Kit de phishing JWR : surveillance en temps réel des frappes clavier via WebSocket

🎯 Contexte Source : Cryptika / Cyber Security News — 16 septembre 2026. L’analyse est basĂ©e sur un rapport de Group-IB partagĂ© avec Cyber Security News, portant sur une campagne de smishing active exploitant le kit de phishing JWR. 🔍 Description de la menace Le kit JWR (JWR phishing kit) est un outil de phishing rĂ©utilisable attribuĂ© au cluster opĂ©rateur Outsider, rattachĂ© Ă  l’écosystĂšme Smishing Triad. Il transforme de fausses pages de paiement en consoles de fraude bidirectionnelles grĂące Ă  une connexion WebSocket persistante. ...

16 septembre 2026 Â· 4 min

RatHat : malware Android piloté par IA ciblant les identifiants bancaires

🔍 Contexte PubliĂ© le 16 septembre 2026 par Zimperium zLabs (auteurs : Gianluca Braga, Vishnu Pratapagiri, Fernando Ortega), cet article prĂ©sente l’analyse technique complĂšte de RatHat, un nouveau malware Android attribuĂ© Ă  des acteurs opĂ©rant depuis la Chine. 🎯 Vecteurs d’infection RatHat est distribuĂ© via : Smishing (campagnes SMS/phishing) Malvertising redirigeant vers des portails de tĂ©lĂ©chargement tiers frauduleux Forums tiers proposant des APKs malveillants dĂ©guisĂ©s en applications lĂ©gitimes đŸ—ïž Architecture technique Le malware repose sur trois composants principaux : ...

16 septembre 2026 Â· 4 min

KREMLIN : un malware bancaire brésilien installe des extensions Chrome malveillantes via Ethereum

📌 Contexte : Le 14 septembre 2026, Elastic Security Labs publie une analyse technique approfondie de REF9334, une opĂ©ration de malware bancaire brĂ©silien active depuis mai 2025. Le toolkit est nommĂ© KREMLIN par son auteur (Kr3mlin4rt1st), sans lien avec la Russie. Sept campagnes ont Ă©tĂ© documentĂ©es sur 15 mois. 🎯 Ciblage : Les leurres imitent douze banques brĂ©siliennes (Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander, Mercado Pago). Les fichiers JavaScript utilisent des noms en portugais (COMPROVANTE, Extrato, PIX, etc.). 98,75% des 1 515 infections confirmĂ©es proviennent du BrĂ©sil. ...

15 septembre 2026 Â· 7 min

Exploitation active de trois vulnérabilités critiques dans JFrog Artifactory

🔍 Contexte : Le 10 septembre 2026, Wiz Research publie une analyse technique dĂ©taillant l’exploitation active en conditions rĂ©elles de trois vulnĂ©rabilitĂ©s critiques et de haute sĂ©vĂ©ritĂ© affectant JFrog Artifactory. ⚠ VulnĂ©rabilitĂ©s impliquĂ©es : CVE-2026-42018 (authentification incorrecte) : Artifactory retourne un token interne d’utilisateur anonyme Ă  un requĂ©rant non authentifiĂ©, mĂȘme lorsque l’accĂšs anonyme est dĂ©sactivĂ©. CVE-2026-42016 (Ă©lĂ©vation de privilĂšges) : Validation insuffisante du scope des tokens permettant Ă  un token de faible privilĂšge d’obtenir des droits administrateurs. CVE-2026-82329 (contournement d’authentification critique) : Un attaquant non authentifiĂ© peut obtenir des privilĂšges administratifs via la configuration par dĂ©faut d’Artifactory. Cette CVE est rĂ©fĂ©rencĂ©e dans le CISA KEV. 🔗 ChaĂźnage d’exploitation CVE-2026-42018 + CVE-2026-42016 (observĂ© entre le 15 aoĂ»t et le 8 septembre 2026) : ...

14 septembre 2026 Â· 4 min

ShinyHunters : kit de vishing AiTM contournant le MFA Okta via clones de pages et bypass passkey

🔍 Contexte PubliĂ© le 10 septembre 2026 par Mirage Security (blog.miragesecurity.ai), cet article prĂ©sente une analyse technique approfondie d’une campagne de vishing active attribuĂ©e Ă  un groupe opĂ©rant sous le label ShinyHunters. Deux dĂ©ploiements live du kit ont Ă©tĂ© capturĂ©s et analysĂ©s. 🎯 Campagne et ciblage La campagne est active depuis fin 2025, avec une accĂ©lĂ©ration notable en juillet 2026 via une nouvelle vague d’infrastructure. Les opĂ©rateurs ont enregistrĂ© 29 domaines .claims imitant des marques spĂ©cifiques, hĂ©bergĂ©s derriĂšre Cloudflare. Le ciblage initial portait sur la crypto/DeFi (Ă  partir du 29 juillet), avant de pivoter vers les entreprises (SSO Okta) dĂšs le 1er aoĂ»t. ...

