GoFlateLoader : un loader Go répandu livrant plusieurs infostealers via overlay PE gonflé

📅 Source : Gen Digital Blog (gendigital.com), publiĂ© le 10 juin 2026, par Vojtěch Krejsa, Threat Researcher at Gen. Contexte GoFlateLoader est un loader Ă©crit en Go (Golang), suivi activement par Gen Threat Labs depuis dĂ©but avril 2026. MalgrĂ© une conception technique simple, il est largement distribuĂ© : plus de 33 000 utilisateurs uniques ont Ă©tĂ© protĂ©gĂ©s depuis avril 2026, principalement au BrĂ©sil, Inde, Argentine, Mexique, Turquie et Espagne. MĂ©canisme technique Le loader rĂ©alise un chargement manuel de PE en mĂ©moire selon le flux suivant : ...

13 juin 2026 Â· 3 min

Google Chrome supprime définitivement le support MV2, fin des contournements pour uBlock Origin

📰 Source : Neowin | Date : 9 juin 2026 (mise Ă  jour 11 juin 2026) | Contexte : Fin de la transition Manifest V2 → Manifest V3 dans l’écosystĂšme Chromium Contexte Depuis plusieurs annĂ©es, Google Chrome opĂšre une transition de Manifest V2 (MV2) vers Manifest V3 (MV3) pour les extensions de navigateur. Cette transition entre dans sa phase finale avec la suppression des flags de contrĂŽle MV2 dans les versions rĂ©centes de Chromium. ...

13 juin 2026 Â· 2 min

Grixba : Analyse technique approfondie de l'outil d'information du groupe Play Ransomware

🔍 Contexte PubliĂ© le 8 juin 2026 sur The Raven File, cet article constitue une analyse technique approfondie de Grixba, l’outil de reconnaissance interne dĂ©veloppĂ© par le groupe Play Ransomware (actif depuis 2022, 1200+ victimes). L’analyse couvre quatre Ă©chantillons compilĂ©s entre septembre 2022 et novembre 2024, soit une pĂ©riode de 26 mois. 🎯 PrĂ©sentation de Grixba Grixba est un infostealer/scanner rĂ©seau personnalisĂ© dĂ©veloppĂ© en .NET avec Costura pour l’intĂ©gration des dĂ©pendances. Il est utilisĂ© en phase de prĂ©-chiffrement pour cartographier l’environnement cible : ...

13 juin 2026 Â· 4 min

Handala revendique la compromission de California Water Service via RTKBase GPS

đŸ—“ïž Contexte Le 11 juin 2026, Dataminr a Ă©mis une alerte Flash dĂ©tectant une revendication de compromission par le groupe Handala contre California Water Service (Cal Water), l’un des plus grands services d’eau aux États-Unis, desservant environ deux millions de clients dans 100 communautĂ©s californiennes. L’analyse a Ă©tĂ© publiĂ©e le 13 juin 2026. 🎯 Nature de l’incident Handala a publiĂ© un package de preuve de concept de 5 Go via son blog, cohĂ©rent avec son modĂšle opĂ©rationnel de hack-and-leak. L’analyse de Dataminr identifie une double compromission : ...

13 juin 2026 Â· 3 min

Ivanti Sentry : injection de commandes OS pré-authentifiée critique (CVE-2026-10520, CVSS 10)

