Google alerte: la brĂšche Salesloft/Drift a permis l’accĂšs Ă  des e‑mails Google Workspace via des jetons OAuth volĂ©s

BleepingComputer rapporte que Google indique que la brĂšche touchant Salesloft/Drift est plus importante qu’estimĂ© initialement. ‱ Nature de l’attaque: des jetons OAuth volĂ©s ont Ă©tĂ© utilisĂ©s par des attaquants. ‱ Impact: ces jetons ont permis un accĂšs Ă  des comptes e‑mail Google Workspace, en plus de l’atteinte dĂ©jĂ  connue aux donnĂ©es Salesforce. ⚠ ‱ Constat: Google met en garde sur l’ampleur rĂ©elle de l’incident, qui dĂ©passe l’accĂšs aux seules donnĂ©es Salesforce et inclut dĂ©sormais la messagerie Google Workspace. ...

29 aoĂ»t 2025 Â· 1 min

Google crĂ©e une unitĂ© de « disruption » cyber, au cƓur d’un virage offensif aux États‑Unis

Source et contexte : CyberScoop rapporte qu’au cours d’un Ă©vĂ©nement du Center for Cybersecurity Policy and Law (27 aoĂ»t 2025), Google a annoncĂ© la mise en place d’une unitĂ© de “disruption” pilotĂ©e par la Google Threat Intelligence Group (GTIG), s’inscrivant dans un dĂ©bat plus large aux États‑Unis sur des approches plus offensives en cybersĂ©curitĂ©. ‱ Google prĂ©cise rechercher des options de « disruption lĂ©gale et Ă©thique », avec une approche intelligence-led visant l’identification proactive d’opportunitĂ©s pour dĂ©monter des campagnes/opĂ©rations adverses. Sandra Joyce (VP, GTIG) appelle Ă  des partenaires et plaide pour passer d’une posture rĂ©active Ă  proactive. ...

29 aoĂ»t 2025 Â· 2 min

Gremlin Stealer : de 1 IOC à une chasse étendue (méthodologie, IOCs, YARA et infra)

Source: viuleeenz.github.io — L’auteur dĂ©taille une mĂ©thodologie de chasse aux menaces Ă  partir d’un unique IOC issu d’un article de Unit42 sur le malware Gremlin Stealer, en s’appuyant sur VirusTotal pour relier des Ă©chantillons, extraire des indicateurs et monter en gĂ©nĂ©ralitĂ© sans recourir lourdement au reversing. L’analyse combine indicateurs statiques et comportementaux pour relier des Ă©chantillons: horodatage futur (2041-06-29 19:48:00 UTC), marque/copyright trompeurs (“LLC ‘Windows’ & Copyright © 2024”), et mĂ©tadonnĂ©es .NET comme MVID et TypeLib ID pour le clustering. L’auteur souligne que si les caractĂ©ristiques statiques sont faciles Ă  modifier, les contraintes comportementales le sont moins et constituent des pivots plus robustes. ...

29 aoĂ»t 2025 Â· 3 min

Group-IB expose ShadowSilk, un cluster APT lié à YoroTrooper ciblant les gouvernements en Asie centrale et APAC

Source: Group-IB — Recherche conjointe avec CERT-KG dĂ©crivant la campagne « ShadowSilk », active depuis 2023 et toujours en cours (observĂ©e jusqu’en juillet 2025), avec liens techniques et infrastructurels Ă  YoroTrooper. ‱ Vue d’ensemble: ShadowSilk vise principalement les organisations gouvernementales en Asie centrale et APAC (>35 victimes identifiĂ©es). Le groupe opĂšre en deux sous‑équipes russo‑ et sino‑phones (dĂ©veloppement/accĂšs initial cĂŽtĂ© russophone, post‑exploitation/collecte cĂŽtĂ© sinophone). AprĂšs une premiĂšre exposition en janvier 2025, l’infrastructure a Ă©tĂ© en partie abandonnĂ©e puis rĂ©activĂ©e en juin 2025 avec de nouveaux bots Telegram. Une image serveur clĂ© des attaquants a Ă©tĂ© obtenue, rĂ©vĂ©lant TTPs, outils, opĂ©rateurs, captures d’écran et tests sur leurs propres machines. ...

