WerEnc.dll transformé en primitive de chiffrement contrÎlée par l'attaquant via BYOK

🔍 Contexte PubliĂ© le 15 septembre 2026 par Mr.Z sur le blog de recherche 0xsp, cet article prĂ©sente une technique offensive originale exploitant WerEnc.dll (Windows Error Reporting Dump Encoding Library), une DLL signĂ©e Microsoft prĂ©sente sur tous les systĂšmes Windows 10 1607+ et Windows 11. đŸ§© Technique principale : BYOK (Bring Your Own Key) WerEnc.dll exporte deux fonctions : EncryptDumpFile (ordinal 1) et EncryptDumpStream (ordinal 2), qui appliquent un chiffrement AES-256 avec une clĂ© de session wrappĂ©e via RSA-4096 vers une clĂ© publique Microsoft embarquĂ©e dans la DLL. ...

20 septembre 2026 Â· 3 min

Quatre LPE Linux : DirtyAH6, PPPoEject, TUNderflow et DiagSpill divulguées

🔍 Contexte PubliĂ© le 18 septembre 2026 sur le blog personnel d’Asim Viladi Oglu Manizada (heyitsas.im), cet article prĂ©sente la divulgation coordonnĂ©e de quatre vulnĂ©rabilitĂ©s d’élĂ©vation de privilĂšges locales (LPE) dans le noyau Linux, dĂ©couvertes via des techniques d’analyse assistĂ©e par IA (agents LLM avec raisonnement gĂ©omĂ©trique de l’état mĂ©moire). Les correctifs ont Ă©tĂ© coordonnĂ©s avec security@kernel.org et linux-distros@ avant publication. 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Les quatre failles, prĂ©sentes depuis 10 Ă  21 ans dans le noyau, sont : ...

18 septembre 2026 Â· 4 min

Red Heron exploite CVE-2026-60004 dans Gitea pour déployer un rootkit Linux inédit

🔍 Contexte L’Acronis Threat Research Unit (TRU) a publiĂ© le 13 septembre 2026 une analyse dĂ©taillĂ©e d’une campagne multinationale menĂ©e par un acteur malveillant sinophone qu’ils suivent sous le nom Red Heron. La dĂ©couverte initiale remonte au 4 aoĂ»t 2026, lorsque TRU a identifiĂ© un implant Linux et l’a retracĂ© jusqu’à un serveur de staging exposĂ© de l’acteur. 🎯 Vecteur d’attaque initial Red Heron a weaponisĂ© CVE-2026-60004, une vulnĂ©rabilitĂ© critique d’exĂ©cution de code Ă  distance (RCE) dans Gitea (score CVSS v3.1 : 9.8), affectant les versions 1.17 Ă  1.27.0. La faille rĂ©side dans l’endpoint diffpatch et permet Ă  un attaquant de placer un hook Git malveillant via une double soumission de patch. Sur les instances avec inscription ouverte (configuration par dĂ©faut), l’exploitation ne nĂ©cessite aucun compte prĂ©existant. Le patch a Ă©tĂ© publiĂ© dans la version 1.27.1 le 27 juillet 2026, et Red Heron a commencĂ© Ă  exploiter la faille dĂšs le 29 juillet, soit deux jours aprĂšs la publication du PoC. ...

17 septembre 2026 Â· 6 min

Dark Caracal déploie GoCaracal, un nouveau framework Go avec C2 Ethereum, contre l'Amérique latine

🔍 Contexte En juin 2026, Arctic Wolf Labs a investiguĂ© une intrusion ciblĂ©e contre une organisation du secteur des communications au Venezuela. L’activitĂ© est attribuĂ©e avec confiance moyenne au groupe de cyberespionnage Dark Caracal, associĂ© Ă  la Direction GĂ©nĂ©rale de la SĂ©curitĂ© GĂ©nĂ©rale (GDGS) du Liban. 🩠 Nouveau framework : GoCaracal Les analystes ont identifiĂ© un framework modulaire inĂ©dit Ă©crit en Go, baptisĂ© GoCaracal, dĂ©ployĂ© aux cĂŽtĂ©s d’une variante mise Ă  jour de Bandook. L’analyse de 249 Ă©chantillons rĂ©vĂšle deux profils opĂ©rationnels : ...

16 septembre 2026 Â· 5 min

Silent Push expose un réseau de recrutement frauduleux de travailleurs IT nord-coréens via Discord

🔍 Contexte PubliĂ© le 14 septembre 2026 par Silent Push sur leur blog officiel, cet article dĂ©taille une investigation menĂ©e par leurs analystes threat intelligence sur un schĂ©ma de recrutement frauduleux attribuĂ© avec un niveau de confiance modĂ©rĂ© Ă  Ă©levĂ© Ă  des travailleurs IT nord-corĂ©ens (DPRK). 🎯 DĂ©couverte initiale Un collĂšgue dĂ©fenseur a repĂ©rĂ© une fausse offre d’emploi IT diffusĂ©e sur le serveur Discord “Mouse Review” (dĂ©diĂ© aux avis sur les souris informatiques). Le compte Discord “tecguru113” (ID : 1453753519436861505) est responsable de la diffusion de l’annonce. Le contact Telegram associĂ© est @Tecguru0618, opĂ©rant sous le pseudonyme “Tec Guru”. ...

