Qantas : fuite de données de 5,12 millions d'Australiens via vishing sur un prestataire tiers

📋 Contexte : Le 16 juillet 2026, l’Office of the Australian Information Commissioner (OAIC) publie le rapport de ses enquĂȘtes prĂ©liminaires sur la violation de donnĂ©es subie par Qantas Airways en 2025, en vertu du Notifiable Data Breaches Scheme australien. 🎯 Incident : Le 28 juin 2025, un agent d’un centre d’appels offshore opĂ©rĂ© par un prestataire tiers de Qantas a reçu un appel tĂ©lĂ©phonique d’un acteur malveillant se faisant passer pour un employĂ© du support IT de Qantas. Cette attaque de vishing (voice phishing / ingĂ©nierie sociale tĂ©lĂ©phonique) a conduit l’agent Ă  connecter son instance de la plateforme CRM (Customer Relationship Management) Ă  un outil d’extraction de donnĂ©es contrĂŽlĂ© par l’attaquant. ...

20 juillet 2026 Â· 3 min

Roumanie 2024 : 100 hÎpitaux déconnectés aprÚs une attaque ransomware via le logiciel Hippocrates

📰 Source : BBC News, article publiĂ© le 22 juin 2026, rĂ©digĂ© par Joe Tidy (correspondant cybersĂ©curitĂ©, World Service, Roumanie). L’article revient en dĂ©tail sur la cyberattaque ayant frappĂ© le systĂšme hospitalier roumain en fĂ©vrier 2024. 🎯 Nature de l’attaque Des cybercriminels ont compromis RSC, une sociĂ©tĂ© de logiciels basĂ©e Ă  Bucarest, pour infiltrer Hippocrates, un systĂšme de gestion mĂ©dicale largement utilisĂ© dans les hĂŽpitaux roumains (admissions, pharmacie, rĂ©sultats de laboratoire, paie). Le ransomware BackMyData a Ă©tĂ© dĂ©ployĂ© via ce vecteur de supply chain, chiffrant les fichiers des Ă©tablissements infectĂ©s et renommant l’ensemble des donnĂ©es. ...

26 juin 2026 Â· 3 min

FIFA World Cup 2026 : faille d'autorisation cÎté client expose l'infrastructure de streaming en production

🔍 Contexte PubliĂ© le 16 juin 2026 sur le blog personnel BobDaHacker, cet article est un post-mortem dĂ©taillĂ© rĂ©digĂ© par un chercheur en sĂ©curitĂ© basĂ© Ă  Tokyo. Il dĂ©crit la dĂ©couverte et la divulgation responsable d’une vulnĂ©rabilitĂ© d’autorisation critique affectant l’infrastructure numĂ©rique de la FIFA pendant la Coupe du Monde 2026. 🎯 Vecteur d’accĂšs initial Le chercheur s’est inscrit sur agents.fifa.org (FIFA Agent Platform, ou FAP), un portail public permettant de s’enregistrer comme agent de football. Cette inscription a automatiquement créé un compte dans le tenant Microsoft Entra (Azure AD) partagĂ© de la FIFA, utilisĂ© par l’ensemble des plateformes internes de l’organisation. ...

21 juin 2026 Â· 4 min

Attaque supply chain Klue : le groupe Icarus exfiltre des données Salesforce de nombreuses entreprises

