Download More RAM : attaque logicielle contournant VBS/HVCI sur Windows 11 via aliasing mémoire

📄 Source et contexte : Article de recherche prĂ©sentĂ© au 35e USENIX Security Symposium (12-14 aoĂ»t 2026, Baltimore), par des chercheurs de l’UniversitĂ© de Birmingham et de l’UniversitĂ© de Durham. Microsoft a assignĂ© CVE-2026-23670 et publiĂ© un patch partiel en avril 2026. 🔬 Technique centrale : L’attaque Download More RAM est la premiĂšre attaque d’aliasing mĂ©moire rĂ©alisĂ©e uniquement par logiciel, sans accĂšs physique Ă  la machine. Elle repose sur la réécriture du contenu SPD EEPROM des barrettes RAM via le bus SMBus/I2C, en incrĂ©mentant les bits d’adressage de rangĂ©es (row address bits), ce qui amĂšne le DIMM Ă  dĂ©clarer deux fois sa capacitĂ© rĂ©elle. Les adresses supĂ©rieures deviennent alors des alias des adresses infĂ©rieures. ...

16 aoĂ»t 2026 Â· 4 min

Dropcatch : trois acteurs scavengers recyclent des domaines malveillants expirés pour monétiser du trafic

📅 Source : Infoblox Threat Intelligence, publiĂ© le 13 aoĂ»t 2026. Il s’agit de la troisiĂšme partie d’une sĂ©rie de blogs sur la pratique du dropcatch de domaines malveillants. 🎯 Contexte gĂ©nĂ©ral Chaque annĂ©e, des dizaines de milliers de sites web sont compromis par des acteurs comme SocGholish ou ClearFake, qui y insĂšrent des scripts contactant des domaines contrĂŽlĂ©s par l’attaquant. Lorsque ces domaines expirent, les requĂȘtes continuent d’affluer sans rĂ©ponse. Trois acteurs identifiĂ©s exploitent cette opportunitĂ© en rachetant ces domaines expirĂ©s (dropcatch) pour hĂ©riter du trafic victime et le rediriger vers leurs propres arnaques ou malwares, sans compromettre eux-mĂȘmes les sites. ...

16 aoĂ»t 2026 Â· 4 min

GLM-5.3 : capacités cyber émergentes et découverte de 2 436 vulnérabilités réelles

🧠 Contexte PubliĂ© le 14 aoĂ»t 2026 sur le blog de Z.ai, cet article prĂ©sente GLM-5.3, un grand modĂšle de langage (LLM) dĂ©veloppĂ© par Z.ai, construit sur la mĂȘme base que GLM-5.2 mais avec un post-entraĂźnement significativement Ă©tendu via reinforcement learning Ă  grande Ă©chelle. 🔬 CapacitĂ©s cyber Ă©mergentes Lors du scaling du post-entraĂźnement, Z.ai a observĂ© une Ă©mergence non anticipĂ©e de capacitĂ©s offensives en cybersĂ©curitĂ©. GLM-5.3 ne se contente pas d’identifier des vulnĂ©rabilitĂ©s isolĂ©es : il est capable de raisonner sur des chaĂźnes d’exploitation complĂštes (multi-stage exploitation chains). ...

16 aoĂ»t 2026 Â· 2 min

Implémentation expérimentale d'IPv8 dans le noyau Linux, Musl Libc et BGP : analyse technique

