<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>CyberVeille</title>
    <link>https://cyberveille.ch/</link>
    <description>Recent content on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sat, 09 May 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Connexions cyber russo-iraniennes : entreprises privées au service des États</title>
      <link>https://cyberveille.ch/posts/2026-05-09-connexions-cyber-russo-iraniennes-entreprises-privees-au-service-des-etats/</link>
      <pubDate>Sat, 09 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-09-connexions-cyber-russo-iraniennes-entreprises-privees-au-service-des-etats/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🌐 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 6 mai 2026 sur Margin Research par Justin Sherman, cet article analyse les connexions cyber entre secteurs privés russe et iranien, en réponse à des rapports récents (Reuters, Flashpoint) sur une supposée coopération cyber russo-iranienne dans le cadre des conflits en cours.&lt;/p&gt;
&lt;h2 id=&#34;-acteurs-et-groupes-mentionnés&#34;&gt;🔗 Acteurs et groupes mentionnés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;NoName057(16)&lt;/strong&gt; : groupe hacktiviste russe ciblant des entités NATO et européennes depuis mars 2022, ayant revendiqué des attaques DDoS contre des partis politiques israéliens et un contractant de défense en mars 2026.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cyber Islamic Resistance&lt;/strong&gt; : groupe parapluie pro-iranien coordonnant plusieurs groupes hacktivistes, décrit comme ayant collaboré avec NoName057(16).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Positive Technologies&lt;/strong&gt; : entreprise russe de cybersécurité, contractant de la FSB, impliquée dans le recrutement de hackers pour la FSB et le GRU, ayant des équipes locales en Iran en 2024 et approuvée par le gouvernement iranien pour fournir des services de détection et réponse aux menaces.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Protei (Protei Ltd.)&lt;/strong&gt; : entreprise russe de télécommunications fournissant à l&amp;rsquo;opérateur iranien &lt;strong&gt;Ariantel&lt;/strong&gt; des capacités d&amp;rsquo;authentification, d&amp;rsquo;&lt;strong&gt;inspection profonde des paquets (DPI)&lt;/strong&gt;, d&amp;rsquo;interception légale et de surveillance des communications mobiles.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ravin Academy&lt;/strong&gt; : entreprise iranienne de cybersécurité sanctionnée par les États-Unis en 2022, fondée par deux membres du &lt;strong&gt;MOIS&lt;/strong&gt; (Ministry of Intelligence and Security), ayant participé à la conférence &lt;strong&gt;Positive Hack Days&lt;/strong&gt; en 2024.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-partenariats-institutionnels-clés&#34;&gt;🏛️ Partenariats institutionnels clés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Juillet 2023&lt;/strong&gt; : Le ministère russe du Développement numérique annonce des discussions avec l&amp;rsquo;Iran sur l&amp;rsquo;export de logiciels russes, impliquant Rostelecom, Rostelecom-Solar, Positive Technologies, Speech Technology Center, Protey Scientific and Technical Center.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avril 2025&lt;/strong&gt; : L&amp;rsquo;université russe MPEI accueille une délégation de l&amp;rsquo;&lt;strong&gt;Autorité nationale iranienne de cybersécurité&lt;/strong&gt; avec des représentants de Positive Technologies, discutant de cybersécurité énergétique et d&amp;rsquo;IA de confiance.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Juillet 2024&lt;/strong&gt; : Le gouvernement iranien approuve Positive Technologies (avec Acron et Sangfour) pour des services de détection et réponse aux menaces sous supervision du Centre de gestion stratégique présidentiel.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;2024&lt;/strong&gt; : ANO Digital Economy (Moscou) accueille une délégation iranienne incluant la Chambre de commerce de Téhéran et le Forum des organisations iraniennes basées sur la connaissance.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-capacités-transférées&#34;&gt;🎯 Capacités transférées&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Interception légale des télécommunications mobiles&lt;/strong&gt; (DPI, signalisation réseau mobile) via Protei à Ariantel/Iran&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Détection et réponse aux menaces managées&lt;/strong&gt; via Positive Technologies en Iran&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cybersécurité des infrastructures IT/OT et énergétiques&lt;/strong&gt; via Positive Technologies&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Formation, recrutement et entraînement de hackers&lt;/strong&gt; via Ravin Academy (MOIS)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📌 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;une &lt;strong&gt;analyse de menace&lt;/strong&gt; basée sur des sources ouvertes (OSINT), visant à documenter et structurer les connexions entre secteurs privés cyber russe et iranien, notamment leurs liens avec les services de renseignement respectifs (FSB, GRU, SVR, IRGC, MOIS).&lt;/p&gt;</description>
    </item>
    <item>
      <title>CVE-2026-41940 : Zero-day cPanel exploité 64 jours avant divulgation, ransomware et botnet déployés</title>
      <link>https://cyberveille.ch/posts/2026-05-09-cve-2026-41940-zero-day-cpanel-exploite-64-jours-avant-divulgation-ransomware-et-botnet-deployes/</link>
      <pubDate>Sat, 09 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-09-cve-2026-41940-zero-day-cpanel-exploite-64-jours-avant-divulgation-ransomware-et-botnet-deployes/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Article publié le 3 mai 2026 sur webhosting.today par Łukasz Nowak. Il s&amp;rsquo;agit d&amp;rsquo;un suivi d&amp;rsquo;une couverture initiale du 29 avril 2026 portant sur la divulgation d&amp;rsquo;une vulnérabilité critique dans &lt;strong&gt;cPanel et WHM&lt;/strong&gt;. L&amp;rsquo;article compile des données de Rapid7, Censys, GreyNoise, KnownHost et NocInit.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité&#34;&gt;🔍 Vulnérabilité&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CVE-2026-41940&lt;/strong&gt; est classée &lt;strong&gt;CWE-306 (Missing Authentication for Critical Function)&lt;/strong&gt;. Le mécanisme technique repose sur une &lt;strong&gt;injection CRLF dans le processus de chargement et sauvegarde de sessions&lt;/strong&gt; de cPanel, permettant à un attaquant non authentifié de manipuler les fichiers de session et d&amp;rsquo;injecter des &lt;strong&gt;privilèges root&lt;/strong&gt;, contournant entièrement l&amp;rsquo;écran de connexion sur les interfaces &lt;strong&gt;cPanel et WHM&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>DragonBreath : vulnérabilité 0-day BYOVD dans dragoncore_k.sys liée à APT-Q-27 et APT31</title>
      <link>https://cyberveille.ch/posts/2026-05-09-dragonbreath-vulnerabilite-0-day-byovd-dans-dragoncore-k-sys-liee-a-apt-q-27-et-apt31/</link>
      <pubDate>Sat, 09 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-09-dragonbreath-vulnerabilite-0-day-byovd-dans-dragoncore-k-sys-liee-a-apt-q-27-et-apt31/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 22 avril 2026 par Ransom-ISAC (Alex Necula &amp;amp; Ellis Stannard), ce rapport documente une &lt;strong&gt;vulnérabilité 0-day critique de type BYOVD&lt;/strong&gt; dans le driver Windows &lt;code&gt;dragoncore_k.sys&lt;/code&gt;, signé par Microsoft WHQL au nom de &lt;strong&gt;Zhengzhou 403 Network Technology Co., Ltd.&lt;/strong&gt;, une société écran chinoise dont le certificat GlobalSign EV a été explicitement révoqué pour abus.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité-technique&#34;&gt;🐛 Vulnérabilité technique&lt;/h2&gt;
&lt;p&gt;Le driver expose une &lt;strong&gt;interface IOCTL non authentifiée&lt;/strong&gt; (code &lt;code&gt;0x22201C&lt;/code&gt;) permettant à tout processus disposant de droits administrateur local de terminer des processus arbitraires depuis Ring 0, y compris ceux protégés par &lt;strong&gt;Protected Process Light (PPL)&lt;/strong&gt;, neutralisant ainsi tout EDR ou antivirus. Trois classes de vulnérabilités sont identifiées :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Faux dépôt OpenAI sur Hugging Face distribue un infostealer Rust via typosquatting</title>
      <link>https://cyberveille.ch/posts/2026-05-09-faux-depot-openai-sur-hugging-face-distribue-un-infostealer-rust-via-typosquatting/</link>
      <pubDate>Sat, 09 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-09-faux-depot-openai-sur-hugging-face-distribue-un-infostealer-rust-via-typosquatting/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : BleepingComputer, publié le 9 mai 2026. Découverte signalée par les chercheurs de &lt;strong&gt;HiddenLayer&lt;/strong&gt; le 7 mai 2026, portant sur une campagne de distribution de malware via la plateforme &lt;strong&gt;Hugging Face&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vecteur-dattaque&#34;&gt;🎯 Vecteur d&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;Un dépôt malveillant nommé &lt;strong&gt;&lt;code&gt;Open-OSS/privacy-filter&lt;/code&gt;&lt;/strong&gt; a été créé sur Hugging Face en &lt;strong&gt;typosquattant&lt;/strong&gt; le projet légitime « Privacy Filter » d&amp;rsquo;OpenAI. La carte du modèle (model card) était copiée quasi-verbatim. Le dépôt a brièvement atteint la &lt;strong&gt;première place du classement trending&lt;/strong&gt; de la plateforme et accumulé &lt;strong&gt;244 000 téléchargements&lt;/strong&gt; avant sa suppression.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Honeypot Ollama : analyse des patterns d&#39;abus sur 32 jours (mars-avril 2026)</title>
