PhantomRaven : un infostealer JS généré par LLM distribué via npm pour le bug bounty

🔍 Contexte PubliĂ© le 15 septembre 2026 par CrowdStrike Counter Adversary Operations, cet article prĂ©sente l’analyse technique et le profil d’un acteur de menace financiĂšrement motivĂ© ayant dĂ©veloppĂ© et distribuĂ© un infostealer JavaScript nommĂ© PhantomRaven via la plateforme npm. 🎭 Profil de l’acteur L’acteur, actif depuis novembre 2022, se prĂ©sente comme un bug bounty hunter et a collectĂ© des primes auprĂšs d’au moins neuf entitĂ©s dans les secteurs technologique, retail et hĂŽtellerie via des plateformes comme Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne. Il opĂšre sous plusieurs pseudonymes npm incluant jpdhellonpm1, jpd15, jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11, packagedharsh. L’adresse email jpdtester01@gmail.com lui est associĂ©e. ...

16 septembre 2026 Â· 4 min

RatHat : malware Android piloté par IA ciblant les identifiants bancaires

🔍 Contexte PubliĂ© le 16 septembre 2026 par Zimperium zLabs (auteurs : Gianluca Braga, Vishnu Pratapagiri, Fernando Ortega), cet article prĂ©sente l’analyse technique complĂšte de RatHat, un nouveau malware Android attribuĂ© Ă  des acteurs opĂ©rant depuis la Chine. 🎯 Vecteurs d’infection RatHat est distribuĂ© via : Smishing (campagnes SMS/phishing) Malvertising redirigeant vers des portails de tĂ©lĂ©chargement tiers frauduleux Forums tiers proposant des APKs malveillants dĂ©guisĂ©s en applications lĂ©gitimes đŸ—ïž Architecture technique Le malware repose sur trois composants principaux : ...

16 septembre 2026 Â· 4 min

Revolut piĂ©gĂ© par de faux enquĂȘteurs : donnĂ©es de 680 clients livrĂ©es via une PEC usurpĂ©e

📰 Source : Il Post (ilpost.it) — Date : 16 septembre 2026 Des cybercriminels opĂ©rant sous le nom IAmNotAVillain ont menĂ© une campagne de fraude par usurpation d’identitĂ© institutionnelle contre la nĂ©obanque Revolut pendant plusieurs mois en 2026. L’attaque repose sur l’exploitation d’une adresse de messagerie certifiĂ©e (PEC) italienne appartenant Ă  la prĂ©fecture de Reggio Calabria (entilocali.prefrc@pec.interno.it), utilisĂ©e pour se faire passer pour des enquĂȘteurs judiciaires. 🎭 MĂ©canisme de l’attaque ...

16 septembre 2026 Â· 3 min

Un supertanker pétrolier ciblé par une cyberattaque présumée iranienne dans l'Atlantique

đŸ›ąïž Contexte Source : CBS News, publiĂ© le 16 septembre 2026. Les garde-cĂŽtes amĂ©ricains (USCG) et le FBI ont confirmĂ© avoir abordĂ© un pĂ©trolier commercial Ă  destination du Texas dans l’Atlantique en aoĂ»t 2026, aprĂšs avoir dĂ©terminĂ© que le rĂ©seau du navire avait potentiellement Ă©tĂ© compromis par un acteur Ă©tranger. 🚱 Le navire ciblĂ© Le navire, non nommĂ© officiellement par les autoritĂ©s amĂ©ricaines, a Ă©tĂ© identifiĂ© par les mĂ©dias iraniens comme le VL Prosperity : ...

16 septembre 2026 Â· 3 min

Bug bounty Vercel : 1,285 rapports révÚlent des failles critiques dans le noyau Linux

🔍 Contexte PubliĂ© le 15 septembre 2026 sur SecurityWeek par Kevin Townsend, cet article rend compte des rĂ©sultats du programme de bug bounty « challenge » organisĂ© par Vercel du 18 aoĂ»t au 1er septembre 2026, avec une rĂ©compense totale de 1 million de dollars. đŸ—ïž Environnement ciblĂ© Le programme visait le sandbox Vercel, un environnement microVM basĂ© sur Firecracker, utilisĂ© pour isoler le code d’agents IA non fiables. Deux types de testeurs ont participĂ© : ...

