Implants chinois dans la supply chain ZBT : SPEAKINGSTONE, DARKLANTERN et ENDLESSDOORS

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Jacob Baines sur le blog VulnCheck, cet article de recherche fait suite Ă  une prĂ©cĂ©dente publication sur l’implant ENDLESSDOORS dans les routeurs ZBT (Shenzhen Zhibotong Electronics). Les chercheurs ont acquis un routeur Deep Orange 3G/4G/LTE (white-label du ZBT-WE826-T2) via Amazon pour tracer la supply chain ZBT. 🩠 Implants dĂ©couverts Deux nouveaux implants ont Ă©tĂ© identifiĂ©s sur le firmware 2019 du routeur, tous deux Ă©crits en Nim, communiquant en UDP, et lancĂ©s par un binaire commun inetdetect : ...

29 aoĂ»t 2026 Â· 5 min

Marketplaces dark web de SSN d'executives : analyse de Xilo, Bankomat et PeopleFinder

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Rapid7 (Alexandra Blia & Maor Weinberger), cet article de threat research documente le fonctionnement de trois marketplaces dark web spĂ©cialisĂ©es dans la vente de numĂ©ros de sĂ©curitĂ© sociale (SSN) ciblant des executives d’entreprises. L’analyse s’appuie sur la tĂ©lĂ©mĂ©trie d’alertes Rapid7 collectĂ©e depuis dĂ©but 2026. 📊 DonnĂ©es de tĂ©lĂ©mĂ©trie Rapid7 (2026) 476 instances de SSN compromis identifiĂ©es, reprĂ©sentant 395 individus uniques 73%+ des expositions ciblent des dirigeants de haut niveau C-suite (CEO, CFO, COO, CTO
) : 44,6% PrĂ©sidents & Vice-PrĂ©sidents : 28,6% 95,6% des fuites proviennent d’organisations basĂ©es aux États-Unis Secteurs les plus touchĂ©s : Finance (>25%), Industrie (17%) đŸȘ Les trois marketplaces analysĂ©es Xilo (actif depuis mars 2025) HĂ©bergĂ© en Tor hidden service + miroirs clear web Recherche par nom, Ă©tat, pays (US/Canada), annĂ©e de naissance Prix fixe : 0,25 $ par SSN, reverse lookup Ă  0,50 $ Accepte : Bitcoin, Litecoin, Monero, Ether, USDT Canal Telegram de communication (>500 abonnĂ©s) PublicitĂ© sur forums XSS, WWH-Club, Altenens 40,8% des fuites du dataset Rapid7 Bankomat (actif depuis mars 2022) Successeur partiel de Joker’s Stash et SSNDOB Marketplace Tor hidden service + multiples domaines clear web Prix fixe : 4 $ par SSN ; cartes de paiement volĂ©es ~10 $ IntĂšgre des services de validation de cartes (Viper, 4chk) Paiement exclusivement en Bitcoin 21,8% des fuites du dataset PeopleFinder (actif depuis fĂ©vrier 2023) Successeur direct du SSNDOB Marketplace (saisi en juin 2022) RĂ©utilise la base de donnĂ©es originale : >24 millions de records PII amĂ©ricains Code source front-end conserve le titre/logo “ssndob” Prix fixe : 1,50 $ par SSN Paiement exclusivement en Bitcoin PublicitĂ© sur WWH-Club et Exploit 18,9% des fuites du dataset ⚙ ChaĂźne d’approvisionnement underground Ces plateformes fonctionnent comme des clearinghouses alimentĂ©es par : ...

28 aoĂ»t 2026 Â· 3 min

Security Autonomy Matrix : cadre de gouvernance pour les agents IA en cybersécurité

đŸ—“ïž Contexte PubliĂ© le 24 aoĂ»t 2026 sur zeltser.com par Lenny Zeltser (Faculty Fellow au SANS Institute), cet article prĂ©sente la Security Autonomy Matrix, un framework de gouvernance destinĂ© aux Ă©quipes de cybersĂ©curitĂ© souhaitant encadrer l’autoritĂ© accordĂ©e Ă  leurs agents IA. 🎯 ProblĂ©matique Selon l’enquĂȘte SANS AI Survey 2026, seulement 41% des organisations utilisent l’IA gĂ©nĂ©rative pour des tĂąches de sĂ©curitĂ© sous politique stricte, tandis que 39% dĂ©clarent une utilisation informelle sans politique. Face Ă  l’adoption croissante des agents IA agentiques, les Ă©quipes manquent d’un cadre unifiĂ© pour dĂ©cider et documenter les droits accordĂ©s Ă  ces agents. ...

