Campagne AiFrame : extensions Chrome malveillantes ciblant les credentials 2FA et données utilisateurs

🔍 Contexte PubliĂ© le 24 avril 2026 par DomainTools (SecuritySnacks), cet article prĂ©sente une analyse technique approfondie de la campagne AiFrame, active depuis au moins dĂ©but 2025, ciblant les utilisateurs de navigateurs Chrome via des extensions malveillantes. 🎯 Extension principale : faux Google Authenticator Une extension Chrome intitulĂ©e “2FA Authenticator” (ID : ebhcbenbgjmaebpgbldimndmfomjmphd), publiĂ©e le 2 avril 2026 avec plus de 30 000 tĂ©lĂ©chargements, usurpe l’identitĂ© de Google Authenticator. Elle utilise : ...

24 avril 2026 Â· 5 min

Citizen Lab expose deux campagnes de surveillance télécom via SS7/Diameter et SIMjacker

🔍 Contexte PubliĂ© le 23 avril 2026 par le Citizen Lab (UniversitĂ© de Toronto), ce rapport de recherche documente deux campagnes distinctes de surveillance tĂ©lĂ©com menĂ©es par des acteurs dĂ©signĂ©s STA1 et STA2, identifiĂ©s comme des vendeurs commerciaux de surveillance (CSV) opĂ©rant probablement pour le compte d’États. L’investigation a dĂ©butĂ© fin 2024 suite Ă  l’analyse de logs de pare-feu de signalisation mobile, en collaboration avec Cellusys, Telenor Linx, Roaming Audit et P1 Security. ...

24 avril 2026 Â· 5 min

Compromission de xinference sur PyPI : campagne TeamPCP cible l'infrastructure IA

🔍 Contexte PubliĂ© le 22 avril 2026 par JFrog Security Research, cet article documente la compromission du package PyPI xinference (versions 2.6.0, 2.6.1 et 2.6.2) dans le cadre d’une campagne multi-Ă©cosystĂšme attribuĂ©e au groupe TeamPCP. Les versions malveillantes ont Ă©tĂ© retirĂ©es (yanked) par les mainteneurs aprĂšs signalement d’utilisateurs. 🎯 Nature de l’attaque Il ne s’agit pas d’un typosquatting mais d’un dĂ©tournement de la ligne de release lĂ©gitime de xinference. Le code malveillant est injectĂ© dans xinference/__init__.py, ce qui le rend exĂ©cutĂ© dĂšs l’import du package. Un payload base64 est passĂ© Ă  un sous-processus Python dĂ©tachĂ© (subprocess.Popen) qui s’exĂ©cute en arriĂšre-plan, dissimulĂ© du processus principal. ...

24 avril 2026 Â· 3 min

CVE-2026-34078 : Sandbox escape dans Flatpak via injection de chemins non fiables

đŸ—“ïž Contexte Article publiĂ© le 23 avril 2026 par Sebastian Wick (mainteneur de Flatpak) sur son blog personnel. L’article constitue un post-mortem technique dĂ©taillĂ© d’une vulnĂ©rabilitĂ© critique dĂ©couverte dans Flatpak suite Ă  un audit de sĂ©curitĂ© rĂ©alisĂ© par Codean Labs. 🔍 ProblĂšme fondamental L’article expose une classe de vulnĂ©rabilitĂ©s liĂ©es Ă  la gestion des chemins de fichiers dans les systĂšmes avec frontiĂšres de sĂ©curitĂ©. Le problĂšme central est que les chaĂźnes de chemin (path strings) ne sont pas des rĂ©fĂ©rences stables Ă  des fichiers : entre le moment oĂč un chemin est vĂ©rifiĂ© et celui oĂč il est utilisĂ©, le systĂšme de fichiers peut ĂȘtre modifiĂ©. Cette classe d’attaque est connue sous le nom de TOCTOU (Time-Of-Check to Time-Of-Use). ...

24 avril 2026 Â· 2 min

Cyberattaque contre Coopérative U : fuite de données clients sur magasins-u.com

đŸ—“ïž Contexte Source : generation-nt.com, publiĂ© le 22 avril 2026. L’article rapporte une cyberattaque confirmĂ©e par CoopĂ©rative U, quatriĂšme acteur de la grande distribution alimentaire en France, exploitant 1 904 points de vente sous les enseignes Super U et Hyper U. 🎯 Nature de l’incident Une intrusion malveillante externe a ciblĂ© les comptes de fidĂ©litĂ© hĂ©bergĂ©s sur la plateforme magasins-u.com. L’enseigne a notifiĂ© ses clients par e-mail de cet accĂšs non autorisĂ©. ...