🔍 Contexte Cet article est un post-mortem publiĂ© le 18 juin 2026 par l’équipe Huntress sur leur blog officiel. Il dĂ©taille une attaque de type supply chain ayant compromis Klue, une plateforme d’intelligence marchĂ©, et impactĂ© plusieurs de ses clients dont Huntress. đŸ—“ïž Chronologie de l’incident 11 juin 2026 : DĂ©but de la compromission de Klue via un comportement anomal sur un systĂšme d’intĂ©gration 12 juin : Klue dĂ©tecte des connexions rĂ©seau inhabituelles vers des IPs malveillantes 13 juin : Klue dĂ©sactive les accĂšs distants, supprime le code de vol de tokens et Ă©met une alerte gĂ©nĂ©rale aux clients 16 juin : Des emails d’extorsion avec l’objet “top secret email” arrivent dans les boĂźtes de certains employĂ©s Huntress 17 juin : Huntress confirme la compromission de ses donnĂ©es Salesforce et Gong ⚙ Vecteur et mĂ©canisme d’attaque Le threat actor a exploitĂ© un credential longtemps inutilisĂ© mais toujours actif, créé Ă  l’origine par Klue pour prototyper une intĂ©gration tierce abandonnĂ©e. À partir de ce point d’entrĂ©e, l’acteur a : ...

18 juin 2026 Â· 3 min

Dashlane : attaque par force brute sur les comptes utilisateurs, vaults chiffrés exfiltrés

🔍 Contexte Cet avis de sĂ©curitĂ© a Ă©tĂ© publiĂ© par Dashlane Inc. le 1er juin 2026, avec une mise Ă  jour le 4 juin 2026 confirmant la clĂŽture de l’investigation. Il concerne une attaque par force brute ciblant les comptes utilisateurs de la plateforme de gestion de mots de passe Dashlane. 🎯 Nature de l’attaque À partir du 31 mai 2026, un acteur externe a ciblĂ© les endpoints API d’enregistrement de nouveaux dispositifs de Dashlane. L’objectif Ă©tait de contourner la protection 2FA en soumettant automatiquement un grand volume de combinaisons numĂ©riques pour deviner les tokens Ă  6 chiffres Ă  usage unique envoyĂ©s par email ou gĂ©nĂ©rĂ©s par une application d’authentification. ...

5 juin 2026 Â· 2 min

Reconstruction d'une kill chain Akira Ransomware à partir de logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 28 mai 2026 sur le SANS Internet Storm Center par Manuel Humberto Santander PelĂĄez (Handler SANS ISC), cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (canaux Security, System, PowerShell/Operational). Aucun EDR, aucun PCAP, aucun proxy log n’était disponible. đŸšȘ AccĂšs initial (Stage 1) L’attaquant a conduit une attaque par brute-force ciblant un compte SSLVPN local unique, depuis une seule adresse IP dans une plage d’hĂ©bergeur. Le compte Ă©tait dĂ©sactivĂ© dans Active Directory mais toujours provisionnĂ© localement sur le firewall, sans MFA. L’authentification rĂ©ussie est intervenue aprĂšs environ 6 heures d’attaque, sans pause — comportement typique du credential stuffing. ...

1 juin 2026 Â· 4 min

Cl0p infiltre South Staffordshire Water 2 ans : amende ICO de ÂŁ963 900

đŸ›ïž Contexte PubliĂ© le 23 mai 2026 sur le blog BushidoToken, cet article constitue un post-mortem dĂ©taillĂ© d’un incident majeur affectant une infrastructure critique britannique. Le 11 mai 2026, l’Information Commissioner’s Office (ICO) a prononcĂ© une amende de ÂŁ963 900 Ă  l’encontre de South Staffordshire Water Ă  la suite d’une intrusion du groupe Cl0p. 🎯 DĂ©roulement de l’attaque Septembre 2020 : accĂšs initial via un email de phishing malveillant tĂ©lĂ©chargeant le malware Get2Loader et le backdoor SDBBOT pour Ă©tablir la persistance Juillet 2022 : dĂ©couverte de la compromission par le personnel suite Ă  des ralentissements des performances IT AoĂ»t 2022 : publication de 4,1 tĂ©raoctets de donnĂ©es sur le site Tor de Cl0p, exposant les donnĂ©es personnelles de 633 887 clients et employĂ©s DurĂ©e de prĂ©sence non dĂ©tectĂ©e : prĂšs de deux ans 🔓 DĂ©faillances systĂ©miques identifiĂ©es par l’ICO Le SOC externalisĂ© Ă©tait aveugle Ă  95 % du rĂ©seau ZĂ©ro scan de vulnĂ©rabilitĂ© interne ou externe sur une fenĂȘtre de 18 mois Utilisation de machines Windows Server 2003 hors support Ă©tendu Deux contrĂŽleurs de domaine non patchĂ©s contre ZeroLogon (CVE-2020-1472) 🧰 Techniques et outils utilisĂ©s Cl0p a exploitĂ© des techniques classiques sans recours Ă  des zero-days ou Ă  des capacitĂ©s Ă©tatiques : phishing, dĂ©ploiement de loader et backdoor, puis exploitation de CVE-2020-1472 pour le mouvement latĂ©ral et l’escalade de privilĂšges vers Domain Admin. ...