28 aoĂ»t 2026 Â· 3 min

Un répertoire ouvert expose le code source de Moobot et une opération DDoS active en 2026

🔍 Contexte Le 27 aoĂ»t 2026, Censys ARC publie une analyse technique basĂ©e sur la dĂ©couverte, le 30 juillet 2026, d’un rĂ©pertoire web ouvert sur l’hĂŽte 86.53.111.212:8080. Cette exposition involontaire a permis de collecter le code source du botnet Moobot, des outils DDoS actifs, et un service frauduleux d’identitĂ© chinois. 🩠 Moobot : code source exposĂ© et activitĂ© confirmĂ©e Moobot est un variant de Mirai, dĂ©couvert en 2019 par Netlab 360. Il cible des Ă©quipements IoT Ă  faible sĂ©curitĂ©, se connecte Ă  un serveur C2 et exĂ©cute des attaques DDoS. Deux signatures distinctives confirment l’authenticitĂ© du code : ...

28 aoĂ»t 2026 Â· 4 min

24 packages npm malveillants utilisent des miroirs comme hébergeurs de pages de phishing ClickFix

🔍 Contexte PubliĂ© le 25 aoĂ»t 2026 par l’équipe de recherche OX Security, cet article documente une campagne active de phishing distribuĂ©e via le registre npm, exploitant les miroirs publics comme infrastructure d’hĂ©bergement malveillant. 🎯 Technique d’attaque Les attaquants publient des packages npm contenant une unique page HTML simulant une fausse vĂ©rification Cloudflare CAPTCHA. L’objectif n’est pas d’infecter les dĂ©veloppeurs qui installent le package, mais d’utiliser les miroirs npm (unpkg, yarn, npmmirror, tencent) comme hĂ©bergeurs gratuits et de confiance pour des pages de phishing rendues directement dans le navigateur. ...

27 aoĂ»t 2026 Â· 3 min

Microsoft Paint et Photos intÚgrent des filigranes invisibles GUID dans les images IA générées localement

🔍 Contexte Article publiĂ© le 21 aoĂ»t 2026 sur le blog de recherche xusheng.dev. Il s’agit d’une publication de recherche en rĂ©tro-ingĂ©nierie portant sur les applications Microsoft Paint et Photos sous Windows, dans le cadre des fonctionnalitĂ©s d’IA gĂ©nĂ©rative d’image (Cocreator, Image Creator). đŸ§© DĂ©couverte principale L’analyse rĂ©vĂšle que Paint et Photos embarquent un filigrane invisible dans chaque image gĂ©nĂ©rĂ©e par IA, mĂȘme lorsque la gĂ©nĂ©ration est locale (NPU sur Copilot+ PC). Ce filigrane est un GUID de 16 octets Ă©mis par un serveur Microsoft distant lors de la modĂ©ration du prompt. ...

27 aoĂ»t 2026 Â· 3 min

FTP Banners comme Dead Drop Resolvers : découverte des RATs E4del et PINHOLE

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par le SOCRadar Threat Research Unit (STRU), cet article prĂ©sente la dĂ©couverte de l’abus de banniĂšres FTP comme Dead Drop Resolvers (DDRs), une technique observĂ©e depuis dĂ©but juillet 2026 et toujours active au moment de la publication. L’investigation a conduit Ă  l’identification de deux RATs inĂ©dits : E4del et PINHOLE. 📡 Technique de livraison : FTP Banner comme DDR Les acteurs malveillants intĂšgrent des commandes malveillantes directement dans les banniĂšres de rĂ©ponse initiale du protocole FTP (port 21). Des fichiers LNK (probablement distribuĂ©s par phishing) rĂ©cupĂšrent ces commandes, qui dĂ©clenchent ensuite le tĂ©lĂ©chargement de charges utiles via WebDAV ou PowerShell. Des leurres en espagnol (ex. : « Voucher ») ont Ă©tĂ© identifiĂ©s. La technique a Ă©tĂ© dĂ©tectĂ©e via des recherches FOFA sur le port 21. ...

