Python NodeStealer évolue en spyware complet avec assistance IA et 20+ endpoints Facebook

🔍 Contexte PubliĂ© le 2 septembre 2026 par Jan Michael Alcantara (Netskope Threat Labs), cet article prĂ©sente l’analyse technique d’une nouvelle variante de Python NodeStealer dĂ©couverte en aoĂ»t 2026. Ce malware est suivi par Netskope depuis 2023, initialement comme infostealer ciblant les donnĂ©es de navigateur et les comptes Facebook. 🩠 Nouvelles capacitĂ©s spyware La variante d’aoĂ»t 2026 intĂšgre des fonctionnalitĂ©s spyware inĂ©dites : Keylogger : utilisation de la bibliothĂšque pynput, enregistrement des frappes dans keylog({ip}).txt (dossier temporaire), exfiltration vers le C2 Telegram toutes les 120 secondes, persistance indĂ©finie Surveillance du presse-papiers : via la bibliothĂšque pyperclip, capture de tout texte collĂ© avec l’IP de la victime Capture d’écran : via pyautogui, deux captures effectuĂ©es (dĂ©but et fin d’exĂ©cution), envoyĂ©es au C2 Telegram Nouveaux vecteurs de vol : mots de passe Wi-Fi, dossier Pictures complet, deux navigateurs web supplĂ©mentaires 📡 Architecture C2 duale Telegram La variante introduit deux bots Telegram distincts : ...

5 septembre 2026 Â· 4 min

Spring Ring : campagne de vishing via Microsoft Teams ciblant plus de 150 employés

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par Unit 42 (Palo Alto Networks), ce rapport dĂ©taille une opĂ©ration de social engineering coordonnĂ©e baptisĂ©e Spring Ring, active de janvier Ă  avril 2026. L’opĂ©ration a ciblĂ© plus de 150 employĂ©s rĂ©partis dans au moins 10 organisations de secteurs variĂ©s. 🎯 Mode opĂ©ratoire Les attaquants ont créé des comptes Microsoft Teams externes sur des tenants .onmicrosoft.com contrĂŽlĂ©s par eux, avec des noms d’affichage imitant des services IT internes (help desk, IT assistance, support staff). AprĂšs initiation d’un chat, ils dĂ©clenchaient un appel vocal (vishing) pour convaincre les victimes d’exĂ©cuter des outils RMM lĂ©gitimes ou des malwares personnalisĂ©s. Les IP sources provenaient de services VPN commerciaux (notamment Mullvad). ...

5 septembre 2026 Â· 7 min

ValleyRAT distribué sous couverture d'adware via DLL sideloading par Silver Fox

🔍 Contexte Analyse technique publiĂ©e le 31 aoĂ»t 2026 par Pavel Bukhtenko sur Securelist (Kaspersky). L’investigation a dĂ©butĂ© suite Ă  la demande d’un client souhaitant faire analyser un fichier suspect (MD5 : c24e99f9437feacaa63766a3cde3fe3d), initialement classĂ© comme adware. 🎯 Vecteur d’infection Le fichier analysĂ© est un installateur malveillant dont le comportement varie selon le suffixe de son nom : FS_SETUP_DD_173.exe → installe DingTalk FS_SETUP_GG_173.exe → installe Google Chrome FS_SETUP_HY_173.exe → ouvre le site de tĂ©lĂ©chargement Tencent Meeting Ces actions servent Ă  distraire l’utilisateur. Quel que soit le nom, l’installateur dĂ©ploie une version modifiĂ©e de QN Wallpaper, un outil chinois de gestion de fonds d’écran (adware lĂ©gitime), et l’ajoute aux entrĂ©es d’autorun du registre. ...