      <link>https://cyberveille.ch/posts/2026-05-09-honeypot-ollama-analyse-des-patterns-d-abus-sur-32-jours-mars-avril-2026/</link>
      <pubDate>Sat, 09 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-09-honeypot-ollama-analyse-des-patterns-d-abus-sur-32-jours-mars-avril-2026/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🎯 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 4 mai 2026 sur InTheCyber Posts par Marco Pedrinazzi, cet article présente la première partie d&amp;rsquo;une analyse d&amp;rsquo;un &lt;strong&gt;honeypot émulant un serveur Ollama&lt;/strong&gt; déployé sur un VPS. Le honeypot a été indexé par Censys et Shodan peu après son déploiement, couvrant la période du &lt;strong&gt;2026-03-20 au 2026-04-21&lt;/strong&gt; (32 jours).&lt;/p&gt;
&lt;h2 id=&#34;-statistiques-globales&#34;&gt;📊 Statistiques globales&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;6 461 événements&lt;/strong&gt; enregistrés sur les endpoints de l&amp;rsquo;API Ollama&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;324 adresses IP sources&lt;/strong&gt; uniques&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;73 user agents&lt;/strong&gt; uniques&lt;/li&gt;
&lt;li&gt;Endpoint le plus ciblé : &lt;code&gt;/v1/chat/completions&lt;/code&gt; (2 438 événements), suivi de &lt;code&gt;/api/tags&lt;/code&gt; (2 100)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;python-httpx/0.28.1&lt;/code&gt; représente 62,7 % du trafic total (4 054 événements)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-patterns-dattaque-identifiés&#34;&gt;🔍 Patterns d&amp;rsquo;attaque identifiés&lt;/h2&gt;
&lt;h3 id=&#34;1-énumération-suivie-de-tests-de-vivacité&#34;&gt;1. Énumération suivie de tests de vivacité&lt;/h3&gt;
&lt;p&gt;Plusieurs IPs ont suivi un flux simple : énumération du serveur via &lt;code&gt;/api/tags&lt;/code&gt;, &lt;code&gt;/api/version&lt;/code&gt;, puis envoi de &lt;strong&gt;prompts courts et peu coûteux&lt;/strong&gt; (&amp;ldquo;Hi&amp;rdquo;, &amp;ldquo;What is 2+2?&amp;rdquo;, &amp;ldquo;Calculate: 17 * 23&amp;rdquo;) pour vérifier quels modèles fonctionnaient. Ce trafic a également touché la &lt;strong&gt;surface OpenAI-compatible&lt;/strong&gt; (&lt;code&gt;/v1/*&lt;/code&gt;).&lt;/p&gt;</description>
    </item>
    <item>
      <title>PromptMink : Famous Chollima cible les agents IA de trading crypto via npm malveillant</title>
      <link>https://cyberveille.ch/posts/2026-05-09-promptmink-famous-chollima-cible-les-agents-ia-de-trading-crypto-via-npm-malveillant/</link>
      <pubDate>Sat, 09 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-09-promptmink-famous-chollima-cible-les-agents-ia-de-trading-crypto-via-npm-malveillant/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 14 avril 2026 par Vladimir Pezo (ReversingLabs), cet article de recherche documente la campagne &lt;strong&gt;PromptMink&lt;/strong&gt;, une opération de compromission de la chaîne d&amp;rsquo;approvisionnement logicielle attribuée au groupe nord-coréen &lt;strong&gt;Famous Chollima&lt;/strong&gt;, active depuis septembre 2025 sur npm et PyPI.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-dattaque&#34;&gt;🎯 Mécanisme d&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;La campagne repose sur une &lt;strong&gt;architecture à deux couches&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Couche 1 (leurre)&lt;/strong&gt; : Packages npm légitimes en apparence ciblant les développeurs Web3/Solana (ex: &lt;code&gt;@solana-launchpad/sdk&lt;/code&gt;, &lt;code&gt;@meme-sdk/trade&lt;/code&gt;). Ces packages ne contiennent pas de code malveillant mais importent des dépendances de couche 2.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Couche 2 (payload)&lt;/strong&gt; : Packages malveillants remplaçables rapidement une fois détectés (ex: &lt;code&gt;@validate-sdk/v2&lt;/code&gt;, &lt;code&gt;@hash-validator/v2&lt;/code&gt;). Ils exfiltrent des secrets depuis l&amp;rsquo;environnement hôte.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Le package principal &lt;code&gt;@validate-sdk/v2&lt;/code&gt; se présente comme un outil de validation de données tout en volant des fichiers &lt;code&gt;.env&lt;/code&gt; et &lt;code&gt;.json&lt;/code&gt;, des credentials crypto, et des informations système.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Rapport d&#39;activité 2025 de l&#39;ANSSI : bilan CTI, attribution APT28 et orientations stratégiques</title>
      <link>https://cyberveille.ch/posts/2026-05-09-rapport-d-activite-2025-de-l-anssi-bilan-cti-attribution-apt28-et-orientations-strategiques/</link>
      <pubDate>Sat, 09 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-09-rapport-d-activite-2025-de-l-anssi-bilan-cti-attribution-apt28-et-orientations-strategiques/</guid>
      <description>&lt;p&gt;📋 &lt;strong&gt;Contexte&lt;/strong&gt; : Le rapport d&amp;rsquo;activité 2025 de l&amp;rsquo;Agence nationale de la sécurité des systèmes d&amp;rsquo;information (ANSSI) a été publié le 9 mai 2026 sur cyber.gouv.fr. Il couvre l&amp;rsquo;ensemble des activités de l&amp;rsquo;agence française de cyberdéfense pour l&amp;rsquo;année 2025, incluant les opérations, la réglementation, la coopération internationale et les travaux technologiques.&lt;/p&gt;
&lt;p&gt;🎯 &lt;strong&gt;Faits marquants opérationnels&lt;/strong&gt; : Le 29 avril 2025, la France a, pour la première fois, attribué publiquement un ensemble de cyberattaques au &lt;strong&gt;renseignement militaire russe (GRU)&lt;/strong&gt;, via le mode opératoire &lt;strong&gt;APT28&lt;/strong&gt;. Cette attribution a été portée par le ministre de l&amp;rsquo;Europe et des Affaires étrangères et s&amp;rsquo;appuie sur des travaux techniques du &lt;strong&gt;Centre de coordination des crises cyber (C4)&lt;/strong&gt; (ANSSI, COMCYBER, DGA, DGSE, DGSI, MEAE). La victimologie française des campagnes APT28 en 2024 comprenait des entités des secteurs &lt;strong&gt;gouvernemental, diplomatique et de la recherche&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Zara : violation de données exposant 197 000 clients, revendiquée par ShinyHunters</title>
      <link>https://cyberveille.ch/posts/2026-05-09-zara-violation-de-donnees-exposant-197-000-clients-revendiquee-par-shinyhunters/</link>
      <pubDate>Sat, 09 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-09-zara-violation-de-donnees-exposant-197-000-clients-revendiquee-par-shinyhunters/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;📰 Contexte&lt;/h2&gt;
&lt;p&gt;Source : BleepingComputer, publié le 8 mai 2026 par Sergiu Gatlan. L&amp;rsquo;article rapporte une violation de données confirmée affectant le détaillant de mode espagnol &lt;strong&gt;Zara&lt;/strong&gt;, propriété du groupe &lt;strong&gt;Inditex&lt;/strong&gt;, et revendiquée par le gang d&amp;rsquo;extorsion &lt;strong&gt;ShinyHunters&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-incident&#34;&gt;🎯 Incident&lt;/h2&gt;
&lt;p&gt;Des attaquants ont accédé à des bases de données hébergées par un &lt;strong&gt;ancien prestataire technologique&lt;/strong&gt; d&amp;rsquo;Inditex. Selon Inditex, les données compromises concernent des &lt;strong&gt;relations commerciales avec des clients&lt;/strong&gt; sur différents marchés. La société précise que les noms, numéros de téléphone, adresses, identifiants et informations de paiement n&amp;rsquo;ont &lt;strong&gt;pas&lt;/strong&gt; été exposés.&lt;/p&gt;</description>
    </item>
    <item>
      <title>5 packages NuGet malveillants imitent des bibliothèques .NET chinoises pour voler identifiants et cryptomonnaies</title>
      <link>https://cyberveille.ch/posts/2026-05-08-5-packages-nuget-malveillants-imitent-des-bibliotheques-net-chinoises-pour-voler-identifiants-et-cryptomonnaies/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-5-packages-nuget-malveillants-imitent-des-bibliotheques-net-chinoises-pour-voler-identifiants-et-cryptomonnaies/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 6 mai 2026 par Socket&amp;rsquo;s Threat Research Team, cet article présente la découverte de cinq packages NuGet malveillants publiés sous le compte &lt;strong&gt;bmrxntfj&lt;/strong&gt;, actifs depuis au moins septembre 2025 et ayant accumulé environ &lt;strong&gt;64 784 téléchargements&lt;/strong&gt; toutes versions confondues.&lt;/p&gt;
&lt;h2 id=&#34;-packages-malveillants-identifiés&#34;&gt;📦 Packages malveillants identifiés&lt;/h2&gt;
