Honeypot détecte un acteur sondant CVE-2026-41940 (cPanel) 17 jours avant la publication

🔍 Contexte PubliĂ© le 23 juillet 2026 par HoneyLabs, cet article de recherche prĂ©sente une mĂ©thodologie d’analyse de 30 millions de sondes honeypot visant Ă  identifier des acteurs ayant sondĂ© des chemins d’exploitation avant la publication officielle des CVE correspondants. 📡 Cas principal : CVE-2026-41940 (cPanel/WHM) Le 11 avril 2026, l’IP 85.122.114.177 (AS200019, Alexhost, Roumanie) a envoyĂ© 16 requĂȘtes vers /login/?login_only=1 sur le port 2087 (interface WHM de cPanel) sur une pĂ©riode de trois jours, puis est devenue silencieuse. Cette adresse n’a jamais requis aucun autre chemin sur aucun autre port. ...

23 juillet 2026 Â· 3 min

Campagne de scam 'Cita Express' ciblant des citoyens mexicains via de faux portails gouvernementaux

🌐 Contexte PubliĂ© le 17 juillet 2026 par DomainTools (Security Snacks), cet article prĂ©sente une analyse technique et CTI d’une campagne de fraude en ligne pluriannuelle baptisĂ©e “Mexican Cita Express” / “Cita Express SRE MĂ©xico”, ciblant des citoyens mexicains cherchant Ă  obtenir des rendez-vous pour des documents gouvernementaux (passeport). 🎯 MĂ©canisme de la fraude La campagne exploite la pĂ©nurie de rendez-vous officiels auprĂšs de la SecretarĂ­a de Relaciones Exteriores (SRE) mexicaine pour proposer un faux service d’accĂ©lĂ©ration. Le schĂ©ma d’extorsion progressive fonctionne ainsi : ...

21 juillet 2026 Â· 11 min

Labo de livraison de malware via WebDAV exposé : 1 000 artefacts et usage de GenAI découverts

🔍 Contexte PubliĂ© le 20 juillet 2026 par Rapid7 (Anna Ć irokova & Jan Recinsky), cet article de recherche dĂ©taille la dĂ©couverte d’une infrastructure de livraison de malware entiĂšrement exposĂ©e, identifiĂ©e Ă  partir d’une alerte MDR. L’investigation a rĂ©vĂ©lĂ© un serveur WebDAV fonctionnant comme un laboratoire QA opĂ©rationnel contenant plus de 1 048 fichiers. đŸ§Ș Infrastructure exposĂ©e L’alerte initiale a Ă©tĂ© dĂ©clenchĂ©e par l’exĂ©cution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du rĂ©pertoire ouvert a rĂ©vĂ©lĂ© : ...

21 juillet 2026 Â· 5 min

Base de connaissances offensive sur Windows COM : techniques d'attaque et recherche de zero-days

📅 Source et contexte : PubliĂ© le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dĂ©pĂŽt constitue une base de connaissances technique gĂ©nĂ©rĂ©e par IA (Kimi K3 Swarms) sur la sĂ©curitĂ© offensive de Windows COM (Component Object Model), destinĂ©e aux red teamers et chercheurs en sĂ©curitĂ©. 📚 Contenu et structure : Le dĂ©pĂŽt est organisĂ© en 8 chapitres thĂ©matiques couvrant l’ensemble de la surface d’attaque COM : Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements Mouvement latĂ©ral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync ÉlĂ©vation de privilĂšges : famille Potato complĂšte (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025) Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs ExĂ©cution et Ă©vasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque Recherche zero-day : pipeline complet d’énumĂ©ration, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI 🔧 Outils et frameworks rĂ©fĂ©rencĂ©s : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks. ...

