Exploitation zero-day SQLi critique dans Metabase : Framework, Tally et LexisNexis compromis

🗓️ Contexte Source : BleepingComputer, publié le 7 août 2026. Metabase, éditeur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hébergement, a divulgué l’exploitation active d’une vulnérabilité zero-day affectant ses versions 1.58 et supérieures. 🔥 Vulnérabilité exploitée Type : Injection SQL non authentifiée (SQLi) Sévérité : Critique, CVSS 10.0 Versions affectées : 1.58 et supérieures (branches 0.58 à 0.63) Aucun CVE attribué à la date de publication L’exploitation permet à un attaquant distant non authentifié d’injecter du SQL arbitraire, d’obtenir un accès administrateur, de modifier la configuration, de voler des identifiants des bases connectées, de lire et d’exporter des données Endpoint exploité : POST /api/session/reset_password (retour 400) suivi d’un GET /api/user/current réussi 🏢 Victimes confirmées Framework (fabricant de laptops) : ...

10 août 2026 · 3 min

Framework Computer victime d'une brèche via une zero-day dans Metabase Cloud, tous les clients affectés

🗓️ Contexte Article publié le 7 août 2026 par PCMag (Michael Kan), relatant une violation de données touchant Framework Computer, fabricant de PC modulaires basé à San Francisco. 🔓 Nature de l’incident Un attaquant non identifié a exploité une vulnérabilité zero-day dans Metabase Cloud (versions 1.58 et supérieures), un outil de business intelligence basé sur l’IA utilisé par plus de 100 000 clients, dont McDonald’s, T-Mobile et Hugging Face. L’exploitation de cette faille a permis à l’attaquant d’accéder à l’instance Metabase de Framework Computer. ...

10 août 2026 · 2 min

Google révise son système de nommage des groupes de hackers pour plus de clarté

🔍 Contexte Publié le 8 août 2026 par TechCrunch, cet article rapporte la refonte du système de nommage des groupes de hackers par Google Threat Intelligence Group, fruit de la fusion entre l’ancien Threat Analysis Group (TAG) et Mandiant (intégré à Google). 🏷️ Nouveau système de nommage Google abandonne la nomenclature numérique héritée de Mandiant (APT1, APT41, etc.) au profit d’un système en deux parties : Un prénom aléatoire et mémorable Un second mot dont l’initiale indique le pays d’origine : Castle → Chine Ion → Iran Neptune → Corée du Nord Relic → Russie 👤 Intervenants clés Shane Huntley, CTO du Google Threat Intelligence Group, a expliqué la nécessité de cette refonte pour apporter de la clarté aux chercheurs en sécurité. John Hultquist, analyste en chef du Google Threat Intelligence Group, a précisé que Google suit désormais plus de 5 000 clusters d’activité dans plusieurs pays. 🎯 Objectif du nommage des groupes Selon Huntley, nommer les groupes de hackers permet de : ...

10 août 2026 · 2 min

Head Mare exploite des failles TrueConf pour trojaniser des installateurs avec PhantomCore et PhantomGraph

🔍 Contexte En juillet 2026, les chercheurs de Kaspersky ont identifié une campagne active du groupe hacktivist Head Mare exploitant une chaîne de vulnérabilités dans des serveurs TrueConf non patchés. L’analyse technique a été publiée le 7 août 2026 sur Securelist, relayée par BleepingComputer le 8 août 2026. ⚙️ Vecteur d’attaque et chaîne d’exploitation L’attaque repose sur l’exploitation de deux vulnérabilités critiques : KLCERT-26-057 : exécution de script malveillant dans l’environnement isolé TrueConf via le port TCP 4307 (ouvert par défaut), sans authentification KLCERT-26-058 : échappement du sandbox et exécution de commandes OS avec privilèges SYSTEM Une fois l’accès obtenu, les attaquants ont : ...

10 août 2026 · 4 min

Head Mare exploite des vulnérabilités TrueConf Server pour déployer PhantomCore et PhantomGraph

📅 Source : Kaspersky Securelist (https://securelist.ru), publié le 7 août 2026, mis à jour le 10 août 2026. 🎯 Contexte général En juillet 2026, les experts de Kaspersky ont découvert une nouvelle campagne du groupe APT Head Mare exploitant une chaîne de deux vulnérabilités inédites dans TrueConf Server (logiciel de vidéoconférence) pour compromettre des organisations russes dans les secteurs de l’instrumentation, de l’électronique, du transport, de l’énergie et de l’IT. ...