15 septembre 2026 Â· 3 min

Campagne de phishing via faux stores Shopify liée au kit Outsider/JWR

🔍 Contexte Rapport publiĂ© le 14 septembre 2026 par BforeAI (chercheur Hans Dekker). Il documente une campagne active de fraude e-commerce exploitant la plateforme Shopify pour dĂ©ployer des kits de phishing liĂ©s Ă  l’opĂ©ration Outsider, une infrastructure de phishing-as-a-service (PhaaS) poursuivie en justice par Google en juin 2026 et ciblĂ©e par le FBI dans l’OpĂ©ration Ghost Hook. 🎯 MĂ©canisme d’attaque Les attaquants crĂ©ent de vĂ©ritables stores Shopify impersonnant des marques connues, puis les promeuvent via Google Shopping Ads. Le flux d’attaque est le suivant : ...

14 septembre 2026 Â· 4 min

Elastic publie un framework de détection des élévations de privilÚges Linux couvrant 13 CVE 2026

📅 Source et contexte : PubliĂ© le 11 septembre 2026 par Ruben Groenewoud sur Elastic Security Labs, cet article s’inscrit dans la sĂ©rie « Linux Detection Engineering » et prĂ©sente un framework de dĂ©tection des Ă©lĂ©vations de privilĂšges locales (LPE) sous Linux, validĂ© contre des preuves de concept (PoC) publiques. 🔍 Contexte de la menace : En 2026, le rythme des LPE Linux divulguĂ©es publiquement s’est accĂ©lĂ©rĂ©. Sur 13 CVE suivis, 7 partagent la mĂȘme classe de bug : un chemin zero-copy ou copy-on-write qui Ă©crit dans des donnĂ©es censĂ©es ĂȘtre copiĂ©es au prĂ©alable (corruption de page-cache). Des outils d’IA (Claude Mythos Preview d’Anthropic, LLM non nommĂ©) ont Ă©tĂ© utilisĂ©s par des chercheurs (Qualys notamment) pour identifier de nouvelles instances de bugs connus, accĂ©lĂ©rant la dĂ©couverte de variantes. ...

14 septembre 2026 Â· 4 min

Exécution fileless d'ELF via le keyring du noyau Linux sans execve ni systÚme de fichiers

📅 Source : matheuzsecurity.github.io, publiĂ© le 9 septembre 2026 par 0xMatheuZ. Article de recherche offensive dĂ©crivant une technique d’évasion avancĂ©e sur Linux. 🎯 Contexte L’auteur prĂ©sente Dntry, un outil de red team permettant l’exĂ©cution d’un binaire ELF de maniĂšre entiĂšrement fileless sous Linux, sans jamais Ă©crire sur le systĂšme de fichiers et sans invoquer les appels systĂšme execve ou execveat. 🔧 MĂ©canisme technique La technique repose sur le sous-systĂšme de gestion de clĂ©s du noyau Linux (keyring), disponible depuis le noyau 2.6 : ...

11 septembre 2026 Â· 3 min

PuzzleMask : technique d'injection de prompt en prose pour contourner les gardiens LLM

🔍 Contexte PubliĂ© le 10 septembre 2026 par Check Point Research, cet article prĂ©sente PuzzleMask, une nouvelle technique d’attaque ciblant les pipelines LLM Ă  double Ă©tage (gatekeeper → target model). La recherche dĂ©montre comment des payloads malveillants peuvent ĂȘtre dissimulĂ©s dans de la prose ordinaire en anglais, sans recours Ă  des encodages exotiques (Base64, emojis, formatage invisible). ⚙ MĂ©canisme de l’attaque La technique repose sur un wrapper en prose soigneusement construit qui encapsule un payload interdit. Le principe exploite la diffĂ©rence de capacitĂ©s entre : ...

11 septembre 2026 Â· 3 min

Recensement llms.txt : un tiers des 100 entreprises cyber leaders l'adoptent, avec des écarts de qualité majeurs

🔍 Contexte PubliĂ© le 4 septembre 2026 sur le blog personnel de l’auteur (ai.rud.is), cet article prĂ©sente les rĂ©sultats d’un recensement technique portant sur l’adoption du standard llms.txt parmi les 100 entreprises de cybersĂ©curitĂ© les plus influentes selon l’UniversitĂ© de San Diego (liste mise Ă  jour le 21 juillet 2026). 📋 MĂ©thodologie L’auteur a sondĂ© l’URL https://<domain>/llms.txt pour chacune des 100 entreprises, en utilisant un User-Agent Chrome rĂ©el, un timeout de 25 secondes, et en classifiant les rĂ©ponses selon le contenu (et non le code HTTP). Des re-tests ont Ă©tĂ© effectuĂ©s avec les User-Agents GPTBot, ClaudeBot, ChatGPT-User et Claude-User pour les cas bloquĂ©s. ...

11 septembre 2026 Â· 3 min
Derniùre mise à jour le: 4 octobre 2026 📝