SearchJack : 23 extensions Chrome détournent les recherches de ~758 000 utilisateurs

🔍 Contexte Rapport publiĂ© le 9 juin 2026 par MalExt (Jean-Marie R. / Toborrm9) via la plateforme Malicious Extension Sentry Project. L’analyse a Ă©tĂ© rĂ©alisĂ©e Ă  l’aide du scanner automatisĂ© MalExt Sentry, qui surveille en continu les stores d’extensions de navigateur. 🎯 Description de la campagne SearchJack est une campagne structurĂ©e de 23 extensions Chrome dĂ©ceptives qui dĂ©tournent silencieusement le moteur de recherche par dĂ©faut des utilisateurs. Chaque extension se prĂ©sente sous une apparence lĂ©gitime (imagerie satellite, outils de productivitĂ©, lecteurs d’actualitĂ©s, cartes) mais son objectif rĂ©el est la gĂ©nĂ©ration de revenus via des programmes d’affiliation de recherche (principalement Yahoo Hosted Search). ...

9 juin 2026 Â· 5 min

đŸȘČ Semaine 23 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-31 → 2026-06-07. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-0257 CVSS: N/A EPSS: 52.85% VLAI: Medium (confidence: 0.8983) CISA: KEV ProduitPalo Alto Networks — Cloud NGFW PubliĂ©2026-05-13T18:15:10.172Z Authentication bypass vulnerabilities in the GlobalProtect portal and gateway of Palo Alto Networks PAN-OSÂź software allows the attacker to bypass security restrictions and establish an unauthorized VPN connection. Panorama and Cloud NGFW are not impacted by these issues. ...

8 juin 2026 Â· 21 min

Analyse du malware Lorem Ipsum via trois outils Rust développés avec assistance IA

📅 Article publiĂ© le 6 juin 2026 sur le blog personnel d’Antonio Parata, prĂ©sentant une expĂ©rience d’analyse dynamique du malware Lorem Ipsum Ă  l’aide de trois outils personnalisĂ©s dĂ©veloppĂ©s en Rust avec assistance de l’IA Claude Pro. 🔬 Contexte malware : Le malware Lorem Ipsum, dĂ©jĂ  documentĂ© dans un billet BlueVoyant, est disponible sur MalwareBazaar. Il nĂ©cessite Node.js pour s’exĂ©cuter, dĂ©pose son binaire dans C:\ProgramData\Microsoft Edge Updates Helper qZWpLKQXEGaa\Microsoft Edge Updates Helper.exe, et est fortement obfusquĂ©, rendant l’analyse statique trĂšs difficile (IDA ne peut pas dĂ©compiler le code). ...

8 juin 2026 Â· 3 min

Attribution de Quellostanco : un acteur ciblant des infrastructures égyptiennes démasqué par OSINT

🔍 Contexte PubliĂ© le 18 mai 2026 par DeXpose en collaboration avec Buguard, cet article prĂ©sente une investigation OSINT complĂšte ayant conduit Ă  l’attribution d’un threat actor connu sous l’alias Quellostanco, actif depuis dĂ©but 2026 contre des cibles Ă©gyptiennes. Le dossier d’attribution complet a Ă©tĂ© transmis aux autoritĂ©s judiciaires compĂ©tentes. 🎯 ActivitĂ©s malveillantes attribuĂ©es Ă  Quellostanco L’acteur a opĂ©rĂ© sous la banniĂšre du groupe INT3X, en collaboration avec les alias CrowStealer et bigF : ...

8 juin 2026 Â· 4 min

Baker Distributing victime de ShinyHunters : 103 000 emails exposés via SharePoint et Salesforce

đŸ—“ïž Contexte Source : Have I Been Pwned (haveibeenpwned.com), publiĂ© le 7 juin 2026. L’incident concerne Baker Distributing Company, distributeur en gros de matĂ©riel HVAC/R (chauffage, ventilation, climatisation, rĂ©frigĂ©ration) basĂ© aux États-Unis. 🎯 Nature de l’incident En mai 2026, Baker Distributing a Ă©tĂ© ajoutĂ© au site d’extorsion « pay or leak » du groupe ShinyHunters. DĂ©but juin 2026, le groupe a publiquement diffusĂ© les donnĂ©es qu’il affirme avoir extraites de l’infrastructure SharePoint et Salesforce de l’entreprise. ...