&lt;p&gt;Les cinq packages usurpent des bibliothèques .NET chinoises légitimes :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;IR.DantUI&lt;/strong&gt; et &lt;strong&gt;IR.OscarUI&lt;/strong&gt; : imitent AntdUI (bibliothèque WinForms sur Gitee)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;IR.Infrastructure.Core&lt;/strong&gt;, &lt;strong&gt;IR.Infrastructure.DataService.Core&lt;/strong&gt;, &lt;strong&gt;IR.iplus32&lt;/strong&gt; : imitent des bibliothèques d&amp;rsquo;entreprise chinoises internes&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;L&amp;rsquo;opérateur maintient 219 versions masquées (&lt;code&gt;listed: false&lt;/code&gt;) sur 224 au total, ne laissant visible qu&amp;rsquo;une seule version à la fois pour éviter la détection. Une &lt;strong&gt;rotation de versions active&lt;/strong&gt; invalide les IOCs basés sur les hashes de fichiers.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Campagne ClickFix macOS : trois vagues d&#39;infostealers via fausses commandes Terminal</title>
      <link>https://cyberveille.ch/posts/2026-05-08-campagne-clickfix-macos-trois-vagues-d-infostealers-via-fausses-commandes-terminal/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-campagne-clickfix-macos-trois-vagues-d-infostealers-via-fausses-commandes-terminal/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 6 mai 2026 par la Microsoft Defender Security Research Team, cet article documente l&amp;rsquo;évolution d&amp;rsquo;une campagne &lt;strong&gt;ClickFix&lt;/strong&gt; ciblant les utilisateurs &lt;strong&gt;macOS&lt;/strong&gt;, active depuis fin janvier 2026. La campagne exploite des plateformes de contenu légitimes (Medium, Craft, Squarespace) pour héberger de fausses instructions de dépannage.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-dinfection&#34;&gt;🎯 Mécanisme d&amp;rsquo;infection&lt;/h2&gt;
&lt;p&gt;Les victimes sont incitées à copier-coller des &lt;strong&gt;commandes Terminal encodées en Base64&lt;/strong&gt; présentées comme des utilitaires système. Contrairement aux bundles applicatifs soumis à &lt;strong&gt;Gatekeeper&lt;/strong&gt;, les scripts exécutés via Terminal échappent aux vérifications de signature et de notarisation Apple.&lt;/p&gt;</description>
    </item>
    <item>
      <title>CVE-2025-70994 : Vulnérabilité de replay attack sur le vélo électrique Yadea T5 via protocole EV1527</title>
      <link>https://cyberveille.ch/posts/2026-05-08-cve-2025-70994-vulnerabilite-de-replay-attack-sur-le-velo-electrique-yadea-t5-via-protocole-ev1527/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-cve-2025-70994-vulnerabilite-de-replay-attack-sur-le-velo-electrique-yadea-t5-via-protocole-ev1527/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 8 mai 2026 sur GitHub par le chercheur Ashen Chathuranga (ktauchathuranga), ce dépôt présente l&amp;rsquo;advisory de sécurité et le proof-of-concept associés à &lt;strong&gt;CVE-2025-70994&lt;/strong&gt;, une vulnérabilité affectant le système d&amp;rsquo;entrée sans clé du &lt;strong&gt;vélo électrique Yadea T5&lt;/strong&gt; (modèles fabriqués à partir de 2024). La divulgation coordonnée a eu lieu le 23 avril 2026 en partenariat avec la &lt;strong&gt;CISA&lt;/strong&gt; (DHS) et le &lt;strong&gt;CERT/CC&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité&#34;&gt;🛡️ Vulnérabilité&lt;/h2&gt;
&lt;p&gt;La faille est classifiée &lt;strong&gt;CWE-1390 (Weak Authentication)&lt;/strong&gt; et reçoit un score &lt;strong&gt;CVSS v3.1 de 7.3 (High)&lt;/strong&gt; avec le vecteur &lt;code&gt;AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C&lt;/code&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>CVE-2026-0073 : Bypass d&#39;authentification critique dans ADB-over-TCP d&#39;Android permettant une RCE</title>
      <link>https://cyberveille.ch/posts/2026-05-08-cve-2026-0073-bypass-d-authentification-critique-dans-adb-over-tcp-d-android-permettant-une-rce/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-cve-2026-0073-bypass-d-authentification-critique-dans-adb-over-tcp-d-android-permettant-une-rce/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 5 mai 2026 par BARGHEST sur leur blog, cet article constitue une divulgation coordonnée avec Google d&amp;rsquo;une vulnérabilité critique découverte dans le démon ADB (&lt;code&gt;adbd&lt;/code&gt;) d&amp;rsquo;Android, identifiée sous &lt;strong&gt;CVE-2026-0073&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité&#34;&gt;🐛 Vulnérabilité&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CVE-2026-0073&lt;/strong&gt; est un &lt;strong&gt;bypass d&amp;rsquo;authentification&lt;/strong&gt; dans le chemin d&amp;rsquo;authentification &lt;strong&gt;ADB-over-TCP&lt;/strong&gt; d&amp;rsquo;Android, plus précisément dans la fonction &lt;code&gt;adbd_tls_verify_cert&lt;/code&gt; du fichier &lt;code&gt;platform/packages/modules/adb/daemon/auth.cpp&lt;/code&gt;.&lt;/p&gt;
&lt;p&gt;La cause racine est une &lt;strong&gt;mauvaise utilisation de l&amp;rsquo;API &lt;code&gt;EVP_PKEY_cmp&lt;/code&gt;&lt;/strong&gt; de BoringSSL/OpenSSL :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;L&amp;rsquo;API retourne &lt;code&gt;1&lt;/code&gt; (clés identiques), &lt;code&gt;0&lt;/code&gt; (même type, clés différentes), &lt;code&gt;-1&lt;/code&gt; (types différents), &lt;code&gt;-2&lt;/code&gt; (opération non supportée)&lt;/li&gt;
&lt;li&gt;Le code vulnérable traite &lt;strong&gt;toute valeur non nulle comme un succès&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Un attaquant présentant un certificat TLS client avec une clé &lt;strong&gt;non-RSA&lt;/strong&gt; (EC P-256 ou Ed25519) face à une clé stockée RSA provoque un retour de &lt;code&gt;-1&lt;/code&gt;, interprété comme une authentification réussie&lt;/li&gt;
&lt;/ul&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-c&#34; data-lang=&#34;c&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#66d9ef&#34;&gt;if&lt;/span&gt; (&lt;span style=&#34;color:#a6e22e&#34;&gt;EVP_PKEY_cmp&lt;/span&gt;(known_evp.&lt;span style=&#34;color:#a6e22e&#34;&gt;get&lt;/span&gt;(), evp_pkey.&lt;span style=&#34;color:#a6e22e&#34;&gt;get&lt;/span&gt;())) {
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    verified &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; true; &lt;span style=&#34;color:#75715e&#34;&gt;// -1 est truthy en C/C++
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;&lt;/span&gt;}
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;-conditions-dexploitation&#34;&gt;⚙️ Conditions d&amp;rsquo;exploitation&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Developer options activées&lt;/li&gt;
&lt;li&gt;ADB-over-TCP activé (Wireless debugging ou exposition du service &lt;code&gt;adbd&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;Au moins une clé RSA précédemment appairée dans &lt;code&gt;/data/misc/adb/adb_keys&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Accessibilité réseau au port TCP ADB (typiquement &lt;strong&gt;port 5555&lt;/strong&gt;)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-chaîne-dexploitation&#34;&gt;🔗 Chaîne d&amp;rsquo;exploitation&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;exploitation nécessite trois étapes séquentielles :&lt;/p&gt;</description>
    </item>
    <item>
      <title>CVE-2026-41940 : exploitation massive de cPanel/WHM avec déploiement de Mirai et ransomware</title>
      <link>https://cyberveille.ch/posts/2026-05-08-cve-2026-41940-exploitation-massive-de-cpanel-whm-avec-deploiement-de-mirai-et-ransomware/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-cve-2026-41940-exploitation-massive-de-cpanel-whm-avec-deploiement-de-mirai-et-ransomware/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Le 1er mai 2026, l&amp;rsquo;équipe Censys ARC publie une analyse de menace suite à la divulgation le 29 avril 2026 de &lt;strong&gt;CVE-2026-41940&lt;/strong&gt;, une vulnérabilité critique de &lt;strong&gt;contournement de pré-authentification&lt;/strong&gt; affectant &lt;strong&gt;cPanel et WHM&lt;/strong&gt;. La faille impacte le flux de connexion et permet à un attaquant distant non authentifié de contourner les contrôles d&amp;rsquo;authentification et d&amp;rsquo;obtenir un accès élevé.&lt;/p&gt;
&lt;h2 id=&#34;-détection-de-la-vague-dexploitation&#34;&gt;📈 Détection de la vague d&amp;rsquo;exploitation&lt;/h2&gt;
&lt;p&gt;Censys a observé une &lt;strong&gt;augmentation brutale du nombre d&amp;rsquo;hôtes classifiés comme malveillants&lt;/strong&gt; dans son dataset, avec un doublement des comptages par rapport à la veille. En corrélant les données avec les signaux de classification &lt;strong&gt;GreyNoise&lt;/strong&gt;, l&amp;rsquo;analyse révèle que :&lt;/p&gt;</description>
    </item>
    <item>
      <title>CVE-2026-7482 : Fuite mémoire critique non authentifiée dans Ollama (Bleeding Llama)</title>
      <link>https://cyberveille.ch/posts/2026-05-08-cve-2026-7482-fuite-memoire-critique-non-authentifiee-dans-ollama-bleeding-llama/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-cve-2026-7482-fuite-memoire-critique-non-authentifiee-dans-ollama-bleeding-llama/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 5 mai 2026 par Dor Attias de Cyera Research, cet article détaille la découverte d&amp;rsquo;une &lt;strong&gt;vulnérabilité critique CVE-2026-7482&lt;/strong&gt; (CVSS 9.1) dans &lt;strong&gt;Ollama&lt;/strong&gt;, une plateforme open-source permettant d&amp;rsquo;exécuter des LLMs localement. Ollama compte environ 170 000 étoiles GitHub et plus de 100 millions de téléchargements sur Docker Hub.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-la-vulnérabilité&#34;&gt;🐛 Nature de la vulnérabilité&lt;/h2&gt;