15 septembre 2026 Â· 3 min

Project Lily : des centaines de contractuels lisent les conversations ChatGPT des utilisateurs

đŸ—“ïž Contexte L’article est publiĂ© le 14 septembre 2026 par 404 Media (Joseph Cox), sur la base de documents internes fuitĂ©s, de guides d’instructions, de canaux Slack internes et de prompts rĂ©els d’utilisateurs ChatGPT consultĂ©s par la rĂ©daction. 🔍 Faits principaux OpenAI opĂšre un programme interne confidentiel nommĂ© « Project Lily » dans lequel des centaines de contractuels externes lisent des conversations rĂ©elles d’utilisateurs de ChatGPT (base utilisateurs : plus de 900 millions) afin d’amĂ©liorer les rĂ©ponses du modĂšle. ...

15 septembre 2026 Â· 2 min

Revolut : des infostealers utilisés pour usurper des emails gouvernementaux italiens sur 5 mois

đŸ—“ïž Contexte Article publiĂ© le 15 septembre 2026 par Hudson Rock, basĂ© sur des informations partagĂ©es par l’équipe d’investigation Duel, qui a Ă©tabli un contact direct avec le hacker responsable de l’incident Revolut. 🎯 MĂ©thode d’attaque L’attaque repose sur une combinaison de compromission technique via infostealers et d’ingĂ©nierie sociale Ă©laborĂ©e : AccĂšs initial : Le hacker a utilisĂ© des logs d’infostealers contenant des identifiants de webmail pec.interno.it (MinistĂšre de l’IntĂ©rieur italien), achetĂ©s ou rĂ©cupĂ©rĂ©s depuis des bases de donnĂ©es cybercriminelles existantes — et non obtenus par infection directe des employĂ©s. Persistance discrĂšte : AprĂšs connexion aux boĂźtes mail compromises, le hacker ajoutait une adresse de rĂ©cupĂ©ration sous son contrĂŽle, surveillait les Ă©changes 24h/24 et supprimait immĂ©diatement les emails sortants frauduleux ainsi que les rĂ©ponses reçues (tĂ©lĂ©chargĂ©es en .eml avant suppression). Ciblage prĂ©cis : AprĂšs avoir tentĂ© de forger des ordonnances judiciaires gĂ©nĂ©riques, le hacker a identifiĂ© que la filiale lituanienne de Revolut, Revolut Bank UAB, Ă©tait juridiquement contrainte de rĂ©pondre Ă  un European Investigation Order. Campagne de 5 mois : Une seule demande frauduleuse initiale a suffi Ă  obtenir la conformitĂ© de Revolut. Les demandes ont ensuite Ă©tĂ© rĂ©pĂ©tĂ©es sur cinq mois sans que Revolut ne remette en question leur authenticitĂ©. 🔍 Analyse Hudson Rock Hudson Rock a identifiĂ© environ 300 identifiants webmail pec.interno.it compromis dans sa base de donnĂ©es cybercriminelle, issus de machines infectĂ©es par des infostealers. Cette dĂ©couverte contredit la version initiale du hacker (qui Ă©voquait un RAT), et suggĂšre fortement l’utilisation de logs d’infostealers prĂ©existants plutĂŽt qu’une infection active et ciblĂ©e. ...

15 septembre 2026 Â· 3 min

Revue de la semaine — 2026-W37

Analyse hebdomadaire gĂ©nĂ©rĂ©e par Claude Ă  partir des 68 articles publiĂ©s sur CyberVeille du 07.09.2026 au 13.09.2026, puis relue et validĂ©e avant publication. Les chiffres du bloc de mĂ©triques sont calculĂ©s automatiquement. 🔭 Ce qu’il faut retenir Un kit d’exploitation Chrome/Windows a Ă©tĂ© partagĂ© entre plusieurs acteurs Ă©tatiques en moins de deux semaines. Proofpoint, avec Google GTIG, MSTIC et Volexity, documente BlueMoon, chaĂźnant CVE-2026-85046 (confusion de type dans V8) Ă  une Ă©vasion de sandbox et une Ă©lĂ©vation de privilĂšges (kit BlueMoon, reprise SecurityAffairs). Incertitude Ă  signaler : l’échappement de sandbox est rĂ©fĂ©rencĂ© CVE-2026-87491 dans un extrait, « sans CVE » dans l’autre. Volexity attribue la mĂȘme chaĂźne Ă  deux acteurs chinois distincts, dont un ciblant des ONG (campagne ONG). Chrome est corrigĂ© (correctif V8). ...

