Fuite Bauman : exposition du pipeline de formation cyber militaire russe (GRU/APT28/Sandworm)

🔍 Contexte Publié le 26 août 2026 par DomainTools Investigations (DTI), ce rapport analyse une fuite de données concernant le Département No. 4 (Кафедра № 4) du Centre de Formation Militaire de l’Université Technique d’État Bauman de Moscou. Les documents ont été examinés par un consortium international incluant The Insider, The Guardian, Le Monde, Der Spiegel, Delfi et VSquare. DTI a analysé séparément les 1 600 fichiers (1,8 Go) distribués via le forum darknet DarkForums RU par un compte nommé ‘Losyash’, créé le 25 juin 2026. ...

1 septembre 2026 · 4 min

Kimi K3 : premier modèle open-weight à résoudre des scénarios d'attaque cyber multi-étapes

🔬 Contexte Publié le 19 août 2026 par Irregular (hello@irregular.com), cet article présente les résultats d’une évaluation de Kimi K3, un modèle de langage open-weight de 2,8 billions de paramètres (mixture-of-experts, 104 milliards de paramètres actifs), sur trois suites de benchmarks offensifs en cybersécurité. 📊 Suites d’évaluation utilisées Atomic Tasks : tâches techniques bornées (cryptographie, falsification de certificats, exploitation de navigateur, corruption mémoire, manipulation de protocoles, compromission multi-hôtes) CyScenarioBench : scénarios d’attaque multi-étapes nécessitant le maintien d’un état d’attaque cohérent FrontierCyber : recherche de vulnérabilités en conditions réelles sur des cibles réelles 🏆 Résultats clés Atomic Tasks : performances solides, notamment dans la construction de chaînes d’attaque complètes à partir d’accès partiels, la création d’outils personnalisés et la validation de chaque étape CyScenarioBench : premier modèle open-weight à enregistrer un solve vérifié, surpassant GLM-5.2 qui n’avait résolu aucun challenge de cette suite FrontierCyber : aucun solve vérifié, mais progression notable ; les capacités de recherche de vulnérabilités n’ont pas abouti à un impact de sécurité validé 📈 Comparaison et tendances Fin 2025 : tous les modèles publiquement évalués obtenaient 0% sur CyScenarioBench Début 2026 : les modèles fermés (closed frontier) ont commencé à enregistrer des solves Août 2026 : Kimi K3 atteint ce même seuil, illustrant la réduction rapide de l’écart entre modèles open-weight et modèles fermés de pointe Les modèles fermés conservent un avantage sur les tâches les plus complexes, notamment en fiabilité et efficacité sur de longues sessions 📌 Nature de l’article Il s’agit d’une publication de recherche produite par Irregular, visant à évaluer et documenter les capacités offensives en cybersécurité des grands modèles de langage open-weight, dans une perspective de suivi de la trajectoire capacitaire des LLMs appliqués à la cybersécurité offensive. ...

1 septembre 2026 · 2 min

MCPJacking : 155 serveurs MCP détournés via des domaines expirés dans le registre officiel

🔍 Contexte Publié le 27 août 2026 par les chercheurs Nadav Dadush, Eliad Mualem et Roi Snir d’AIR Security, cet article présente une recherche originale sur une nouvelle classe d’attaque baptisée MCPJacking, ciblant l’écosystème des Model Context Protocol (MCP) servers utilisés par des agents IA. 🎯 Technique d’attaque Les chercheurs ont scanné le registre officiel MCP (Official MCP Registry) à l’aide de leur outil AIR Filter et identifié 155 entrées MCP encore listées et considérées comme de confiance, mais dont les services sous-jacents avaient cessé de fonctionner et dont les domaines avaient expiré. ...

1 septembre 2026 · 3 min

Mirage Kitten cible l'aviation et la FinTech au Moyen-Orient et en Afrique avec NodeRabbit et PollCat

🔍 Contexte Publié le 1er septembre 2026 par Kaspersky (Securelist), cet article de recherche documente la découverte de deux nouvelles familles de malwares attribuées à Mirage Kitten (également connu sous les noms UNC1549, Smoke Sandstorm, Nimbus Manticore), un groupe APT ciblant historiquement le Moyen-Orient et l’Afrique. 🎯 Vecteur d’accès initial La campagne repose sur une technique de faux recruteur (recruiter persona) sur LinkedIn et d’autres plateformes d’emploi. Les cibles reçoivent un lien vers une archive de défi de codage trojanisée hébergée sur Amazon S3, présentée comme une évaluation technique pour un poste d’ingénieur. L’archive contient un projet Node.js légitime (TaskFlow ou RankChallenge-react) dont un fichier source a été modifié pour importer un package npm malveillant (colorized_terminal ou pretty-log, version 2.1.0) bundlé directement dans le répertoire node_modules. ...

