 : ee727d639eaa4ee2e0d7cafbe496e14aaac8df0955d9fb599f2c11dfa1d0f8f2) Ă©crit en C++. À l’exĂ©cution, il dĂ©pose trois fichiers dans C:\ProgramData\keyroll : ...

25 septembre 2026 Â· 5 min

SharePoint CVE-2026-65660 : Bypass SafeControls via EditingPageParser menant à un RCE pré-authentification

🔍 Contexte PubliĂ© le 22 septembre 2026 sur le blog de Viettel Cyber Security par le chercheur khoadha, cet article prĂ©sente une analyse technique approfondie de CVE-2026-65660, une vulnĂ©rabilitĂ© affectant toutes les versions de Microsoft SharePoint (2013, 2016, 2019 et Subscription Edition). đŸ§© VulnĂ©rabilitĂ© : Bypass du type-check SafeControls La faille repose sur un contournement du mĂ©canisme SafeControls via EditingPageParser.VerifyControlOnSafeList(). La mĂ©thode ToolPane.GetPartPreviewAndPropertiesFromMarkup() sĂ©pare les directives Register du markup Tag via ServerElementMarkupSource, puis les rĂ©assemble. La mĂ©thode RegisterDirective.GetHtml() reconstruit les directives sans valider les guillemets dans les valeurs d’attributs, permettant une injection de type SQL injection pour insĂ©rer des directives arbitraires. ...

25 septembre 2026 Â· 3 min
Derniùre mise à jour le: 4 octobre 2026 📝