15 septembre 2026 Â· 11 min

Silent Push expose un réseau de recrutement frauduleux de travailleurs IT nord-coréens via Discord

🔍 Contexte PubliĂ© le 14 septembre 2026 par Silent Push sur leur blog officiel, cet article dĂ©taille une investigation menĂ©e par leurs analystes threat intelligence sur un schĂ©ma de recrutement frauduleux attribuĂ© avec un niveau de confiance modĂ©rĂ© Ă  Ă©levĂ© Ă  des travailleurs IT nord-corĂ©ens (DPRK). 🎯 DĂ©couverte initiale Un collĂšgue dĂ©fenseur a repĂ©rĂ© une fausse offre d’emploi IT diffusĂ©e sur le serveur Discord “Mouse Review” (dĂ©diĂ© aux avis sur les souris informatiques). Le compte Discord “tecguru113” (ID : 1453753519436861505) est responsable de la diffusion de l’annonce. Le contact Telegram associĂ© est @Tecguru0618, opĂ©rant sous le pseudonyme “Tec Guru”. ...

15 septembre 2026 Â· 3 min

Zero-day critique RCE dans Cisco Secure Email Gateway activement exploité

🔍 Contexte PubliĂ© le 15 septembre 2026 sur SecurityWeek par Eduard Kovacs, cet article rapporte l’alerte Ă©mise par Cisco concernant l’exploitation active d’une vulnĂ©rabilitĂ© zero-day critique affectant ses appliances Cisco Secure Email Gateway (versions physiques et virtuelles, toutes configurations). 🚹 VulnĂ©rabilitĂ© CVE-2026-76461 — Score CVSS : 9.8 (critique) Type : problĂšme de parsing d’e-mail dans le logiciel AsyncOS Exploitable Ă  distance et sans authentification Permet l’exĂ©cution de commandes arbitraires avec privilĂšges root sur le systĂšme d’exploitation sous-jacent Vecteur d’exploitation : envoi d’un e-mail spĂ©cialement conçu contenant des instructions SQL malveillantes Ă  l’utilisateur ciblĂ© 🎯 PĂ©rimĂštre d’impact AffectĂ© : Cisco Secure Email Gateway (physique et virtuel, toute configuration) Non affectĂ© : Secure Email and Web Manager, Secure Web Appliance 📅 Chronologie Cisco PSIRT a pris connaissance de l’exploitation en septembre 2026 CISA a ajoutĂ© CVE-2026-76461 au catalogue KEV (Known Exploited Vulnerabilities) le mĂȘme jour DĂ©lai imposĂ© aux organisations fĂ©dĂ©rales amĂ©ricaines pour remĂ©diation : 17 septembre 2026 ⚠ ÉlĂ©ments notables Cisco a publiĂ© des indicateurs de compromission (IoC), mais avertit que les attaquants disposant de privilĂšges root peuvent supprimer ou masquer ces IoC Aucun dĂ©tail sur les attaquants ni sur les victimes n’a Ă©tĂ© communiquĂ© Il s’agit seulement de la deuxiĂšme vulnĂ©rabilitĂ© Cisco Secure Email Gateway inscrite au catalogue KEV, aprĂšs CVE-2025-20393 exploitĂ©e par des acteurs liĂ©s Ă  la Chine fin 2025 Cette alerte survient peu aprĂšs des avertissements concernant CVE-2026-20079 et CVE-2026-20316 (Cisco Secure Firewall Management Center), exploitĂ©es par des hackers russes Ă©tatiques et des cybercriminels Ă  but lucratif 📰 Nature de l’article Article de presse spĂ©cialisĂ©e Ă  visĂ©e informationnelle, destinĂ© Ă  alerter les Ă©quipes de sĂ©curitĂ© et les administrateurs sur une menace active nĂ©cessitant une action corrective urgente. ...

15 septembre 2026 Â· 3 min
Derniùre mise à jour le: 29 septembre 2026 📝