25 aoĂ»t 2026 Â· 7 min

ZombieCard : attaque NFC réactivant des cartes bancaires expirées pour paiements sans contact

📄 Contexte : PubliĂ© le 24 aoĂ»t 2026 dans les actes du 35e USENIX Security Symposium (Baltimore, MD), cet article de recherche de l’UniversitĂ© du Massachusetts Amherst prĂ©sente une attaque pratique contre les paiements sans contact EMV, baptisĂ©e ZombieCard. 🔍 VulnĂ©rabilitĂ© centrale : L’attaque exploite le fait que l’expiration d’une carte bancaire n’est pas une propriĂ©tĂ© cryptographique intrinsĂšque de la carte, mais un contrĂŽle de politique distribuĂ© entre le terminal POS, le rĂ©seau de paiement et l’émetteur. Dans Visa Kernel 3 (EMV), le champ ApplicationExpirationDate (#5F24) utilisĂ© par le terminal pour sa vĂ©rification locale n’est pas inclus dans la signature SDAD (SignedDynamicApplicationData), ce qui le rend modifiable en transit sans invalider les vĂ©rifications cryptographiques. ...

24 aoĂ»t 2026 Â· 3 min

768 clés AWS d'entreprises avec droits admin complets exposées publiquement depuis des années

🔍 Contexte PubliĂ© le 19 aoĂ»t 2026 par Truffle Security Co. sur leur blog de recherche « The Dig », cet article prĂ©sente les rĂ©sultats d’une campagne de re-vĂ©rification massive de clĂ©s AWS exposĂ©es publiquement, menĂ©e en coordination avec le lancement de leur outil TruffleHog AWS Analyze. 📊 PĂ©rimĂštre de l’étude Les scanners de TruffleHog ont identifiĂ© 64 024 paires de clĂ©s AWS uniques issues de 431 875 findings publics collectĂ©s entre aoĂ»t 2022 et aoĂ»t 2026, provenant de : ...

22 aoĂ»t 2026 Â· 3 min

BTR Reforged : le driver de remédiation Windows Defender transformé en primitive noyau offensive

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Jiƙí Vinopal (Check Point Research), cet article prĂ©sente la premiĂšre rĂ©tro-ingĂ©nierie complĂšte du driver BTR.sys (Windows Defender Boot-Time Removal), un composant lĂ©gitime signĂ© Microsoft embarquĂ© dans MpEngine.dll. L’analyse a dĂ©butĂ© lors d’une investigation de rĂ©ponse Ă  incident oĂč le driver avait Ă©tĂ© initialement confondu avec un artefact malveillant en raison de ses caractĂ©ristiques inhabituelles. ⚙ Fonctionnement de BTR.sys Origine : embarquĂ© comme ressource PE (BOOTTIMETOOL) dans MpEngine.dll, dĂ©posĂ© sur disque avec un nom alĂ©atoire ([a-z]{8}.sys) uniquement lors d’actions de remĂ©diation nĂ©cessitant un redĂ©marrage Configuration : lue depuis un Alternate Data Stream (ADS) (:changelist) chiffrĂ© par RC4 avec une clĂ© de 256 octets codĂ©e en dur dans la section .rdata, identique sur toutes les versions IntĂ©gritĂ© : vĂ©rifiĂ©e par un CRC-32 modifiĂ© (~CRC32, sans inversion finale), non cumulatif par structure Comportement : driver « one-shot » — charge, exĂ©cute les transactions, gĂ©nĂšre un rapport, puis se dĂ©charge immĂ©diatement en retournant 0xC0000056 (STATUS_DELETE_PENDING) đŸ—‚ïž Structure de transaction (format propriĂ©taire) Global Header (24 octets) : magic 0xFEE1DEAD, version 0x00000002, CRC, TransID Global Payload : chemin Unicode du fichier de feedback (rapport d’exĂ©cution) Item Header (16 octets) : DataSize, ActionID, CRC Item Data : variable selon l’ActionID 🔑 Action IDs weaponisables OpĂ©rations fichiers : ...

22 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