Handala revendique la compromission de California Water Service via RTKBase GPS

đŸ—“ïž Contexte Le 11 juin 2026, Dataminr a Ă©mis une alerte Flash dĂ©tectant une revendication de compromission par le groupe Handala contre California Water Service (Cal Water), l’un des plus grands services d’eau aux États-Unis, desservant environ deux millions de clients dans 100 communautĂ©s californiennes. L’analyse a Ă©tĂ© publiĂ©e le 13 juin 2026. 🎯 Nature de l’incident Handala a publiĂ© un package de preuve de concept de 5 Go via son blog, cohĂ©rent avec son modĂšle opĂ©rationnel de hack-and-leak. L’analyse de Dataminr identifie une double compromission : ...

13 juin 2026 Â· 3 min

Campagne Miasma : 73 dépÎts Microsoft désactivés aprÚs injection dans Azure/durabletask

🔍 Contexte Analyse publiĂ©e le 5 juin 2026 par StepSecurity (Ashish Kurmi). L’article documente une attaque de type supply chain ciblant les organisations GitHub de Microsoft, dans le cadre de la campagne Miasma Worm. 🎯 Incident du 5 juin 2026 Un commit malveillant (hash 5f456b8) a Ă©tĂ© poussĂ© dans le dĂ©pĂŽt Azure/durabletask via un compte contributeur prĂ©alablement compromis. Ce mĂȘme compte avait dĂ©jĂ  Ă©tĂ© utilisĂ© lors de l’attaque PyPI du 19 mai 2026. Le commit prĂ©sentait plusieurs signaux d’alerte : ...

9 juin 2026 Â· 4 min

Campagne d'espionnage de 5 mois visant la boĂźte mail d'un dirigeant de bourse mondiale

🎯 Contexte Cet article est publiĂ© le 3 juin 2026 par la Threat Hunter Team de Symantec et Carbon Black (Broadcom). Il documente une campagne d’espionnage ciblĂ©e de cinq mois visant le compte email d’un cadre supĂ©rieur d’une grande bourse mondiale, observĂ©e entre octobre 2025 et mars 2026. đŸ•”ïž DĂ©roulement de l’attaque La premiĂšre activitĂ© malveillante dĂ©tectĂ©e remonte au 10 octobre 2025, avec deux binaires masquĂ©s dĂ©jĂ  installĂ©s et exĂ©cutĂ©s en tant que SYSTEM : ...

7 juin 2026 Â· 5 min

32 packages npm Red Hat compromis par le ver voleur de credentials ' Miasma ', variante de Mini Shai-Hulud

đŸ—“ïž Contexte Article publiĂ© le 1er juin 2026 par Ilyas Makari sur le blog d’Aikido Security. Il documente la compromission de 96 versions de 32 packages npm appartenant au scope officiel @redhat-cloud-services, dĂ©tectĂ©e le jour mĂȘme. 🎯 Nature de l’attaque Le vecteur d’intrusion est la compromission d’un compte GitHub d’un employĂ© Red Hat, utilisĂ© pour pousser des commits orphelins malveillants directement dans plusieurs dĂ©pĂŽts, contournant toute revue de code. Ces commits contenaient un fichier de workflow (ci.yaml) et un script (_index.js). ...

2 juin 2026 Â· 3 min

Cyber Isnaad Front (IRGC/ASA) : sabotage IT et OT d'une usine alimentaire israélienne

🔍 Contexte Source : Profero Threat Intelligence, publiĂ©e le 24 mai 2026. L’article documente une opĂ©ration de sabotage combinĂ©e IT/OT menĂ©e contre une usine de production alimentaire israĂ©lienne, attribuĂ©e avec haute confiance Ă  Cyber Isnaad Front, persona opĂ©rĂ©e par ou aux cĂŽtĂ©s d’Aria Sepehr Ayandehsazan (ASA), successeur de l’entitĂ© sanctionnĂ©e Emennet Pasargad, affiliĂ©e Ă  l’IRGC. 🎭 Acteur de la menace Cyber Isnaad Front : persona arabophone prĂ©sentĂ©e comme un collectif hacktiviste pro-palestinien, active depuis juin 2025 OpĂ©rĂ©e par/avec ASA (Aria Sepehr Ayandehsazan), successeur d’Emennet Pasargad (sanctionnĂ© par l’OFAC pour ingĂ©rence Ă©lectorale US 2020) ModĂšle opĂ©ratoire : hack-and-leak public + destruction silencieuse en arriĂšre-plan Cibles dĂ©clarĂ©es : sous-traitants dĂ©fense israĂ©liens, logistique carburant (~5 To), opĂ©rateurs tĂ©lĂ©com (>160 clients data center) đŸ’» Volet IT : malware GRAT (Go Remote Access Toolkit) GRAT est un binaire Go unique (~10,4 Mo) intĂ©grant 11 sous-systĂšmes : ...