🔍 Contexte PubliĂ© le 16/08/2026 sur goonhost.rocks, cet article prĂ©sente une implĂ©mentation complĂšte et open source du protocole IPv8 (Internet-Draft draft-thain-ipv8-02), rĂ©alisĂ©e par l’équipe de recherche de goonhost.rocks. L’objectif Ă©tait de tester concrĂštement les promesses du draft IETF dans un environnement distribuĂ© multi-AS. đŸ› ïž Ce qui a Ă©tĂ© implĂ©mentĂ© L’implĂ©mentation couvre l’intĂ©gralitĂ© de la pile IPv8, du ring-0 jusqu’aux applications user-space : Linux Kernel 6.6 : nouvelle famille d’adresses AF_INET8 (address family 46), support SOCK_STREAM, SOCK_DGRAM, SOCK_RAW, parsing d’en-tĂȘte 28 octets, tables de routage 64 bits Musl Libc : ajout de sockaddr_in8, inet_pton8, inet_ntop8, getaddrinfo(), getnameinfo() iproute2 : commandes ip -8 route et ip -8 addr FRRouting (FRR) : dĂ©mon BGP8 avec extensions multi-protocoles (AFI/SAFI) Zone Server en Go : implĂ©mentation des 10 sous-protocoles RFC (DHCP8, DNS8, SNTP, NetLog8, OAuth8 JWT, WHOIS8, ACL8, XLATE8 NAT) Nginx & cURL : support HTTP sur endpoints IPv8 64 bits Banc de test QEMU 10 nƓuds : 4 AS (64496, 64497, 64498, 64499), 112 000+ routes FIB actives ✅ RĂ©sultats positifs (environnement isolĂ©) RequĂȘtes HTTP inter-AS fonctionnelles (curl -i http://64497.20.0.0.254/ → HTTP/1.1 200 OK) DHCP8 opĂ©rationnel avec double passerelle et synchronisation NTP8 en 2,27 ms Lookup de 112 117 routes actives avec latence sub-milliseconde ⚠ ProblĂšmes identifiĂ©s en conditions rĂ©elles PMTUD & MSS Blackholing : l’en-tĂȘte IPv8 de 28 octets (vs 20 pour IPv4) provoque des paquets de 1508 octets sur MTU 1500, causant des blocages silencieux de handshakes TLS Multi-homing & uRPF (BCP 38) : l’adresse IP Ă©tant liĂ©e Ă  l’ASN primaire, le trafic sortant via un transit secondaire est silencieusement rejetĂ© comme spoofĂ© ASICs de commutation legacy : les puces Broadcom Tomahawk/Trident et Cisco Silicon One ne reconnaissent pas l’EtherType 0x88B8, forçant un punt CPU et rĂ©duisant le dĂ©bit de 400 Gbps Ă  <10 Gbps Zone Server monolithique : la concentration de DHCP, DNS, NTP, OAuth2 et NAT en un seul service crĂ©e une cible DDoS critique (attaque par rĂ©flexion UDP sur port 8080/53) đŸ’„ Impacts Ă©conomiques catastrophiques identifiĂ©s Effondrement financier des RIRs (ARIN, RIPE, APNIC) : 1 ASN = 4,3 milliards d’IPs, dĂ©corrĂ©lant volume d’adresses et revenus (-75% Ă  -90%) SpĂ©culation sur les ASNs 32 bits : ruĂ©e prĂ©visible des squatteurs et spammeurs Explosion de la table BGP DFZ : de 1,15M Ă  3–5M+ routes actives, nĂ©cessitant des milliards de remplacement de linecards Destruction des revenus de transit Tier-1 : le mandat RINE (100.0.0.0/8) impose un peering rĂ©gional gratuit 📄 Type d’article Il s’agit d’une publication de recherche technique open source, visant Ă  Ă©valuer empiriquement la faisabilitĂ© et les implications d’un draft IETF expĂ©rimental via une implĂ©mentation complĂšte en conditions de laboratoire. ...

16 aoĂ»t 2026 Â· 3 min

SgrmFault : chaßne d'exploitation combinant WerFaultSecure.exe et SgrmAgent.sys pour altérer des processus

🔍 Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par Angelo Frasca Caccia (lem0nSec_) et Alejandro Pinna, SgrmFault est un Proof-of-Concept (PoC) d’exploitation Windows prĂ©sentĂ© aux confĂ©rences REcon 2026 et DEF CON 34. ⚙ MĂ©canisme technique La chaĂźne d’exploitation repose sur deux composants Windows lĂ©gitimes : WerFaultSecure.exe : utilisĂ© pour une technique d’injection de code basĂ©e sur COM (revivifiĂ©e), permettant l’exĂ©cution de shellcode dans un contexte privilĂ©giĂ©. SgrmAgent.sys (driver Microsoft System Guard Runtime Monitor) : expose une primitive de tampering de processus via APC (Asynchronous Procedure Call). La chaĂźne complĂšte permet d’altĂ©rer des processus protĂ©gĂ©s (ex: MsMpEng.exe, processus PPL) depuis un contexte non-privilĂ©giĂ© disposant de SeDebugPrivilege. ...

16 aoĂ»t 2026 Â· 3 min

CryptanalysisBench : les LLMs capables de cryptanalyse réelle, y compris de découvertes inédites

📄 Contexte : Article de recherche acadĂ©mique publiĂ© sur arXiv (juillet 2026) par des chercheurs d’ETH Zurich, Anthropic, University of Haifa, Technische UniversitĂ€t Berlin et Tel Aviv University. L’étude Ă©value la capacitĂ© des grands modĂšles de langage (LLMs) Ă  effectuer de la cryptanalyse sur des primitives cryptographiques rĂ©elles. 🔬 CryptanalysisBench : Le benchmark comprend 191 tĂąches rĂ©parties sur six familles de primitives cryptographiques (chiffrements par blocs, fonctions de hachage, AEAD, KEM, PKE, signatures numĂ©riques), issues principalement de quatre compĂ©titions de standardisation NIST (AES, SHA-3, LWC, PQC). Il est structurĂ© en trois niveaux : ...

