Cloudflare Workers : réévaluation des attaques Spectre distantes et amélioration des défenses

📅 Source : Blog officiel Cloudflare, publiĂ© le 19 aoĂ»t 2026. Cet article prĂ©sente les rĂ©sultats d’une réévaluation interne des attaques Spectre distantes sur la plateforme Cloudflare Workers, menĂ©e en 2024 et dĂ©but 2025, suite Ă  l’émergence de nouvelles techniques de stabilisation de ces attaques depuis l’évaluation initiale de 2021. 🔬 Contexte technique : Cloudflare Workers exĂ©cute du JavaScript non fiable sur le edge en mutualisant des milliers de tenants dans un mĂȘme processus OS via des isolats V8. En 2021, Cloudflare avait dĂ©ployĂ© Dynamic Process Isolation (DyPrIs) comme dĂ©fense principale. Les chercheurs ont identifiĂ© une limitation dans l’implĂ©mentation de DyPrIs et ont construit un proof-of-concept fonctionnel en environnement de production. ...

22 aoĂ»t 2026 Â· 2 min

NachoMDM : exploitation du MDM Windows pour contourner l'UAC et obtenir SYSTEM

🔍 Contexte Cet article est publiĂ© le 18 aoĂ»t 2026 sur le blog AmberWolf par David Cash. Il prĂ©sente une recherche en vulnĂ©rabilitĂ© et divulgation responsable portant sur l’abus du mĂ©canisme Mobile Device Management (MDM) natif de Windows. 🎯 Technique dĂ©crite : NachoMDM La technique baptisĂ©e NachoMDM consiste Ă  weaponiser (armer) les fonctionnalitĂ©s MDM intĂ©grĂ©es Ă  Windows afin d’atteindre deux objectifs offensifs : Contournement de l’UAC (User Account Control) ExĂ©cution de code avec des privilĂšges SYSTEM via une inscription MDM malveillante 🏱 Contexte d’exploitation Dans les environnements d’entreprise modernes, le MDM est utilisĂ© pour : ...

22 aoĂ»t 2026 Â· 2 min

L'IA intégrée dans le cycle d'intrusion : trois cas documentés d'attaquants utilisant Claude, Codex et DeepSeek

📅 Source et contexte : Rapport publiĂ© le 18 aoĂ»t 2026 par Gambit Security (Eyal Sela et Nir Varon). L’article prĂ©sente trois cas d’usage rĂ©el de l’IA dans des intrusions cybercriminelles, documentĂ©s Ă  partir de donnĂ©es rĂ©cupĂ©rĂ©es sur les infrastructures des attaquants. 🎯 Cas 1 – AffiliĂ© ransomware suspectĂ© « The Gentlemen » utilisant Claude Code Fin juin 2026, un opĂ©rateur ransomware a utilisĂ© Claude Sonnet 4.6 (via Claude Code) lors d’intrusions dans six organisations : une entreprise d’énergie en Australie, une sociĂ©tĂ© de services financiers Ă  Maurice, une entreprise agroalimentaire en Afrique du Sud, un fabricant en ThaĂŻlande, une sociĂ©tĂ© IT en Malaisie, et plusieurs entreprises aux États-Unis. ...

20 aoĂ»t 2026 Â· 6 min

StopAndProtect : opération ransomware/stealer exploitant des milliers de sites WordPress compromis

🔍 Contexte PubliĂ© le 18 aoĂ»t 2026 par Check Point Research (auteur : JaromĂ­r HoƙejĆĄĂ­), cet article prĂ©sente une analyse technique approfondie de l’opĂ©ration StopAndProtect, identifiĂ©e pour la premiĂšre fois mi-mai 2026. L’opĂ©ration combine chiffrement de fichiers (ransomware) et vol de donnĂ©es silencieux, en abusant de milliers de sites WordPress compromis comme infrastructure d’attaque. 🎯 Vecteur d’infection La chaĂźne d’infection repose sur la technique de social engineering ClickFix (fausse CAPTCHA) dĂ©ployĂ©e sur des sites WordPress piratĂ©s : ...