&lt;p&gt;La vulnérabilité est un &lt;strong&gt;out-of-bounds heap read&lt;/strong&gt; situé dans le code de quantification des modèles GGUF, dans la fonction &lt;code&gt;WriteTo&lt;/code&gt; qui utilise le package Go &lt;code&gt;unsafe&lt;/code&gt;. Le mécanisme d&amp;rsquo;exploitation repose sur :&lt;/p&gt;</description>
    </item>
    <item>
      <title>DigiCert compromis via ingénierie sociale : émission non autorisée de certificats EV Code Signing</title>
      <link>https://cyberveille.ch/posts/2026-05-08-digicert-compromis-via-ingenierie-sociale-emission-non-autorisee-de-certificats-ev-code-signing/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-digicert-compromis-via-ingenierie-sociale-emission-non-autorisee-de-certificats-ev-code-signing/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Source : Help Net Security, publié le 4 mai 2026. DigiCert est une autorité de certification (CA) mondiale spécialisée dans les services de confiance numérique, notamment les certificats TLS/SSL, la gestion PKI et la sécurité IoT.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lattaque&#34;&gt;🎯 Nature de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;Un &lt;strong&gt;acteur malveillant non identifié&lt;/strong&gt; a mené une &lt;strong&gt;attaque d&amp;rsquo;ingénierie sociale ciblée&lt;/strong&gt; contre le canal de support de DigiCert. L&amp;rsquo;attaquant a contacté l&amp;rsquo;équipe de support via un &lt;strong&gt;canal de chat client&lt;/strong&gt; et a transmis un &lt;strong&gt;fichier ZIP malveillant déguisé en capture d&amp;rsquo;écran client&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Dirty Frag : deux vulnérabilités Linux permettent l&#39;élévation de privilèges root (CVE-2026-43284 / CVE-2026-43500)</title>
      <link>https://cyberveille.ch/posts/2026-05-08-dirty-frag-deux-vulnerabilites-linux-permettent-l-elevation-de-privileges-root-cve-2026-43284-cve-2026-43500/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-dirty-frag-deux-vulnerabilites-linux-permettent-l-elevation-de-privileges-root-cve-2026-43284-cve-2026-43500/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 8 mai 2026 sur GitHub par le chercheur Hyunwoo Kim (@v4bel), ce write-up technique détaille &lt;strong&gt;Dirty Frag&lt;/strong&gt;, une classe de vulnérabilités Linux permettant d&amp;rsquo;obtenir les &lt;strong&gt;privilèges root&lt;/strong&gt; sur la majorité des distributions Linux en chaînant deux primitives d&amp;rsquo;écriture arbitraire en page cache.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilités-impliquées&#34;&gt;🧩 Vulnérabilités impliquées&lt;/h2&gt;
&lt;p&gt;Dirty Frag repose sur deux vulnérabilités distinctes :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;CVE-2026-43284 — xfrm-ESP Page-Cache Write&lt;/strong&gt; : Dans &lt;code&gt;esp_input()&lt;/code&gt;, lorsqu&amp;rsquo;un skb non-linéaire sans &lt;code&gt;frag_list&lt;/code&gt; est traité, le code contourne &lt;code&gt;skb_cow_data()&lt;/code&gt; et effectue un déchiffrement AEAD en place directement sur la page cache. Via &lt;code&gt;splice()&lt;/code&gt;, un attaquant peut planter une page cache en lecture seule dans le frag du skb. La fonction &lt;code&gt;crypto_authenc_esn_decrypt()&lt;/code&gt; effectue un STORE de 4 octets contrôlés (via &lt;code&gt;seq_hi&lt;/code&gt; de l&amp;rsquo;attribut &lt;code&gt;XFRMA_REPLAY_ESN_VAL&lt;/code&gt;) à un offset de fichier choisi. L&amp;rsquo;authentification AEAD échoue mais le STORE est déjà persisté. Nécessite &lt;code&gt;CAP_NET_ADMIN&lt;/code&gt; (user namespace suffisant).&lt;/p&gt;</description>
    </item>
    <item>
      <title>Étude Kaspersky 2026 : 48% des mots de passe crackables en moins d&#39;une minute</title>
      <link>https://cyberveille.ch/posts/2026-05-08-etude-kaspersky-2026-48-des-mots-de-passe-crackables-en-moins-d-une-minute/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-etude-kaspersky-2026-48-des-mots-de-passe-crackables-en-moins-d-une-minute/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 7 mai 2026 sur le blog officiel de Kaspersky, cet article présente une mise à jour de l&amp;rsquo;étude conduite en 2024 sur la robustesse des mots de passe réels. L&amp;rsquo;analyse porte sur &lt;strong&gt;231 millions de mots de passe uniques&lt;/strong&gt; extraits de fuites dark web entre 2023 et 2026, obtenus via le service &lt;strong&gt;Digital Footprint Intelligence&lt;/strong&gt; de Kaspersky.&lt;/p&gt;
&lt;h2 id=&#34;-résultats-clés&#34;&gt;📊 Résultats clés&lt;/h2&gt;
&lt;p&gt;Les tests ont été conduits avec un &lt;strong&gt;GPU RTX 5090&lt;/strong&gt; sur des hachages &lt;strong&gt;MD5&lt;/strong&gt;. Les résultats comparatifs 2024 vs 2026 sont les suivants :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Exploitation active de CVE-2026-0300 : RCE critique dans PAN-OS par un acteur étatique</title>
      <link>https://cyberveille.ch/posts/2026-05-08-exploitation-active-de-cve-2026-0300-rce-critique-dans-pan-os-par-un-acteur-etatique/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-exploitation-active-de-cve-2026-0300-rce-critique-dans-pan-os-par-un-acteur-etatique/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 8 mai 2026 par Truesec, cet article de threat intelligence rapporte l&amp;rsquo;exploitation active d&amp;rsquo;une vulnérabilité critique dans &lt;strong&gt;PAN-OS&lt;/strong&gt; de Palo Alto Networks, identifiée sous &lt;strong&gt;CVE-2026-0300&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-la-vulnérabilité&#34;&gt;🔍 Nature de la vulnérabilité&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CVE-2026-0300&lt;/strong&gt; est un &lt;strong&gt;buffer overflow&lt;/strong&gt; affectant le service &lt;strong&gt;User-ID Authentication Portal&lt;/strong&gt; de PAN-OS. Elle permet à un attaquant &lt;strong&gt;non authentifié&lt;/strong&gt; d&amp;rsquo;exécuter du code arbitraire avec des &lt;strong&gt;privilèges root&lt;/strong&gt; sur les équipements vulnérables.&lt;/p&gt;
&lt;p&gt;Selon l&amp;rsquo;Unit 42 de Palo Alto Networks, l&amp;rsquo;exploitation implique l&amp;rsquo;&lt;strong&gt;injection de shellcode dans un processus worker nginx&lt;/strong&gt; tournant sur l&amp;rsquo;appliance PAN-OS.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Frappes iraniennes sur les datacenters AWS au Moyen-Orient : ME-CENTRAL-1 et ME-SOUTH-1 hors service</title>
      <link>https://cyberveille.ch/posts/2026-05-08-frappes-iraniennes-sur-les-datacenters-aws-au-moyen-orient-me-central-1-et-me-south-1-hors-service/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-frappes-iraniennes-sur-les-datacenters-aws-au-moyen-orient-me-central-1-et-me-south-1-hors-service/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : generation-nt.com, publié le 5 mai 2026. L&amp;rsquo;article rapporte les conséquences opérationnelles de frappes militaires iraniennes sur les infrastructures physiques d&amp;rsquo;&lt;strong&gt;Amazon Web Services (AWS)&lt;/strong&gt; dans la région Moyen-Orient, à partir de fin février 2026.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lincident&#34;&gt;💥 Nature de l&amp;rsquo;incident&lt;/h2&gt;
&lt;p&gt;Depuis &lt;strong&gt;fin février 2026&lt;/strong&gt;, plusieurs &lt;strong&gt;frappes de drones et de missiles iraniens&lt;/strong&gt; ont visé des sites de datacenters AWS :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Deux sites aux Émirats arabes unis&lt;/strong&gt; (région &lt;strong&gt;ME-CENTRAL-1&lt;/strong&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Un site à Bahreïn&lt;/strong&gt; (région &lt;strong&gt;ME-SOUTH-1&lt;/strong&gt;)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Les frappes ont provoqué :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Ivanti alerte sur une faille zero-day RCE activement exploitée dans EPMM</title>
      <link>https://cyberveille.ch/posts/2026-05-08-ivanti-alerte-sur-une-faille-zero-day-rce-activement-exploitee-dans-epmm/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-ivanti-alerte-sur-une-faille-zero-day-rce-activement-exploitee-dans-epmm/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;📰 Contexte&lt;/h2&gt;
&lt;p&gt;Source : BleepingComputer, publié le 7 mai 2026 par Sergiu Gatlan. Ivanti a émis une alerte de sécurité concernant une vulnérabilité zero-day activement exploitée dans son produit &lt;strong&gt;Endpoint Manager Mobile (EPMM)&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité-principale&#34;&gt;🔍 Vulnérabilité principale&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CVE-2026-6973&lt;/strong&gt; est une faille de type &lt;strong&gt;Improper Input Validation&lt;/strong&gt; permettant à un attaquant distant disposant de &lt;strong&gt;privilèges administratifs&lt;/strong&gt; d&amp;rsquo;exécuter du code arbitraire sur les systèmes ciblés. Elle affecte &lt;strong&gt;EPMM version 12.8.0.0 et antérieures&lt;/strong&gt;.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Type : &lt;strong&gt;Remote Code Execution (RCE)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Sévérité : &lt;strong&gt;Haute&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Prérequis : authentification admin&lt;/li&gt;
&lt;li&gt;Exploitation confirmée : oui, dans un nombre très limité de cas&lt;/li&gt;
&lt;li&gt;Périmètre : uniquement le produit &lt;strong&gt;on-premises EPMM&lt;/strong&gt; (pas Ivanti Neurons for MDM, Ivanti EPM, Ivanti Sentry)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-correctifs-disponibles&#34;&gt;🛡️ Correctifs disponibles&lt;/h2&gt;