31 mai 2026 Â· 5 min

DémantÚlement du botnet Glassworm ciblant les développeurs via la supply chain open-source

🎯 Contexte Le 26 mai 2026 Ă  14h00 UTC, CrowdStrike Counter Adversary Operations a publiĂ© un rapport dĂ©taillant l’opĂ©ration de dĂ©mantĂšlement coordonnĂ©e du botnet Glassworm, menĂ©e en collaboration avec Google et la Shadowserver Foundation. L’opĂ©ration a ciblĂ© une infrastructure active depuis au moins dĂ©but 2025. đŸ•”ïž Acteur et ciblage Les opĂ©rateurs de Glassworm sont probablement basĂ©s en Russie, sur la base de plusieurs indicateurs convergents : vĂ©rification de la locale, de la langue et du fuseau horaire au runtime (sortie silencieuse si machine en pays CEI), et prĂ©sence de commentaires en langue russe dans le code source. La campagne ciblait spĂ©cifiquement les dĂ©veloppeurs logiciels, pour leur accĂšs privilĂ©giĂ© aux dĂ©pĂŽts de code source, pipelines CI/CD, registres de paquets et plateformes cloud. ...

27 mai 2026 Â· 3 min

Reconstruction d'une kill chain Akira Ransomware via logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par Manuel Humberto Santander PelĂĄez sur le SANS Internet Storm Center, cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (Security, System, PowerShell/Operational). Aucun EDR, PCAP ou proxy log n’était disponible. 🎯 Environnement cible ForĂȘt Active Directory mono-site derriĂšre un NGFW pĂ©rimĂ©trique AccĂšs distant via SSLVPN pour une petite Ă©quipe Logs firewall couvrant ~7 jours avant l’évĂ©nement de chiffrement Exports EVTX de 2 contrĂŽleurs de domaine et 3 serveurs membres 🔗 DĂ©roulement de l’attaque Stage 1 – AccĂšs initial : ...

27 mai 2026 Â· 3 min

Exploitation zero-day de KnowledgeDeliver via désérialisation ViewState ASP.NET (CVE-2026-5426)

🔍 Contexte Fin 2025, Mandiant (Google Threat Intelligence Group) a rĂ©pondu Ă  un incident de sĂ©curitĂ© impliquant un serveur web compromis exĂ©cutant KnowledgeDeliver, un systĂšme de gestion de l’apprentissage (LMS) dĂ©veloppĂ© par Digital Knowledge, largement utilisĂ© au Japon. L’analyse a Ă©tĂ© publiĂ©e le 25 mai 2026. 🎯 VulnĂ©rabilitĂ© exploitĂ©e La vulnĂ©rabilitĂ©, dĂ©sormais suivie sous CVE-2026-5426, rĂ©sulte de l’utilisation de valeurs machineKey ASP.NET identiques et codĂ©es en dur dans le fichier web.config fourni par le vendeur, partagĂ©es entre tous les dĂ©ploiements clients. Cette configuration standardisĂ©e permettait Ă  un acteur malveillant ayant obtenu les clĂ©s d’un dĂ©ploiement de compromettre n’importe quelle instance KnowledgeDeliver exposĂ©e sur Internet. ...

26 mai 2026 Â· 3 min

TeamPCP escalade sa campagne supply chain jusqu'Ă  la compromission directe de GitHub en mai 2026

đŸ—“ïž Contexte Source : HivePro Threat Advisory, publiĂ© le 25 mai 2026. Cet article documente l’escalade majeure de la campagne de supply chain du groupe TeamPCP (alias PCPcat, ShellForce, DeadCatx3, CipherForce, Persy_PCP, UNC6780) au cours du mois de mai 2026. 🎯 Acteur de menace TeamPCP est un groupe Ă  motivation financiĂšre, actif depuis fin 2025, initialement documentĂ© comme un crew d’exploitation cloud-native ciblant des APIs Docker et clusters Kubernetes exposĂ©s. En mars 2026, il a pivotĂ© vers une campagne de supply chain en cascade ciblant Trivy, Checkmarx KICS, LiteLLM, Telnyx et des dizaines de packages npm. ...

26 mai 2026 Â· 5 min

CVE-2024-12802 : exploitation active de SonicWall SSL VPN malgré le patch firmware

🔍 Contexte PubliĂ© le 19 mai 2026 par ReliaQuest Threat Research (auteurs : Alexander Capraro et Tristan Luikey), ce rapport documente des intrusions observĂ©es entre fĂ©vrier et mars 2026 impliquant l’exploitation de CVE-2024-12802, une vulnĂ©rabilitĂ© de contournement d’authentification dans les appliances SonicWall SSL VPN. 🎯 VulnĂ©rabilitĂ© et mĂ©canisme d’exploitation CVE-2024-12802 (CVSS vendeur : 6.5 / CISA : 9.1 Critique) affecte la maniĂšre dont le MFA est appliquĂ© selon le format de login utilisĂ© : ...

21 mai 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