20 aoĂ»t 2026 Â· 6 min

737 extensions Chrome VPN liées à l'usurpation de marques et au détournement de trafic

🔍 Contexte PubliĂ© le 11 aoĂ»t 2026 par Socket (socket.dev), cet article de recherche documente une campagne d’extensions Chrome malveillantes Ă  grande Ă©chelle, analysĂ©e par l’équipe Socket Threat Research. La campagne cible principalement des russophones cherchant Ă  contourner la censure internet en Russie. 📊 Ampleur de la campagne 737 extensions publiĂ©es depuis au moins 40 comptes dĂ©veloppeurs Chrome Web Store 274 extensions usurpent l’identitĂ© de 66 marques VPN lĂ©gitimes (Proton VPN, NordVPN, Surfshark, ExpressVPN, AmneziaVPN, AntiZapret, Cloudflare 1.1.1.1, etc.) 75 486 installations au total, dont 58 318 sur les 516 extensions encore actives au moment de la collecte 520 des 522 packages analysĂ©s configurent un proxy SOCKS5 sur le port 1082 redirigeant l’intĂ©gralitĂ© du trafic navigateur ⚙ MĂ©canismes techniques DĂ©tournement de trafic : Chaque extension configure chrome.proxy.settings en mode fixed_servers avec un proxy SOCKS5 unique, sans chiffrement, sans credentials, avec une liste de bypass limitĂ©e aux adresses loopback uniquement. ...

18 aoĂ»t 2026 Â· 9 min

Exploit 'Skitter Creek Bath Salts' : une instruction suffit pour accéder aux zones mémoire protégées des CPU AMD 15h/16h

🔍 Contexte PubliĂ© le 14 aoĂ»t 2026 sur Tom’s Hardware, cet article relate la divulgation publique d’un exploit matĂ©riel affectant les processeurs AMD des familles 15h et 16h (environ 2011 Ă  2015), dĂ©veloppĂ© par le chercheur Christopher Domas, dĂ©jĂ  connu pour les recherches Sandsifter et God Mode Unlocked. 🧹 Description de l’exploit L’exploit, baptisĂ© Skitter Creek Bath Salts (Skitter), repose sur la manipulation d’un bit de configuration CPU appelĂ© BankSwizzleMode (Swizzle), accessible depuis l’espace mĂ©moire OS via le standard MMCONFIG (Memory-Mapped Configuration Space). ...

18 aoĂ»t 2026 Â· 3 min

Exploitation active de CVE-2026-59310 : 361 victimes dans 47 pays via VMware vCenter

🔍 Contexte PubliĂ© le 10 aoĂ»t 2026 par l’équipe de recherche sur les menaces de QUIRSO GmbH, cet article documente une campagne d’exploitation active dĂ©couverte lors d’un engagement de rĂ©ponse Ă  incident. La source est le blog Medium officiel de QUIRSO. 🎯 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-59310 est une vulnĂ©rabilitĂ© critique de type directory traversal affectant le serveur Syslog de VMware vCenter. Elle permet Ă  un attaquant disposant d’un accĂšs rĂ©seau Ă  vCenter d’exĂ©cuter du code arbitraire. Son score CVSS est de 9.8 (critique). Broadcom confirme qu’aucun contournement n’est disponible ; le correctif est la seule remĂ©diation. ...