10 août 2026 · 6 min

Incident cyber en cours au Comté de Washburn (Wisconsin) — enquête ouverte

📅 Source : Site officiel du comté de Washburn (Wisconsin) — publication du 6 août 2026 Le comté de Washburn, entité gouvernementale locale du Wisconsin (États-Unis), a publié une notification officielle indiquant être en cours de réponse à un incident cybersécurité. L’activité suspecte a été détectée dans la matinée du 6 août 2026. 🔍 Réponse initiale Dès la détection, le comté a immédiatement activé ses procédures de réponse à incident et pris des mesures pour protéger les systèmes et données du comté. Des professionnels qualifiés en cybersécurité ainsi que d’autres partenaires appropriés ont été mobilisés pour : ...

10 août 2026 · 2 min

Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte Publié le 9 août 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuée au groupe nord-coréen Kimsuky (opérant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuité de la campagne FlowerPower (2023) et d’une campagne de 2024 déguisée en éditorial de Nouvel An. 🎯 Vecteurs d’accès initial Distribution de fichiers ZIP contenant des LNK malveillants déguisés en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’événements éducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sécurité, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusqués (~3 800 caractères) avec ~300 espaces consécutifs pour masquer le script 🤖 Usage de l’IA générative Depuis 2026, Kimsuky utilise des documents leurres générés par IA (PDF sur actifs virtuels, finance, développement de jeux) présentant une structure homogène et un style soigné Métadonnées révélatrices : auteur python-docx, créateur WPS 文字, timestamps de création identiques à la seconde près Expérimentation confirmée avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production à grande échelle d’attaques de social engineering ⚙️ Chaîne d’exécution technique LNK → décodage Base64 custom (table de caractères + opérations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 Téléchargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime Création de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tâche planifiée (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exécutée toutes les 30 minutes Téléchargement de scripts supplémentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations système (IP, OS, processus) → fichiers nommés <IP>-<MMDD_HHMM>-XXX-kkk.txt 🗄️ Infrastructure C2 Git-based Dépôts GitHub et GitLab publics utilisés comme C2 et canaux de distribution Payloads AsyncRAT chiffrés RC4 déguisés en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisé avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opérationnel : 112.216.9[.]171 (Corée du Sud) Tokens d’accès GitHub (PAT) codés en dur dans les scripts (depuis révoqués) URLs construites par concaténation de chaînes ("ht"+"t"+"ps") pour contourner la détection 📌 Indicateurs nord-coréens Terminologie caractéristique : Arirang, 싸이트, 가입리력, 로출되였는지 ...

10 août 2026 · 4 min

La Chine ouvre une enquête de cybersécurité visant les produits de Palo Alto Networks

🌐 Contexte Publié le 6 août 2026 par Reuters (via Boursorama), cet article rapporte l’ouverture par la Chine d’une enquête officielle de cybersécurité ciblant les produits commercialisés en Chine par Palo Alto Networks (PANW), société américaine de cybersécurité basée à Santa Clara, Californie. 🏛️ Acteur régulateur L’Administration chinoise du cyberespace (CAC) a annoncé cet examen en vertu des lois chinoises sur la sécurité nationale et la cybersécurité, invoquant des risques pour les infrastructures d’information critiques. ...

10 août 2026 · 2 min

Luxembourg : compromission du site mconcept.lu via création d'un compte administrateur non autorisé

🗓️ Contexte L’article est publié le 7 août 2026 par le média luxembourgeois L’essentiel. Il rapporte un incident de cybersécurité affectant le site officiel mconcept.lu, propriété du ministère de la Mobilité du Luxembourg, destiné aux entreprises et administrations. 🔓 Nature de l’incident Une personne non autorisée a exploité une faille permettant la création d’un compte administrateur sur le site. Ce mécanisme a été identifié et désactivé par le ministère. L’incident a potentiellement permis un accès à des données transmises via le formulaire de contact du site. ...

10 août 2026 · 2 min

Metabase publie une mise à jour de sécurité critique — endpoint de réinitialisation de mot de passe compromis

🔍 Contexte Le 6 août 2026, Metabase (plateforme de business intelligence open source) a publié sur son blog officiel une alerte de sécurité urgente à destination de ses utilisateurs actifs, signalant un incident de sécurité récent affectant ses instances. 🎯 Nature de l’incident L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifié comprend les requêtes suivantes : POST /api/session/reset_password GET /api/user/current La session concernée est identifiée via le composant core_session. ...

10 août 2026 · 2 min
Dernière mise à jour le: 25 août 2026 📝