Canva victime d'une exfiltration de données via le fournisseur Canny et Salesforce

đŸ—“ïž Contexte Article publiĂ© le 23 septembre 2026 par DataBreaches.net, relatant une attaque par extorsion de donnĂ©es ciblant Canva Pty Ltd via un fournisseur tiers, Canny, avec publication sur un nouveau site de fuite dĂ©diĂ©. 🎯 DĂ©roulement de l’attaque Le groupe The Seven Deadly Sins (TSDS) a compromis Canny (outil de feedback produit utilisĂ© par Canva) le 26-28 aoĂ»t 2026, en exploitant l’accĂšs de Canny Ă  l’instance Salesforce de Canva. Les attaquants ont obtenu un accĂšs administrateur complet Ă  cette instance et ont exportĂ© l’intĂ©gralitĂ© des donnĂ©es disponibles. ...

5 octobre 2026 Â· 3 min

Citrix corrige une zero-day NetScaler SAML exploitée, potentiellement en RCE

🔍 Contexte Source : BleepingComputer — PubliĂ© le 4 octobre 2026. Citrix a publiĂ© des mises Ă  jour d’urgence pour corriger une vulnĂ©rabilitĂ© zero-day identifiĂ©e comme CVE-2026-88779, affectant les appliances NetScaler ADC et NetScaler Gateway configurĂ©es avec l’authentification SAML (en mode SP ou IdP). đŸ›Ąïž DĂ©tails de la vulnĂ©rabilitĂ© Type : Faille de buffer mĂ©moire (memory buffer overflow) Score CVSS : 8.7 Impact dĂ©clarĂ© : DĂ©ni de service (DoS) — disponibilitĂ© du service affectĂ©e PrĂ©conditions : Appliance configurĂ©e avec add authentication samlAction (SAML SP) ou add authentication samlIdPProfile (SAML IdP) Versions corrigĂ©es : NetScaler ADC et Gateway 14.1-73.41 et 13.1-64.28 FIPS : 14.1-73.41 FIPS et 13.1-37.282 ⚠ Exploitation observĂ©e Des administrateurs NetScaler ont signalĂ© des redĂ©marrages forcĂ©s rĂ©pĂ©tĂ©s sur des appliances pourtant patchĂ©es (version 14.1-73.37). Le processus nsaaad crashait de maniĂšre rĂ©pĂ©tĂ©e jusqu’à ce que le processus Pitboss atteigne sa limite de redĂ©marrage et redĂ©marre l’appliance. ...

5 octobre 2026 Â· 3 min

Cling : un botnet IoT qui camoufle ses communications C2 en trafic STUN Google

🔍 Contexte Analyse publiĂ©e le 5 octobre 2026 sur Cryptika (source originale : CyberSecurityNews.com), basĂ©e sur un rapport de Nozomi Networks datĂ© du 1er octobre 2026. L’article dĂ©crit le malware Cling, un botnet ciblant des appareils IoT exposĂ©s. 🎯 Vecteur d’infection et propagation L’infection initiale exploite CVE-2021-35394, une vulnĂ©rabilitĂ© dans le SDK Realtek (composant UDPServer), affectant routeurs, points d’accĂšs, rĂ©pĂ©teurs et autres Ă©quipements rĂ©seau. L’échantillon analysĂ© contient Ă©galement des exploits pour : ...

5 octobre 2026 Â· 5 min

CloudSyncD : backdoor macOS en deux étapes dissimulé dans un faux installateur Zoom

🔍 Contexte Le 30 septembre 2026, Jamf Threat Labs publie une analyse technique dĂ©taillĂ©e de CloudSyncD, un backdoor macOS en deux Ă©tapes dĂ©couvert lors d’une surveillance de routine sur VirusTotal. Le malware a Ă©tĂ© identifiĂ© pour la premiĂšre fois le 15 septembre 2026 dans une version encore en dĂ©veloppement, puis des builds configurĂ©s contre une infrastructure live ont Ă©tĂ© observĂ©s deux jours plus tard. 🎭 Vecteur d’infection et Stage 1 (dropper) CloudSyncD est distribuĂ© via une image disque (DMG) se faisant passer pour un installateur Zoom lĂ©gitime. Le bundle est signĂ© ad-hoc, ce qui dĂ©clenche le blocage Gatekeeper, mais l’image d’arriĂšre-plan contient des instructions pour contourner cette protection manuellement. ...