25 mai 2026 Â· 2 min

Attaque supply chain TanStack npm (Mini Shai-Hulud) : deux appareils OpenAI compromis

🔍 Contexte PubliĂ© le 13 mai 2026 sur le blog officiel d’OpenAI, cet article constitue un post-mortem dĂ©taillĂ© d’un incident de sĂ©curitĂ© survenu le 11 mai 2026 UTC, impliquant une attaque de type supply chain via la bibliothĂšque open-source TanStack npm. đŸ’„ Nature de l’attaque L’attaque, baptisĂ©e Mini Shai-Hulud, a compromis TanStack, une bibliothĂšque open-source largement utilisĂ©e. Deux appareils d’employĂ©s dans l’environnement corporate d’OpenAI ont Ă©tĂ© infectĂ©s. L’incident s’est produit durant le dĂ©ploiement progressif de nouveaux contrĂŽles de sĂ©curitĂ©, les deux appareils impactĂ©s ne disposant pas encore des configurations mises Ă  jour. ...

15 mai 2026 Â· 3 min

Post-mortem : compromission de la chaĂźne d'approvisionnement npm de TanStack (mai 2026)

🔍 Contexte Le 11 mai 2026, TanStack a publiĂ© un post-mortem dĂ©taillĂ© d’une compromission de chaĂźne d’approvisionnement npm survenue entre 19:20 et 19:26 UTC. L’incident a affectĂ© 42 packages @tanstack/* avec 84 versions malveillantes publiĂ©es via un enchaĂźnement de trois vulnĂ©rabilitĂ©s dans le pipeline GitHub Actions. ⚙ Vecteur d’attaque — Trois vulnĂ©rabilitĂ©s chaĂźnĂ©es 1. Pattern « Pwn Request » via pull_request_target Le workflow bundle-size.yml utilisait le dĂ©clencheur pull_request_target et effectuait un checkout du code de la PR fork, permettant l’exĂ©cution de code non approuvĂ© dans le contexte du dĂ©pĂŽt de base. ...

13 mai 2026 Â· 4 min

Panne du TLD .de : DENIC publie des signatures DNSSEC invalides, Cloudflare applique un NTA

đŸ—“ïž Contexte Article publiĂ© le 6 mai 2026 par Cloudflare (blog.cloudflare.com), rĂ©digĂ© par Sebastiaan Neuteboom, Christian Elmerot et Max Worsley. Il s’agit d’un post-mortem technique dĂ©taillant la rĂ©ponse de Cloudflare Ă  une panne majeure du TLD .de causĂ©e par une misconfiguration DNSSEC chez l’opĂ©rateur de registre DENIC. ⚠ Incident Le 5 mai 2026 Ă  19h30 UTC, DENIC a commencĂ© Ă  publier des signatures DNSSEC incorrectes pour la zone .de. Tout rĂ©solveur DNS validant recevant ces signatures Ă©tait contraint, conformĂ©ment Ă  la spĂ©cification DNSSEC, de rejeter les rĂ©ponses et de retourner SERVFAIL aux clients. Le rĂ©solveur public 1.1.1.1 de Cloudflare a Ă©tĂ© immĂ©diatement affectĂ©. ...

8 mai 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 19 aoĂ»t 2026 📝