18 aoĂ»t 2026 Â· 3 min

Exposition massive de données par défaut dans Microsoft Dataverse et Power Pages

🔍 Contexte PubliĂ© le 14 aoĂ»t 2026 par Starknex (https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research), cet article prĂ©sente les rĂ©sultats d’une recherche en sĂ©curitĂ© portant sur deux expositions distinctes mais liĂ©es affectant Microsoft Dataverse et Microsoft Power Pages (anciennement Power Apps Portals). ⚠ Exposition 1 : Dataverse Default environments + comptes invitĂ©s (B2B) Les environnements Dataverse par dĂ©faut ne peuvent pas se voir attribuer un groupe de sĂ©curitĂ©, rendant impossible le contrĂŽle d’accĂšs au niveau de l’environnement. Les utilisateurs invitĂ©s (guest) prĂ©sents dans un tenant peuvent lire la table systemusers via l’API Web Dataverse standard. Cela expose l’ensemble des informations utilisateurs du tenant Microsoft Entra ID : noms, titres de poste, adresses e-mail internes, UPNs, numĂ©ros de tĂ©lĂ©phone directs, identifiants objet Entra, informations de licence et statut activĂ©/dĂ©sactivĂ©. ⚠ Exposition 2 : API Web Power Pages / flux OData Les sites Power Pages exposent des tables Dataverse aux visiteurs du site. Lorsqu’une permission de table accorde un accĂšs en lecture Ă  portĂ©e globale aux rĂŽles web Anonymous Users ou Authenticated Users, et que l’API Web ou un flux OData est activĂ© pour cette table, l’intĂ©gralitĂ© de la table peut ĂȘtre rĂ©cupĂ©rĂ©e via HTTPS. Si la permission est attribuĂ©e Ă  Anonymous Users, aucune authentification n’est requise. 🔓 ProblĂšme connexe : authentification invitĂ© via endpoint Entra Un endpoint de connexion Entra reste accessible mĂȘme lorsque son bouton n’est pas affichĂ© sur la page de connexion d’un portail Power Pages. Un utilisateur invitĂ© peut s’authentifier via cet endpoint et obtenir des enregistrements en tant qu’Authenticated User. đŸ’„ Impact L’impact documentĂ© inclut : ...

18 aoĂ»t 2026 Â· 3 min

0day Rubbish : divulgation publique massive de 0-days via pipeline IA multi-LLM sans coordination

🌐 Contexte PubliĂ© sur GitHub (https://github.com/Exploit-Garbage/0day-Rubbish), cet article prĂ©sente le manifeste et les activitĂ©s d’un groupe auto-dĂ©signĂ© ‘0day Rubbish’, qui pratique la divulgation publique directe et non coordonnĂ©e de vulnĂ©rabilitĂ©s 0-day dans des logiciels d’entreprise rĂ©els. đŸ€– MĂ©thodologie de dĂ©couverte Le groupe utilise un pipeline automatisĂ© multi-LLM combinant plusieurs grands modĂšles de langage : Anthropic (Claude) — reconnaissance de patterns de sĂ©curitĂ© OpenAI — raisonnement avancĂ© et analyse de code DeepSeek — dĂ©tection spĂ©cialisĂ©e de vulnĂ©rabilitĂ©s Z.ai (GLM) — analyse de code en long contexte Moonshot (Kimi) — analyse de sĂ©curitĂ© en long contexte Le processus comprend : scan automatisĂ©, fuzzing, revue de code intelligente, validation manuelle, et dĂ©veloppement de PoC exploitables fonctionnels. ...

16 aoĂ»t 2026 Â· 3 min

15 plugins JetBrains malveillants volent des clĂ©s API IA — 70 000+ tĂ©lĂ©chargements

🔍 Contexte Source : Cybersecurity News, d’aprĂšs une recherche Aikido publiĂ©e le 17 juin 2026. La campagne est active depuis octobre 2025 et de nouveaux plugins malveillants ont Ă©tĂ© dĂ©tectĂ©s jusqu’en juin 2026. 🎯 Nature de l’attaque Au moins 15 plugins IDE malveillants ont Ă©tĂ© publiĂ©s sur le JetBrains Marketplace sous 7 comptes vendeurs diffĂ©rents. Ces plugins se prĂ©sentaient comme des assistants de dĂ©veloppement alimentĂ©s par IA (chat IA, gĂ©nĂ©ration de code, dĂ©tection de bugs, rĂ©daction de commits, tests unitaires). Ils Ă©taient fonctionnels, rendant leur dĂ©tection difficile. ...

16 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