TotalRecall Reloaded : extraction silencieuse des données Windows Recall sans droits admin

🔍 Contexte PubliĂ© sur GitHub (xaitax/TotalRecall), cet article prĂ©sente TotalRecall Reloaded, un outil offensif ciblant la fonctionnalitĂ© Windows Recall de Microsoft. Il s’agit d’une analyse technique dĂ©taillĂ©e accompagnĂ©e d’un outil fonctionnel dĂ©montrant plusieurs failles architecturales dans la conception de sĂ©curitĂ© de Recall. đŸ—ïž Architecture et vulnĂ©rabilitĂ© fondamentale Microsoft a sĂ©curisĂ© Windows Recall avec VBS enclaves, chiffrement AES-256-GCM, authentification Windows Hello et un hĂŽte Protected Process Light (PPL). Cependant, le processus de rendu AIXHost.exe ne bĂ©nĂ©ficie d’aucune de ces protections (pas de PPL, pas d’AppContainer, pas d’enforcement d’intĂ©gritĂ© de code). Tout processus s’exĂ©cutant en tant qu’utilisateur connectĂ© peut y injecter du code et appeler les mĂȘmes API COM que l’interface lĂ©gitime. ...

19 avril 2026 Â· 3 min

Trois zero-days Microsoft Defender exploités in the wild aprÚs publication de PoC

đŸ—“ïž Contexte Source : Help Net Security, article de Zeljka Zorz publiĂ© le 17 avril 2026. L’article couvre la publication successive de trois exploits zero-day ciblant Microsoft Defender, ainsi que leur exploitation active observĂ©e dans la nature. 🔍 Les trois exploits Un chercheur anonyme opĂ©rant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse a publiĂ© trois PoC sur GitHub : BlueHammer (publiĂ© le 3 avril 2026) : vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges dans Microsoft Defender. AssociĂ©e au CVE-2026-33825, corrigĂ©e par Microsoft le 14 avril 2026. Les chercheurs officiellement crĂ©ditĂ©s pour ce CVE sont Zen Dodd et Yuanpei Xu, distincts du chercheur anonyme. RedSun (publiĂ© le 16 avril 2026) : second flaw d’élĂ©vation de privilĂšges dans Microsoft Defender. Son efficacitĂ© a Ă©tĂ© confirmĂ©e par le vulnerability analyst Will Dormann. UnDefend (publiĂ© le 16 avril 2026) : permet Ă  un utilisateur standard de bloquer les mises Ă  jour de signatures de Microsoft Defender ou de le dĂ©sactiver entiĂšrement lors d’une mise Ă  jour majeure. Le dĂ©pĂŽt GitHub reste accessible malgrĂ© un avertissement de la plateforme (propriĂ©tĂ© de Microsoft). ...

19 avril 2026 Â· 3 min

Vol de 15 M$ sur l'exchange crypto Grinex, sanctionnĂ© par les États-Unis, attribuĂ© Ă  des ' services occidentaux '

đŸ—“ïž Contexte Source : Ars Technica, article de Dan Goodin publiĂ© le 17 avril 2026. L’article rapporte un incident de cybersĂ©curitĂ© majeur ayant touchĂ© Grinex, un exchange de cryptomonnaies enregistrĂ© au Kirghizistan et sanctionnĂ© par le TrĂ©sor amĂ©ricain (OFAC). đŸ’„ Incident Grinex a annoncĂ© la suspension de ses opĂ©rations Ă  la suite d’un vol estimĂ© Ă  15 millions de dollars en USDT (stablecoin basĂ© sur Ethereum). La sociĂ©tĂ© avait initialement communiquĂ© sur un montant de 13 millions de dollars, mais les chercheurs de TRM Labs ont identifiĂ© environ 70 adresses drainĂ©es (contre ~54 signalĂ©es par Grinex), portant l’estimation Ă  15 millions. ...

19 avril 2026 Â· 3 min

Windows Hotpatch activé par défaut via Windows Autopatch à partir de mai 2026

📰 Source : petervanderwoude.nl — Article publiĂ© le 13 avril 2026 par Peter van der Woude. Contexte Windows Hotpatch est une fonctionnalitĂ© permettant d’appliquer des mises Ă  jour de sĂ©curitĂ© sans redĂ©marrage du poste. Disponible depuis Windows 11 version 24H2, cette configuration devient automatiquement active Ă  partir de la mise Ă  jour de sĂ©curitĂ© de mai 2026 via Windows Autopatch. MĂ©canisme d’activation La configuration est disponible dans Microsoft Intune via : Tenant admin > Windows Autopatch > Tenant Management > Tenant settings Le paramĂštre “When available, apply updates without restarting the device (Hotpatch)” est dĂ©sormais activĂ© (Allow) par dĂ©faut pour tous les appareils enregistrĂ©s dans Windows Autopatch. Cette activation s’applique Ă©galement via l’API Windows Updates. Conditions et prioritĂ©s La configuration tenant-wide ne s’applique que si aucune politique de mise Ă  jour qualitĂ© (quality update policy) configurant Hotpatch n’est dĂ©jĂ  appliquĂ©e Ă  l’appareil. Les quality update policies prennent la prioritĂ© sur les paramĂštres tenant. Le slider peut ĂȘtre dĂ©sactivĂ© manuellement par l’organisation. VĂ©rification sur l’appareil Deux mĂ©thodes de vĂ©rification locale sont dĂ©crites : ...