20 juillet 2026 Â· 3 min

Benchmark : 13 modÚles d'IA testés sur la redécouverte de CVEs connus

🔍 Contexte PubliĂ© le 16 juillet 2026 sur le blog technique d’Aikido Security, cet article prĂ©sente un benchmark mĂ©thodique de 13 modĂšles d’IA Ă©valuĂ©s sur leur capacitĂ© Ă  redĂ©couvrir 26 vulnĂ©rabilitĂ©s connues issues de la base GitHub Advisory Database. đŸ§Ș MĂ©thodologie Les 26 CVEs couvrent plusieurs langages et types de projets (SQL injection, RCE par dĂ©sĂ©rialisation, XSS stockĂ©, etc.) Chaque modĂšle est exĂ©cutĂ© dans un harness d’analyse de code (AI Code Analysis d’Aikido), non dans une interface de chat Les agents sont pointĂ©s directement sur le snippet vulnĂ©rable pour isoler la capacitĂ© de raisonnement Chaque modĂšle est exĂ©cutĂ© 3 fois, les rĂ©sultats Ă©tant poolĂ©s (pass@3) Deux niveaux de raisonnement testĂ©s : “high” et “xhigh/max” 📊 RĂ©sultats clĂ©s GPT-5.6 : meilleur rappel Ă  23/26 (88,5%) grok-4.5 : 20/26 Claude Opus 4-7 / 4-8 : 15 Ă  18/26 GLM-5.2 (open weight) : 16/26 (59%), dans la moyenne des modĂšles propriĂ©taires Tous les modĂšles redĂ©couvrent les 2 CVEs critiques (RCE par dĂ©sĂ©rialisation et XSS stockĂ©) La sĂ©paration rĂ©elle se fait sur les vulnĂ©rabilitĂ©s Ă  chaĂźnes complexes (ex : SQL Injection via alias de colonne non Ă©chappĂ© par l’ORM) 💰 Rapport coĂ»t/performance 3 runs de gpt-5.4-nano (~170$) atteignent 18/26, Ă©quivalent Ă  un seul pass d’un modĂšle phare 3 runs de gpt-5.4-mini (~460$) atteignent 20/26 Le niveau de raisonnement supĂ©rieur apporte un gain notable pour gpt-5.5 (+3) et glm-5.2 (+3), mais peu ou pas pour les autres 📌 Type d’article Article de publication de recherche Ă  visĂ©e comparative, destinĂ© aux Ă©quipes AppSec et CTI pour orienter le choix de modĂšles d’IA dans les workflows d’analyse de code. ...

20 juillet 2026 Â· 2 min

Chine : plus d'une douzaine de sociétés de cybersécurité sanctionnées par l'armée depuis 2024

📰 Source : SecurityWeek (Eduard Kovacs), publiĂ© le 16 juillet 2026. L’article s’appuie sur une recherche du groupe de threat intelligence Natto Thoughts, co-rĂ©digĂ©e avec Eugenio Benincasa (ETH Zurich), croisant des avis publics du rĂ©seau de marchĂ©s publics militaires chinois avec des divulgations d’entreprises et des mĂ©dias chinois. 🔍 Contexte gĂ©nĂ©ral Le systĂšme de marchĂ©s publics de l’ArmĂ©e populaire de libĂ©ration (APL) a prononcĂ© au moins 21 mesures d’exĂ©cution entre 2021 et 2026 Ă  l’encontre de grands fournisseurs de cybersĂ©curitĂ© chinois. Ces sanctions sont liĂ©es Ă  des irrĂ©gularitĂ©s dans les appels d’offres (collusion, fraude aux enchĂšres), et non Ă  des dĂ©faillances techniques ou produits. ...

20 juillet 2026 Â· 3 min

GhostWriter : attaque par empoisonnement de mémoire longue durée sur agents LLM

📰 Source : TechXplore / Phys.org — Article publiĂ© le 19 juillet 2026, basĂ© sur un preprint arXiv (DOI: 10.48550/arxiv.2607.06595) des chercheurs George Torres, Sharad Shrestha et Satyajayant Misra de la New Mexico State University. 🎯 Contexte Les agents LLM dotĂ©s de mĂ©moire persistante Ă  long terme (ex. : assistants personnels basĂ©s sur ChatGPT, Gemini) sont dĂ©sormais capables d’agir de maniĂšre autonome : gestion d’emails, prise de rendez-vous, mise Ă  jour de code. Cette mĂ©moire persistante introduit de nouvelles surfaces d’attaque. ...

