KATARU : malware IoT intégrant des exploits LPE publics et potentiellement généré par IA

🔍 Contexte Cet article est publiĂ© le 9 septembre 2026 par Nozomi Networks Labs sur leur blog officiel. Il prĂ©sente une analyse technique approfondie d’un nouveau malware IoT baptisĂ© KATARU, dĂ©couvert lors d’une compromission de honeypot. 🎯 Vecteur d’accĂšs initial L’infection a Ă©tĂ© observĂ©e en aoĂ»t 2026 via un brute force de credentials Telnet depuis une adresse IP localisĂ©e au Vietnam. AprĂšs accĂšs, l’acteur a utilisĂ© des commandes BusyBox pour rĂ©cupĂ©rer et exĂ©cuter un payload ARM nommĂ© vlxx.arm (SHA1 : 13382c16e2401b07451577b46e634b8031ec254d98b876e5969 2b5fa22abc1d4). ...

11 septembre 2026 Â· 3 min

Techniques d'attaque avancées contre les agents IA de support client

🎯 Contexte PubliĂ© le 2 septembre 2026 sur le blog d’Intigriti, cet article est basĂ© sur une prĂ©sentation d’Inti De Ceukelaire (membre fondateur d’Intigriti) au Bug Bounty Village lors de DEF CON 34. Les recherches ont gĂ©nĂ©rĂ© plus de 50 000 $ en bug bounties en quelques week-ends, sans utilisation de Burp Suite ni de scanners automatisĂ©s. 📧 Weaponisation des chatbots via email Plusieurs techniques d’abus des agents IA via le canal email sont documentĂ©es : ...

11 septembre 2026 Â· 3 min

Bee Stealer : un infostealer Windows avec profilage IA des victimes ciblant Codex et Claude

đŸ—“ïž Source : Blackfog, publiĂ© le 7 septembre 2026 🔍 Contexte Blackfog a identifiĂ© et analysĂ© un nouvel infostealer Windows baptisĂ© Bee Stealer, distribuĂ© sur des rĂ©seaux cybercriminels sous forme de Malware-as-a-Service (MaaS). La version analysĂ©e est la 2.1. đŸ€– FonctionnalitĂ© de profilage IA Bee Stealer v2.1 introduit une fonctionnalitĂ© appelĂ©e “AI PC profile” : un rĂ©seau de neurones analyse les logs volĂ©s et gĂ©nĂšre deux fichiers de profil victimes — ProfileEn.txt (anglais) et ProfileRu.txt (russe). Le profil couvre l’identitĂ© probable, l’activitĂ© et les services frĂ©quemment utilisĂ©s de la victime. Ce traitement s’effectue aprĂšs exfiltration des logs vers l’infrastructure attaquante, et non dans le payload Windows. Il s’agit d’un outil de triage permettant aux opĂ©rateurs d’identifier rapidement les victimes Ă  haute valeur avant expiration des sessions. ...

10 septembre 2026 Â· 3 min

BigBear 2.0 : campagne PhaaS Evilginx2 ciblant Microsoft 365 dans 40+ pays

🔍 Contexte PubliĂ© le 7 septembre 2026 par CloudSEK (source : cloudsek.com), cet article prĂ©sente les rĂ©sultats d’une investigation menĂ©e par l’équipe TRIAD ayant obtenu un accĂšs administrateur au panneau de contrĂŽle de la campagne BigBear 2.0, une opĂ©ration de phishing-as-a-service (PhaaS) basĂ©e sur le framework Evilginx2. 🎯 Description de la campagne BigBear 2.0 est une plateforme PhaaS multi-utilisateurs opĂ©rĂ©e sous l’alias “General Boss”, ciblant exclusivement Microsoft 365 / Azure AD (Entra ID) via la technique Adversary-in-the-Middle (AiTM). La campagne a Ă©tĂ© active depuis au moins juin 2026 et Ă©tait toujours en cours au moment de la publication. ...

10 septembre 2026 Â· 6 min

BlueMoon : un exploit kit Chrome/Windows zero-day adopté par plusieurs acteurs étatiques en quelques jours

🔍 Contexte PubliĂ© le 8 septembre 2026 par l’équipe Threat Research de Proofpoint, en collaboration avec Google GTIG, Microsoft MSTIC et Volexity, ce rapport documente la dĂ©couverte et l’adoption rapide du kit d’exploitation BlueMoon par plusieurs acteurs de menace alignĂ©s sur des États, principalement la Chine, entre fin aoĂ»t et dĂ©but septembre 2026. đŸ§© Description de BlueMoon BlueMoon est un exploit kit chaĂźnant trois vulnĂ©rabilitĂ©s : CVE-2026-85046 : confusion de type dans le moteur V8 de Chromium (RCE dans le renderer) CVE-2026-87491 : Ă©chappement du sandbox V8 via corruption de mĂ©tadonnĂ©es WebAssembly CVE-2026-85880 : Ă©lĂ©vation de privilĂšges locale (LPE) dans le noyau Windows via ALPC/WNF, ciblant des builds Windows anciens (10 1809, 20H2, 21H2, 22H2, Server 2019/2022, Windows 11 21H2) Les deux vulnĂ©rabilitĂ©s V8 Ă©taient des patch-gap zero-days : corrigĂ©es dans le code source Chromium upstream mais non encore dĂ©ployĂ©es dans les versions stables publiques. Le LPE Windows prĂ©sente un timestamp de compilation datant de 2025, suggĂ©rant une rĂ©utilisation d’une capacitĂ© existante. ...

