BlueMoon : quatre acteurs Ă©tatiques exploitent le mĂȘme kit Chrome zero-day en 12 jours

🌐 Contexte PubliĂ© le 10 septembre 2026 sur SecurityAffairs, cet article relaie une analyse dĂ©taillĂ©e de Proofpoint, avec contributions de Google Threat Intelligence Group, Microsoft MSTIC et Volexity, portant sur un kit d’exploitation baptisĂ© BlueMoon utilisĂ© par quatre acteurs Ă©tatiques distincts en moins de deux semaines. 🔧 Description technique du kit BlueMoon BlueMoon chaĂźne trois vulnĂ©rabilitĂ©s : CVE-2026-85046 : bug de type-confusion dans le moteur JavaScript V8 de Chrome (compilateur JIT TurboFan), permettant lecture/Ă©criture arbitraire dans le tas V8 Échappement du sandbox V8 (sans CVE) : Ă©crasement de corps de fonctions WebAssembly compilĂ©es avec du shellcode attaquant CVE-2026-85880 : Ă©lĂ©vation de privilĂšges locale dans le noyau Windows via ALPC et Windows Notification Facility, permettant l’injection de code dans le processus parent de Chrome Les deux vulnĂ©rabilitĂ©s V8 Ă©taient des zero-days de type « patch-gap » : corrigĂ©es dans le code source Chromium upstream (commit du 7 aoĂ»t 2026) mais non encore intĂ©grĂ©es dans les versions stables de Chrome avant le 3 septembre 2026. Le payload par dĂ©faut utilise curl pour tĂ©lĂ©charger un exĂ©cutable dans %TEMP% et l’exĂ©cuter. ...

11 septembre 2026 Â· 4 min

CL-CRI-1171 : un réseau PPI distribue ARKTunnel, Insomnia RAT et Docro Hijacker via YouTube et SEO

🔍 Contexte PubliĂ© le 9 septembre 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie d’un cluster cybercriminel trackĂ© sous l’identifiant CL-CRI-1171, opĂ©rant discrĂštement depuis au moins deux ans via une infrastructure de type pay-per-install (PPI). 🎯 Mode opĂ©ratoire Le groupe exploite deux canaux de distribution principaux : 11 chaĂźnes YouTube dĂ©diĂ©es au gaming (optimisation FPS, fix de crashes, paramĂ©trage de plateformes), cumulant des centaines de milliers d’abonnĂ©s et des millions de vues, avec des liens malveillants en description SEO poisoning ciblant des professionnels cherchant des logiciels lĂ©gitimes (WinDirStat, drivers Bluetooth, logiciels crackĂ©s) Les deux funnels convergent vers une PPI gate commune qui filtre les victimes via un paramĂštre click_id encodĂ© en Base64 contenant l’OS, le navigateur, le domaine rĂ©fĂ©rent, le mot-clĂ© de recherche et l’IP publique de la victime. Ce mĂ©canisme de ciblage empĂȘche les scanners automatisĂ©s d’accĂ©der aux payloads. ...

11 septembre 2026 Â· 4 min

DCSync Attack : comment les attaquants volent les hachages de mots de passe Active Directory

📰 Source : Blog Trellix (trellix.com), publiĂ© le 9 septembre 2026, par Adam G. Tomeo. Article de vulgarisation technique Ă  destination d’un public professionnel. 🎯 Contexte L’article dĂ©crit en dĂ©tail le mĂ©canisme d’une attaque DCSync, une technique d’exfiltration de credentials ciblant les contrĂŽleurs de domaine Active Directory (AD). Cette attaque est qualifiĂ©e de particuliĂšrement dangereuse car elle est discrĂšte et peut donner Ă  l’attaquant un contrĂŽle total sur l’identitĂ© numĂ©rique d’une organisation. ...

11 septembre 2026 Â· 2 min

Des acteurs chinois chaĂźnent des 0-day Chrome et Windows pour cibler des ONG

🔍 Contexte Le 9 septembre 2026, Volexity publie une analyse technique dĂ©taillĂ©e d’une campagne de spear-phishing dĂ©tectĂ©e le 1er septembre 2026 via son service de surveillance rĂ©seau (NSM). Deux acteurs chinois distincts ont Ă©tĂ© identifiĂ©s exploitant la mĂȘme chaĂźne d’exploits 0-day ciblant Google Chrome et le noyau Windows, mais avec des infrastructures et des payloads post-exploitation diffĂ©rents. 🎯 Acteurs et cibles UTA0560 : cible des organisations non gouvernementales (ONG) via des leurres financiers (formulaires de dons). Campagne de phishing dĂ©tectĂ©e dĂšs mars 2026. JungleBamboo (alias APT31 / Violet Typhoon / TA412) : exploite la mĂȘme chaĂźne contre un ensemble de cibles diffĂ©rent, avec sa propre infrastructure. 🔗 ChaĂźne d’exploitation La chaĂźne d’exploitation est identique byte-for-byte entre les deux acteurs : ...