5 octobre 2026 Â· 5 min

CVE-2026-104286 : Exploitation active d'une faille critique dans Fortinet FortiMail

🔍 Contexte Source : Rescana, publiĂ©e le 4 octobre 2026. L’article est une alerte d’exploitation active concernant CVE-2026-104286 (Ă©galement rĂ©fĂ©rencĂ©e FG-IR-26-175), une vulnĂ©rabilitĂ© critique affectant les appliances Fortinet FortiMail. La CISA a ajoutĂ© cette CVE Ă  son catalogue KEV le 2026-10-01. đŸ›Ąïž VulnĂ©rabilitĂ© Type : Path traversal (CWE-22) et injection de NULL byte (CWE-158) Composant affectĂ© : Interface web FortiMail, fonctionnalitĂ© Identity-Based Encryption (IBE) Score CVSS v3 : 9.8 (Critique) Vecteur : RequĂȘtes HTTP/HTTPS spĂ©cialement forgĂ©es, sans authentification requise Impact : Écriture arbitraire de fichiers, exĂ©cution de code Ă  distance, compromission totale du systĂšme, exfiltration de donnĂ©es, mouvement latĂ©ral 📩 Versions affectĂ©es FortiMail 8.0.0 Ă  8.0.1 FortiMail 7.6.0 Ă  7.6.6 FortiMail 7.4.0 Ă  7.4.8 FortiMail 7.2.0 Ă  7.2.9 ⚔ Exploitation observĂ©e Les attaquants exploitent la faille via des sĂ©quences de path traversal (../) et des NULL bytes non filtrĂ©s dans les requĂȘtes vers la fonctionnalitĂ© IBE. Les activitĂ©s post-exploitation observĂ©es incluent : ...

5 octobre 2026 Â· 3 min

Cyberattaque contre Beyond Gravity, fournisseur spatial suisse appartenant à l'État

đŸ›°ïž Contexte Source : SWI swissinfo.ch — Article publiĂ© le 3 octobre 2026. Beyond Gravity est une entreprise spatiale suisse appartenant Ă  l’État, issue d’une scission du groupe de dĂ©fense Ruag en 2022. 🔍 Incident Beyond Gravity a annoncĂ© avoir reçu les premiĂšres indications d’activitĂ© malveillante dans son environnement IT le 12 aoĂ»t 2026. La communication publique n’a Ă©tĂ© faite que plusieurs semaines aprĂšs cette dĂ©tection initiale, la sociĂ©tĂ© ayant dĂ©libĂ©rĂ©ment priorisĂ© la rigueur des investigations forensiques sur la rapiditĂ© de communication, afin de ne pas compromettre les analyses en cours. ...

5 octobre 2026 Â· 2 min

Danemark : 8,8 millions de dossiers citoyens exposés via un accÚs tiers au registre CPR

đŸ‡©đŸ‡° Contexte PubliĂ© le 5 octobre 2026 sur GBHackers, cet article rapporte la confirmation par les autoritĂ©s danoises d’un incident de sĂ©curitĂ© majeur affectant le Registre Central des Personnes (CPR), le systĂšme national d’état civil du Danemark. 📋 Nature de l’incident L’intrusion n’a pas rĂ©sultĂ© d’une compromission directe de l’infrastructure publique du registre CPR. Des acteurs non autorisĂ©s ont exploitĂ© l’accĂšs lĂ©gitime d’une entreprise danoise tierce au systĂšme CPR pour extraire un volume massif de donnĂ©es. L’accĂšs de cette entreprise a depuis Ă©tĂ© suspendu. ...

5 octobre 2026 Â· 2 min

DémantÚlement de KillSec : un adolescent de 16 ans identifié comme opérateur principal

🌐 Contexte Source : Eurojust (eurojust.europa.eu), publiĂ©e le 1er octobre 2026. Une opĂ©ration internationale impliquant neuf pays, coordonnĂ©e par Eurojust et Europol, a abouti au dĂ©mantĂšlement du groupe ransomware KillSec, actif depuis 2024 et responsable de prĂšs de 1 000 attaques Ă  l’échelle mondiale. 🎯 Acteur de la menace : KillSec Le groupe KillSec opĂšre selon un modĂšle de double extorsion : Exploitation de points d’accĂšs mal sĂ©curisĂ©s, notamment liĂ©s au stockage cloud Exfiltration des donnĂ©es vers leur propre infrastructure Menace de publication des donnĂ©es volĂ©es contre paiement d’une rançon En cas de non-paiement, mise Ă  disposition gratuite des fichiers volĂ©s Envoi d’échantillons de donnĂ©es aux victimes pour prouver la possession đŸ‘„ Suspects identifiĂ©s Les autoritĂ©s ont identifiĂ© plusieurs suspects aux rĂŽles distincts : ...

