BrokenPipe : PoC d'élévation de privilÚges LPE via Steam Client Service vers NT AUTHORITY SYSTEM

🔍 Contexte PubliĂ© en septembre 2026 sur GitHub par le chercheur KillaBoi (Jaydip Modhwadia), ce dĂ©pĂŽt public prĂ©sente un proof-of-concept (PoC) d’élĂ©vation de privilĂšges locale (LPE) affectant le Steam Client Service de Valve. La vulnĂ©rabilitĂ© aurait Ă©tĂ© signalĂ©e Ă  Valve en mars 2026, sans correctif publiĂ© Ă  ce jour. 🎯 VulnĂ©rabilitĂ© La faille rĂ©side dans le fait que steamservice.exe, qui s’exĂ©cute en permanence avec les privilĂšges NT AUTHORITY\SYSTEM, accepte une racine d’installation contrĂŽlĂ©e par l’appelant non couverte par la signature d’un VDF Valve lĂ©gitime. Ce gap de couverture de signature permet Ă  un utilisateur standard de faire exĂ©cuter un lanceur arbitraire par le service privilĂ©giĂ©. ...

17 septembre 2026 Â· 3 min

macOS : les modules zsh permettent de contourner la détection basée sur les processus

🔍 Contexte Article technique publiĂ© le 16 septembre 2026 sur dfir.ch, rĂ©digĂ© par un analyste DFIR. Il documente l’abus potentiel du systĂšme de modules de zsh (shell par dĂ©faut sur macOS) Ă  des fins d’évasion de dĂ©tection et d’exĂ©cution furtive. ⚙ FonctionnalitĂ©s des modules zsh exploitables zsh dispose d’un systĂšme de modules chargeables Ă  l’exĂ©cution via zmodload, exposant des fonctionnalitĂ©s normalement associĂ©es Ă  des utilitaires externes : zsh/net/tcp : connexions TCP brutes via le builtin ztcp (sans curl, wget, nc) zsh/mapfile : lecture/Ă©criture/suppression de fichiers via un tableau associatif (sans cat, rm) zsh/attr : manipulation des attributs Ă©tendus via zgetattr, zsetattr, zdelattr, zlistattr (sans /usr/bin/xattr) zsh/files, zsh/stat, zsh/sched, zsh/zselect : autres fonctionnalitĂ©s systĂšme 🎯 Technique d’attaque dĂ©montrĂ©e L’article dĂ©montre une chaĂźne d’exĂ©cution complĂšte : ...

17 septembre 2026 Â· 3 min

Red Heron exploite CVE-2026-60004 dans Gitea pour déployer un rootkit Linux inédit

🔍 Contexte L’Acronis Threat Research Unit (TRU) a publiĂ© le 13 septembre 2026 une analyse dĂ©taillĂ©e d’une campagne multinationale menĂ©e par un acteur malveillant sinophone qu’ils suivent sous le nom Red Heron. La dĂ©couverte initiale remonte au 4 aoĂ»t 2026, lorsque TRU a identifiĂ© un implant Linux et l’a retracĂ© jusqu’à un serveur de staging exposĂ© de l’acteur. 🎯 Vecteur d’attaque initial Red Heron a weaponisĂ© CVE-2026-60004, une vulnĂ©rabilitĂ© critique d’exĂ©cution de code Ă  distance (RCE) dans Gitea (score CVSS v3.1 : 9.8), affectant les versions 1.17 Ă  1.27.0. La faille rĂ©side dans l’endpoint diffpatch et permet Ă  un attaquant de placer un hook Git malveillant via une double soumission de patch. Sur les instances avec inscription ouverte (configuration par dĂ©faut), l’exploitation ne nĂ©cessite aucun compte prĂ©existant. Le patch a Ă©tĂ© publiĂ© dans la version 1.27.1 le 27 juillet 2026, et Red Heron a commencĂ© Ă  exploiter la faille dĂšs le 29 juillet, soit deux jours aprĂšs la publication du PoC. ...