24 avril 2026 Â· 2 min

Des failles dans Windows Admin Center permettent des attaques croisées entre cloud Azure et on-prem

🔍 Contexte PubliĂ© le 23 avril 2026 par The Register, cet article couvre une prĂ©sentation donnĂ©e Ă  la confĂ©rence Black Hat Asia Ă  Singapour par Ilan Kalendarov et Ben Zamir de la sociĂ©tĂ© de sĂ©curitĂ© Cymulate. Leur talk, intitulĂ© “Breaking Hybrid Boundaries Across Azure and Windows”, porte sur des vulnĂ©rabilitĂ©s dĂ©couvertes dans Microsoft Windows Admin Center (WAC). đŸ›Ąïž VulnĂ©rabilitĂ©s identifiĂ©es Quatre CVEs ont Ă©tĂ© dĂ©couvertes et signalĂ©es Ă  Microsoft, qui a depuis publiĂ© des correctifs : ...

24 avril 2026 Â· 2 min

DinDoor : analyse du backdoor Deno lié à MuddyWater et cartographie de 20 serveurs C2 actifs

🔍 Contexte PubliĂ© le 21 avril 2026 par Hunt.io, cet article prĂ©sente une analyse technique approfondie de DinDoor, un backdoor basĂ© sur le runtime Deno, variante du Tsundere Botnet, prĂ©cĂ©demment documentĂ© par Broadcom en mars 2026 et attribuĂ© au groupe APT iranien Seedworm (MuddyWater). 🎯 Vecteur d’infection et chaĂźne d’exĂ©cution Deux Ă©chantillons MSI ont Ă©tĂ© analysĂ©s : migcredit.pdf.msi (SHA256: 7b793c54a927da36649eb62b9481d5bcf1e9220035d95bbfb85f44a6cc9541ae) : utilise une double extension pour se faire passer pour un PDF, cible apparente d’une entreprise russe de microcrĂ©dit (MigCredit). DĂ©pose Juliet_widget15.ps1 dans AppData\Local\documents\, Ă©crit le payload JS sur disque (Uniform_system17.js). Installer_v1.21.66.msi (SHA256: 2a09bbb3d1ddb729ea7591f197b5955453aa3769c6fb98a5ef60c6e4b7df23a5) : construit avec WiX Toolset, signĂ© avec le certificat ‘Amy Cherne’ liĂ© Ă  MuddyWater et CastleRAT. ExĂ©cute error.vbs pour afficher une fausse erreur, puis lance silencieusement Viper_controller36.vbs → tango_utility84.ps1. Le payload JS est exĂ©cutĂ© entiĂšrement en mĂ©moire via URI data:application/javascript;base64. ⚙ Comportement du payload Deno Mutex via TCP : bind sur 127.0.0.1:10091 (migcredit) ou 127.0.0.1:10044 (Installer) ; si le port est occupĂ©, Deno.exit(1) est appelĂ©. Fingerprinting : hash dual rolling initialisĂ© Ă  0x9E3779B9, combinant USERNAME, hostname, mĂ©moire totale et OS release → identifiant hexadĂ©cimal 16 caractĂšres envoyĂ© Ă  chaque requĂȘte C2. Health check : GET /health avec timeout 3 secondes, attend HTTP 200 avec corps ok. C2 URL (Installer) : http://serialmenot[.]com/mv2/<JWT>/<victim_hash> avec JWT hardcodĂ© exposant des mĂ©tadonnĂ©es de campagne. DĂ©tection sandbox : Ă©numĂ©ration GPU via Get-WmiObject Win32_VideoController. Beacon : toutes les secondes (Installer) ou toutes les 30 secondes (migcredit), rotation d’index C2 en cas d’échec. 🌐 Infrastructure C2 et pivoting La rĂ©ponse HTTP des serveurs DinDoor prĂ©sente une empreinte distinctive : ...

24 avril 2026 Â· 4 min

Données de santé de 500 000 Britanniques du UK Biobank mises en vente sur Alibaba

