Operation PhantomCLR : hijacking AppDomainManager et exécution .NET en mémoire ciblant le Moyen-Orient

🔍 Contexte PubliĂ© le 17 avril 2026 par CYFIRMA, ce rapport prĂ©sente l’analyse technique approfondie d’un framework post-exploitation avancĂ© baptisĂ© Operation PhantomCLR, ciblant des organisations du Moyen-Orient et du secteur financier EMEA. 🎯 Vecteur d’infection L’attaque dĂ©bute par un spear-phishing livrant une archive ZIP contenant six composants : IAStorHelp.exe — binaire Intel lĂ©gitime et signĂ© IAStorHelp.exe.config — fichier de configuration CLR weaponisĂ© IAStorHelpMosquitoproof.dll — DLL .NET malveillante setting.yml — payload chiffrĂ© AES Work From Home Policy Update.pdf.lnk — dĂ©clencheur LNK masquĂ© en PDF Un PDF leurre en arabe imitant un document officiel du gouvernement saoudien Le fichier LNK utilise une double extension (.pdf.lnk) et rĂ©sout l’icĂŽne PDF de Microsoft Edge pour tromper la victime. Le PDF leurre imite un document du MinistĂšre saoudien avec formatage officiel, calendrier hĂ©girien et typographie arabe authentique. ...

24 avril 2026 Â· 3 min

ProxySmart : 87 fermes SIM exposées dans 17 pays, infrastructure proxy mobile massive

🔍 Contexte PubliĂ© le 21 avril 2026 par l’équipe de recherche Infrawatch (https://infrawatch.com), cet article prĂ©sente les rĂ©sultats d’une investigation menĂ©e en fĂ©vrier 2026 sur l’écosystĂšme des SIM Farm as a Service, en particulier la plateforme ProxySmart. đŸ—ïž Infrastructure identifiĂ©e 87 instances exposĂ©es du panneau de contrĂŽle ProxySmart sur l’internet public, dans 17 pays 94 sites physiques de fermes de tĂ©lĂ©phones/modems recensĂ©s (AmĂ©rique du Nord, Europe, AmĂ©rique du Sud) 19 États amĂ©ricains couverts, principalement dans des zones mĂ©tropolitaines Ă  forte couverture 4G/5G Pays identifiĂ©s : États-Unis, Canada, Royaume-Uni, Allemagne, Espagne, Portugal, Ukraine, Lettonie, France, Roumanie, BrĂ©sil, Irlande, Pays-Bas, Australie, Italie, Pologne, GĂ©orgie LiĂ© Ă  24 fournisseurs proxy commerciaux et 35 opĂ©rateurs mobiles ⚙ Fonctionnement de ProxySmart ProxySmart est un logiciel OEM Ă  destination des opĂ©rateurs de fermes SIM, associĂ© Ă  une empreinte vendeur basĂ©e en BiĂ©lorussie. Il offre une stack complĂšte : ...

24 avril 2026 Â· 3 min

Série MAD Bugs : RCE découvertes dans Ghidra, radare2, IDA Pro et Binary Ninja via IA

đŸ—“ïž Contexte PubliĂ© le 21 avril 2026 sur le blog Substack de calif.io, cet article s’inscrit dans la sĂ©rie MAD Bugs (avril 2026) et fait suite Ă  deux divulgations prĂ©cĂ©dentes : un 0-day dans radare2 et un auth bypass dans le serveur Ghidra de la NSA. Les chercheurs prĂ©sentent ici quatre nouvelles vulnĂ©rabilitĂ©s d’exĂ©cution de code arbitraire (RCE), toutes dĂ©couvertes Ă  l’aide des modĂšles d’IA Claude ou Codex. 🔍 VulnĂ©rabilitĂ©s divulguĂ©es radare2 — Incomplete Fix / PDB Section Name Injection (issue #25752) Le correctif prĂ©cĂ©dent (issue #25731) avait encodĂ© en base64 le champ fN, mais avait omis le champ f dans print_gvars(). Le nom de section PE brut (8 octets) est interpolĂ© sans sanitisation via %.*s dans la commande f. Un \n dans le nom de section termine le commentaire # et injecte une nouvelle commande r2. Un stager de type HITCON CTF 2017 “BabyFirst Revenge” permet de transformer des Ă©critures de 7 octets en exĂ©cution sh arbitraire. Fix livrĂ© immĂ©diatement par l’équipe radare2 aprĂšs signalement. PoC : https://github.com/califio/publications/tree/main/MADBugs/radare2-pdb-section-rce Ghidra (NSA) — RMI Client Deserialization RCE (toutes versions ≄ 9.1) Le serveur Ghidra dispose d’un ObjectInputFilter allow-list, mais le client Ghidra n’en installe aucun. Un fichier .gpr malveillant contenant une URL ghidra:// dans son XML projectState force le client Ă  se connecter silencieusement Ă  un serveur attaquant. Le premier appel RMI (reg.list()) est effectuĂ© avant toute authentification et sans filtre de dĂ©sĂ©rialisation. ChaĂźne d’exploitation originale via org.python.core.PyMethod (dans jython-standalone-2.7.4.jar), contournant le correctif readResolve() de PyFunction introduit par Jython 2.7.4. La chaĂźne aboutit Ă  un interprĂ©teur CPython 2.7 bytecode (21 octets) appelant Runtime.getRuntime().exec(). Flux d’exploitation : PriorityQueue.readObject → Proxy(Comparator).compare → PyMethod.__call__ → __builtin__.eval → PyBytecode → Runtime.exec() La victime voit une erreur PySingleton cannot be cast to Integer aprĂšs l’exĂ©cution du payload. PoC : https://github.com/califio/publications/tree/main/MADBugs/ghidra-rmi-rce IDA Pro (Hex-Rays) & Binary Ninja Sidekick (Vector 35) Deux vulnĂ©rabilitĂ©s RCE arbitraires sous embargo de divulgation coordonnĂ©e. Toutes deux se dĂ©clenchent sur le workflow standard « ouvrir un fichier reçu ». DĂ©tails, PoCs et logs de prompts Ă  publier Ă  la levĂ©e des embargos. đŸ€– RĂŽle de l’IA L’ensemble des vulnĂ©rabilitĂ©s a Ă©tĂ© identifiĂ© par Claude ou Codex. L’IA a notamment analysĂ© le patch de radare2 et identifiĂ© le second champ non corrigĂ© de maniĂšre autonome, produisant un PoC fonctionnel avant la fin du dĂ©bat humain sur la pertinence de la recherche assistĂ©e par IA. ...

