CVE-2026-10702 : Miscompilation JIT dans SpiderMonkey IonMonkey permettant une exécution de code arbitraire

🔍 Contexte Publié le 10 juillet 2026 par Nebula Security sur leur blog de recherche, cet article présente une analyse technique approfondie de CVE-2026-10702, une vulnérabilité découverte par leur agent d’IA VEGA dans le compilateur JIT IonMonkey de SpiderMonkey, le moteur JavaScript de Firefox. 🐛 Nature de la vulnérabilité La vulnérabilité est une miscompilation JIT (Just-In-Time) résultant d’une modélisation incorrecte des effets de bord dans l’instruction MIR MObjectToIterator. Lorsque skipRegistration_ est activé (via le remplacement scalaire de Object.keys()), l’alias set est incorrectement défini comme un simple chargement (AliasSet::Load(ObjectFields | Element)), alors que l’instruction peut en réalité allouer un nouveau buffer de propriétés dynamiques. ...

2 août 2026 · 3 min

Dysphoria : un botnet de 200 000 appareils exploitant la blockchain pour son C2

🌐 Contexte Source : BleepingComputer, publié le 27 juillet 2026. Les chercheurs de QiAnXin XLab ont publié un rapport détaillé sur un nouveau botnet nommé Dysphoria, détecté pour la première fois le 25 mars 2026 et suivi activement depuis. 🦠 Description du botnet Dysphoria est issu de l’évolution des malwares jackskid et fbot, auxquels ont été ajoutés des mécanismes avancés de résilience. Le botnet compromet environ 200 000 appareils à travers le monde et est utilisé pour des attaques DDoS et des opérations de relais de trafic. ...

2 août 2026 · 3 min

RAG Poisoning : la Russie manipule les LLMs via la Foundation to Battle Injustice (r-FBI)

🗓️ Contexte : En juillet 2026, le think tank britannique Demos publie un rapport de recherche intitulé GEO for Geopolitics, produit par Carl Miller, Hannah Perry et Flynn Devine, avec le concours de CASM Technology. Ce rapport documente l’émergence d’une nouvelle menace pour la sécurité épistémique du Royaume-Uni : la manipulation des grands modèles de langage (LLMs) par des acteurs étatiques hostiles via des techniques de Generative Engine Optimisation (GEO) appliquées à des fins de guerre informationnelle. ...

2 août 2026 · 4 min

ShutterGap : Des millions de ressources AWS éphémères exposées publiquement, invisibles aux outils CSPM

🔍 Contexte Publié le 29 juillet 2026 par Aryon Security (chercheurs Ariel Litmanovich, Tom Tsabar, Ido Dar), cet article de recherche présente les résultats d’une investigation sur les mauvaises configurations éphémères de partage public de ressources AWS, baptisée « ShutterGap ». 🎯 Problème identifié Les outils CSPM (Cloud Security Posture Management) et CNAPP reposent sur des scans périodiques (souvent toutes les 24 heures). Or, des ressources AWS peuvent être partagées publiquement puis supprimées en quelques minutes, créant un angle mort structurel : ces expositions apparaissent et disparaissent entre deux cycles de scan. ...

2 août 2026 · 3 min

Surge de fuites de données contre des cibles françaises : analyse du phénomène Q4 2025 – Q1 2026

🔍 Contexte Publié le 30 juillet 2026 par Yarix Labs (équipe YCTI), cet article présente une analyse CTI multidimensionnelle d’un phénomène observé entre octobre 2025 et mars 2026 : une augmentation significative des publications de fuites de données alléguées ciblant des entités françaises sur des forums underground. 📊 Tendance quantitative Le volume de claims contre des cibles françaises a enregistré une hausse de +300% en Q1 2026 par rapport aux mois précédents (juillet–décembre 2025). Ce pic distingue nettement la France des autres grandes économies européennes comparées (Allemagne, Italie, Espagne). Le phénomène est quasi exclusivement limité à la catégorie Data Leakage dans l’écosystème cybercriminel underground ; les activités hacktivistes et ransomware n’ont pas connu d’augmentation comparable. ...

2 août 2026 · 4 min

Ver IA dans Microsoft Copilot for Word : auto-propagation via injection de prompt dans des documents

🔍 Contexte Publié le 28 juillet 2026 sur le blog En Klype Salt par Håkon Måløy, cet article constitue la troisième partie d’une série sur les attaques par injection de prompt dans Microsoft Copilot. Il fait l’objet d’une divulgation coordonnée avec Microsoft MSRC sur une période de 144 jours (étendue deux fois depuis le rapport initial du 6 mars 2026). La vulnérabilité reste exploitable à la date de publication, aucun correctif robuste n’étant disponible. ...

