Pass-ta-key : trois attaques inédites contre les passkeys synchronisées de Google

🔬 Source et contexte : Publication de recherche de l’équipe Unit 42 de Palo Alto Networks, datĂ©e du 3 aoĂ»t 2026, constituant la troisiĂšme partie d’une sĂ©rie sur la sĂ©curitĂ© des passkeys. L’article analyse des attaques inĂ©dites contre l’écosystĂšme de passkeys synchronisĂ©es de Google Password Manager sur Chrome/Windows avec TPM. ⚠ Contexte gĂ©nĂ©ral : Les passkeys remplacent les mots de passe par de la cryptographie Ă  clĂ© publique, Ă©liminant les secrets partagĂ©s. Cependant, des failles dans les implĂ©mentations rĂ©elles permettent des prises de contrĂŽle de comptes malgrĂ© ces protections. ...

8 aoĂ»t 2026 Â· 3 min

Samsung bannit les apps Smart TV intégrant des SDK de proxy résidentiel aprÚs une recherche Mnemonic

📰 Contexte Article publiĂ© le 3 aoĂ»t 2026 par TechCrunch (Zack Whittaker), basĂ© sur une recherche publiĂ©e par la sociĂ©tĂ© norvĂ©gienne de cybersĂ©curitĂ© Mnemonic, conduite par Harrison Sand, consultant en sĂ©curitĂ© offensive. 🔍 DĂ©couverte principale Plusieurs applications populaires disponibles sur le Samsung Smart TV App Store contiennent du code de proxy rĂ©sidentiel (resproxy), fourni par la sociĂ©tĂ© israĂ©lienne Bright Data. Ces applications, dont certaines revendiquent des centaines de millions d’installations, incluent notamment un jeu Pac-Man mis en avant dans la section « Editor’s Choice » de Samsung. ...

8 aoĂ»t 2026 Â· 3 min

Un chercheur infiltre les serveurs de hackers nord-coréens et découvre 1 640 victimes mondiales

📰 Source : WIRED | Date : 5 aoĂ»t 2026 | Contexte : PrĂ©sentation Ă  la confĂ©rence Black Hat Las Vegas Depuis 22 mois, Vangelis Stykas, chercheur en cybersĂ©curitĂ© basĂ© en GrĂšce et CTO de la sociĂ©tĂ© Kumio, a maintenu un accĂšs non autorisĂ© aux serveurs de commande et contrĂŽle (C2) utilisĂ©s par des groupes de hackers nord-corĂ©ens. Il a prĂ©sentĂ© ses conclusions lors de la confĂ©rence Black Hat 2026 Ă  Las Vegas. ...

8 aoĂ»t 2026 Â· 3 min

RedLotus : un bootkit UEFI Windows écrit en Rust pour contourner le DSE

🔍 Contexte PubliĂ© le 2 juillet 2023 sur le blog personnel de memn0ps (mis Ă  jour en 2025), cet article prĂ©sente RedLotus, un bootkit UEFI Windows expĂ©rimental Ă©crit en Rust, dĂ©veloppĂ© Ă  des fins de recherche et d’éducation en sĂ©curitĂ© offensive. đŸ› ïž Description technique RedLotus (codename) est implĂ©mentĂ© comme un UEFI_RUNTIME_DRIVER (redlotus.efi) qui s’exĂ©cute avant ntoskrnl.exe. Il contourne le Driver Signature Enforcement (DSE) via un hook de pointeur .data, et installe un mapper de drivers en mode noyau (redlotus.sys) contrĂŽlĂ© depuis l’espace utilisateur via un client Rust (client.exe). ...

4 aoĂ»t 2026 Â· 3 min

Talos : analyse détaillée de l'armement de l'IA par les acteurs malveillants en 2026

