Attaque ransomware sur l'infrastructure VMware ESXi de l'hébergeur Hostdzire

🔍 Contexte Le 6 aoĂ»t 2026, l’hĂ©bergeur Hostdzire a publiĂ© une annonce officielle sur son portail client pour informer ses utilisateurs d’un incident de sĂ©curitĂ© majeur ayant affectĂ© son infrastructure de virtualisation. đŸ’„ Nature de l’incident L’infrastructure a Ă©tĂ© touchĂ©e par une attaque ransomware ciblant plusieurs nƓuds de virtualisation VMware ESXi. L’incident a entraĂźnĂ© une perturbation des services hĂ©bergĂ©s sur ces nƓuds. đŸ§© Vecteur d’attaque supposĂ© Sur la base des Ă©lĂ©ments disponibles au moment de la publication, la cause la plus probable identifiĂ©e est l’exploitation d’une vulnĂ©rabilitĂ© de sĂ©curitĂ© rĂ©cemment divulguĂ©e affectant l’infrastructure VMware. L’enquĂȘte forensique est toujours en cours au moment de la publication. ...

10 aoĂ»t 2026 Â· 2 min

AWS S3 : détection et remédiation des buckets sur-permissifs via Lambda et Config

📅 PubliĂ© le 7 aoĂ»t 2026 sur le blog officiel AWS Security, cet article technique prĂ©sente une mĂ©thodologie structurĂ©e pour dĂ©tecter, remĂ©dier et surveiller en continu les buckets Amazon S3 sur-permissifs dans des environnements AWS mono ou multi-comptes. 🔍 Contexte et problĂ©matique Les buckets S3 mal configurĂ©s — via des politiques trop larges ou des ACL (Access Control Lists) permissives — peuvent exposer des donnĂ©es sensibles Ă  des accĂšs non autorisĂ©s. Sans revue proactive, ces configurations passent inaperçues. ...

10 aoĂ»t 2026 Â· 3 min

Contournement d'Application Control for Business via les Extended Attributes NTFS Kernel

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 sur shells.systems par Ian, cet article de recherche offensive prĂ©sente une technique de contournement pratique d’Application Control for Business (anciennement Windows Defender Application Control / WDAC) exploitant les Kernel Extended Attributes (Kernel EAs) du systĂšme de fichiers NTFS. ⚙ MĂ©canisme technique Les Kernel EAs sont une classe spĂ©ciale d’attributs Ă©tendus introduite dans Windows 8, utilisĂ©e par le noyau comme cache haute performance pour Ă©viter des opĂ©rations coĂ»teuses comme la vĂ©rification rĂ©pĂ©tĂ©e de signatures binaires. L’attribut clĂ© abusĂ© est $Kernel.Smartlocker.OriginClaim. ...

10 aoĂ»t 2026 Â· 3 min

CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrĂŽle de comptes

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique prĂ©sente une sĂ©rie de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles Ă©tudiĂ©es incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des Ă©lĂ©ments HTML/CSS autorisĂ©s DĂ©tournement de balises <label> : les attributs for permettent de dĂ©clencher des actions UI arbitraires (ex: Ă©pingler un message dans Outlook, ouvrir le ruban). VulnĂ©rabilitĂ© non corrigĂ©e par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-Ă©lĂ©ments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injectĂ© sans sanitization correcte sous Firefox. Vol de token Medium (12 caractĂšres hex) : via des sĂ©lecteurs d’attributs CSS imbriquĂ©s (^=, *=, $=) et du CSS nesting pour rĂ©duire la taille du payload. Technique permettant de reconstituer le token complet cĂŽtĂ© serveur. Exfiltration sans requĂȘtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriĂ©tĂ© inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur rĂ©sout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont dĂ©codĂ©s par Chrome lors de la lecture CSSOM, produisant des sĂ©lecteurs arbitraires (}*{color:red}). Deux bugs corrigĂ©s par Fastmail, chacun rĂ©compensĂ© par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisĂ©s par le sanitizer dĂ©clenchent une manipulation DOM par une bibliothĂšque JS tierce, injectant position:fixed hors de la liste blanche. Permet de dĂ©face Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spĂ©cifique (ex: marquer comme VIP) lorsque la victime clique n’importe oĂč sur la page, via :before/:after avec position:fixed et z-index Ă©levĂ©. Keylogger CSS (Outlook) Keylogger via <select> et sĂ©lecteurs CSS (option+option:checked, :has(), :checked) combinĂ© au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps rĂ©el (Firefox) : exploitation d’un comportement Firefox qui rĂ©initialise le timer du <select> lors d’un dĂ©placement hors Ă©cran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sĂ©lecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piĂ©gĂ© convainquant l’IA Cowork (connecteur Gmail) de crĂ©er un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔼 Attaques futures dĂ©crites Keylogger HTML-only (Chrome) : via l’élĂ©ment <selectedcontent> et images lazy-loaded. Keylogger temps rĂ©el Chrome : via l’attribut interestfor (interest invokers) pour chaĂźner des <select> popovers. 📋 Type d’article Publication de recherche offensive dĂ©taillĂ©e, prĂ©sentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 aoĂ»t 2026 Â· 4 min

