Campagne NPM malveillante : 38 paquets ciblant Apple, Google et Alibaba via dependency confusion

🔍 Contexte Le 5 mai 2026, Panther Threat Research publie une analyse dĂ©taillĂ©e d’une campagne de supply chain attack coordonnĂ©e, identifiĂ©e fin avril 2026 sur le registre NPM. La campagne a Ă©tĂ© attribuĂ©e avec haute confiance Ă  un acteur indonĂ©sien opĂ©rant sous l’alias “frank”. 🎯 Campagne et ciblage La campagne comprend 38 paquets NPM malveillants publiĂ©s entre le 2026-04-24 et le 2026-04-30 via quatre comptes NPM rotatifs : frengki0707 (getkontakfrank@gmail.com) — 11 paquets raya4321 (npmtpoc@gmail.com) — 12 paquets cketol (ipelapple@gmail.com) — 10 paquets frengki4321 (newtontrid@gmail.com) — 5 paquets Les cibles principales sont les dĂ©veloppeurs et infrastructures CI/CD de Apple, Google/GCP, Alibaba/Aliyun, et un groupe gĂ©nĂ©rique multi-cibles incluant des environnements Microsoft 365/Azure. ...

11 mai 2026 Â· 4 min

CNIL : alerte sur les risques pour la vie privée des lunettes connectées et lancement d'un plan d'action

🔍 Contexte Le 11 mai 2026, la CNIL (Commission Nationale de l’Informatique et des LibertĂ©s) publie sur son site officiel une alerte et un plan d’action concernant les lunettes connectĂ©es, dans un contexte de multiplication de ces dispositifs sur le marchĂ© grand public. 📡 Description des dispositifs concernĂ©s Les lunettes connectĂ©es sont des lunettes classiques (de vue ou de soleil) intĂ©grant des capteurs (microphone, camĂ©ra) dans leur monture, connectĂ©es au smartphone de l’utilisateur via une application mobile. Leurs fonctionnalitĂ©s incluent : ...

11 mai 2026 Â· 3 min

CVE-2025-20362 : Contournement d'authentification VPN activement exploité sur Cisco ASA et FTD

🔍 Contexte Cet article est publiĂ© le 11 mai 2026 par CrowdSec sur sa plateforme VulnTracking. Il documente l’exploitation active et persistante de CVE-2025-20362, une vulnĂ©rabilitĂ© de contournement d’authentification affectant les Ă©quipements Cisco Adaptive Security Appliance (ASA) et Cisco Firepower Threat Defense (FTD). đŸ› ïž Description technique de la vulnĂ©rabilitĂ© CVE-2025-20362 rĂ©sulte d’une validation incorrecte des entrĂ©es utilisateur dans les requĂȘtes HTTP(S) traitĂ©es par le serveur web VPN. Elle permet Ă  un attaquant distant non authentifiĂ© d’accĂ©der Ă  des endpoints VPN restreints sans credentials valides. ...

11 mai 2026 Â· 2 min

DRSD 2025 : panorama des ingĂ©rences contre la BITD française – cyber, humain, rĂ©putation

đŸ›ïž Contexte Source : Direction du Renseignement et de la SĂ©curitĂ© de la DĂ©fense (DRSD), Lettre d’information Ă©conomique n°22, publiĂ©e en mai 2026. Ce document dresse le bilan annuel des ingĂ©rences dĂ©tectĂ©es en 2025 Ă  l’encontre de la base industrielle et technologique de dĂ©fense (BITD) française et de la recherche publique d’intĂ©rĂȘt dĂ©fense. 📊 Vue d’ensemble des atteintes La DRSD constate un nombre d’incidents stable par rapport aux annĂ©es prĂ©cĂ©dentes, avec une augmentation importante des atteintes Ă  la rĂ©putation. Les deux principaux vecteurs restent humain et physique (plus de 50 % des incidents combinĂ©s). ...

11 mai 2026 Â· 4 min

EtherRAT et TukTuk mÚnent au déploiement du ransomware The Gentleman via blockchain C2

🔍 Contexte Rapport d’incident publiĂ© le 11 mai 2026 par The DFIR Report, documentant une intrusion observĂ©e en avril 2026 et liĂ©e Ă  une campagne prĂ©cĂ©demment rapportĂ©e par Atos en mars 2026. La famille de malware EtherRAT avait Ă©tĂ© initialement dĂ©couverte par Sysdig en dĂ©cembre 2025 ciblant des serveurs Linux via CVE-2025-55182 (React2Shell). 🎯 Vecteur d’accĂšs initial Un utilisateur a exĂ©cutĂ© un installeur MSI malveillant (RAMMap.msi) se faisant passer pour l’utilitaire Sysinternals RAMMap. Ce MSI a dĂ©ployĂ© une variante d’EtherRAT qui : ...

11 mai 2026 Â· 6 min

Faille Bluetooth Axon : les policiers australiens géolocalisables via tasers et caméras corporelles

đŸ—“ïž Contexte Article de presse d’investigation publiĂ© le 3 mai 2026 par ABC News (Four Corners), basĂ© sur le travail d’un chercheur en sĂ©curitĂ© anonyme ayant dĂ©couvert et signalĂ© la vulnĂ©rabilitĂ© dĂšs 2024. 🔍 Nature de la vulnĂ©rabilitĂ© Les Ă©quipements Axon Bluetooth (tasers T7, T10 et camĂ©ras corporelles) utilisent une adresse MAC fixe et publique non randomisĂ©e, contrairement aux pratiques de confidentialitĂ© standard (ex : Apple iPhone). Cette adresse MAC statique permet Ă  quiconque disposant d’un tĂ©lĂ©phone ou d’un ordinateur portable de dĂ©tecter, identifier et gĂ©olocaliser en temps rĂ©el les officiers de police portant ces Ă©quipements. ...