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 par Cisco Talos (Nick Biasini, Dmytro Korzhevin, Jaeson Schultz, Vanja Svajcer, Vitor Ventura, Arnaud Zobec), cet article prĂ©sente une analyse data-driven de l’utilisation malveillante de l’IA par des acteurs de menace, basĂ©e sur la collecte de journaux de prompts laissĂ©s par des outils comme Claude Code, CodeX, Cursor ou Gemini sur des endpoints compromis. đŸ§© Trois catĂ©gories d’usage malveillant identifiĂ©es 1. L’IA comme ingĂ©nieur logiciel malveillant OpĂ©rateur DDoS : acteur peu qualifiĂ© ayant utilisĂ© l’IA pour dĂ©velopper des outils d’attaque DDoS ciblant des Android TV, contrĂŽlant environ 2 000 bots. Plateforme de validation d’emails en masse : acteur intermĂ©diaire ayant utilisĂ© l’IA comme dĂ©veloppeur principal pour assembler une infrastructure PowerMTA + Node.js + PostgreSQL/TimescaleDB + Docker, validant des dizaines de millions d’adresses issues de bases tierces (BigBasket, etc.) via envoi rĂ©el de messages avec pixel de tracking. Domaine impliquĂ© : tubely[.]com, liĂ© Ă  Astute Software. Exploitation React2Shell / Token Pipeline : acteur francophone ayant dĂ©veloppĂ© un scanner Go haute vitesse et un pipeline shell+Python pour extraire des credentials depuis des fichiers .git/config exposĂ©s, ciblant 9 180 hĂŽtes issus d’une liste de 90 millions d’URLs. Collecte de 138 configurations SMTP validĂ©es, 179 clĂ©s Mailgun, 60 clĂ©s Brevo. Cryptojacking via clients torrent : acteur turcophone ayant exploitĂ© des credentials faibles sur Deluge (814 instances, mot de passe par dĂ©faut “deluge”) et qBittorrent (68/8800 interfaces) pour dĂ©ployer XMRig via un plugin Python malveillant, avec un maximum de 582 mineurs connectĂ©s via XMRig Proxy vers MoneroOcean. 2. L’IA comme multiplicateur de force criminelle Acteur russophone : utilisation de mĂ©moires persistantes pour conditionner le modĂšle Ă  opĂ©rer sans refus Ă©thiques, construction d’un chatbot de scam ciblant les cryptomonnaies avec vĂ©rification automatique de credentials. Acteur hispanophone : agent autonome “Alex” basĂ© sur le framework OpenClaw, ciblant les Telegram Mini Apps et le drainage de wallets crypto. Utilisation d’un modĂšle non censurĂ© aprĂšs Ă©chec avec le modĂšle censurĂ©. Dump de BDD (1 300+ utilisateurs, centaines de wallets TON), clonage d’applications victimes (“SweetBirds” → “RedBirds”). 3. L’IA comme accĂ©lĂ©rateur de bug bounty et pentest Framework Hephaestus : toolkit red team autonome dĂ©composant les campagnes en agents spĂ©cialisĂ©s (scout, hunter, navigator, strike agent) avec 15 playbooks, ayant rĂ©ussi des compromissions principalement en Asie du Sud-Est. OpĂ©rateur brĂ©silophone : 64 sessions documentant du pentest sur des sites e-commerce et santĂ© brĂ©siliens, avec plus de 500 actions shell automatisĂ©es, tentative de brute-force WordPress XML-RPC avec RockYou (~1,9M candidats). OpĂ©rateur sinophone : ciblage de plateformes de streaming live (chuye[.]cam, ixmax[.]cn basĂ©es sur ZLMediaKit) et de services IA (NewAPI), avec 4 200+ actions shell, dĂ©couverte d’une chaĂźne SSRF → RCE via FFmpeg, tentative d’exploitation d’une vulnĂ©rabilitĂ© mĂ©moire NGINX. đŸ›Ąïž Contournement des guardrails Les techniques observĂ©es incluent : ...

4 aoĂ»t 2026 Â· 4 min

Amazon attribue plusieurs compromissions NPM (axios, debug, chalk) au groupe nord-coréen SAPPHIRE SLEET

🔍 Contexte PubliĂ© le 29 juillet 2026 sur l’AWS Security Blog par CJ Moses (CISO Amazon Integrated Security), cet article prĂ©sente les conclusions de l’Amazon Threat Intelligence sur une sĂ©rie d’attaques de supply chain open source attribuĂ©es Ă  un acteur liĂ© Ă  la CorĂ©e du Nord (DPRK). 🎯 Campagnes identifiĂ©es Amazon Threat Intelligence a reliĂ© plusieurs compromissions de packages NPM populaires au mĂȘme acteur : Mars 2025 : compromission du package typo-crypto (campagne test Ă  faible volume) Septembre 2025 : compromission des packages debug et chalk Mars 2026 : compromission du package axios (>100 millions de tĂ©lĂ©chargements hebdomadaires) Dans chaque cas, l’acteur a utilisĂ© du social engineering pour compromettre un mainteneur de confiance, puis a publiĂ© une mise Ă  jour contenant du code malveillant. ...