CVE-2026-25166 : Désérialisation non sécurisée dans imgmgr.exe permet de contourner Windows Application Control

🔍 Contexte : Le 2 avril 2026, la sociĂ©tĂ© australienne dotSec publie une analyse technique dĂ©taillant la dĂ©couverte et la divulgation responsable Ă  Microsoft d’une vulnĂ©rabilitĂ© de dĂ©sĂ©rialisation non sĂ©curisĂ©e dans un binaire du Windows Assessment and Deployment Kit (ADK). ⚠ VulnĂ©rabilitĂ© : La faille, rĂ©fĂ©rencĂ©e CVE-2026-25166 et attribuĂ©e Ă  Dr Tim Baker (Head of Testing and Assessment chez dotSec), affecte le binaire imgmgr.exe, composant du Windows System Image Manager (WSIM) livrĂ© avec le Windows ADK. Ce binaire est une application .NET Framework (WPF) qui utilise BinaryFormatter.Deserialize sans SerializationBinder sur un fichier fourni par l’utilisateur via l’argument /i, exposant une vulnĂ©rabilitĂ© classique de type CWE-502 (DĂ©sĂ©rialisation de donnĂ©es non fiables). ...

10 aoĂ»t 2026 Â· 3 min

Exploitation zero-day SQLi critique dans Metabase : Framework, Tally et LexisNexis compromis

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 7 aoĂ»t 2026. Metabase, Ă©diteur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hĂ©bergement, a divulguĂ© l’exploitation active d’une vulnĂ©rabilitĂ© zero-day affectant ses versions 1.58 et supĂ©rieures. đŸ”„ VulnĂ©rabilitĂ© exploitĂ©e Type : Injection SQL non authentifiĂ©e (SQLi) SĂ©vĂ©ritĂ© : Critique, CVSS 10.0 Versions affectĂ©es : 1.58 et supĂ©rieures (branches 0.58 Ă  0.63) Aucun CVE attribuĂ© Ă  la date de publication L’exploitation permet Ă  un attaquant distant non authentifiĂ© d’injecter du SQL arbitraire, d’obtenir un accĂšs administrateur, de modifier la configuration, de voler des identifiants des bases connectĂ©es, de lire et d’exporter des donnĂ©es Endpoint exploitĂ© : POST /api/session/reset_password (retour 400) suivi d’un GET /api/user/current rĂ©ussi 🏱 Victimes confirmĂ©es Framework (fabricant de laptops) : ...