&lt;p&gt;Ivanti recommande l&amp;rsquo;installation des versions suivantes :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Lazarus Group cache un loader malveillant dans des Git hooks pour cibler les développeurs</title>
      <link>https://cyberveille.ch/posts/2026-05-08-lazarus-group-cache-un-loader-malveillant-dans-des-git-hooks-pour-cibler-les-developpeurs/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-lazarus-group-cache-un-loader-malveillant-dans-des-git-hooks-pour-cibler-les-developpeurs/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🕵️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 6 mai 2026 par l&amp;rsquo;équipe OpenSourceMalware, cet article documente une évolution tactique de la campagne &lt;strong&gt;Contagious Interview / TaskJacker&lt;/strong&gt; attribuée au groupe nord-coréen &lt;strong&gt;Lazarus Group (DPRK)&lt;/strong&gt;. La source est un blog de threat intelligence communautaire spécialisé dans les menaces open source.&lt;/p&gt;
&lt;h2 id=&#34;-évolution-de-la-technique&#34;&gt;🔄 Évolution de la technique&lt;/h2&gt;
&lt;p&gt;Les opérateurs ont abandonné leurs vecteurs habituels (&lt;code&gt;.vscode/tasks.json&lt;/code&gt;, scripts &lt;code&gt;postinstall&lt;/code&gt; dans &lt;code&gt;package.json&lt;/code&gt;, faux fichiers &lt;code&gt;.woff2&lt;/code&gt;) au profit de &lt;strong&gt;Git hooks malveillants&lt;/strong&gt; placés dans &lt;code&gt;.githooks/pre-commit&lt;/code&gt;. Le hook se déclenche automatiquement lorsque la victime tente de committer du code, soit exactement au moment où le faux recruteur lui demande de &amp;ldquo;corriger un bug et committer&amp;rdquo;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>MuddyWater utilise Chaos Ransomware comme faux drapeau pour de l&#39;espionnage étatique</title>
      <link>https://cyberveille.ch/posts/2026-05-08-muddywater-utilise-chaos-ransomware-comme-faux-drapeau-pour-de-l-espionnage-etatique/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-muddywater-utilise-chaos-ransomware-comme-faux-drapeau-pour-de-l-espionnage-etatique/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🌐 Contexte&lt;/h2&gt;
&lt;p&gt;Source : Rapid7 Blog, publié le 6 mai 2026. L&amp;rsquo;article présente une analyse forensique d&amp;rsquo;une intrusion détectée début 2026, initialement identifiée comme une attaque &lt;strong&gt;Chaos ransomware-as-a-service (RaaS)&lt;/strong&gt;, mais réévaluée comme une &lt;strong&gt;opération étatique sous faux drapeau&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-attribution-et-faux-drapeau&#34;&gt;🎭 Attribution et faux drapeau&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;analyse forensique attribue l&amp;rsquo;activité avec &lt;strong&gt;confiance modérée&lt;/strong&gt; à &lt;strong&gt;MuddyWater (Seedworm)&lt;/strong&gt;, un groupe APT iranien affilié au &lt;strong&gt;Ministry of Intelligence and Security (MOIS)&lt;/strong&gt;. Les artefacts techniques ayant conduit à cette attribution incluent :&lt;/p&gt;</description>
    </item>
    <item>
      <title>OFCS : évaluation de la menace IA dans le cyberespace suisse (mai 2026)</title>
      <link>https://cyberveille.ch/posts/2026-05-08-ofcs-evaluation-de-la-menace-ia-dans-le-cyberespace-suisse-mai-2026/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-ofcs-evaluation-de-la-menace-ia-dans-le-cyberespace-suisse-mai-2026/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🏛️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié le &lt;strong&gt;1er mai 2026&lt;/strong&gt; par l&amp;rsquo;&lt;strong&gt;Office fédéral de la cybersécurité (OFCS)&lt;/strong&gt; suisse sur son site officiel, ce document présente une évaluation institutionnelle de la situation concernant l&amp;rsquo;utilisation des &lt;strong&gt;systèmes d&amp;rsquo;intelligence artificielle (IA)&lt;/strong&gt; dans le domaine de la cybersécurité, en réponse à une hausse des demandes d&amp;rsquo;information émanant de l&amp;rsquo;administration, du secteur économique et du grand public.&lt;/p&gt;
&lt;h2 id=&#34;-rôle-de-lia-dans-les-cybermenaces&#34;&gt;🤖 Rôle de l&amp;rsquo;IA dans les cybermenaces&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;OFCS souligne que les &lt;strong&gt;modèles avancés d&amp;rsquo;IA&lt;/strong&gt; jouent un rôle à double tranchant :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Panne du TLD .de : DENIC publie des signatures DNSSEC invalides, Cloudflare applique un NTA</title>
      <link>https://cyberveille.ch/posts/2026-05-08-panne-du-tld-de-denic-publie-des-signatures-dnssec-invalides-cloudflare-applique-un-nta/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-panne-du-tld-de-denic-publie-des-signatures-dnssec-invalides-cloudflare-applique-un-nta/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Article publié le 6 mai 2026 par Cloudflare (blog.cloudflare.com), rédigé par Sebastiaan Neuteboom, Christian Elmerot et Max Worsley. Il s&amp;rsquo;agit d&amp;rsquo;un post-mortem technique détaillant la réponse de Cloudflare à une panne majeure du TLD &lt;strong&gt;.de&lt;/strong&gt; causée par une misconfiguration &lt;strong&gt;DNSSEC&lt;/strong&gt; chez l&amp;rsquo;opérateur de registre &lt;strong&gt;DENIC&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-incident&#34;&gt;⚠️ Incident&lt;/h2&gt;
&lt;p&gt;Le &lt;strong&gt;5 mai 2026 à 19h30 UTC&lt;/strong&gt;, DENIC a commencé à publier des &lt;strong&gt;signatures DNSSEC incorrectes&lt;/strong&gt; pour la zone &lt;code&gt;.de&lt;/code&gt;. Tout résolveur DNS validant recevant ces signatures était contraint, conformément à la spécification DNSSEC, de rejeter les réponses et de retourner &lt;strong&gt;SERVFAIL&lt;/strong&gt; aux clients. Le résolveur public &lt;strong&gt;1.1.1.1&lt;/strong&gt; de Cloudflare a été immédiatement affecté.&lt;/p&gt;</description>
    </item>
    <item>
      <title>PCPJack : un ver cloud vole des identifiants à grande échelle et évince TeamPCP</title>
      <link>https://cyberveille.ch/posts/2026-05-08-pcpjack-un-ver-cloud-vole-des-identifiants-a-grande-echelle-et-evince-teampcp/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-pcpjack-un-ver-cloud-vole-des-identifiants-a-grande-echelle-et-evince-teampcp/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 7 mai 2026 par SentinelLABS (Alex Delamotte), cet article présente l&amp;rsquo;analyse technique complète de &lt;strong&gt;PCPJack&lt;/strong&gt;, un framework de vol d&amp;rsquo;identifiants cloud découvert le 28 avril 2026 via une règle de chasse VirusTotal orientée Kubernetes.&lt;/p&gt;
&lt;h2 id=&#34;-description-de-la-menace&#34;&gt;🎯 Description de la menace&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;PCPJack&lt;/strong&gt; est un framework modulaire en Python conçu pour se propager en ver sur l&amp;rsquo;infrastructure cloud exposée. Sa première action distinctive est d&amp;rsquo;&lt;strong&gt;évincer et supprimer les artefacts associés au groupe TeamPCP&lt;/strong&gt; (PCPCat), avant d&amp;rsquo;installer ses propres outils. L&amp;rsquo;acteur derrière PCPJack est potentiellement un ancien opérateur de TeamPCP ou quelqu&amp;rsquo;un de très familier avec leurs outils.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Pologne : des hackers pro-russes ont compromis des systèmes ICS de stations de traitement d&#39;eau en 2025</title>
      <link>https://cyberveille.ch/posts/2026-05-08-pologne-des-hackers-pro-russes-ont-compromis-des-systemes-ics-de-stations-de-traitement-d-eau-en-2025/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-pologne-des-hackers-pro-russes-ont-compromis-des-systemes-ics-de-stations-de-traitement-d-eau-en-2025/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗂️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : The Record (Recorded Future News), publié le 7 mai 2026. L&amp;rsquo;Agence de Sécurité Intérieure polonaise (ABW) a publié son premier rapport public d&amp;rsquo;activité depuis 2014, couvrant les menaces cyber et d&amp;rsquo;espionnage auxquelles la Pologne a fait face en 2024 et 2025.&lt;/p&gt;
&lt;h2 id=&#34;-incidents-ciblant-les-infrastructures-deau&#34;&gt;🎯 Incidents ciblant les infrastructures d&amp;rsquo;eau&lt;/h2&gt;
&lt;p&gt;Des attaquants ont compromis des &lt;strong&gt;stations de traitement d&amp;rsquo;eau&lt;/strong&gt; dans cinq communes polonaises :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Jabłonna Lacka&lt;/li&gt;
&lt;li&gt;Szczytno&lt;/li&gt;
&lt;li&gt;Małdyty&lt;/li&gt;
&lt;li&gt;Tolkmicko&lt;/li&gt;
&lt;li&gt;Sierakowo&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Dans certains cas, les attaquants ont obtenu un accès aux &lt;strong&gt;systèmes de contrôle industriel (ICS)&lt;/strong&gt;, leur permettant de &lt;strong&gt;modifier les paramètres techniques des équipements&lt;/strong&gt;, créant un risque direct sur la continuité de l&amp;rsquo;approvisionnement en eau. Selon CyberDefence24, dans au moins un établissement, des &lt;strong&gt;paramètres liés aux pompes et aux alarmes ont été modifiés&lt;/strong&gt; après compromission d&amp;rsquo;un compte administrateur.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Révélation : l&#39;université Bauman forme secrètement des hackers pour le GRU russe</title>