🔍 Contexte PubliĂ© le 10 juin 2026 par WatchTowr Labs, cet article prĂ©sente l’analyse technique de deux vulnĂ©rabilitĂ©s dĂ©couvertes dans Ivanti Sentry (anciennement MobileIron Sentry), une passerelle inline gĂ©rant le trafic entre appareils mobiles et systĂšmes d’entreprise. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es CVE-2026-10520 (CVSS 10/10) : Injection de commandes OS prĂ©-authentifiĂ©e dans Ivanti Sentry avant les versions R10.5.2, R10.6.2 et R10.7.1. Permet Ă  un attaquant distant non authentifiĂ© d’obtenir une exĂ©cution de code Ă  distance avec privilĂšges root. CVE-2026-10523 : Contournement d’authentification (CWE-288) dans les mĂȘmes versions, permettant la crĂ©ation de comptes administrateurs arbitraires et l’obtention d’un accĂšs administratif complet. DĂ©couvert par Bryan Lam. đŸ› ïž Analyse technique L’analyse porte sur la comparaison entre les versions Ivanti/MobileIron Sentry 10.5.1 (vulnĂ©rable) et 10.5.2 (corrigĂ©e). ...

13 juin 2026 Â· 2 min

Le DOJ et le FBI saisissent 13 domaines de fausses sociétés de conseil liées aux services de renseignement chinois

đŸ›ïž Contexte Le 10 juin 2026, le DĂ©partement de la Justice amĂ©ricain (DOJ) et le FBI ont annoncĂ© la saisie de 13 domaines internet utilisĂ©s dans le cadre d’une opĂ©ration d’espionnage attribuĂ©e aux services de renseignement du gouvernement chinois. L’opĂ©ration visait des dĂ©tenteurs actuels et anciens d’habilitations de sĂ©curitĂ© amĂ©ricaines ayant accĂšs Ă  des informations classifiĂ©es ou sensibles. 🎯 Mode opĂ©ratoire Depuis novembre 2023, les conspirateurs ont créé au moins 13 fausses sociĂ©tĂ©s de conseil dont les sites web et offres d’emploi ciblaient des employĂ©s gouvernementaux et militaires amĂ©ricains. Les techniques employĂ©es incluent : ...

13 juin 2026 Â· 3 min

Le ver Miasma compromet plus de 70 dépÎts Microsoft Azure en moins de 2 minutes

đŸ—“ïž Contexte Source : DataBreachToday.eu — Article publiĂ© le 8 juin 2026. L’incident s’est produit le vendredi prĂ©cĂ©dant la publication. Les chercheurs de StepSecurity ont documentĂ© et suivi l’attaque. 🎯 Nature de l’attaque Une attaque de chaĂźne d’approvisionnement (supply-chain) baptisĂ©e Miasma a frappĂ© l’écosystĂšme de dĂ©veloppement Microsoft. Les attaquants ont utilisĂ© un compte contributeur prĂ©alablement compromis pour injecter du code malveillant dans les dĂ©pĂŽts Azure de Microsoft. ⚡ Propagation et impact 73 dĂ©pĂŽts GitHub compromis en moins de 2 minutes DĂ©pĂŽts affectĂ©s : Azure, Azure-Samples et Microsoft, incluant des projets liĂ©s Ă  Azure Functions et au framework Durable Task GitHub a temporairement dĂ©sactivĂ© les dĂ©pĂŽts concernĂ©s avant leur restauration aprĂšs investigation Les dĂ©pĂŽts ont Ă©tĂ© rĂ©tablis aprĂšs suppression du code malveillant par Microsoft et GitHub đŸ› ïž MĂ©canisme technique Les attaquants ont plantĂ© des fichiers de configuration malveillants conçus pour s’exĂ©cuter automatiquement lorsque les dĂ©pĂŽts Ă©taient ouverts via des outils de codage assistĂ©s par IA : ...

13 juin 2026 Â· 3 min

Les infostealers redéfinissent la surface d'attaque : 11,1 millions d'appareils compromis en 2025