2 aoĂ»t 2026 Â· 4 min

CVE-2026-10702 : Miscompilation JIT dans SpiderMonkey IonMonkey permettant une exécution de code arbitraire

🔍 Contexte PubliĂ© le 10 juillet 2026 par Nebula Security sur leur blog de recherche, cet article prĂ©sente une analyse technique approfondie de CVE-2026-10702, une vulnĂ©rabilitĂ© dĂ©couverte par leur agent d’IA VEGA dans le compilateur JIT IonMonkey de SpiderMonkey, le moteur JavaScript de Firefox. 🐛 Nature de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© est une miscompilation JIT (Just-In-Time) rĂ©sultant d’une modĂ©lisation incorrecte des effets de bord dans l’instruction MIR MObjectToIterator. Lorsque skipRegistration_ est activĂ© (via le remplacement scalaire de Object.keys()), l’alias set est incorrectement dĂ©fini comme un simple chargement (AliasSet::Load(ObjectFields | Element)), alors que l’instruction peut en rĂ©alitĂ© allouer un nouveau buffer de propriĂ©tĂ©s dynamiques. ...

2 aoĂ»t 2026 Â· 3 min

Dysphoria : un botnet de 200 000 appareils exploitant la blockchain pour son C2

🌐 Contexte Source : BleepingComputer, publiĂ© le 27 juillet 2026. Les chercheurs de QiAnXin XLab ont publiĂ© un rapport dĂ©taillĂ© sur un nouveau botnet nommĂ© Dysphoria, dĂ©tectĂ© pour la premiĂšre fois le 25 mars 2026 et suivi activement depuis. 🩠 Description du botnet Dysphoria est issu de l’évolution des malwares jackskid et fbot, auxquels ont Ă©tĂ© ajoutĂ©s des mĂ©canismes avancĂ©s de rĂ©silience. Le botnet compromet environ 200 000 appareils Ă  travers le monde et est utilisĂ© pour des attaques DDoS et des opĂ©rations de relais de trafic. ...

2 aoĂ»t 2026 Â· 3 min

RAG Poisoning : la Russie manipule les LLMs via la Foundation to Battle Injustice (r-FBI)

đŸ—“ïž Contexte : En juillet 2026, le think tank britannique Demos publie un rapport de recherche intitulĂ© GEO for Geopolitics, produit par Carl Miller, Hannah Perry et Flynn Devine, avec le concours de CASM Technology. Ce rapport documente l’émergence d’une nouvelle menace pour la sĂ©curitĂ© Ă©pistĂ©mique du Royaume-Uni : la manipulation des grands modĂšles de langage (LLMs) par des acteurs Ă©tatiques hostiles via des techniques de Generative Engine Optimisation (GEO) appliquĂ©es Ă  des fins de guerre informationnelle. ...

2 aoĂ»t 2026 Â· 4 min

ShutterGap : Des millions de ressources AWS éphémÚres exposées publiquement, invisibles aux outils CSPM

🔍 Contexte PubliĂ© le 29 juillet 2026 par Aryon Security (chercheurs Ariel Litmanovich, Tom Tsabar, Ido Dar), cet article de recherche prĂ©sente les rĂ©sultats d’une investigation sur les mauvaises configurations Ă©phĂ©mĂšres de partage public de ressources AWS, baptisĂ©e « ShutterGap ». 🎯 ProblĂšme identifiĂ© Les outils CSPM (Cloud Security Posture Management) et CNAPP reposent sur des scans pĂ©riodiques (souvent toutes les 24 heures). Or, des ressources AWS peuvent ĂȘtre partagĂ©es publiquement puis supprimĂ©es en quelques minutes, crĂ©ant un angle mort structurel : ces expositions apparaissent et disparaissent entre deux cycles de scan. ...

2 aoĂ»t 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 19 aoĂ»t 2026 📝