14 septembre 2026 Â· 4 min

SonicWall SMA1000 : module Metasploit pour chaßne RCE non authentifiée (CVE-2026-83548 + CVE-2026-83549)

🔍 Contexte PubliĂ© le 14 septembre 2026, ce pull request Metasploit (PR #21883) documente l’intĂ©gration d’un module d’exploitation complet pour une chaĂźne de vulnĂ©rabilitĂ©s zero-day affectant les appliances SonicWall Secure Mobile Access 1000 (SMA1000), divulguĂ©e dĂ©but septembre 2026 comme Ă©tant activement exploitĂ©e in-the-wild. 🐛 ChaĂźne de vulnĂ©rabilitĂ©s (3 bugs) Bien que divulguĂ©e comme une chaĂźne Ă  2 bugs, l’analyse des patches rĂ©vĂšle une chaĂźne Ă  3 vulnĂ©rabilitĂ©s : CVE-2026-83548 : SSRF (Server-Side Request Forgery) permettant de contourner l’authentification via le composant WorkPlace qui proxifie des requĂȘtes OPTIONS non authentifiĂ©es vers le CouchDB interne en loopback. SMA1000-9427 : RCE avec faibles privilĂšges via des primitives de lecture/Ă©criture sur CouchDB (accĂšs prĂ©-authentification au CouchDB interne via HTTP OPTIONS). Cette vulnĂ©rabilitĂ© n’a pas reçu de CVE mais est corrigĂ©e dans le firmware. CVE-2026-83549 : Injection de commande dans le script cmsSnmpTrap.sh permettant un RCE avec les privilĂšges root. ⚙ Fonctionnement du module Le module (exploit/linux/http/sonicwall_sma1000_couchdb_rce) : ...

14 septembre 2026 Â· 3 min

Attaque supply chain sur Deep-Live-Cam : dépendance Python malveillante vole des cryptomonnaies

🔍 Contexte Le 9 septembre 2026, SafeDep publie une analyse technique d’une attaque de type supply chain ciblant Deep-Live-Cam, une application Python de face swapping comptant 96 600 Ă©toiles sur GitHub. L’attaque a Ă©tĂ© introduite le 8 septembre 2026 via un commit malveillant sur le dĂ©pĂŽt officiel. 🎯 Vecteur d’attaque L’attaquant a compromis le compte GitHub du mainteneur (hacksider) malgrĂ© l’activation de l’authentification Ă  deux facteurs. Le commit 7895c547 a réécrit 18 entrĂ©es de requirements.txt pour masquer l’ajout d’une fausse dĂ©pendance : ...

11 septembre 2026 Â· 4 min

CL-CRI-1171 : un réseau PPI distribue ARKTunnel, Insomnia RAT et Docro Hijacker via YouTube et SEO

🔍 Contexte PubliĂ© le 9 septembre 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie d’un cluster cybercriminel trackĂ© sous l’identifiant CL-CRI-1171, opĂ©rant discrĂštement depuis au moins deux ans via une infrastructure de type pay-per-install (PPI). 🎯 Mode opĂ©ratoire Le groupe exploite deux canaux de distribution principaux : 11 chaĂźnes YouTube dĂ©diĂ©es au gaming (optimisation FPS, fix de crashes, paramĂ©trage de plateformes), cumulant des centaines de milliers d’abonnĂ©s et des millions de vues, avec des liens malveillants en description SEO poisoning ciblant des professionnels cherchant des logiciels lĂ©gitimes (WinDirStat, drivers Bluetooth, logiciels crackĂ©s) Les deux funnels convergent vers une PPI gate commune qui filtre les victimes via un paramĂštre click_id encodĂ© en Base64 contenant l’OS, le navigateur, le domaine rĂ©fĂ©rent, le mot-clĂ© de recherche et l’IP publique de la victime. Ce mĂ©canisme de ciblage empĂȘche les scanners automatisĂ©s d’accĂ©der aux payloads. ...

11 septembre 2026 Â· 4 min

DCSync Attack : comment les attaquants volent les hachages de mots de passe Active Directory

📰 Source : Blog Trellix (trellix.com), publiĂ© le 9 septembre 2026, par Adam G. Tomeo. Article de vulgarisation technique Ă  destination d’un public professionnel. 🎯 Contexte L’article dĂ©crit en dĂ©tail le mĂ©canisme d’une attaque DCSync, une technique d’exfiltration de credentials ciblant les contrĂŽleurs de domaine Active Directory (AD). Cette attaque est qualifiĂ©e de particuliĂšrement dangereuse car elle est discrĂšte et peut donner Ă  l’attaquant un contrĂŽle total sur l’identitĂ© numĂ©rique d’une organisation. ...

11 septembre 2026 Â· 2 min

Des acteurs chinois chaĂźnent des 0-day Chrome et Windows pour cibler des ONG

🔍 Contexte Le 9 septembre 2026, Volexity publie une analyse technique dĂ©taillĂ©e d’une campagne de spear-phishing dĂ©tectĂ©e le 1er septembre 2026 via son service de surveillance rĂ©seau (NSM). Deux acteurs chinois distincts ont Ă©tĂ© identifiĂ©s exploitant la mĂȘme chaĂźne d’exploits 0-day ciblant Google Chrome et le noyau Windows, mais avec des infrastructures et des payloads post-exploitation diffĂ©rents. 🎯 Acteurs et cibles UTA0560 : cible des organisations non gouvernementales (ONG) via des leurres financiers (formulaires de dons). Campagne de phishing dĂ©tectĂ©e dĂšs mars 2026. JungleBamboo (alias APT31 / Violet Typhoon / TA412) : exploite la mĂȘme chaĂźne contre un ensemble de cibles diffĂ©rent, avec sa propre infrastructure. 🔗 ChaĂźne d’exploitation La chaĂźne d’exploitation est identique byte-for-byte entre les deux acteurs : ...

11 septembre 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