8 juin 2026 Â· 2 min

C0XMO : nouveau variant Gafgyt exploitant DD-WRT pour se propager sur plusieurs architectures Linux

🔍 Contexte PubliĂ© le 3 juin 2026 par Vincent Li (FortiGuard Labs), cet article prĂ©sente l’analyse technique dĂ©taillĂ©e de C0XMO, un nouveau variant du botnet Gafgyt dĂ©couvert en mars 2026. La cible initiale Ă©tait une entreprise technologique japonaise, mais l’adresse IP source de l’attaque a Ă©tĂ© tracĂ©e en Allemagne. 🎯 Vecteur d’infection initial Le malware se propage en exploitant CVE-2021-27137, un stack buffer overflow dans le service UPnP des firmwares DD-WRT antĂ©rieurs au changeset 45723. La vulnĂ©rabilitĂ© est dĂ©clenchĂ©e via des requĂȘtes M-SEARCH malformĂ©es envoyĂ©es sur le port UDP 1900, exploitant une mauvaise gestion des valeurs ST:uuid: surdimensionnĂ©es par le parseur SSDP. ...

8 juin 2026 Â· 5 min

CVE-2026-8181 : Bypass d'authentification critique dans le plugin WordPress Burst Statistics

🔍 Contexte Source : CrowdSec Tracker (https://tracker.crowdsec.net/cves/CVE-2026-8181), publiĂ© le 8 juin 2026. La CVE a Ă©tĂ© initialement publiĂ©e sur le NVD le 14 mai 2026. 🐛 VulnĂ©rabilitĂ© CVE-2026-8181 est une vulnĂ©rabilitĂ© critique d’authentification bypass (CVSS : 9.8) affectant le plugin Burst Statistics – Privacy-Friendly WordPress Analytics pour WordPress CMS, dans les versions 3.4.0 Ă  3.4.1.1. La faille rĂ©side dans une mauvaise gestion de la valeur de retour de la fonction is_mainwp_authenticated() lors de la validation des mots de passe d’application issus de l’en-tĂȘte Authorization. Un attaquant non authentifiĂ©, connaissant le nom d’utilisateur d’un administrateur, peut usurper son identitĂ© en fournissant n’importe quel mot de passe en Basic Authentication, aboutissant Ă  une Ă©lĂ©vation de privilĂšges. ...

8 juin 2026 Â· 2 min

Cyberattaque contre unimed : vol de données de facturation de patients en Allemagne