5 octobre 2026 Â· 2 min

DémantÚlement du groupe ransomware KillSec : 3 arrestations, opération coordonnée par Europol

đŸ›ïž Contexte Source : MinistĂšre public de la ConfĂ©dĂ©ration suisse (MPC), publiĂ©e le 1er octobre 2026. Le MPC mĂšne depuis le 31 juillet 2025 une procĂ©dure pĂ©nale contre inconnus pour des infractions liĂ©es Ă  des attaques ransomware commises par le groupe KillSec (alias « KillSecurity ») contre plusieurs sociĂ©tĂ©s suisses entre octobre 2023 et juin 2025. 🎯 Acteur de la menace Le groupe KillSec pratique la technique dite de double extorsion : ...

5 octobre 2026 Â· 2 min

Des thÚmes VS Code malveillants dissimulent le malware GlassWorm ciblant les développeurs

đŸ—“ïž Contexte Source : Cyber Press, publiĂ© le 5 octobre 2026. L’enquĂȘte a Ă©tĂ© menĂ©e par Socket, qui a identifiĂ© un groupe d’extensions de thĂšmes Visual Studio Code liĂ©es Ă  la campagne malware GlassWorm, ciblant spĂ©cifiquement les dĂ©veloppeurs via le Visual Studio Marketplace et le registre Open VSX. 🎯 Extensions identifiĂ©es Deux extensions confirmĂ©es comme malveillantes et plusieurs thĂšmes associĂ©s ont Ă©tĂ© dĂ©couverts : Aurora Nocturne Night Theme : contenait un tĂ©lĂ©chargeur Windows dissimulĂ© dans le package distribuĂ©. Le fichier JavaScript (~59 Ko) utilisait des noms alĂ©atoires, des Ă©chappements hexadĂ©cimaux et des caractĂšres Unicode invisibles pour masquer sa charge utile. AprĂšs dĂ©codage, il contactait fingercakes4sale[.]store, tĂ©lĂ©chargeait du contenu contrĂŽlĂ© par l’attaquant et le sauvegardait sous %TEMP%\temp_batch.cmd, puis l’exĂ©cutait via cmd.exe en masquant la fenĂȘtre. L’extension Ă©tait publiĂ©e sous l’identitĂ© microsoft pour se faire passer pour une extension officielle. Cosmic Nebula Themes : dĂ©cryptait du JavaScript embarquĂ© via AES-256-CBC et l’exĂ©cutait immĂ©diatement via eval(). Le loader vĂ©rifiait les paramĂštres de langue et de fuseau horaire pour Ă©viter les systĂšmes russes, puis interrogeait des mĂ©mos de transactions Solana pour obtenir l’adresse du prochain payload. Socket a attribuĂ© cette extension Ă  GlassWorm avec haute confiance. Coca-Cola Christmas et Aurora Borealis Studio Theme : classifiĂ©es Ă  haut risque, contenant du JavaScript exĂ©cutable et des liens de dĂ©veloppement partagĂ©s avec les malwares confirmĂ©s. Plus de 8 000 installations sur le Marketplace combinĂ©es. 🔗 Infrastructure et attribution La mĂȘme adresse Solana, clĂ© de chiffrement et pattern d’exĂ©cution ont Ă©tĂ© retrouvĂ©s dans des activitĂ©s GlassWorm prĂ©cĂ©demment documentĂ©es. Des commentaires en langue russe, des dĂ©finitions de thĂšmes quasi-identiques et du code de page d’accueil partagĂ© relient trois comptes GitHub entre eux. La blockchain Solana est utilisĂ©e comme mĂ©canisme de C2 dynamique, permettant de changer l’infrastructure sans publier de nouvelle version d’extension. Sur Open VSX : 6 identitĂ©s d’extensions liĂ©es ont Ă©tĂ© trouvĂ©es, dont Coca-Cola Christmas (~39 000 tĂ©lĂ©chargements) et Charcoal Mint (~10 000 tĂ©lĂ©chargements). đŸ§© Vecteur d’attaque Les thĂšmes VS Code peuvent exĂ©cuter du code et l’éditeur ne dispose pas de contrĂŽles de permissions granulaires. Les dĂ©pĂŽts publics ne correspondent pas nĂ©cessairement aux builds distribuĂ©s. ...

5 octobre 2026 Â· 4 min
Derniùre mise à jour le: 7 octobre 2026 📝