      <link>https://cyberveille.ch/posts/2026-05-08-revelation-l-universite-bauman-forme-secretement-des-hackers-pour-le-gru-russe/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-revelation-l-universite-bauman-forme-secretement-des-hackers-pour-le-gru-russe/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗞️ Contexte&lt;/h2&gt;
&lt;p&gt;Article publié le 7 mai 2026 par &lt;em&gt;The Guardian&lt;/em&gt;, dans le cadre d&amp;rsquo;une enquête exclusive menée par un consortium de six médias (Guardian, Der Spiegel, Le Monde, The Insider, Delfi, VSquare), basée sur plus de &lt;strong&gt;2 000 documents internes&lt;/strong&gt; de l&amp;rsquo;université Bauman de Moscou couvrant plusieurs années d&amp;rsquo;activité jusqu&amp;rsquo;en 2025.&lt;/p&gt;
&lt;h2 id=&#34;-le-programme-secret--département-4&#34;&gt;🏫 Le programme secret : Département 4&lt;/h2&gt;
&lt;p&gt;Au sein de l&amp;rsquo;&lt;strong&gt;université Bauman Moscow State Technical University&lt;/strong&gt;, un département confidentiel baptisé &lt;strong&gt;Département 4&lt;/strong&gt; (ou « Special Training ») forme discrètement des étudiants sélectionnés pour intégrer le &lt;strong&gt;GRU&lt;/strong&gt; (Direction du renseignement militaire russe). Ce département est divisé en trois filières spécialisées, dont la principale porte le code &lt;strong&gt;093400&lt;/strong&gt; intitulée « Special Reconnaissance Service ».&lt;/p&gt;</description>
    </item>
    <item>
      <title>Storm-1516 et acteurs pro-Trump amplifient le séparatisme albertain pour diviser le Canada</title>
      <link>https://cyberveille.ch/posts/2026-05-08-storm-1516-et-acteurs-pro-trump-amplifient-le-separatisme-albertain-pour-diviser-le-canada/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-storm-1516-et-acteurs-pro-trump-amplifient-le-separatisme-albertain-pour-diviser-le-canada/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🌐 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 6 mai 2026 par CBC News, cet article rapporte les conclusions d&amp;rsquo;un rapport intitulé &lt;em&gt;National Unity Under Threat&lt;/em&gt;, produit par DisinfoWatch, le Canadian Digital Media Research Network et CASiLabs. Le rapport documente des opérations d&amp;rsquo;influence étrangères ciblant le débat sur la séparation de l&amp;rsquo;Alberta au Canada.&lt;/p&gt;
&lt;h2 id=&#34;-acteurs-et-méthodes-identifiés&#34;&gt;🎯 Acteurs et méthodes identifiés&lt;/h2&gt;
&lt;p&gt;Trois catégories d&amp;rsquo;acteurs sont distinguées :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Storm-1516&lt;/strong&gt; : réseau d&amp;rsquo;influence russe covert, associé à l&amp;rsquo;&lt;strong&gt;Internet Research Agency&lt;/strong&gt; (IRA) basée à Saint-Pétersbourg. Il a créé le site fictif &lt;code&gt;albertaseparatist.com&lt;/code&gt; ainsi que des comptes TikTok et YouTube associés, partageant une infrastructure commune avec des centaines d&amp;rsquo;autres faux sites étrangers documentés par Insikt Group.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Acteurs pro-Trump américains&lt;/strong&gt; : opèrent de manière &lt;strong&gt;ouverte et publique&lt;/strong&gt; (influenceurs, officiels de l&amp;rsquo;administration Trump, secrétaire au Trésor Scott Bessent), amplifiant les narratifs séparatistes et le concept d&amp;rsquo;annexion comme « 51e État ».&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Créateurs de contenu néerlandais&lt;/strong&gt; : producteurs de vidéos de « slopaganda » générées par IA, qualifiés d&amp;rsquo;« opportunistes économiques ».&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-éléments-factuels-clés&#34;&gt;📊 Éléments factuels clés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Le site &lt;code&gt;albertaseparatist.com&lt;/code&gt; a été actif jusqu&amp;rsquo;en mars 2026 avant d&amp;rsquo;être supprimé.&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;agence pro-Kremlin &lt;strong&gt;Pravda News Network&lt;/strong&gt; a publié &lt;strong&gt;67 articles&lt;/strong&gt; sur l&amp;rsquo;Alberta depuis décembre 2025, soit près de 5 fois plus que sur l&amp;rsquo;Ontario.&lt;/li&gt;
&lt;li&gt;Des influenceurs liés à &lt;strong&gt;Tenet Media&lt;/strong&gt; — financée selon un acte d&amp;rsquo;accusation américain par le gouvernement russe — ont promu le séparatisme albertain.&lt;/li&gt;
&lt;li&gt;Insikt Group avait documenté le lien entre &lt;code&gt;albertaseparatist.com&lt;/code&gt; et Storm-1516 dans un rapport à l&amp;rsquo;automne 2025.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-projection&#34;&gt;🗓️ Projection&lt;/h2&gt;
&lt;p&gt;Le rapport anticipe une intensification des campagnes de désinformation si un référendum sur l&amp;rsquo;indépendance est organisé le 19 octobre 2026, incluant de fausses allégations sur la vérification des votes et la fraude électorale.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Symbiose entre services de proxies résidentiels et écosystèmes malware : analyse sur 55 jours</title>
      <link>https://cyberveille.ch/posts/2026-05-08-symbiose-entre-services-de-proxies-residentiels-et-ecosystemes-malware-analyse-sur-55-jours/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-symbiose-entre-services-de-proxies-residentiels-et-ecosystemes-malware-analyse-sur-55-jours/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 7 mai 2026 par Valter Santos (Principal Threat Researcher, Bitsight), cet article présente les résultats d&amp;rsquo;une investigation empirique menée sur &lt;strong&gt;55 jours&lt;/strong&gt; (19 janvier – 15 mars 2026) portant sur l&amp;rsquo;écosystème mondial des &lt;strong&gt;services de proxies résidentiels (RESIP)&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-échelle-observée&#34;&gt;📊 Échelle observée&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;étude a ciblé &lt;strong&gt;30 services de proxies&lt;/strong&gt; parmi plus de 150, sélectionnés pour leur faible vérification KYC. Les chiffres clés :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;989 686 388&lt;/strong&gt; événements d&amp;rsquo;énumération totaux&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;53 346 368&lt;/strong&gt; IPs uniques globales&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;36 842 328&lt;/strong&gt; IPs uniques sur les 30 derniers jours&lt;/li&gt;
&lt;li&gt;Pics journaliers : &lt;strong&gt;Netnut&lt;/strong&gt; (2,3M nœuds), &lt;strong&gt;LunaProxy&lt;/strong&gt; (1,85M), &lt;strong&gt;711Proxy&lt;/strong&gt; (1,65M), &lt;strong&gt;922Proxy&lt;/strong&gt; (1,64M), &lt;strong&gt;ThunderProxy&lt;/strong&gt; (1,47M)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-taux-dinfection-et-symbiose-malware&#34;&gt;🦠 Taux d&amp;rsquo;infection et symbiose malware&lt;/h2&gt;
&lt;p&gt;La corrélation entre les IPs de sortie des proxies et les datasets de systèmes compromis de Bitsight révèle :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Un ressortissant letton condamné à 102 mois de prison pour son rôle dans un groupe ransomware russe</title>
      <link>https://cyberveille.ch/posts/2026-05-08-un-ressortissant-letton-condamne-a-102-mois-de-prison-pour-son-role-dans-un-groupe-ransomware-russe/</link>
      <pubDate>Fri, 08 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-08-un-ressortissant-letton-condamne-a-102-mois-de-prison-pour-son-role-dans-un-groupe-ransomware-russe/</guid>
      <description>&lt;p&gt;📰 &lt;strong&gt;Source&lt;/strong&gt; : U.S. Department of Justice (justice.gov) — &lt;strong&gt;Date&lt;/strong&gt; : 4 mai 2026&lt;/p&gt;
&lt;p&gt;Un ressortissant letton, &lt;strong&gt;Deniss Zolotarjovs&lt;/strong&gt;, a été condamné à &lt;strong&gt;102 mois de prison&lt;/strong&gt; pour son rôle au sein d&amp;rsquo;un important groupe &lt;strong&gt;ransomware d&amp;rsquo;origine russe&lt;/strong&gt;. La condamnation a été prononcée dans le cadre d&amp;rsquo;une procédure judiciaire fédérale américaine.&lt;/p&gt;
&lt;p&gt;🎯 &lt;strong&gt;Victimes et impact&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Plus de &lt;strong&gt;54 entreprises&lt;/strong&gt; ciblées et extorquées&lt;/li&gt;
&lt;li&gt;Une &lt;strong&gt;entité gouvernementale&lt;/strong&gt; dont le &lt;strong&gt;système 911 a été mis hors ligne&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Utilisation de &lt;strong&gt;données de santé d&amp;rsquo;enfants volées&lt;/strong&gt; comme levier d&amp;rsquo;extorsion pour augmenter la pression sur les victimes&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;🌐 &lt;strong&gt;Contexte opérationnel&lt;/strong&gt; :
Zolotarjovs aurait opéré depuis un pays sans traité d&amp;rsquo;extradition, en utilisant des &lt;strong&gt;outils d&amp;rsquo;anonymisation&lt;/strong&gt; et des &lt;strong&gt;schémas complexes de cryptomonnaies&lt;/strong&gt; pour dissimuler ses activités. Son arrestation et sa poursuite judiciaire illustrent la portée internationale des forces de l&amp;rsquo;ordre américaines.&lt;/p&gt;</description>
    </item>
    <item>
      <title>38 CVEs découvertes dans OpenEMR, logiciel de santé utilisé par 100 000 prestataires</title>
