Analyse technique de PavokwiLoader, RMMCRAT et Cobalt Strike dans une chaîne d'intrusion complexe

🔍 Contexte Publié le 22 septembre 2026 par Malbear Labs en collaboration avec Threat Hunting Labs, cet article constitue une analyse technique exhaustive de quatre payloads récupérés lors d’une intrusion réelle. L’article complète un write-up de Threat Hunting Labs décrivant la chaîne d’attaque initiale (SEO poisoning → RMM personnalisé → Cobalt Strike). 🧩 PavokwiLoader PavokwiLoader est un loader C++ dont la fonction WinMain contient plus de 80 000 instructions entièrement inlinées. Il implémente de nombreuses techniques d’évasion : ...

25 septembre 2026 · 7 min

Canva victime d'une intrusion via l'instance Salesforce d'un fournisseur (Canny)

🗓️ Contexte Article publié le 23 septembre 2026 sur DataBreaches.net, relatant une attaque par chaîne d’approvisionnement ayant ciblé Canva Pty Ltd via l’un de ses fournisseurs, Canny. 🎯 Déroulement de l’attaque Le groupe “The Seven Deadly Sins” (TSDS) a compromis Canny, un outil de feedback produit utilisé par Canva, à partir du 26 août. L’accès a permis d’atteindre l’instance Salesforce de Canva via la connexion entre les deux plateformes. TSDS déclare avoir obtenu un accès administrateur complet à l’instance Salesforce et avoir exporté l’intégralité des données disponibles. ...

25 septembre 2026 · 3 min

CARBONATO : un botnet Docker piloté par un agent IA via Telegram, ciblant les clés API

🔍 Contexte Publié le 22 septembre 2026 par ThreatDown, cet article présente l’analyse technique détaillée de CARBONATO, un botnet découvert en août 2026 via un registre Docker non authentifié exposé publiquement depuis mai 2026. L’exposition a permis la collecte passive de 59 dépôts, 234 tags d’images, 605 blobs SHA-256 vérifiés et 4,3 Go de données sur une période allant d’octobre 2024 à août 2026. ⚙️ Fonctionnement du botnet CARBONATO opère en cinq phases : ...

25 septembre 2026 · 4 min

DarkMe RAT : Water Hydra abandonne les zero-days pour le phishing par fichier .pif

🔍 Contexte Publié le 22 septembre 2026 par Huntress (James Northey et Andrew Brandt), cet article documente deux incidents distincts détectés le 31 août 2026 impliquant le malware DarkMe, un RAT/espion écrit en Visual Basic 6 (VB6) précédemment attribué au groupe APT Water Hydra (alias EvilNum / Operation DarkCasino). 🎯 Changement de vecteur d’accès initial Contrairement aux campagnes de 2023-2024 qui exploitaient deux zero-days (CVE-2023-38831 WinRAR et CVE-2024-21412 Windows Defender SmartScreen), cette nouvelle campagne repose exclusivement sur l’ingénierie sociale : ...

25 septembre 2026 · 6 min

F5 BIG-IP : heap overflow non authentifié menant à RCE via l'en-tête Authorization (CVE-2026-94127)

🔍 Contexte Publié le 23 septembre 2026 par Sina Kheirkhah (@SinSinology) sur watchTowr Labs, cet article présente une analyse technique complète de CVE-2026-94127, une vulnérabilité de type heap overflow non authentifié affectant F5 BIG-IP APM, activement exploitée dans la nature au moment de la publication. 🎯 Produit et versions affectées La vulnérabilité affecte le module BIG-IP APM (Access Policy Manager) : BIG-IP APM 21.x : version 21.1.0 BIG-IP APM 17.x : versions 17.5.0 – 17.5.1 et 17.1.0 – 17.1.3 Les autres modules BIG-IP et BIG-IQ Centralized Management ne disposent d’aucun correctif applicable Les correctifs sont disponibles sous forme de hotfix ISO pour les branches 21.x et 17.x. ...

25 septembre 2026 · 3 min

Failles side-channel dans les systèmes de notification de fichiers sur Android, Linux, macOS et Windows

🔍 Contexte Publié le 24 septembre 2026 par The Register, cet article rapporte les travaux de chercheurs affiliés à l’Université de Technologie de Graz (TU Graz) en Autriche, portant sur des vulnérabilités dans les sous-systèmes de notification de fichiers des principaux systèmes d’exploitation. Les résultats sont présentés dans un article académique intitulé “File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS”, prévu à ACM CCS 2026 en novembre à La Haye. ...

25 septembre 2026 · 3 min

Hack du régulateur de jeux de Curaçao : 2 To de données sur 1 000 casinos crypto divulgués

🗓️ Contexte Publié le 24 septembre 2026 par Protos Staff, cet article rapporte la divulgation publique de données sensibles issues d’un hack de l’autorité de régulation des jeux de Curaçao (Curaçao Gaming Authority), révélé par l’institution elle-même la semaine précédente (autour du 18 septembre 2026). 🔓 Nature de l’incident Une équipe de journalistes, menée par la journaliste allemande Lilith Wittmann, en collaboration avec des médias (NDR, NRK, SVT, Follow the Money), a revendiqué avoir extrait environ 2 To de données auprès des autorités de jeux de Curaçao et de Malte. L’action est présentée comme un acte journalistique justifié par « un intérêt public supérieur ». ...

25 septembre 2026 · 3 min

MacSync : nouvelle version du stealer macOS avec chaîne d'infection binaire et backdoor

🔍 Contexte Publié le 24 septembre 2026 par Sergey Puzan sur Securelist (Kaspersky), cet article présente une analyse technique approfondie d’une nouvelle variante du stealer macOS MacSync, détectée pour la première fois dans la nature en septembre 2026. 🧬 Origine et évolution du malware MacSync est une famille de crypto/info stealers relativement récente, d’abord annoncée sur le dark web en 2025 sous le nom Mac.c, puis renommée par ses créateurs. Les versions initiales étaient implémentées en AppleScript et ressemblaient à la famille AMOS. La nouvelle version marque une rupture significative : ...

25 septembre 2026 · 7 min

Psychedelic Stealer : faux CAPTCHA Cloudflare ciblant l'Ukraine via ClickFix

🔍 Contexte Arctic Wolf Labs a publié le 24 septembre 2026 une analyse technique détaillée d’une campagne en cours ciblant principalement des utilisateurs ukrainiens via des sites web légitimes compromis. 🎯 Vecteur d’infection Les attaquants ont injecté des iframes malveillants dans plusieurs sites d’entreprises ukrainiennes légitimes (clinique capillaire, fabricant de maquettes, libraire, établissement psychologique, revendeur d’outils, revendeur automobile). L’iframe charge une fausse page de vérification Cloudflare en langue ukrainienne, imitant un CAPTCHA authentique. ...

25 septembre 2026 · 4 min

RCE pré-authentification dans tac_plus via format string 25 ans après sa création

🔍 Contexte Publié le 23 septembre 2026 par Matt Jones (elttam Security), cet article de recherche détaille la découverte et l’exploitation d’une vulnérabilité de type format string (CWE-134) dans tac_plus, le daemon TACACS+ issu du code de référence Cisco des années 1990. La vulnérabilité est qualifiée de CVE-pending au moment de la publication. 🐛 La vulnérabilité La faille réside dans la fonction send_authen_error() du fichier packet.c. Le champ session.port, contrôlé par l’attaquant via le champ port d’un paquet AUTHEN/START, est passé directement comme format string à la fonction report(), elle-même wrapper de vsnprintf(). ...

25 septembre 2026 · 4 min
Dernière mise à jour le: 27 septembre 2026 📝