đŸ—“ïž Contexte Article publiĂ© le 23 avril 2026 par The Guardian (Hannah Devlin), confirmant une dĂ©claration du ministre britannique de la technologie Ian Murray devant la Chambre des communes. L’incident concerne une fuite de donnĂ©es mĂ©dicales issues du projet UK Biobank, une base de donnĂ©es de rĂ©fĂ©rence mondiale contenant les donnĂ©es de santĂ© de 500 000 volontaires britanniques. 📋 DĂ©roulement de l’incident Le 20 avril 2026, UK Biobank a informĂ© le gouvernement britannique que ses donnĂ©es Ă©taient proposĂ©es Ă  la vente sur trois annonces distinctes sur les plateformes e-commerce d’Alibaba en Chine. Au moins un des trois jeux de donnĂ©es semblait contenir les informations de la totalitĂ© des 500 000 participants du UK Biobank. Les donnĂ©es sont qualifiĂ©es de « dĂ©-identifiĂ©es » (sans noms, adresses ni dates de naissance prĂ©cises), mais restent potentiellement rĂ©-identifiables — le Guardian ayant rĂ©ussi Ă  rĂ©-identifier un participant dans un dataset similaire le mois prĂ©cĂ©dent. Le gouvernement britannique a travaillĂ© avec les autoritĂ©s chinoises et Alibaba pour faire retirer les annonces avant qu’aucune vente ne soit conclue. 🔍 Source de la fuite La fuite est attribuĂ©e Ă  trois institutions de recherche dont l’accĂšs a Ă©tĂ© rĂ©voquĂ© par UK Biobank. Depuis 2024, les chercheurs sont tenus d’analyser les donnĂ©es via une plateforme cloud sĂ©curisĂ©e, mais aucun blocage technique n’empĂȘchait le tĂ©lĂ©chargement des donnĂ©es brutes, malgrĂ© une obligation contractuelle de ne pas le faire. Des experts qualifient cette absence de contrĂŽle technique d’« Ă©chec extraordinaire » et de comportement « suprĂȘmement nĂ©gligent ». ⚠ Impact et rĂ©ponse UK Biobank a suspendu temporairement l’accĂšs Ă  l’ensemble de ses donnĂ©es (durĂ©e estimĂ©e : trois semaines). UK Biobank s’est auto-rĂ©fĂ©rencĂ© Ă  l’Information Commissioner’s Office (ICO). Un audit pilotĂ© par le conseil d’administration a Ă©tĂ© lancĂ©. Des travaux sont en cours pour implĂ©menter un « airlock » automatisĂ© contrĂŽlant les fichiers sortants de la plateforme. Les donnĂ©es concernĂ©es incluent : sĂ©quences gĂ©nomiques, IRM cĂ©rĂ©brales, Ă©chantillons sanguins, dossiers diagnostiques et donnĂ©es de mĂ©decins gĂ©nĂ©ralistes. 📌 Type d’article Article de presse gĂ©nĂ©raliste relatant un incident de sĂ©curitĂ© confirmĂ© par le gouvernement britannique, visant Ă  informer le public sur une fuite de donnĂ©es mĂ©dicales Ă  grande Ă©chelle et les mesures de rĂ©ponse engagĂ©es. ...

24 avril 2026 Â· 3 min

Étude : le RGPD rĂ©duit le tracking web uniquement lĂ  oĂč il est activement appliquĂ©

📰 Source : Help Net Security, 23 avril 2026. Étude de mesure acadĂ©mique sur le tracking web dans 10 juridictions mondiales. Contexte Des chercheurs ont crawlĂ© un ensemble de sites web populaires depuis des machines virtuelles localisĂ©es dans 10 pays : Australie, BrĂ©sil, Canada, Allemagne, Inde, Singapour, Afrique du Sud, CorĂ©e du Sud, Espagne et Californie. L’objectif Ă©tait de mesurer l’exposition rĂ©elle aux trackers selon la juridiction et le rĂ©gime rĂ©glementaire applicable. ...

24 avril 2026 Â· 3 min

fast16 : sabotage logiciel de haute précision découvert 5 ans avant Stuxnet

🔍 Contexte PubliĂ© le 23 avril 2026 par SentinelLabs (Vitaly Kamluk & Juan AndrĂ©s Guerrero-Saade), cet article prĂ©sente l’analyse technique approfondie d’un implant APT inĂ©dit nommĂ© fast16, dĂ©couvert dans les archives de la fuite ShadowBrokers. L’artefact daterait d’environ 2005, soit cinq ans avant la dĂ©couverte publique de Stuxnet. đŸ§© Composants de l’implant L’implant fast16 est constituĂ© de deux Ă©lĂ©ments principaux : svcmgmt.exe : binaire porteur (carrier) Ă©crit en C++, embarquant un payload Lua bytecode (magic bytes 1B 4C 75 61). Il gĂšre la propagation via des « wormlets », vĂ©rifie la prĂ©sence de firewalls personnels, et communique via un named pipe \.pipep577. fast16.sys : driver de systĂšme de fichiers Windows (type Start=0 Type=2), enregistrĂ© via IoRegisterFsRegistrationChange, interceptant les IRP (IRP_MJ_CREATE, IRP_MJ_READ, IRP_MJ_CLOSE, etc.) pour patcher Ă  la volĂ©e des donnĂ©es en virgule flottante dans des fichiers ciblĂ©s. ⚙ MĂ©canismes techniques Le carrier vĂ©rifie la prĂ©sence de 18 solutions de sĂ©curitĂ© (Symantec, Kaspersky, ZoneLabs, McAfee, F-Secure, etc.) via des clĂ©s de registre avant propagation. Le driver implĂ©mente un moteur de patching basĂ© sur des rĂšgles : il recherche des patterns binaires spĂ©cifiques dans des fichiers .EXE et corrompt des calculs flottants de maniĂšre chirurgicale. Les artefacts compilateur (Intel Compiler, sections .xdata/.pdata) et les chaĂźnes de version @(#)par.h $Revision: 1.3 $ permettent d’établir une filiation avec des projets internes. Le chemin PDB C:\buildy\driver\fd\i386\fast16.pdb confirme un environnement de build dĂ©diĂ©. 🎯 Cibles identifiĂ©es L’analyse des patterns de patching identifie trois candidats logiciels cibles : ...

24 avril 2026 Â· 3 min
Derniùre mise à jour le: 26 mai 2026 📝