11 mai 2026 Â· 3 min

Fuite de données chez La France Insoumise : 120 000 emails et 20 000 numéros de téléphone dérobés

📰 Source : LibĂ©ration — publiĂ© le 11 mai 2026. L’article rapporte une cyberattaque confirmĂ©e contre La France Insoumise (LFI), mouvement politique français dirigĂ© par Jean-Luc MĂ©lenchon. 🎯 Nature de l’incident : Un hackeur anonyme a revendiquĂ© l’attaque le 7 mai 2026 sur un forum spĂ©cialisĂ©. LFI a confirmĂ© l’incident par mail Ă  ses adhĂ©rents le 9 mai 2026. L’attaque a ciblĂ© Action populaire, le rĂ©seau social interne de LFI destinĂ© Ă  mettre en contact les militants. ...

11 mai 2026 Â· 2 min

GTIG : Les acteurs malveillants exploitent l'IA pour la découverte de vulnérabilités et les opérations offensives

🌐 Contexte PubliĂ© le 11 mai 2026 par le Google Threat Intelligence Group (GTIG), ce rapport constitue une mise Ă  jour du rapport de fĂ©vrier 2026 sur l’activitĂ© liĂ©e Ă  l’IA. Il s’appuie sur des engagements Mandiant, des donnĂ©es Gemini et des recherches proactives de GTIG. đŸ€– IA comme outil offensif DĂ©couverte de vulnĂ©rabilitĂ©s et exploitation Premier cas documentĂ© d’un acteur cybercriminel ayant utilisĂ© l’IA pour dĂ©velopper un exploit zero-day : un bypass de 2FA dans un outil d’administration web open-source, implĂ©mentĂ© en Python. L’exploitation de masse a Ă©tĂ© Ă©vitĂ©e grĂące Ă  la divulgation responsable de GTIG. UNC2814 (nexus PRC) a utilisĂ© des prompts de persona experte pour rechercher des vulnĂ©rabilitĂ©s dans des firmwares TP-Link et des implĂ©mentations OFTP. APT45 (nexus DPRK) a envoyĂ© des milliers de prompts rĂ©pĂ©titifs pour analyser des CVEs et valider des PoC exploits de maniĂšre automatisĂ©e. Des acteurs expĂ©rimentent avec le dĂ©pĂŽt wooyun-legacy (plugin Claude intĂ©grant +85 000 cas de vulnĂ©rabilitĂ©s rĂ©elles) pour l’apprentissage en contexte. Utilisation d’outils agentiques OpenClaw et OneClaw dans des environnements de test vulnĂ©rables. Obfuscation et Ă©vasion (malwares AI-augmentĂ©s) Malware Type d’obfuscation PROMPTFLUX Modification dynamique du code HONESTCUE GĂ©nĂ©ration de payload d’évasion (VBScript via Gemini API) CANFAIL Logique de leurre (decoy logic) LONGSTREAM Logique de leurre (decoy logic) APT27 (nexus PRC) a utilisĂ© Gemini pour dĂ©velopper une application de gestion de flotte pour un rĂ©seau ORB (Operational Relay Box), avec paramĂštre maxHops=3 et support de dispositifs MOBILE_WIFI/ROUTER. CANFAIL et LONGSTREAM (nexus Russie) ciblent des organisations ukrainiennes et intĂšgrent du code leurre gĂ©nĂ©rĂ© par LLM pour masquer leur fonctionnalitĂ© malveillante. 🩠 PROMPTSPY : Orchestration autonome d’attaques PROMPTSPY est un backdoor Android qui intĂšgre un module agent autonome nommĂ© GeminiAutomationAgent : ...

11 mai 2026 Â· 5 min

Infiltration d'un panel de phishing criminel lié à ShinyHunters et BlackFile

🔍 Contexte PubliĂ© le 7 mai 2026 par la Push Security Research Team, cet article prĂ©sente les rĂ©sultats d’une infiltration directe de panels de phishing criminels actifs, liĂ©s aux groupes ShinyHunters (UNC6240) et BlackFile (UNC6671), dans le cadre de campagnes hybrides de vishing et phishing AiTM actives depuis aoĂ»t 2025. 🎯 Campagnes et victimes confirmĂ©es Les attaques ciblent des centaines d’organisations dans les secteurs financier, technologique, crypto, santĂ©, hĂŽtellerie et aviation privĂ©e. Des violations publiquement confirmĂ©es incluent : ...

11 mai 2026 Â· 4 min

Linux Kernel : proposition d'un mécanisme 'killswitch' pour court-circuiter des fonctions vulnérables

📅 Contexte : Le 7 mai 2026, Sasha Levin (sashal@kernel.org) a soumis un patch sur la liste de diffusion linux-kernel proposant l’ajout d’un nouveau sous-systĂšme nommĂ© killswitch au noyau Linux. 🔧 MĂ©canisme technique : Le killswitch permet Ă  un opĂ©rateur disposant de CAP_SYS_ADMIN de faire retourner Ă  une fonction noyau une valeur fixe sans exĂ©cuter son corps, via l’installation d’un kprobe Ă  l’entrĂ©e de la fonction cible. La commande s’effectue via l’interface securityfs : ...

11 mai 2026 Â· 3 min
Derniùre mise à jour le: 25 mai 2026 📝