2 août 2026 · 3 min

36 872 interfaces BMC exposées sur Internet : CVE-2013-4786 toujours exploitable en 2026

🔍 Contexte Publié le 29 juillet 2026 par Michael Katchinskiy sur lavahq.io, cet article de recherche documente une campagne de scan et d’analyse menée entre mai et juillet 2026 portant sur l’exposition Internet des interfaces de gestion de serveurs (BMC/IPMI). La recherche s’inscrit dans le cadre du programme FORGE de Lava, dédié à la sécurité des infrastructures de data centers et d’IA. 📊 Périmètre de l’exposition Le scan du 6 mai 2026 a révélé 36 872 hôtes exposant IPMI sur UDP/623 depuis l’Internet public. Entre mai et juillet 2026, environ 60 nouvelles adresses IP exposaient IPMI chaque jour. Parmi les endpoints testés : ...

29 juillet 2026 · 3 min

Écosystème de proxies résidentiels malveillants : 20 millions d'IPs/jour dans 30+ botnets

🔍 Contexte Publié le 24 juillet 2026 par Black Lotus Labs (Lumen Technologies), cet article de recherche approfondie analyse l’écosystème mondial des proxies résidentiels malveillants, en s’appuyant sur la télémétrie du backbone IP global de Lumen et des années de suivi de botnets. 📊 Ampleur du phénomène Black Lotus Labs suit près de 20 millions d’IPs distinctes par jour réparties sur plus de 30 clusters de botnets malveillants. Plus de 20 de ces clusters dépassent régulièrement 100 000 victimes quotidiennes. Les appareils compromis incluent des routeurs IoT/SOHO, des appareils Android (via APKs backdoorés et SDKs malveillants) et des TV boxes Android. ...

29 juillet 2026 · 4 min

Écosystème malware Telegram : 9 898 bots C2 cartographiés via VirusTotal et Bot API

📰 Source : Ransom-ISAC (ransom-isac.org), publié le 27 juillet 2026. Article de recherche documentant une méthodologie complète de collecte et d’analyse de renseignement sur les malwares utilisant l’API Telegram comme infrastructure C2. 🎯 Contexte L’API Telegram Bot est massivement exploitée par des auteurs de malwares comme canal d’exfiltration et de commande/contrôle (C2). Le principe : un token bot et un chat_id embarqués dans le binaire permettent d’envoyer les données volées directement dans un chat Telegram via api.telegram.org, sans infrastructure propre à gérer. Cette même exposition permet à un analyste de récupérer ces credentials et d’interroger l’API pour obtenir des renseignements sur l’opérateur. ...

29 juillet 2026 · 5 min

HermeticReader : la vulnérabilité de l'extension Adobe Acrobat permettant l'exfiltration de WhatsApp

🔍 Contexte Publié le 22 juillet 2026 par Guardio Labs (Shaked Biner), cet article détaille la découverte et l’exploitation d’une chaîne de vulnérabilités dans l’extension Chrome Adobe Acrobat (environ 329 millions d’installations), baptisée HermeticReader. 🎯 Nature de la vulnérabilité La chaîne d’exploitation repose sur trois failles composées permettant une exfiltration cross-origin de WhatsApp Web sans interaction utilisateur au-delà d’une simple visite de page : Faille 1 – Écriture non authentifiée dans le stockage de l’extension : les ressources web accessibles de l’extension (frame.html, searchWidget.html, etc.) peuvent être embarquées en iframe par n’importe quelle page. Le JSON passé en query string est relayé au service worker comme message interne de confiance, permettant d’écrire n’importe quelle clé dans chrome.storage.local. Faille 2 – Absence de vérification de l’expéditeur : le service worker ne vérifie jamais l’objet sender des messages entrants, permettant à tout message de passer pour interne. Faille 3 – Activation du moteur Hermes via feature flag : l’écriture de floodgate-add = "dc-cv-hermes" dans le stockage local active le moteur d’intégration WhatsApp (Hermes) de l’extension. ⚙️ Déroulement de la kill chain Activation de Hermes via écriture arbitraire dans le stockage de l’extension Récupération du Tab ID de la page attaquante via un bypass de vérification de domaine (startsWith("www.google.")) permettant de lire le tabId depuis le DOM Prédiction du Tab ID WhatsApp : ouverture de web.whatsapp.com via window.open(), le Tab ID étant TabId + 1 (compteur monotone de Chrome) Envoi de commandes Hermes au content script WhatsApp via le service worker, en forgeant le champ mimeHandled et tabId Exfiltration DOM : injection d’un formulaire POST dans le DOM WhatsApp, déplacement du <body> entier dans un <option> sans attribut value, puis soumission du formulaire vers un serveur attaquant — WhatsApp soumet lui-même son DOM rendu (chats, contacts, messages, profil) 📦 Données exfiltrées Liste de chats rendus Noms de contacts Aperçus de messages Nom de profil Texte de la conversation ouverte Potentiellement des codes OTP reçus via WhatsApp 🛠️ Réponse et correction Guardio Labs a transmis la chaîne complète à Adobe PSIRT. Adobe a accusé réception, trié, corrigé et déployé un patch en un seul week-end. Le CVE CVE-2026-48294 a été émis quelques jours après. La version vulnérable identifiée est v26.5.2.1 (publiée le 3 juin 2026). ...

29 juillet 2026 · 3 min
Dernière mise à jour le: 4 octobre 2026 📝