10 septembre 2026 Â· 8 min

ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager

🔍 Contexte PubliĂ© le 8 septembre 2026 par Cisco Talos (blog.talosintelligence.com), cet article prĂ©sente une analyse technique approfondie de deux chaĂźnes d’infection parallĂšles dĂ©couvertes aprĂšs l’observation en avril 2026 d’une exĂ©cution de DLL via WebDAV dans la tĂ©lĂ©mĂ©trie d’une organisation gouvernementale ukrainienne. 🎯 Vecteur initial et mĂ©canisme de livraison Les deux chaĂźnes reposent sur un Cloudflare Worker malveillant injectant du JavaScript dans des sites compromis. Ce code interroge des contrats BNB Smart Chain (technique EtherHiding) pour rĂ©cupĂ©rer du code JavaScript encodĂ©, puis affiche une fausse vĂ©rification Google CAPTCHA (ClickFix) incitant la victime Ă  exĂ©cuter une commande via la boĂźte de dialogue Windows Run. La commande ouvre un chemin WebDAV et exĂ©cute une DLL dĂ©guisĂ©e via rundll32.exe par ordinal #1. ...

10 septembre 2026 Â· 5 min

Exploitation IA à grande échelle de PaperCut via CVE-2026-81578 et CVE-2026-82078

🔍 Contexte PubliĂ© le 9 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article prĂ©sente l’analyse technique d’une campagne d’exploitation active de serveurs PaperCut exposĂ©s sur Internet, utilisant les vulnĂ©rabilitĂ©s CVE-2026-81578 et CVE-2026-82078. 🎯 VulnĂ©rabilitĂ©s exploitĂ©es CVE-2026-81578 : manipulation non authentifiĂ©e de la configuration PaperCut CVE-2026-82078 : comportement non sĂ©curisĂ© du connecteur de base de donnĂ©es permettant l’exĂ©cution de code dans le processus PaperCut Ensemble, ces deux CVE permettent une exĂ©cution de code arbitraire non authentifiĂ©e dans le contexte du service PaperCut đŸ€– RĂŽle de l’IA dans la campagne L’infrastructure exposĂ©e de l’opĂ©rateur (IP 45.142.193[.]132) a rĂ©vĂ©lĂ© un rĂ©pertoire HTTP contenant l’intĂ©gralitĂ© du projet offensif. Les fichiers rĂ©cupĂ©rĂ©s montrent un workflow assistĂ© par IA couvrant : ...

10 septembre 2026 Â· 4 min

Manchester Airports Group : 8,8 millions de clients exposés via une clé API Iterable dans le JS public

đŸ—“ïž Contexte Article publiĂ© le 7 septembre 2026 par Scott Helme (scotthelme.co.uk), chercheur en sĂ©curitĂ© web. Il analyse techniquement la violation de donnĂ©es annoncĂ©e le 27 aoĂ»t 2026 par Manchester Airports Group (MAG), qui exploite les aĂ©roports de Manchester, Stansted et East Midlands. 🎯 Nature de l’incident Le groupe FulcrumSec a revendiquĂ© l’attaque en affirmant n’avoir effectuĂ© aucun hacking traditionnel : ils ont simplement lu une clĂ© API Iterable server-side directement dans le code JavaScript public des sites des aĂ©roports. L’auteur a vĂ©rifiĂ© et confirmĂ© cette affirmation. ...

10 septembre 2026 Â· 3 min

PEEP : un RAT navigateur déguisé en extension Chrome ciblant Windows

🔍 Contexte PubliĂ© le 4 septembre 2026 par la SOCRadar Threat Research Unit (STRU), cet article prĂ©sente une analyse technique approfondie de PEEP, un toolkit de post-exploitation basĂ© sur les navigateurs Chromium, dĂ©couvert et analysĂ© via la plateforme Extended Threat Intelligence (XTI) de SOCRadar. đŸ§© Description de la menace PEEP est un Remote Access Tool (RAT) dĂ©guisĂ© en extension Chrome nommĂ©e “Smart Bookmarks” (version 1.3.0). Il s’agit d’un dĂ©rivĂ© opĂ©rationnel du framework open-source RedExt, enrichi de capacitĂ©s supplĂ©mentaires : ...

10 septembre 2026 Â· 5 min

Phishing BiTB + ScreenConnect rogues : deux incidents analysés par Huntress en août 2026

🔍 Contexte PubliĂ© le 9 septembre 2026 par Sarah Reddish sur le blog Huntress, cet article prĂ©sente l’analyse technique de deux incidents dĂ©tectĂ©s par le SOC Huntress en aoĂ»t 2026. Les deux attaques partagent la mĂȘme chaĂźne d’infection et les mĂȘmes leurres visuels. 🎣 Vecteur initial et technique BiTB Les deux incidents dĂ©butent par un email de phishing (via Gmail pour l’incident 1, via AT&T Office@Hand/RingCentral pour l’incident 2). Les victimes sont redirigĂ©es vers des pages contrĂŽlĂ©es par l’attaquant qui utilisent la technique Browser-in-the-Browser (BiTB) : une fausse fenĂȘtre de navigateur est rendue dans le contenu de la page web (HTML/CSS/JavaScript), affichant un domaine Adobe lĂ©gitime (get.adobe.com) dans une barre d’adresse factice, contournant ainsi les rĂ©flexes de vĂ©rification des utilisateurs. ...

10 septembre 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