24 avril 2026 Â· 3 min

Sri Lanka : des hackers détournent 2,5 M$ de paiements de dette souveraine via manipulation d'emails

đŸ—“ïž Contexte Source : BBC News, publiĂ© le 23 avril 2026. Le Sri Lanka a officiellement lancĂ© une enquĂȘte aprĂšs la dĂ©couverte d’une cyberattaque ayant conduit au dĂ©tournement de 2,5 millions de dollars (1,8 million de livres sterling) depuis les systĂšmes informatiques du ministĂšre des Finances. 🎯 Nature de l’attaque Les enquĂȘteurs estiment que les cybercriminels ont manipulĂ© des instructions de paiement transmises par email dans le cadre du processus de rĂšglement de la dette souveraine. Les fonds, destinĂ©s Ă  l’Australie dans le cadre d’un remboursement bilatĂ©ral dont l’échĂ©ance Ă©tait fixĂ©e Ă  septembre 2025, ont Ă©tĂ© redirigĂ©s vers des comptes bancaires non autorisĂ©s. Le dĂ©tournement aurait eu lieu en janvier 2026, mais n’a Ă©tĂ© dĂ©couvert que lorsque le crĂ©ancier australien a signalĂ© ne pas avoir reçu le paiement. ...

24 avril 2026 Â· 2 min

StealTok : 12 extensions navigateur malveillantes compromettent 130 000 utilisateurs TikTok

🔍 Contexte PubliĂ© le 20 avril 2026 par LayerX Security, cet article prĂ©sente les rĂ©sultats d’une recherche interne sur une campagne baptisĂ©e StealTok, impliquant au moins 12 extensions navigateur malveillantes distribuĂ©es sur les marketplaces Google Chrome et Microsoft Edge. 🎯 Nature de la campagne Les extensions se prĂ©sentent comme des tĂ©lĂ©chargeurs de vidĂ©os TikTok (sans filigrane) tout en implĂ©mentant des mĂ©canismes couverts de collecte de donnĂ©es et de configuration distante. Elles partagent toutes une base de code commune (Manifest V3), indiquant une opĂ©ration coordonnĂ©e par un acteur unique ou un groupe Ă©troitement coordonnĂ©. ...

24 avril 2026 Â· 3 min

Ubuntu : audit de sécurité de rust-coreutils, 113 vulnérabilités et 44 CVE divulgués

🔍 Contexte PubliĂ© le 22 avril 2026 sur le forum officiel Ubuntu Community Hub, ce billet de l’équipe Ubuntu Foundations (ravi-sharma) constitue un compte-rendu de transparence sur l’adoption de rust-coreutils (uutils) comme remplacement des GNU coreutils dans Ubuntu. 📋 Processus d’audit Suite Ă  la dĂ©cision d’adopter rust-coreutils, Canonical a constituĂ© une Ă©quipe interne (Ubuntu Foundations et Ubuntu Security) et a commanditĂ© un audit de sĂ©curitĂ© externe indĂ©pendant auprĂšs de la sociĂ©tĂ© Zellic. L’audit s’est dĂ©roulĂ© en deux phases : ...