17 septembre 2026 Â· 6 min

APT36 déploie RUSTYSHADE, RUSTYMOVE, PSNATCH et BASHNATCH dans l'Opération RapidRust

🔍 Contexte PubliĂ© le 16 septembre 2026 par Zscaler ThreatLabz, cet article dĂ©taille l’OpĂ©ration RapidRust, une campagne attribuĂ©e au groupe APT36 (nexus Pakistan), observĂ©e en aoĂ»t 2026. La campagne cible des entitĂ©s gouvernementales et de dĂ©fense en Inde et en Afghanistan. đŸ› ïž Nouveaux outils dĂ©couverts RUSTYSHADE : backdoor 64 bits Ă©crit en Rust, utilisant des dĂ©pĂŽts GitHub privĂ©s comme canal C2 via l’API REST GitHub. Les communications sont chiffrĂ©es avec AES-256-GCM, la clĂ© Ă©tant dĂ©rivĂ©e du SHA256 d’un token GitHub (PAT) codĂ© en dur. Supporte des commandes de capture d’écran, de webcam, de navigation de fichiers et d’exfiltration. RUSTYMOVE : outil de propagation USB 64 bits en Rust, qui surveille en continu les mĂ©dias amovibles (USB, SD, MMC, IEEE 1394) et copie des fichiers malveillants prĂ©-stagĂ©s vers les lecteurs dĂ©tectĂ©s, permettant d’atteindre des rĂ©seaux air-gappĂ©s. PSNATCH : outil de vol de fichiers basĂ© sur PowerShell (Windows), exfiltrant vers des dĂ©pĂŽts GitHub privĂ©s les fichiers modifiĂ©s dans les 120 derniers jours, limitĂ© Ă  1 Go par fichier et 5 Go par exĂ©cution. BASHNATCH : variante Bash de PSNATCH ciblant les environnements Linux. 🌐 Infrastructure APT36 a utilisĂ© : ...

16 septembre 2026 Â· 4 min

CHOSEN BRICK : malware iranien ciblant dissidents, activistes et journalistes

🌐 Contexte Le 15 septembre 2026, le NCSC britannique, le FBI amĂ©ricain et le service de renseignement nĂ©erlandais (AIVD) ont publiĂ© conjointement un avis technique dĂ©taillĂ© sur la famille de malwares CHOSEN BRICK, utilisĂ©e par des acteurs cyber Ă©tatiques iraniens depuis au moins 2025. 🎯 Cibles et objectifs Les cibles sont des individus perçus comme une menace par le rĂ©gime iranien : dissidents, activistes et journalistes situĂ©s au Royaume-Uni, aux États-Unis et aux Pays-Bas. L’objectif est la collecte de renseignements (contacts, emails, messages, localisation) pouvant faciliter des opĂ©rations de surveillance, de harcĂšlement, voire de kidnapping ou d’opĂ©rations lĂ©tales. Des donnĂ©es personnelles de victimes ont Ă©tĂ© publiĂ©es sur des sites de fuite pro-iraniens. ...

16 septembre 2026 Â· 4 min

Dark Caracal déploie GoCaracal, un nouveau framework Go avec C2 Ethereum, contre l'Amérique latine

🔍 Contexte En juin 2026, Arctic Wolf Labs a investiguĂ© une intrusion ciblĂ©e contre une organisation du secteur des communications au Venezuela. L’activitĂ© est attribuĂ©e avec confiance moyenne au groupe de cyberespionnage Dark Caracal, associĂ© Ă  la Direction GĂ©nĂ©rale de la SĂ©curitĂ© GĂ©nĂ©rale (GDGS) du Liban. 🩠 Nouveau framework : GoCaracal Les analystes ont identifiĂ© un framework modulaire inĂ©dit Ă©crit en Go, baptisĂ© GoCaracal, dĂ©ployĂ© aux cĂŽtĂ©s d’une variante mise Ă  jour de Bandook. L’analyse de 249 Ă©chantillons rĂ©vĂšle deux profils opĂ©rationnels : ...

16 septembre 2026 Â· 5 min

Frappes iraniennes sur les data centers AWS : perte permanente de données clients au Bahreïn et aux EAU