5 septembre 2026 Â· 5 min

Campagne TeamPCP : compromission en chaĂźne de Trivy, KICS, LiteLLM et Telnyx via CI/CD

🔍 Contexte Article publiĂ© le 2 avril 2026 (mis Ă  jour le 8 avril) par Alessandro Brucato sur le blog de Tracebit. Il documente la campagne TeamPCP, une sĂ©rie d’attaques supply chain ciblant des outils open source largement utilisĂ©s dans les pipelines CI/CD, et prĂ©sente une approche de dĂ©tection par canary credentials. 📅 Chronologie de la campagne 19 mars : Compromission de plusieurs GitHub Actions du scanner Trivy (Aqua Security) 22 mars : Utilisation des credentials volĂ©s pour compromettre des dizaines de packages npm via un ver auto-propagant nommĂ© CanisterWorm ; publication de versions malveillantes de Trivy sur Docker Hub 23 mars : Compromission des GitHub Actions et extensions OpenVSX du scanner KICS (Checkmarx) avec un malware similaire 24 mars : Compromission du package PyPI LiteLLM (deux versions malveillantes publiĂ©es) 27 mars : Compromission du package PyPI Telnyx (deux versions malveillantes publiĂ©es) 🩠 Comportement du malware Tous les incidents dĂ©ploient le “TeamPCP Cloud Stealer”, un malware de collecte massive de credentials : ...

4 septembre 2026 Â· 3 min

CVE-2026-42897 : TA488 exploite une XSS stockée dans Exchange OWA via l'implant OWAReaper

🔍 Contexte PubliĂ© le 2 aoĂ»t 2026 par Resecurity, cet article constitue une analyse technique approfondie de la vulnĂ©rabilitĂ© CVE-2026-42897 et de la campagne d’exploitation associĂ©e menĂ©e par le groupe TA488 (Ă©galement connu sous les noms Void Blizzard et Laundry Bear), acteur Ă©tatique russe. 🎯 VulnĂ©rabilitĂ© CVE-2026-42897 CVE-2026-42897 est une vulnĂ©rabilitĂ© de type XSS stockĂ©e (Cross-Site Scripting) de sĂ©vĂ©ritĂ© Ă©levĂ©e (CVSS 8.1) affectant Microsoft Exchange Server on-premises via Outlook Web Access (OWA). Elle rĂ©sulte d’une insuffisance de sanitisation HTML dans le pipeline de rendu des emails : le contenu HTML malveillant est insĂ©rĂ© directement dans le DOM authentifiĂ© sans neutralisation des gestionnaires d’évĂ©nements JavaScript. ...

4 septembre 2026 Â· 5 min

Exploitation active d'une vulnérabilité critique d'upload de fichiers dans Elementor Pro

🔍 Contexte Wordfence a publiĂ© le 2 septembre 2026 une analyse dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© critique activement exploitĂ©e dans Elementor Pro, un plugin WordPress comptant plus de 6 millions d’installations actives. La vulnĂ©rabilitĂ© a Ă©tĂ© divulguĂ©e publiquement le 19 aoĂ»t 2026, date Ă  laquelle le correctif a Ă©galement Ă©tĂ© publiĂ©. 🐛 VulnĂ©rabilitĂ© CVE : CVE-2026-32475 Score CVSS : 9.8 (Critique) Type : Unauthenticated Arbitrary File Upload (Upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : Elementor Pro <= 4.2.1 Version corrigĂ©e : 4.2.1 Bounty : 15 600 $ Chercheurs : Tin Pham (TF1T), Austin Ginder ⚙ MĂ©canisme technique La faille rĂ©side dans la fonction process_field du widget Elementor Pro Form. La boucle de validation dans Upload::validation() utilise return au lieu de continue lorsque le premier Ă©lĂ©ment d’un tableau de fichiers retourne UPLOAD_ERR_NO_FILE. Cela interrompt toutes les vĂ©rifications d’extension et de type de fichier pour les Ă©lĂ©ments suivants du mĂȘme champ d’upload. ...