      <link>https://cyberveille.ch/posts/2026-05-06-38-cves-decouvertes-dans-openemr-logiciel-de-sante-utilise-par-100-000-prestataires/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-38-cves-decouvertes-dans-openemr-logiciel-de-sante-utilise-par-100-000-prestataires/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 28 avril 2026 sur le blog d&amp;rsquo;AISLE (aisle.com), cet article détaille les résultats d&amp;rsquo;une analyse de sécurité autonome menée sur &lt;strong&gt;OpenEMR&lt;/strong&gt;, l&amp;rsquo;un des systèmes de dossiers médicaux électroniques open-source les plus utilisés au monde. OpenEMR est déployé par &lt;strong&gt;plus de 100 000 prestataires médicaux&lt;/strong&gt; au service de &lt;strong&gt;plus de 200 millions de patients&lt;/strong&gt; dans 34 langues, et est certifié ONC sous le programme fédéral américain de certification Health IT.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Abus d&#39;Amazon SES pour des campagnes de phishing et BEC via des clés IAM compromises</title>
      <link>https://cyberveille.ch/posts/2026-05-06-abus-d-amazon-ses-pour-des-campagnes-de-phishing-et-bec-via-des-cles-iam-compromises/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-abus-d-amazon-ses-pour-des-campagnes-de-phishing-et-bec-via-des-cles-iam-compromises/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Article publié le 4 mai 2026 par Roman Dedenok sur Securelist (Kaspersky). Il documente une tendance croissante d&amp;rsquo;abus du service légitime &lt;strong&gt;Amazon Simple Email Service (Amazon SES)&lt;/strong&gt; à des fins de phishing et d&amp;rsquo;attaques &lt;strong&gt;BEC (Business Email Compromise)&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-dattaque&#34;&gt;⚙️ Mécanisme d&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;Les attaquants obtiennent un accès à Amazon SES principalement via des &lt;strong&gt;clés IAM AWS compromises ou exposées&lt;/strong&gt;, trouvées dans :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Dépôts GitHub publics&lt;/li&gt;
&lt;li&gt;Fichiers ENV&lt;/li&gt;
&lt;li&gt;Images Docker&lt;/li&gt;
&lt;li&gt;Sauvegardes de configuration&lt;/li&gt;
&lt;li&gt;Buckets S3 accessibles publiquement&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Pour automatiser la recherche de ces clés, les attaquants utilisent des outils comme &lt;strong&gt;TruffleHog&lt;/strong&gt;, un utilitaire open-source de détection de secrets exposés.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Anthropic Claude Mythos : analyse critique des allégations de détection de vulnérabilités par IA</title>
      <link>https://cyberveille.ch/posts/2026-05-06-anthropic-claude-mythos-analyse-critique-des-allegations-de-detection-de-vulnerabilites-par-ia/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-anthropic-claude-mythos-analyse-critique-des-allegations-de-detection-de-vulnerabilites-par-ia/</guid>
      <description>&lt;p&gt;📅 &lt;strong&gt;Contexte&lt;/strong&gt; : Article d&amp;rsquo;analyse publié le 2 mai 2026 sur flyingpenguin.com par Davi Ottenheimer, analyste senior en cybersécurité, portant sur le lancement par Anthropic du &lt;strong&gt;Project Glasswing et Claude Mythos Preview&lt;/strong&gt; annoncé le 7 avril 2026.&lt;/p&gt;
&lt;p&gt;🔍 &lt;strong&gt;Affirmations d&amp;rsquo;Anthropic sur Mythos&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Capacité à identifier et exploiter des &lt;strong&gt;zero-day vulnerabilities&lt;/strong&gt; dans tous les systèmes d&amp;rsquo;exploitation et navigateurs majeurs&lt;/li&gt;
&lt;li&gt;Découverte d&amp;rsquo;une &lt;strong&gt;vulnérabilité vieille de 27 ans dans OpenBSD&lt;/strong&gt; et d&amp;rsquo;un bug de 16 ans dans &lt;strong&gt;FFmpeg&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Identification de &lt;strong&gt;chaînes d&amp;rsquo;escalade de privilèges dans le noyau Linux&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Accès restreint à un consortium : &lt;strong&gt;Microsoft, Apple, Google, Amazon Web Services, JPMorgan Chase, Nvidia&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Coût : &lt;strong&gt;5 fois celui d&amp;rsquo;Opus 4.6&lt;/strong&gt; selon le rapport CETAS de l&amp;rsquo;Alan Turing Institute&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;⚠️ &lt;strong&gt;Critiques et contre-preuves apportées&lt;/strong&gt; :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Bluekit : un kit de phishing tout-en-un avec IA intégrée découvert par Varonis</title>
      <link>https://cyberveille.ch/posts/2026-05-06-bluekit-un-kit-de-phishing-tout-en-un-avec-ia-integree-decouvert-par-varonis/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-bluekit-un-kit-de-phishing-tout-en-un-avec-ia-integree-decouvert-par-varonis/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 29 avril 2026 par Varonis Threat Labs (source : varonis.com/blog/bluekit), cet article présente une analyse technique approfondie de &lt;strong&gt;Bluekit&lt;/strong&gt;, un nouveau &lt;strong&gt;kit de phishing commercial&lt;/strong&gt; découvert et examiné de l&amp;rsquo;intérieur par les chercheurs de Varonis.&lt;/p&gt;
&lt;h2 id=&#34;-description-de-bluekit&#34;&gt;🧰 Description de Bluekit&lt;/h2&gt;
&lt;p&gt;Bluekit se distingue des kits de phishing traditionnels par son modèle &lt;strong&gt;tout-en-un&lt;/strong&gt; regroupant dans un seul panneau opérateur :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;40+ templates de sites&lt;/strong&gt; couvrant messagerie (iCloud, Apple ID, Gmail, Outlook, Hotmail, Yahoo, ProtonMail), développeurs (GitHub), réseaux sociaux (Twitter), retail (Zara), crypto (Ledger), cloud (Zoho)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Achat et enregistrement automatisé de domaines&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Support &lt;strong&gt;2FA&lt;/strong&gt;, &lt;strong&gt;spoofing&lt;/strong&gt;, &lt;strong&gt;émulation de géolocalisation&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Notifications Telegram et navigateur&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Antibot et cloaking anti-analyse&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Add-ons : &lt;strong&gt;assistant IA&lt;/strong&gt;, &lt;strong&gt;clonage vocal&lt;/strong&gt;, &lt;strong&gt;mail sender&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-fonctionnalités-du-panneau-opérateur&#34;&gt;🖥️ Fonctionnalités du panneau opérateur&lt;/h2&gt;
&lt;p&gt;Les chercheurs ont obtenu un accès direct au kit et ont documenté :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Campagne de phishing AiTM multi-étapes ciblant 35 000 utilisateurs via leurres &#39;code de conduite&#39;</title>
      <link>https://cyberveille.ch/posts/2026-05-06-campagne-de-phishing-aitm-multi-etapes-ciblant-35-000-utilisateurs-via-leurres-code-de-conduite/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-campagne-de-phishing-aitm-multi-etapes-ciblant-35-000-utilisateurs-via-leurres-code-de-conduite/</guid>
      <description>&lt;p&gt;📅 &lt;strong&gt;Source et contexte&lt;/strong&gt; : Analyse publiée le 4 mai 2026 par la Microsoft Defender Security Research Team et Microsoft Threat Intelligence, documentant une campagne de phishing à grande échelle observée entre le 14 et le 16 avril 2026.&lt;/p&gt;
&lt;p&gt;🎯 &lt;strong&gt;Portée de la campagne&lt;/strong&gt; : La campagne a ciblé &lt;strong&gt;plus de 35 000 utilisateurs&lt;/strong&gt; répartis dans &lt;strong&gt;plus de 13 000 organisations&lt;/strong&gt; dans &lt;strong&gt;26 pays&lt;/strong&gt;, avec une concentration majoritaire aux États-Unis (92%). Les secteurs les plus touchés sont :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Cisco Talos : analyse du recyclage de numéros de téléphone dans les campagnes de scam par email</title>
      <link>https://cyberveille.ch/posts/2026-05-06-cisco-talos-analyse-du-recyclage-de-numeros-de-telephone-dans-les-campagnes-de-scam-par-email/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-cisco-talos-analyse-du-recyclage-de-numeros-de-telephone-dans-les-campagnes-de-scam-par-email/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 6 mai 2026 par Omid Mirzaei sur le blog Cisco Talos, cet article présente une analyse de threat intelligence portant sur l&amp;rsquo;utilisation, la réutilisation et le clustering de numéros de téléphone comme indicateurs de compromission (IOC) dans les campagnes de scam par email. La période d&amp;rsquo;observation couvre du 26 février au 31 mars 2026.&lt;/p&gt;
&lt;h2 id=&#34;-infrastructure-voip-exploitée&#34;&gt;📞 Infrastructure VoIP exploitée&lt;/h2&gt;
&lt;p&gt;Les attaquants privilégient les numéros &lt;strong&gt;VoIP&lt;/strong&gt; en raison de leur facilité d&amp;rsquo;acquisition via API, leur coût réduit et la difficulté de traçabilité. Six des dix plus grandes campagnes détectées reposaient sur une infrastructure VoIP.&lt;/p&gt;</description>
    </item>
    <item>
      <title>CloudZ RAT et plugin Pheno ciblent Microsoft Phone Link pour voler des OTP</title>
      <link>https://cyberveille.ch/posts/2026-05-06-cloudz-rat-et-plugin-pheno-ciblent-microsoft-phone-link-pour-voler-des-otp/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-cloudz-rat-et-plugin-pheno-ciblent-microsoft-phone-link-pour-voler-des-otp/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Cisco Talos a publié le 5 mai 2026 une analyse technique détaillée d&amp;rsquo;une intrusion découverte via télémétrie, active depuis au moins janvier 2026. Un attaquant inconnu a déployé un &lt;strong&gt;RAT modulaire nommé CloudZ&lt;/strong&gt; ainsi qu&amp;rsquo;un plugin inédit baptisé &lt;strong&gt;Pheno&lt;/strong&gt;, dans le but de voler des identifiants et potentiellement des &lt;strong&gt;mots de passe à usage unique (OTP)&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vecteur-daccès-initial-et-chaîne-dinfection&#34;&gt;🎯 Vecteur d&amp;rsquo;accès initial et chaîne d&amp;rsquo;infection&lt;/h2&gt;