24 avril 2026 Â· 4 min

Verifium : outil open source d'audit de sécurité iOS développé par un expert ANSSI

📰 Source : ZDNet France, publiĂ© le 22 avril 2026 par Gabriel Thierry. 🔧 PrĂ©sentation de l’outil : Un spĂ©cialiste en renseignement sur les cybermenaces de l’ANSSI a dĂ©veloppĂ© Verifium, une application iOS open source d’audit de sĂ©curitĂ© et de confidentialitĂ©. L’outil est disponible sur GitHub et son site officiel (verifium.app). Il a Ă©tĂ© prĂ©sentĂ© publiquement le 31 mars 2026 via le rĂ©seau social Bluesky par le compte @x0rz. ✅ FonctionnalitĂ©s : L’application effectue 23 contrĂŽles de sĂ©curitĂ© locaux, sans transmission de donnĂ©es hors de l’appareil, couvrant : ...

24 avril 2026 Â· 2 min

Vulnérabilité de fingerprinting IndexedDB dans Firefox et Tor Browser corrigée dans Firefox 150

🔍 Contexte PubliĂ© le 22 avril 2026 par Fingerprint sur leur blog technique, cet article dĂ©crit la dĂ©couverte et la divulgation responsable d’une vulnĂ©rabilitĂ© de confidentialitĂ© affectant tous les navigateurs basĂ©s sur Firefox, incluant Tor Browser. 🐛 Nature de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© repose sur le comportement de l’API indexedDB.databases() dans les navigateurs basĂ©s sur Gecko. En mode navigation privĂ©e, Firefox remplace les noms de bases de donnĂ©es par des UUID gĂ©nĂ©rĂ©s, stockĂ©s dans une table de hachage globale (StorageDatabaseNameHashtable) partagĂ©e entre toutes les origines. L’ordre de retour des entrĂ©es par cette API est dĂ©terminĂ© par l’itĂ©ration sur la structure interne du hash set (nsTHashSet), sans tri prĂ©alable. ...

24 avril 2026 Â· 3 min

Analyse technique d'un stealer macOS lié à la campagne AMOS : vecteur ClickFix et exfiltration complÚte

🔍 Contexte Article publiĂ© le 1er avril 2026 sur le blog Objective-See par Pablo Redondo Castro, Ă©tudiant chercheur en sĂ©curitĂ© macOS. L’analyse porte sur un Ă©chantillon de stealer macOS dĂ©couvert sur une machine physique remise Ă  l’analyste, probablement liĂ© Ă  la campagne AMOS Stealer. 🎯 Vecteur d’infection initial La compromission repose sur un vecteur ClickFix : une commande curl combinĂ©e Ă  un dĂ©codage base64 et une exĂ©cution zsh est copiĂ©e-collĂ©e par la victime. Le domaine initial est Mac-force.squarespace.com, dĂ©jĂ  observĂ© dans des campagnes AMOS antĂ©rieures (Claude-docs, n8n). Un second domaine, rvdownloads.com, est utilisĂ© pour tĂ©lĂ©charger un fichier binaire /tmp/helper. ...

23 avril 2026 Â· 4 min

Australie : violation de données au NSW Treasury impliquant un employé interne

đŸ›ïž Contexte Source officielle : site du gouvernement de Nouvelle-Galles du Sud (nsw.gov.au), publication datĂ©e du 21 avril 2026. Le gouvernement australien de l’État de NSW a dĂ©clarĂ© un incident cyber significatif Ă  la suite d’une violation de donnĂ©es interne impliquant un membre du personnel du NSW Treasury. 🔍 DĂ©roulement de l’incident La surveillance de sĂ©curitĂ© interne a dĂ©tectĂ© un transfert suspect de documents vers un serveur externe. Les fichiers concernĂ©s contiennent des informations commerciales et financiĂšres confidentielles couvrant plusieurs dĂ©partements et projets du gouvernement NSW. Le NSW Treasury a signalĂ© l’affaire Ă  la NSW Police le dimanche prĂ©cĂ©dant la publication. La police a lancĂ© une enquĂȘte sous le nom de Strike Force Civic, aboutissant Ă  des inculpations criminelles dans la nuit. 📊 Impact et Ă©tat de la situation Les autoritĂ©s estiment que l’ensemble des donnĂ©es prĂ©sumĂ©es volĂ©es a Ă©tĂ© localisĂ© et sĂ©curisĂ©. Aucune compromission externe du systĂšme de l’agence n’a Ă©tĂ© identifiĂ©e. L’enquĂȘte policiĂšre est toujours en cours au moment de la publication. 📌 Nature de l’article Il s’agit d’une annonce d’incident officielle publiĂ©e par le gouvernement de NSW, visant Ă  informer le public de la dĂ©claration d’un incident cyber significatif et des mesures prises par les autoritĂ©s compĂ©tentes. ...

23 avril 2026 Â· 2 min
Derniùre mise à jour le: 26 mai 2026 📝