20 juillet 2026 Â· 2 min

HelloNet : abus du mécanisme de mise à jour ViPNet pour cibler des organisations russes

🎯 Contexte Source : BleepingComputer, publiĂ© le 19 juillet 2026. Kaspersky a documentĂ© une campagne active baptisĂ©e HelloNet, ciblant des organisations russes via l’abus du mĂ©canisme de mise Ă  jour du logiciel ViPNet, suite de produits de sĂ©curitĂ© rĂ©seau dĂ©veloppĂ©e par InfoTeCS et certifiĂ©e pour usage gouvernemental en Russie. 🔍 Vecteur d’attaque Les attaquants ont placĂ© un fichier malveillant (wtsapi32.dll, nommĂ© HelloInjector) dans le rĂ©pertoire local du systĂšme de mise Ă  jour ViPNet. Ce fichier est chargĂ© latĂ©ralement (DLL sideloading) au dĂ©marrage du systĂšme via le processus lĂ©gitime itcsrvup64.exe. HelloInjector injecte ensuite dans svchost.exe pour obtenir des privilĂšges Ă©levĂ©s et assurer la persistance au redĂ©marrage. Kaspersky ne prĂ©cise pas le vecteur d’accĂšs initial ni ne confirme une compromission de l’infrastructure de mise Ă  jour ViPNet elle-mĂȘme. ...

20 juillet 2026 Â· 3 min

Mozilla propose PACT : un systÚme de tokens anonymes pour lutter contre les bots sans sacrifier la vie privée

📅 Source et contexte : Article technique publiĂ© le 20 juillet 2026 sur le blog officiel de Mozilla (hacks.mozilla.org), en complĂ©ment d’une mise Ă  jour sur le projet Distilled. Il s’inscrit dans le cadre d’une rĂ©flexion sur la tension entre protection de la vie privĂ©e des utilisateurs et lutte contre les abus de bots sur le web ouvert. 🔍 ProblĂšme identifiĂ© : Les mĂ©canismes anti-abus actuels (CAPTCHAs, fingerprinting passif, murs d’inscription) Ă©chouent doublement : les protections de vie privĂ©e des navigateurs dĂ©mantĂšlent les signaux passifs utilisĂ©s par les systĂšmes anti-abus, tandis que les IA gĂ©nĂ©ratives rĂ©solvent les CAPTCHAs plus vite et plus fiablement que les humains. Les sites migrent vers des mĂ©canismes plus invasifs (email, login fĂ©dĂ©rĂ©, dĂ©sactivation du VPN), aggravant le compromis vie privĂ©e / accĂšs. ...

20 juillet 2026 Â· 3 min

OpenSSL HollowByte : un DoS en 11 octets permettant une fragmentation mémoire permanente

🔍 Contexte PubliĂ© le 16 juillet 2026 par l’équipe Red Team d’Okta sur sec.okta.com, cet article prĂ©sente la dĂ©couverte d’une vulnĂ©rabilitĂ© de type Denial of Service (DoS) dans OpenSSL, baptisĂ©e HollowByte. đŸ§© MĂ©canisme technique La vulnĂ©rabilitĂ© exploite le comportement de la machine Ă  Ă©tats TLS lors du traitement du message ClientHello. Les versions vulnĂ©rables d’OpenSSL allouent un buffer de rĂ©ception basĂ© sur la taille dĂ©clarĂ©e dans l’en-tĂȘte du message (3 octets du header de 4 octets), sans validation prĂ©alable du payload : ...

20 juillet 2026 Â· 3 min
Derniùre mise à jour le: 4 octobre 2026 📝