19 avril 2026 Â· 2 min

Adobe corrige en urgence une zero-day dans Acrobat Reader exploitée depuis décembre

📰 Source : BleepingComputer — Date : 13 avril 2026 Adobe a publiĂ© une mise Ă  jour de sĂ©curitĂ© d’urgence pour Acrobat Reader afin de corriger la vulnĂ©rabilitĂ© CVE-2026-34621, activement exploitĂ©e en conditions rĂ©elles depuis au moins dĂ©cembre 2025. 🔍 Nature de la vulnĂ©rabilitĂ© La faille permet Ă  des fichiers PDF malveillants de contourner les restrictions du sandbox d’Acrobat Reader et d’invoquer des API JavaScript privilĂ©giĂ©es, pouvant mener Ă  une exĂ©cution de code arbitraire. Aucune interaction utilisateur n’est requise au-delĂ  de l’ouverture du PDF. ...

16 avril 2026 Â· 2 min

AgingFly : nouveau malware C# ciblant gouvernements et hĂŽpitaux ukrainiens via phishing

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 15 avril 2026. Le CERT-UA a publiĂ© un rapport dĂ©taillant une campagne d’attaques ciblant des gouvernements locaux, des hĂŽpitaux et potentiellement des reprĂ©sentants des Forces de DĂ©fense ukrainiennes. La campagne est attribuĂ©e au cluster de menace UAC-0247. 🎯 Vecteur d’infection et chaĂźne d’attaque L’attaque dĂ©bute par un email de phishing se faisant passer pour une offre d’aide humanitaire, contenant un lien malveillant. Ce lien redirige vers : ...

16 avril 2026 Â· 4 min

Attaque ransomware présumée contre les écoles de Spring Lake Park, Minnesota

📰 Source : Hoodline — Article de presse gĂ©nĂ©raliste publiĂ© le 13 avril 2026, relatant un incident de cybersĂ©curitĂ© affectant le district scolaire de Spring Lake Park, dans la banlieue nord de Minneapolis (Minnesota, États-Unis). 🔓 Nature de l’incident Le dimanche prĂ©cĂ©dant la publication, l’équipe technologique du district a confirmĂ© qu’une tierce partie avait obtenu un accĂšs non autorisĂ© Ă  certains systĂšmes du district. L’incident est officiellement traitĂ© comme un suspected ransomware attack. En rĂ©ponse, le personnel a procĂ©dĂ© Ă  l’arrĂȘt complet de tous les systĂšmes pour empĂȘcher toute propagation, y compris les systĂšmes nĂ©cessaires au fonctionnement scolaire. ...

16 avril 2026 Â· 2 min

Autovista victime d'un incident ransomware affectant ses systĂšmes en Europe et Australie

đŸ—“ïž Contexte Le 16 avril 2026, Autovista a publiĂ© une mise Ă  jour officielle sur son site (autovista.com) concernant un incident de type ransomware affectant certains de ses systĂšmes. La publication fait suite Ă  une perturbation initialement signalĂ©e le 15 avril 2026. 🎯 Nature de l’incident L’incident est explicitement qualifiĂ© de ransomware par l’organisation. Les systĂšmes impactĂ©s sont localisĂ©s en Europe et en Australie. Des applications Autovista ont Ă©tĂ© perturbĂ©es, et certains employĂ©s ont perdu temporairement l’accĂšs Ă  leur messagerie Ă©lectronique. ...

16 avril 2026 Â· 2 min

Backdoor PHP obfusqué injecte du spam SEO sur des sites Joomla via des C2 distants

🔍 Contexte Article publiĂ© le 16 avril 2026 par Puja Srivastava sur le blog Sucuri. Il s’agit d’une analyse technique issue d’une investigation de nettoyage de malware sur un site Joomla compromis, dont le propriĂ©taire signalait l’apparition de liens produits suspects sans rapport avec son activitĂ©. đŸ§© MĂ©canisme d’infection Les attaquants ont injectĂ© un bloc de code PHP fortement obfusquĂ© en tĂȘte du fichier index.php du site Joomla. Le code est structurĂ© en quatre fonctions PHP : ...

16 avril 2026 Â· 3 min

Campagne de phishing ClickFix utilisant un faux installateur Claude (AI) pour déployer un infostealer

🔍 Contexte Rapid7 a publiĂ© le 16 avril 2026 une analyse technique d’une campagne de phishing de type ClickFix dĂ©tectĂ©e le 9 avril 2026 auprĂšs de clients situĂ©s dans l’Union EuropĂ©enne et aux États-Unis. La campagne prĂ©sentait peu de visibilitĂ© sur VirusTotal au moment de sa dĂ©couverte. 🎯 Vecteur d’attaque La campagne se distingue par l’usurpation de l’identitĂ© de Claude, l’assistant IA d’Anthropic. Un faux installateur MSIX (claude.msixbundle) Ă©tait servi depuis le domaine download-version[.]1-5-8[.]com. L’exĂ©cution initiale passait par mshta lancĂ© via l’utilitaire Windows Run, enregistrĂ© dans la clĂ© de registre RunMRU. ...

16 avril 2026 Â· 3 min
Derniùre mise à jour le: 26 mai 2026 📝