🌐 Contexte PubliĂ© le 10 juin 2026 par Flashpoint sur son blog officiel, cet article accompagne la sortie d’un guide intitulĂ© Identity Is the New Attack Surface: A Guide to Infostealers and Proactive Defense. Il s’appuie sur les donnĂ©es de la Primary Source Collection (PSC) de Flashpoint et sur le rapport 2026 Global Threat Intelligence Report. 📊 Chiffres clĂ©s 11,1 millions d’appareils infectĂ©s par des infostealers au cours de la derniĂšre annĂ©e 3,3 milliards de credentials, cookies de session, tokens cloud et artefacts d’identitĂ© en circulation sur les marchĂ©s illicites 30+ souches d’infostealers actives identifiĂ©es dans les Ă©cosystĂšmes underground 48+ milliards de credentials dans la base de donnĂ©es Flashpoint, dont plus d’1 milliard liĂ©s Ă  des infostealers 4,2% des credentials exposĂ©s via infostealers sont associĂ©s Ă  des cookies de navigateur pouvant faciliter le dĂ©tournement de session Une base de donnĂ©es publiquement exposĂ©e dĂ©but 2026 contenait plus de 149 millions de credentials volĂ©s 🩠 Familles de malwares identifiĂ©es Flashpoint identifie les souches d’infostealers les plus actives : ...

13 juin 2026 Â· 3 min

Magecart abuse Stripe et Google Tag Manager comme infrastructure C2 et exfiltration

🔍 Contexte PubliĂ© le 4 juin 2026 par la Sansec Forensics Team, cet article de recherche documente une famille Magecart inĂ©dite qui dĂ©tourne deux services cloud lĂ©gitimes — Google Tag Manager (GTM) et Stripe — comme infrastructure de commande et d’exfiltration, rendant la dĂ©tection par CSP ou filtres rĂ©seau quasi impossible. ⚙ MĂ©canisme d’attaque L’attaque se dĂ©compose en trois phases : Livraison du code : Un loader est injectĂ© dans un vrai conteneur GTM (GTM-P6KZMF63 et autres). Sur les pages de checkout, il rĂ©cupĂšre le skimmer depuis les mĂ©tadonnĂ©es d’un client Stripe (cus_TfFjAAZQNOYENR) et l’exĂ©cute via new Function() (RCE arbitraire cĂŽtĂ© client). Collecte : Le skimmer se greffe sur le bouton de checkout Magento/Adobe Commerce, capture les champs de carte (numĂ©ro, expiration, CVV), l’adresse de facturation et le total de commande, encode les donnĂ©es en XOR avec la clĂ© EGAU3X9PAMJ8RYRNJSPV, et les stocke dans localStorage sous la clĂ© cus_customer_id. Exfiltration : 1 seconde aprĂšs chaque chargement de page, puis toutes les 60 secondes, les donnĂ©es sont envoyĂ©es Ă  l’API Stripe (api.stripe.com/v1/customers) sous forme de faux client, avec les donnĂ©es volĂ©es rĂ©parties dans les champs metadata[customer_id] et metadata[device_id]. đŸ—ïž ClĂ© Stripe exposĂ©e Chaque loader embarque une clĂ© secrĂšte Stripe en clair (sk_test_51Shuxz4fAPbvfTkr[...]) dans le JavaScript cĂŽtĂ© client. Le prĂ©fixe sk_test_ indique l’utilisation du mode test Stripe, exploitĂ© comme infrastructure gratuite et durable. ...

13 juin 2026 Â· 3 min

Meta accuse NSO Group de cibler encore WhatsApp malgré une injonction judiciaire

📰 Source : Help Net Security — Date : 8 juin 2026 Meta dĂ©clare avoir perturbĂ© des tentatives de spear-phishing attribuĂ©es au groupe NSO, spĂ©cialiste du spyware commercial, ciblant des utilisateurs de WhatsApp. Ces actions auraient Ă©tĂ© dĂ©tectĂ©es Ă  la suite de signalements d’utilisateurs. ⚖ Meta demande Ă  un tribunal fĂ©dĂ©ral amĂ©ricain de dĂ©clarer NSO Group en outrage au tribunal, estimant que le vendeur de spyware a violĂ© une injonction judiciaire lui interdisant de cibler WhatsApp et ses utilisateurs. ...

13 juin 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 28 aoĂ»t 2026 📝