29 aoĂ»t 2025 Â· 3 min

Insikt Group: Stark Industries a anticipĂ© les sanctions UE et s’est rebrandĂ©e en THE.Hosting/UFO Hosting

Insikt Group (Recorded Future) publie le 27 aoĂ»t 2025 une analyse dĂ©taillĂ©e montrant comment Stark Industries Solutions a prĂ©emptĂ© les sanctions de l’UE du 20 mai 2025 via une rĂ©organisation technique et lĂ©gale, permettant la continuitĂ© opĂ©rationnelle de ses services d’hĂ©bergement liĂ©s Ă  des activitĂ©s malveillantes. Contexte et constat principal. L’UE a sanctionnĂ© Stark Industries Solutions et ses dirigeants (Iurie et Ivan Neculiti) pour avoir « enablé » des opĂ©rations cyber Ă©tatiques russes et d’autres menaces. Insikt Group observe que, dĂšs avril 2025, l’opĂ©rateur a entamĂ© une migration d’infrastructure et un rebrand vers de nouvelles entitĂ©s (PQ Hosting Plus S.R.L., UFO Hosting LLC, THE.Hosting/WorkTitans B.V.), rendant les sanctions largement inefficaces et assurant une continuitĂ© de service. ...

29 aoĂ»t 2025 Â· 4 min

NIS2 : implications et obligations pour les entreprises suisses connectĂ©es Ă  l’UE

Selon incyber.org (article signĂ© par Marie De Freminville, 26 aoĂ»t 2025), la directive europĂ©enne NIS2 doit ĂȘtre transposĂ©e par chaque État membre (Ă©chĂ©ance octobre 2024) et renforce fortement les exigences de cybersĂ©curitĂ©, de gestion des risques et de rĂ©ponse aux incidents par rapport Ă  NIS 2016. Bien que non directement applicable en Suisse, de nombreuses entreprises suisses sont concernĂ©es dĂšs lors qu’elles opĂšrent dans l’UE, font partie de chaĂźnes d’approvisionnement critiques ou traitent des donnĂ©es de citoyens europĂ©ens. ...

29 aoĂ»t 2025 Â· 3 min

NSA et alliés alertent : des APT chinoises (dont Salt Typhoon) ciblent des infrastructures critiques mondiales

Selon SecurityAffairs, les agences NSA (États-Unis), NCSC (Royaume‑Uni) et des alliĂ©s publient un avis conjoint intitulĂ© “Countering Chinese State-Sponsored Actors Compromise of Networks Worldwide to Feed Global Espionage System” reliant des opĂ©rations d’APT chinoises (dont Salt Typhoon) Ă  des intrusions contre les secteurs tĂ©lĂ©com, gouvernement, transport, hĂŽtellerie et militaire. 🚹 Les activitĂ©s dĂ©crites chevauchent les groupes suivis comme Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 et GhostEmperor. L’avis associe aussi ces opĂ©rations Ă  des entitĂ©s chinoises telles que Sichuan Juxinhe Network Technology Co. Ltd., Beijing Huanyu Tianqiong Information Technology Co., Ltd., et Sichuan Zhixin Ruijie Network Technology Co., Ltd.. Les acteurs tirent parti de CVE connues et de mauvaises configurations (plutĂŽt que de 0‑day), avec une focalisation sur les Ă©quipements en bordure de rĂ©seau et une possible extension aux produits Fortinet, Juniper, Microsoft Exchange, Nokia, Sierra Wireless, SonicWall. Les dĂ©fenseurs sont exhortĂ©s Ă  prioriser le patching des CVE historiquement exploitĂ©es. ...