đŸ„ Contexte Source : communiquĂ© officiel publiĂ© sur le site unimed.de, datĂ© du 29 mai 2026 (publication CTI le 4 juin 2026). unimed Abrechnungservice fĂŒr Kliniken und ChefĂ€rzte GmbH est une sociĂ©tĂ© allemande basĂ©e Ă  Wadern, spĂ©cialisĂ©e dans la gestion de la facturation mĂ©dicale pour cliniques et mĂ©decins-chefs. 🔍 DĂ©roulement de l’incident Date de dĂ©tection : 14 avril 2026 Type d’incident : cyberattaque avec exfiltration de donnĂ©es Le lendemain de la dĂ©tection, les premiers clients identifiĂ©s ont Ă©tĂ© notifiĂ©s L’incident a Ă©tĂ© signalĂ© Ă  l’autoritĂ© de protection des donnĂ©es compĂ©tente et Ă  la police Des experts forensiques IT externes ont Ă©tĂ© mandatĂ©s pour l’investigation Des experts forensiques en donnĂ©es ont Ă©tĂ© mobilisĂ©s pour l’analyse des donnĂ©es exfiltrĂ©es Un Ă©quipe externe de rĂ©ponse sur incident (Incident Response) a Ă©tĂ© engagĂ©e 📂 DonnĂ©es compromises Seul un volume trĂšs limitĂ© de jeux de donnĂ©es a Ă©tĂ© exfiltrĂ© Les donnĂ©es concernent la correspondance relative aux contestations de factures de patients privĂ©s et patients payant directement (Privatpatienten und Selbstzahler) La grande majoritĂ© des donnĂ©es exfiltrĂ©es ne constitue pas des donnĂ©es financiĂšres ou de santĂ© particuliĂšrement sensibles L’identification des clients et patients concernĂ©s a nĂ©cessitĂ© une analyse dĂ©taillĂ©e (donnĂ©es structurĂ©es par numĂ©ros de facture et flux de paiement) Les rĂ©sultats de l’analyse ont Ă©tĂ© communiquĂ©s individuellement aux clients concernĂ©s Ă  partir de mi-mai 2026 📡 Surveillance post-incident Aucune publication des donnĂ©es volĂ©es n’a Ă©tĂ© dĂ©tectĂ©e Ă  ce jour Selon l’équipe IR externe, une publication des donnĂ©es n’est plus considĂ©rĂ©e comme probable Un monitoring continu est maintenu sur des sites du clear web et du dark web 🔄 Reprise d’activitĂ© Les systĂšmes IT ont Ă©tĂ© sĂ©curisĂ©s et sont en fonctionnement normal depuis plusieurs semaines La majoritĂ© des clients a repris les opĂ©rations de facturation immĂ©diatement aprĂšs la remise en service Un Security Operations Center (SOC) externe assure dĂ©sormais la surveillance continue des systĂšmes 📋 Nature du document Il s’agit d’un communiquĂ© de presse officiel post-incident publiĂ© par la victime, visant Ă  informer le public, les clients et les patients sur le dĂ©roulement de l’incident, les mesures prises et l’état actuel de la situation. ...

8 juin 2026 Â· 2 min

Exploitation active de CVE-2026-3300 dans Everest Forms Pro pour compromettre des sites WordPress

📰 Source : BleepingComputer — publiĂ© le 6 juin 2026 Contexte Une vulnĂ©rabilitĂ© critique identifiĂ©e sous CVE-2026-3300 affecte le plugin commercial Everest Forms Pro (versions 1.9.12 et antĂ©rieures) pour WordPress. Cette faille est activement exploitĂ©e dans la nature depuis le 13 avril, selon les donnĂ©es tĂ©lĂ©mĂ©triques de Wordfence. DĂ©tails techniques La vulnĂ©rabilitĂ© rĂ©side dans la fonctionnalitĂ© Complex Calculation du plugin, qui insĂšre des valeurs soumises via des champs de formulaire dans une chaĂźne de code PHP, puis exĂ©cute ce code via la fonction eval(). ...

8 juin 2026 Â· 2 min

IBM accusé d'avoir dissimulé plusieurs intrusions d'APT10 entre 2013 et 2016

📰 Source : TechCrunch, publiĂ© le 5 juin 2026. Cet article rapporte le contenu d’une plainte judiciaire dĂ©posĂ©e en 2020 par William Barlow, ancien vice-prĂ©sident de la threat intelligence chez IBM jusqu’en aoĂ»t 2019, et dont le scellement vient d’ĂȘtre levĂ©. 🎯 Contexte de l’affaire Barlow accuse IBM d’avoir subi plusieurs intrusions par des acteurs Ă©tatiques Ă©trangers sur une dĂ©cennie, et d’avoir dĂ©libĂ©rĂ©ment dissimulĂ© ces incidents sans notifier les autoritĂ©s compĂ©tentes ni les clients gouvernementaux. IBM est un fournisseur majeur de cybersĂ©curitĂ© pour le gouvernement fĂ©dĂ©ral amĂ©ricain, ce qui rend la dissimulation allĂ©guĂ©e particuliĂšrement significative. ...

8 juin 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 28 aoĂ»t 2026 📝