&lt;p&gt;Le vecteur d&amp;rsquo;accès initial est inconnu. La chaîne d&amp;rsquo;infection observée est la suivante :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Compromission assistée par IA d&#39;une infrastructure eau au Mexique avec tentative d&#39;accès OT</title>
      <link>https://cyberveille.ch/posts/2026-05-06-compromission-assistee-par-ia-d-une-infrastructure-eau-au-mexique-avec-tentative-d-acces-ot/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-compromission-assistee-par-ia-d-une-infrastructure-eau-au-mexique-avec-tentative-d-acces-ot/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗂️ Contexte&lt;/h2&gt;
&lt;p&gt;Dragos a publié le 6 mai 2026 un rapport d&amp;rsquo;intelligence sur une compromission observée entre décembre 2025 et février 2026, ciblant plusieurs organisations gouvernementales mexicaines, dont &lt;strong&gt;Servicios de Agua y Drenaje de Monterrey (SADM)&lt;/strong&gt;, la régie municipale des eaux de Monterrey. L&amp;rsquo;investigation a été initiée par Gambit Security, qui a contacté Dragos pour l&amp;rsquo;analyse des composantes OT de l&amp;rsquo;intrusion.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lattaque&#34;&gt;🎯 Nature de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;Un adversaire inconnu a exploité des &lt;strong&gt;outils d&amp;rsquo;IA commerciaux&lt;/strong&gt; — principalement &lt;strong&gt;Anthropic Claude&lt;/strong&gt; et &lt;strong&gt;OpenAI GPT&lt;/strong&gt; — pour accélérer et automatiser l&amp;rsquo;ensemble du cycle d&amp;rsquo;intrusion :&lt;/p&gt;</description>
    </item>
    <item>
      <title>CVE-2026-0300 : Buffer overflow critique dans PAN-OS exploité dans la nature</title>
      <link>https://cyberveille.ch/posts/2026-05-06-cve-2026-0300-buffer-overflow-critique-dans-pan-os-exploite-dans-la-nature/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-cve-2026-0300-buffer-overflow-critique-dans-pan-os-exploite-dans-la-nature/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Le 6 mai 2026, Palo Alto Networks a publié un avis de sécurité concernant &lt;strong&gt;CVE-2026-0300&lt;/strong&gt;, une vulnérabilité critique de type &lt;strong&gt;buffer overflow&lt;/strong&gt; (CWE-787) affectant les appliances firewall &lt;strong&gt;PA-Series et VM-Series&lt;/strong&gt; sous &lt;strong&gt;PAN-OS&lt;/strong&gt;. L&amp;rsquo;information a été relayée et analysée par Rapid7 le même jour.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité&#34;&gt;🎯 Vulnérabilité&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Type&lt;/strong&gt; : Buffer overflow non authentifié (CWE-787)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Score CVSSv4&lt;/strong&gt; : 9.3 (critique)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Composant affecté&lt;/strong&gt; : &lt;strong&gt;User-ID™ Authentication Portal&lt;/strong&gt; (aussi appelé Captive Portal), fonctionnalité non activée par défaut&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Vecteur d&amp;rsquo;attaque&lt;/strong&gt; : Un attaquant distant non authentifié peut envoyer des paquets spécialement forgés vers un dispositif exposant le portail d&amp;rsquo;authentification, aboutissant à une &lt;strong&gt;exécution de code arbitraire avec les privilèges root&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Prérequis&lt;/strong&gt; : Aucune authentification ni interaction utilisateur requise&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Périmètre non affecté&lt;/strong&gt; : Prisma Access, Cloud NGFW, Panorama&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-versions-affectées&#34;&gt;📦 Versions affectées&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;PAN-OS 12.1&lt;/strong&gt; : &amp;lt; 12.1.4-h5 / &amp;lt; 12.1.7&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PAN-OS 11.2&lt;/strong&gt; : &amp;lt; 11.2.4-h17 / &amp;lt; 11.2.7-h13 / &amp;lt; 11.2.10-h6 / &amp;lt; 11.2.12&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PAN-OS 11.1&lt;/strong&gt; : &amp;lt; 11.1.4-h33 / &amp;lt; 11.1.6-h32 / &amp;lt; 11.1.7-h6 / &amp;lt; 11.1.10-h25 / &amp;lt; 11.1.13-h5 / &amp;lt; 11.1.15&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PAN-OS 10.2&lt;/strong&gt; : &amp;lt; 10.2.7-h34 / &amp;lt; 10.2.10-h36 / &amp;lt; 10.2.13-h21 / &amp;lt; 10.2.16-h7 / &amp;lt; 10.2.18-h6&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-exploitation-active&#34;&gt;⚠️ Exploitation active&lt;/h2&gt;
&lt;p&gt;Palo Alto Networks a confirmé une &lt;strong&gt;exploitation limitée dans la nature&lt;/strong&gt;, ciblant des portails d&amp;rsquo;authentification exposés à des adresses IP non fiables ou à l&amp;rsquo;internet public. Shodan identifie environ &lt;strong&gt;225 000 instances PAN-OS exposées sur internet&lt;/strong&gt;, représentant une surface d&amp;rsquo;attaque significative.&lt;/p&gt;</description>
    </item>
    <item>
      <title>CVE-2026-42208 : Injection SQL pré-authentification critique dans LiteLLM Proxy</title>
      <link>https://cyberveille.ch/posts/2026-05-06-cve-2026-42208-injection-sql-pre-authentification-critique-dans-litellm-proxy/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-cve-2026-42208-injection-sql-pre-authentification-critique-dans-litellm-proxy/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Bishop Fox a publié le 6 mai 2026 une analyse technique détaillée de &lt;strong&gt;CVE-2026-42208&lt;/strong&gt;, une vulnérabilité d&amp;rsquo;&lt;strong&gt;injection SQL pré-authentification&lt;/strong&gt; affectant &lt;strong&gt;BerriAI LiteLLM Proxy&lt;/strong&gt; dans les versions &lt;strong&gt;1.81.16 à 1.83.6&lt;/strong&gt;. La découverte originale est créditée au &lt;strong&gt;Tencent YunDing Security Lab&lt;/strong&gt; (advisory GHSA-r75f-5x8p-qvmc, publié le 25 avril 2026). Le correctif v1.83.7 a été publié le 18 avril 2026.&lt;/p&gt;
&lt;h2 id=&#34;-produit-et-surface-dattaque&#34;&gt;🎯 Produit et surface d&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;LiteLLM&lt;/strong&gt; est un proxy Python open-source exposant une API compatible OpenAI devant plus de 100 fournisseurs de modèles LLM. Il gère les clés virtuelles, le budget, le routage et le rate limiting, avec un backend &lt;strong&gt;PostgreSQL&lt;/strong&gt; via le client Prisma.&lt;/p&gt;</description>
    </item>
    <item>
      <title>DAEMON Tools compromis : attaque supply chain active depuis le 8 avril 2026</title>
      <link>https://cyberveille.ch/posts/2026-05-06-daemon-tools-compromis-attaque-supply-chain-active-depuis-le-8-avril-2026/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-daemon-tools-compromis-attaque-supply-chain-active-depuis-le-8-avril-2026/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 5 mai 2026 sur Securelist (Kaspersky), cet article de threat intelligence documente une &lt;strong&gt;attaque de type supply chain&lt;/strong&gt; visant le logiciel &lt;strong&gt;DAEMON Tools&lt;/strong&gt;, utilisé pour monter des images disque. La compromission a été identifiée début mai 2026 et remonte au &lt;strong&gt;8 avril 2026&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lattaque&#34;&gt;🎯 Nature de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;Les &lt;strong&gt;installeurs officiels de DAEMON Tools&lt;/strong&gt; (versions 12.5.0.2421 à 12.5.0.2434), distribués depuis le site légitime d&amp;rsquo;&lt;strong&gt;AVB Disc Soft&lt;/strong&gt; et &lt;strong&gt;signés numériquement&lt;/strong&gt; par le développeur, ont été trojanisés. Trois binaires ont été compromis :&lt;/p&gt;</description>
    </item>
    <item>
      <title>État de l&#39;isolation microVM en 2026 : containers vs. hardware virtualization pour les sandboxes IA</title>
      <link>https://cyberveille.ch/posts/2026-05-06-etat-de-l-isolation-microvm-en-2026-containers-vs-hardware-virtualization-pour-les-sandboxes-ia/</link>
      <pubDate>Wed, 06 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-06-etat-de-l-isolation-microvm-en-2026-containers-vs-hardware-virtualization-pour-les-sandboxes-ia/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Article publié le 27 mars 2026 par Emir Beganović (Staff SRE chez Booking.com), en marge du KubeCon EU 2026. L&amp;rsquo;auteur dresse un panorama complet de l&amp;rsquo;écosystème microVM, des CVEs d&amp;rsquo;évasion de containers récentes, et de l&amp;rsquo;émergence des sandboxes pour agents IA.&lt;/p&gt;
&lt;h2 id=&#34;-problème-fondamental--les-containers-ne-sont-pas-une-frontière-de-sécurité&#34;&gt;🔐 Problème fondamental : les containers ne sont pas une frontière de sécurité&lt;/h2&gt;
&lt;p&gt;Les containers Linux (namespaces + cgroups) partagent le même noyau hôte. Toute exploitation du noyau (~40 millions de lignes de C, 450+ syscalls) permet une évasion vers l&amp;rsquo;hôte. La citation clé de &lt;strong&gt;Marina Moore (Edera)&lt;/strong&gt; au KubeCon EU 2026 : &lt;em&gt;&amp;ldquo;Containers are not a security boundary. They are a mechanism to control resource usage.&amp;rdquo;&lt;/em&gt;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