29 aoĂ»t 2025 Â· 3 min

Nx sur npm compromis : exfiltration de secrets et abus d’outils IA, avec deuxiùme vague sur GitHub

StepSecurity publie une alerte dĂ©taillĂ©e sur la compromission du package Nx sur npm fin aoĂ»t 2025, confirmĂ©e par l’avis GHSA-cxm3-wv7p-598c, avec un vecteur d’attaque liĂ© Ă  des workflows GitHub vulnĂ©rables et une exfiltration de secrets Ă  grande Ă©chelle. 🚹 Entre 22:32 UTC le 26/08 et ~03:52 UTC le 27/08, huit versions malveillantes de Nx ont Ă©tĂ© publiĂ©es puis retirĂ©es (~5h20 d’attaque). Le malware exĂ©cutĂ© en post-install (telemetry.js) a visĂ© des systĂšmes non-Windows et a exfiltrĂ© des secrets (clĂ©s SSH, tokens npm/GitHub, .gitconfig, .env, portefeuilles crypto). Fait inĂ©dit, il a « instrumentĂ© » des CLIs d’IA (Claude, Gemini, Q) avec des drapeaux permissifs pour lister des chemins sensibles. L’exfiltration publiait un dĂ©pĂŽt GitHub public s1ngularity-repository contenant results.b64 (triple base64) via des tokens GitHub volĂ©s. Des mĂ©canismes de persistance/sabotage ajoutaient sudo shutdown -h 0 dans ~/.bashrc et ~/.zshrc. ...

29 aoĂ»t 2025 Â· 3 min

OpenSSH 10.1 avertit les connexions SSH sans Ă©change de clĂ©s post‑quantique

Source : openssh.com. Le projet OpenSSH dĂ©taille l’adoption des algorithmes d’échange de clĂ©s post‑quantiques pour SSH, le changement de dĂ©faut vers mlkem768x25519-sha256, et l’introduction en 10.1 d’un avertissement lorsque la connexion n’emploie pas de schĂ©ma post‑quantique. Depuis OpenSSH 9.0 (avril 2022), un Ă©change de clĂ©s post‑quantique est proposĂ© par dĂ©faut via sntrup761x25519-sha512. En OpenSSH 9.9, mlkem768x25519-sha256 a Ă©tĂ© ajoutĂ© et est devenu le schĂ©ma par dĂ©faut en 10.0 (avril 2025). En OpenSSH 10.1, un avertissement informe l’utilisateur si un KEX non post‑quantique est sĂ©lectionnĂ©, signalant un risque d’attaque « store now, decrypt later ». Cet avertissement est activĂ© par dĂ©faut et peut ĂȘtre dĂ©sactivĂ© via l’option WarnWeakCrypto dans ssh_config(5). Contexte et menace : des ordinateurs quantiques suffisamment puissants pourraient casser certains schĂ©mas cryptographiques classiques. MĂȘme s’ils n’existent pas encore, les sessions SSH peuvent ĂȘtre collectĂ©es aujourd’hui et dĂ©chiffrĂ©es plus tard (attaque « store now, decrypt later »), d’oĂč la nĂ©cessitĂ© d’algorithmes post‑quantiques pour l’accord de clĂ©s. ...

29 aoĂ»t 2025 Â· 2 min

Pakistan Petroleum Limited annonce une intrusion ransomware « Blue Locker » sans impact sur les systÚmes critiques

Selon une communication de Pakistan Petroleum Limited (PPL), l’entreprise a dĂ©tectĂ© le 6 aoĂ»t 2025 une intrusion par ransomware ciblant une partie de son infrastructure IT. L’attaque, revendiquĂ©e via une note par un acteur se prĂ©sentant comme « Blue Locker », a dĂ©clenchĂ© l’activation immĂ©diate des protocoles internes de cybersĂ©curitĂ©. PPL souligne opĂ©rer un cadre de cybersĂ©curitĂ© multi-couches qui a permis d’isoler rapidement la menace 🔒. Par mesure de prĂ©caution, des services IT non critiques ont Ă©tĂ© temporairement suspendus pour limiter l’impact et prĂ©server l’intĂ©gritĂ© des systĂšmes. À ce stade, PPL indique ne pas avoir d’indication de compromission de donnĂ©es sensibles ou critiques. Les systĂšmes opĂ©rationnels essentiels n’ont pas Ă©tĂ© affectĂ©s et les partenaires en coentreprise (JV) ainsi que les parties prenantes externes opĂšrent sans interruption. ...

29 aoĂ»t 2025 Â· 1 min
Derniùre mise à jour le: 3 Sep 2025 📝