4 septembre 2026 Â· 4 min

GlassWorm : un dropper Zig infecte tous les IDE compatibles VS Code via une fausse extension WakaTime

🔍 Contexte PubliĂ© le 8 avril 2026 par Aikido Security, cet article prĂ©sente une analyse technique d’une nouvelle technique du groupe GlassWorm, suivi depuis mars 2025. Ce groupe est connu pour ses campagnes ciblant les dĂ©veloppeurs via des packages npm malveillants, des extensions VS Code et des extensions Chrome. 🎯 Vecteur d’infection initial L’extension code-wakatime-activity-tracker publiĂ©e sur OpenVSX imite fidĂšlement l’extension lĂ©gitime WakaTime (commandes, icĂŽnes, prompts API key). La divergence se situe dans la fonction activate() qui charge un binaire natif compilĂ© en Zig avant toute logique WakaTime : ...

4 septembre 2026 Â· 3 min

Injection SQL de second ordre non authentifiée dans All-in-One WP Migration and Backup (CVE-2026-19949)

🔍 Contexte PubliĂ© le 1er septembre 2026 par IstvĂĄn MĂĄrton sur le blog Wordfence, cet article dĂ©taille une vulnĂ©rabilitĂ© critique dĂ©couverte le 14 aoĂ»t 2026 dans le plugin WordPress All-in-One WP Migration and Backup, qui compte plus de 5 millions d’installations actives. 🐛 VulnĂ©rabilitĂ© Type : Injection SQL de second ordre non authentifiĂ©e (Second-Order SQL Injection) CVE : CVE-2026-19949 Score CVSS : 8.8 (High) Versions affectĂ©es : toutes les versions jusqu’à 7.109 incluse Version corrigĂ©e : 7.110 Composant vulnĂ©rable : fonction replace_table_values() dans la classe Ai1wm_Database, dont l’expression rĂ©guliĂšre mal construite ('(.*?)(?<!\\)') ne gĂšre pas correctement les sĂ©quences de backslashes pairs, provoquant une confusion de dĂ©limiteur de chaĂźne SQL. ⚙ MĂ©canisme d’exploitation L’exploitation se dĂ©roule en plusieurs Ă©tapes : ...

4 septembre 2026 Â· 3 min

Masjesu : botnet IoT commercial furtif proposant du DDoS-for-hire depuis 2023

🔍 Contexte PubliĂ© le 7 avril 2026 par Mohideen Abdul Khader F sur le blog de recherche Trellix, cet article prĂ©sente une analyse technique approfondie du botnet Masjesu, une menace IoT commerciale active depuis dĂ©but 2023 et toujours en Ă©volution en 2026. 🎯 Nature de la menace Masjesu est un botnet IoT Ă  vocation commerciale, proposĂ© en tant que service DDoS-for-hire principalement via Telegram. Il cible une large gamme d’appareils IoT (routeurs, passerelles, Ă©quipements embarquĂ©s) sur de multiples architectures : i386, MIPS, ARM, SPARC, PPC, 68K et AMD64. Le botnet est conçu pour la furtivitĂ© et la persistance Ă  long terme, en Ă©vitant dĂ©libĂ©rĂ©ment les plages IP du DĂ©partement de la DĂ©fense amĂ©ricain (DoD). ...

4 septembre 2026 Â· 4 min

ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript

🔍 Contexte PubliĂ© le 3 septembre 2026 par Huntress (blog officiel), cet article dĂ©taille une campagne active observĂ©e fin aoĂ»t 2026 impliquant des clients ScreenConnect compromis et modifiĂ©s, utilisĂ©s pour propager une chaĂźne d’attaque multi-Ă©tapes Ă  travers des organisations non liĂ©es. 🎯 Vecteur initial et propagation Les incidents dĂ©butent tous par de l’ingĂ©nierie sociale : Abus de Quick Assist (outil Windows lĂ©gitime) dans le cadre de faux supports techniques Phishing conduisant au tĂ©lĂ©chargement de ScreenConnect.ClientSetup.msi Recherche d’un formulaire Geek Squad menant Ă  l’exĂ©cution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installĂ©, il exĂ©cute wscript.exe de maniĂšre rĂ©pĂ©tĂ©e pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiĂ©s qui, lors de nouvelles connexions Host, transfĂšrent et exĂ©cutent automatiquement ces quatre scripts sur les endpoints nouvellement connectĂ©s. ...

4 septembre 2026 Â· 5 min
Derniùre mise à jour le: 4 octobre 2026 📝