1 septembre 2026 · 7 min

OEMpocalypse : exploitation générique d'Android untrusted_app vers root sur Samsung, Xiaomi et Oppo

🔍 Contexte Publié le 31 août 2026 par Lukas Maar (Calif), cet article de recherche présente la première partie d’une série décrivant une stratégie d’exploitation générique permettant de passer du contexte untrusted_app Android aux privilèges root sur les appareils flagship de Samsung, Xiaomi et Oppo/OnePlus/Realme. 🎯 Stratégie OEMpocalypse La stratégie repose sur deux étapes : Stage 1 (optionnel) — Sandbox Escape : Exploitation d’une faille logique dans un endpoint IPC OEM (Binder, intent, socket local) pour passer du domaine SELinux untrusted_app vers un processus OEM privilégié (app système, daemon natif) ayant accès au driver ciblé. Stage 2 — Page Use-After-Free (UAF) : Exploitation d’un page UAF dans un driver kernel OEM-spécifique, fournissant un primitif de lecture/écriture physique indépendant des protections slab (CONFIG_SLAB_BUCKETS, KASLR, CFI). 📱 Couverture des appareils testés OEM Appareils Chipset Android Kernel Samsung Galaxy S26 Ultra Snapdragon 8 Elite Gen 5 16 6.12.30 Samsung Galaxy S26 Exynos 2600 16 6.12.38 Samsung Galaxy S23 Snapdragon 8 Gen 2 14 5.15.148 Xiaomi Xiaomi 17 Snapdragon 8 Elite Gen 5 16 6.12.23 Oppo Find X9 Ultra Snapdragon 8 Elite Gen 5 16 6.12.58 OnePlus Ace 6 Ultra MediaTek Dimensity 9500 16 6.12.58 Tous les appareils testés fonctionnaient avec un bootloader verrouillé et un firmware stock signé (Verified boot: green, VBMeta: locked). ...

1 septembre 2026 · 2 min

Tortoiseshell (IRGC) : nouveaux outils et infrastructure opérationnelle exposés par Group-IB

🔍 Contexte Publié le 26 août 2026 par Group-IB Threat Intelligence, ce rapport présente les résultats d’une investigation enrichie à partir de données publiques récentes (notamment un rapport Kaspersky/Securelist) sur le groupe APT Tortoiseshell, acteur iranien actif depuis au moins 2018 et affilié à l’IRGC (Islamic Revolutionary Guard Corps). 🎯 Acteur de la menace Tortoiseshell (alias Mirage Kitten, UNC1549, Nimbus Manticore) est un groupe APT à nexus iranien ciblant principalement : ...

1 septembre 2026 · 4 min

Attaque physique sur Boeing 737 : un implant hardware compromet les ordinateurs de vol

🔬 Contexte Publié le 13 août 2026 par l’Université de Californie San Diego (UC San Diego) et présenté à l’USENIX Security Symposium à Baltimore, cet article décrit une recherche académique sur la sécurité physique des systèmes avioniques du Boeing 737. La vulnérabilité a été divulguée à Boeing dès 2020 et validée dans les laboratoires de l’avionneur. ⚙️ Mécanisme de l’attaque Les chercheurs ont conçu un implant hardware sur mesure exploitant un port de maintenance inutilisé situé dans la soute électronique (Electronics and Equipment bay) sous le nez de l’appareil, accessible depuis le sol et non verrouillé. ...

30 août 2026 · 2 min

Dark Caracal déploie GoCaracal avec fallback C2 via blockchain Ethereum

🕵️ Contexte Source : CyberAccord (cyberaccord.com), publié le 28 août 2026, basé sur un rapport d’Arctic Wolf partagé avec Cyber Security News. L’analyse porte sur une campagne d’espionnage attribuée au groupe Dark Caracal, découverte lors d’une intrusion en juin 2026 ciblant une organisation de communications au Venezuela. 🎯 Vecteur d’infection et chaîne d’attaque La campagne repose sur les éléments suivants : Phishing en langue espagnole avec des leurres financiers et fiscaux Fichiers SVG weaponisés contenant des liens raccourcis redirigeant vers des sites d’hébergement de payloads Livraison d’une archive contenant un implant léger ouvrant l’accès à des outils plus avancés Utilisation d’un loader Delphi pour la chaîne de déploiement Déploiement du backdoor historique Bandook en parallèle du nouveau framework 🦠 GoCaracal : nouveau framework Go Arctic Wolf a identifié GoCaracal en deux variantes : ...

29 août 2026 · 5 min

Démantèlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur

🗓️ Contexte Article publié le 27 août 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit à la deanonymisation d’un opérateur du groupe TeamPCP et aux arrestations de deux individus liés à ce groupe. 🎯 Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spécialisé dans l’exploitation opportuniste de services cloud exposés : Scan automatisé d’APIs Docker, plans de contrôle Kubernetes, dashboards Ray, instances Redis Déploiement de conteneurs sur chaque hôte compromis, transformés en nœuds de scan et de proxy Revenus via minage XMRig (Monero), réseau proxy loué, et revente/extorsion de données volées En décembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures 🔗 Pivot vers la supply chain logicielle (2026) En février 2026, TeamPCP exploite un workflow GitHub Actions mal configuré dans Aqua Security Trivy (scanner de vulnérabilités open-source le plus déployé) et vole un token de compte de service. La rotation des credentials est incomplète, laissant un accès résiduel. ...

29 août 2026 · 4 min

ENDLESSDOORS : backdoor d'usine dans les routeurs Zbtlink, root shell non authentifié

🔍 Contexte Le 5 août 2026, la société VulnCheck a publié une analyse technique détaillant la découverte d’un implant persistant préinstallé en usine dans les routeurs du fabricant chinois Zbtlink. Le rapport a été repris par The Hacker News, The Register et Reuters. La Cloud Security Alliance a publié une note de recherche le 6 août 2026 synthétisant ces travaux. 🦠 Nature de la menace : ENDLESSDOORS ENDLESSDOORS (CVE-2026-66747, CVSS 4.0 : 9.3) est un implant compilé dans chaque image firmware examinée par VulnCheck, couvrant plus de 20 modèles distincts sur au moins deux ans de releases. Il s’agit d’un build modifié de rctl (remote control linux), un outil open-source publié sur GitHub en janvier 2015. ...

29 août 2026 · 4 min
Dernière mise à jour le: 4 octobre 2026 📝