10 aoĂ»t 2026 Â· 3 min

Framework Computer victime d'une brÚche via une zero-day dans Metabase Cloud, tous les clients affectés

đŸ—“ïž Contexte Article publiĂ© le 7 aoĂ»t 2026 par PCMag (Michael Kan), relatant une violation de donnĂ©es touchant Framework Computer, fabricant de PC modulaires basĂ© Ă  San Francisco. 🔓 Nature de l’incident Un attaquant non identifiĂ© a exploitĂ© une vulnĂ©rabilitĂ© zero-day dans Metabase Cloud (versions 1.58 et supĂ©rieures), un outil de business intelligence basĂ© sur l’IA utilisĂ© par plus de 100 000 clients, dont McDonald’s, T-Mobile et Hugging Face. L’exploitation de cette faille a permis Ă  l’attaquant d’accĂ©der Ă  l’instance Metabase de Framework Computer. ...

10 aoĂ»t 2026 Â· 2 min

Google révise son systÚme de nommage des groupes de hackers pour plus de clarté

🔍 Contexte PubliĂ© le 8 aoĂ»t 2026 par TechCrunch, cet article rapporte la refonte du systĂšme de nommage des groupes de hackers par Google Threat Intelligence Group, fruit de la fusion entre l’ancien Threat Analysis Group (TAG) et Mandiant (intĂ©grĂ© Ă  Google). đŸ·ïž Nouveau systĂšme de nommage Google abandonne la nomenclature numĂ©rique hĂ©ritĂ©e de Mandiant (APT1, APT41, etc.) au profit d’un systĂšme en deux parties : Un prĂ©nom alĂ©atoire et mĂ©morable Un second mot dont l’initiale indique le pays d’origine : Castle → Chine Ion → Iran Neptune → CorĂ©e du Nord Relic → Russie đŸ‘€ Intervenants clĂ©s Shane Huntley, CTO du Google Threat Intelligence Group, a expliquĂ© la nĂ©cessitĂ© de cette refonte pour apporter de la clartĂ© aux chercheurs en sĂ©curitĂ©. John Hultquist, analyste en chef du Google Threat Intelligence Group, a prĂ©cisĂ© que Google suit dĂ©sormais plus de 5 000 clusters d’activitĂ© dans plusieurs pays. 🎯 Objectif du nommage des groupes Selon Huntley, nommer les groupes de hackers permet de : ...

10 aoĂ»t 2026 Â· 2 min

Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An. 🎯 Vecteurs d’accĂšs initial Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’évĂ©nements Ă©ducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script đŸ€– Usage de l’IA gĂ©nĂ©rative Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ© MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æ–‡ć­—, timestamps de crĂ©ation identiques Ă  la seconde prĂšs ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production Ă  grande Ă©chelle d’attaques de social engineering ⚙ ChaĂźne d’exĂ©cution technique LNK → dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime CrĂ©ation de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tĂąche planifiĂ©e (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exĂ©cutĂ©e toutes les 30 minutes TĂ©lĂ©chargement de scripts supplĂ©mentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations systĂšme (IP, OS, processus) → fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt đŸ—„ïž Infrastructure C2 Git-based DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud) Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s) URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection 📌 Indicateurs nord-corĂ©ens Terminologie caractĂ©ristique : Arirang, 싞읎튞, ê°€ìž…ëŠŹë „, ëĄœì¶œë˜ì˜€ëŠ”ì§€ ...

10 aoĂ»t 2026 Â· 4 min

La Chine ouvre une enquĂȘte de cybersĂ©curitĂ© visant les produits de Palo Alto Networks

🌐 Contexte PubliĂ© le 6 aoĂ»t 2026 par Reuters (via Boursorama), cet article rapporte l’ouverture par la Chine d’une enquĂȘte officielle de cybersĂ©curitĂ© ciblant les produits commercialisĂ©s en Chine par Palo Alto Networks (PANW), sociĂ©tĂ© amĂ©ricaine de cybersĂ©curitĂ© basĂ©e Ă  Santa Clara, Californie. đŸ›ïž Acteur rĂ©gulateur L’Administration chinoise du cyberespace (CAC) a annoncĂ© cet examen en vertu des lois chinoises sur la sĂ©curitĂ© nationale et la cybersĂ©curitĂ©, invoquant des risques pour les infrastructures d’information critiques. ...

10 aoĂ»t 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 12 aoĂ»t 2026 📝