🌐 Contexte Source : Ars Technica, publiĂ© le 16 septembre 2026. L’article rapporte les consĂ©quences Ă  long terme de frappes militaires iraniennes sur des infrastructures cloud d’Amazon Web Services (AWS) dans la rĂ©gion du Moyen-Orient, dans le cadre d’un conflit armĂ© ouvert dĂ©butĂ© fin fĂ©vrier 2026. đŸ’„ Chronologie des frappes 1er mars 2026 : premiĂšres frappes de drones iraniens sur les data centers AWS au BahreĂŻn et aux Émirats arabes unis (EAU), dans les premiers jours du conflit dĂ©clenchĂ© par des attaques amĂ©ricano-israĂ©liennes sur l’Iran le 28 fĂ©vrier. 1er avril 2026 : frappe de suivi ciblant spĂ©cifiquement les data centers AWS au BahreĂŻn, perturbant une deuxiĂšme zone de disponibilitĂ©. 24 juillet 2026 : l’IRGC (Corps des gardiens de la rĂ©volution islamique) lance des missiles ciblant une structure de data center restante au BahreĂŻn, confirmĂ©e par imagerie satellitaire indĂ©pendante. đŸ—„ïž Impact sur les donnĂ©es et l’infrastructure Émirats arabes unis (rĂ©gion AWS) : perte permanente de donnĂ©es dans la zone de disponibilitĂ© mec1-az2 ; travaux de rĂ©cupĂ©ration en cours pour les deux autres zones. BahreĂŻn (rĂ©gion AWS) : perte permanente de donnĂ©es et d’accĂšs aux ressources dans les trois zones de disponibilitĂ© ; les dommages ont “dĂ©passĂ© ce que les services rĂ©gionaux et multi-AZ sont conçus pour supporter” selon AWS. AWS a suspendu la facturation clients dans les rĂ©gions affectĂ©es et Ă©mis 150 millions de dollars de crĂ©dits clients suite aux frappes initiales de mars. AWS a conseillĂ© aux clients de migrer vers d’autres rĂ©gions cloud et d’utiliser des sauvegardes distantes. 📡 Acteurs et attribution Attaquant : Iran / IRGC (Corps des gardiens de la rĂ©volution islamique), explicitement nommĂ© pour la frappe du 24 juillet. Cible : infrastructures physiques AWS (Amazon Web Services) dans deux pays du Golfe. 📰 Nature de l’article Article de presse spĂ©cialisĂ©e relatant un incident majeur de destruction physique d’infrastructures cloud dans un contexte de conflit armĂ©, avec confirmation officielle par AWS d’une perte irrĂ©versible de donnĂ©es clients. ...

16 septembre 2026 Â· 2 min

Google corrige un zero-day Android activement exploité sur les appareils Pixel

📅 Source : BleepingComputer | Date : 16 septembre 2026 Google a publiĂ© le bulletin de sĂ©curitĂ© de septembre 2026 pour ses appareils Pixel, adressant 110 vulnĂ©rabilitĂ©s au total, dont un zero-day activement exploitĂ© dans des attaques ciblĂ©es. 🔮 VulnĂ©rabilitĂ© zero-day : CVE-2026-58704 Cette faille de haute sĂ©vĂ©ritĂ© affecte le sous-composant Modem des appareils Pixel. Elle rĂ©sulte d’une erreur de logique dans le code entraĂźnant un contournement de permissions, classifiĂ© comme : ...

16 septembre 2026 Â· 2 min

Kit de phishing JWR : surveillance en temps réel des frappes clavier via WebSocket

🎯 Contexte Source : Cryptika / Cyber Security News — 16 septembre 2026. L’analyse est basĂ©e sur un rapport de Group-IB partagĂ© avec Cyber Security News, portant sur une campagne de smishing active exploitant le kit de phishing JWR. 🔍 Description de la menace Le kit JWR (JWR phishing kit) est un outil de phishing rĂ©utilisable attribuĂ© au cluster opĂ©rateur Outsider, rattachĂ© Ă  l’écosystĂšme Smishing Triad. Il transforme de fausses pages de paiement en consoles de fraude bidirectionnelles grĂące Ă  une connexion WebSocket persistante. ...

16 septembre 2026 Â· 4 min

OpenHunterAI : plateforme open-source de red team IA pour la sécurité web, API et LLM

🔍 Contexte PubliĂ© le 16 septembre 2026, cet article est issu du dĂ©pĂŽt GitHub public de LumosLab-Innovation, prĂ©sentant OpenHunterAI, une plateforme de red team locale assistĂ©e par intelligence artificielle, en version alpha (v0.1.0-preview.1). đŸ› ïž Description de l’outil OpenHunterAI est un outil local-first (sans compte requis) conçu pour Ă©valuer la sĂ©curitĂ© des applications web, API et LLM selon une approche attaquant. Il intĂšgre : Inspection navigateur (via Playwright) Recon automatisĂ© Adaptateurs ZAP et Nuclei Adaptateurs optionnels OpenHack et Strix Un skill portable pour agents de codage (Codex, Claude Code, Gemini CLI, Grok, OMP) đŸ—ïž Architecture L’architecture repose sur : ...

16 septembre 2026 Â· 2 min
Derniùre mise à jour le: 29 septembre 2026 📝