15 aoĂ»t 2026 Â· 3 min

Attribution de REvil : Quake3/morgot identifié comme développeur du code source via OSINT

🔍 Contexte PubliĂ© le 11 aoĂ»t 2026 sur vulone.com, cet article prĂ©sente une analyse d’attribution OSINT concernant un individu opĂ©rant sous plusieurs pseudonymes sur des forums cybercriminels, et son lien avec le groupe ransomware REvil. đŸ‘€ Attribution et corrĂ©lation des personas L’enquĂȘte Ă©tablit qu’un seul individu a utilisĂ© trois comptes de forum depuis les mĂȘmes deux adresses IP, aux mĂȘmes horaires, pendant trois mois consĂ©cutifs. L’un de ces comptes est celui d’un modĂ©rateur du forum exploit.in. ...

13 aoĂ»t 2026 Â· 2 min

Lazarus Group exploite un zero-day Windows (CVE-2026-68820) via de fausses offres d'emploi

🔍 Contexte PubliĂ© le 11 aoĂ»t 2026 par Check Point Research, cet article documente une nouvelle vague de la campagne Operation Dream Job, attribuĂ©e au groupe nord-corĂ©en Lazarus, ciblant les secteurs de la dĂ©fense, de l’aĂ©rospatiale et de l’aviation en Europe, Asie et AmĂ©rique du Sud. 🎯 Vecteur d’infection Les attaquants usurpent l’identitĂ© de recruteurs sur LinkedIn et via des applications de messagerie directe, proposant de fausses offres d’emploi auprĂšs d’entreprises reconnues (ex : Lockheed Martin). Deux chaĂźnes d’infection parallĂšles ont Ă©tĂ© identifiĂ©es : ...

13 aoĂ»t 2026 Â· 4 min

Opérateur russophone compromet des caméras IP ukrainiennes via un toolkit personnalisé

🔍 Contexte PubliĂ© le 10 aoĂ»t 2026 par Hunt.io, cet article de recherche prĂ©sente les rĂ©sultats d’une investigation dĂ©clenchĂ©e par la dĂ©couverte d’un rĂ©pertoire ouvert sur le serveur 89.208.97[.]165:8888, hĂ©bergĂ© par Aeza Group LLC (AS210644), un hĂ©bergeur bulletproof russe sanctionnĂ© par l’OFAC en juillet 2025. La dĂ©couverte a Ă©tĂ© signalĂ©e au CERT-UA le 30 juillet 2026. 🎯 Vecteurs d’accĂšs initiaux et infrastructure L’opĂ©rateur a compromis un site e-commerce ukrainien sous OpenCart via : ...

13 aoĂ»t 2026 Â· 4 min

Zoomsday : RCE zero-click critique dans Zoom via l'annotation, découverte par IA en 24h

🔍 Contexte PubliĂ© le 12 aoĂ»t 2026 sur le blog d’A Security (https://a.security/blog/asecurity-zoomsday), cet article de recherche offensive dĂ©taille la dĂ©couverte de trois vulnĂ©rabilitĂ©s critiques dans Zoom, plateforme utilisĂ©e par 70% du Fortune 100. La recherche a Ă©tĂ© conduite par Idan Levcovich, Senior Vulnerability Researcher, assistĂ© d’un agent IA utilisant des modĂšles publics. 🎯 VulnĂ©rabilitĂ©s identifiĂ©es Trois CVE ont Ă©tĂ© attribuĂ©es : CVE-2026-53413 : Stack buffer overflow dans CAnnoFormatBlock::Deserialize — un compteur 32 bits fourni par l’attaquant contrĂŽle une copie dans un buffer fixe de 128 octets sans vĂ©rification de borne, permettant d’écraser la pile jusqu’à l’adresse de retour. CVE-2026-53414 : Heap over-read dans le buffer de glyphes — allocation basĂ©e sur un compteur attaquant avec un corps court, exposant des pointeurs vtable et des adresses de modules en mĂ©moire (primitif de fuite ASLR). CVE-2026-53415 : Write-what-where dans le handler du type de message 75 (CAnnoObjAutoMetaShape) — des pointeurs de liste chaĂźnĂ©e fournis par l’attaquant sont utilisĂ©s sans validation lors du dĂ©chainement, offrant un primitif d’écriture arbitraire. ⚙ MĂ©canisme d’exploitation La surface d’attaque rĂ©side dans libannotate.so, bibliothĂšque partagĂ©e compilĂ©e identiquement pour Windows, macOS, iOS, Android et Linux. Le protocole d’annotation propriĂ©taire de Zoom transmet des PDU (CAnnoPduAddObj) via le routeur MMR, avec un canal direct entre chaque participant et le partageur d’écran. L’absence de vĂ©rification du rĂŽle de l’émetteur dans CAnnoPduFactory::create permet Ă  un attaquant d’envoyer un opcode AddObj (0x10001) lĂ  oĂč un AddObjAck (0x10002) est attendu, dĂ©clenchant la dĂ©sĂ©rialisation complĂšte cĂŽtĂ© victime. ...

13 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