11 septembre 2026 Â· 4 min

Deux failles critiques dans les VPN Check Point permettent l'exécution de code à distance sans authentification

🔍 Contexte PubliĂ© le 11 septembre 2026 sur GBHackers, cet article rapporte la divulgation par Check Point de deux vulnĂ©rabilitĂ©s critiques affectant ses technologies VPN Remote Access et VPN Site-to-Site. Ces failles ont Ă©tĂ© dĂ©couvertes par l’équipe de recherche interne de Check Point, qui indique n’avoir observĂ© aucune exploitation active Ă  ce jour. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es CVE-2026-85102 : Faille de contournement d’authentification (authentication bypass) pouvant mener Ă  une exĂ©cution de code Ă  distance (RCE). Elle permet Ă  un attaquant de contourner les contrĂŽles d’authentification sur des dĂ©ploiements VPN vulnĂ©rables et d’exĂ©cuter du code sans disposer d’identifiants valides. CVE-2026-85103 : DĂ©bordement de tas (heap overflow) liĂ© au dĂ©codage ASN.1. Une donnĂ©e ASN.1 malformĂ©e peut corrompre la mĂ©moire du dispositif et permettre Ă  un attaquant de prendre le contrĂŽle du processus VPN ou de l’appliance. Les deux vulnĂ©rabilitĂ©s sont classifiĂ©es critiques par Check Point. ...

11 septembre 2026 Â· 3 min

Exécution fileless d'ELF via le keyring du noyau Linux sans execve ni systÚme de fichiers

📅 Source : matheuzsecurity.github.io, publiĂ© le 9 septembre 2026 par 0xMatheuZ. Article de recherche offensive dĂ©crivant une technique d’évasion avancĂ©e sur Linux. 🎯 Contexte L’auteur prĂ©sente Dntry, un outil de red team permettant l’exĂ©cution d’un binaire ELF de maniĂšre entiĂšrement fileless sous Linux, sans jamais Ă©crire sur le systĂšme de fichiers et sans invoquer les appels systĂšme execve ou execveat. 🔧 MĂ©canisme technique La technique repose sur le sous-systĂšme de gestion de clĂ©s du noyau Linux (keyring), disponible depuis le noyau 2.6 : ...

11 septembre 2026 Â· 3 min

Exploitation active de vulnérabilités critiques dans Cisco Secure FMC par des APT et ransomware

🔍 Contexte Cisco Talos publie le 9 septembre 2026 une analyse de menace active portant sur l’exploitation de deux vulnĂ©rabilitĂ©s dans Cisco Secure Firewall Management Center (FMC) Software. L’article documente trois clusters d’activitĂ© post-compromission distincts associĂ©s Ă  des acteurs Ă©tatiques et cybercriminels. 🚹 VulnĂ©rabilitĂ©s exploitĂ©es CVE-2026-20079 (CVSS 10.0) : Bypass d’authentification critique permettant Ă  un attaquant non authentifiĂ© d’exĂ©cuter des scripts et d’obtenir un accĂšs root sur le systĂšme sous-jacent. CVE-2026-20316 (CVSS 5.3) : Permet Ă  un attaquant distant de se connecter avec un compte Ă  faibles privilĂšges ; utilisable en chaĂźne avec d’autres vulnĂ©rabilitĂ©s pour Ă©lever les privilĂšges. đŸ‘„ Cluster #1 : UAT-12197 Exploitation de CVE-2026-20079 suivie du dĂ©pĂŽt d’un web shell JSP (home.jsp) dans le rĂ©pertoire webroot Tomcat de CSM. Un fichier JAR malveillant (cmd.jar) est ensuite dĂ©posĂ© pour interroger les bases de donnĂ©es internes et exfiltrer les credentials utilisateurs via OmniQuery.pl. ...

11 septembre 2026 Â· 4 min

GitLab corrige une faille critique de path traversal (CVE-2026-85706) dans l'API commits

📰 Source : BleepingComputer, publiĂ© le 11 septembre 2026 par Sergiu Gatlan. L’article couvre la divulgation et le correctif de deux vulnĂ©rabilitĂ©s critiques affectant la plateforme GitLab. 🔮 VulnĂ©rabilitĂ© principale — CVE-2026-85706 (sĂ©vĂ©ritĂ© maximale) Une faille de path traversal a Ă©tĂ© identifiĂ©e dans l’API repository commits de GitLab. Elle rĂ©sulte d’un confinement de chemin inappropriĂ© et d’une absence d’enforcement d’authentification. Des attaquants non authentifiĂ©s peuvent exploiter cette vulnĂ©rabilitĂ© pour lire des fichiers arbitraires sur les serveurs vulnĂ©rables « sous certaines conditions ». La faille a Ă©tĂ© dĂ©couverte par le chercheur en sĂ©curitĂ© opĂ©rant sous le pseudonyme s3ntago via le programme de bug bounty HackerOne de GitLab. ...

11 septembre 2026 Â· 3 min

IDScan confirme une violation de données : 150 millions de permis de conduire volés

🔍 Contexte Source : TechCrunch, publiĂ© le 10 septembre 2026. IDScan, sociĂ©tĂ© basĂ©e en Louisiane spĂ©cialisĂ©e dans la vĂ©rification de documents d’identitĂ©, a officiellement confirmĂ© une violation de donnĂ©es massive impliquant le vol de permis de conduire depuis son infrastructure cloud. 🎯 Nature de l’incident La compromission aurait durĂ© environ un an avant d’ĂȘtre rĂ©vĂ©lĂ©e. IDScan a indiquĂ© avoir reçu des informations sur la violation aux alentours du 1er septembre 2026, date Ă  laquelle le journaliste indĂ©pendant Brian Krebs a Ă©galement publiĂ© un rapport sur l’incident. ...

11 septembre 2026 Â· 2 min

KATARU : malware IoT intégrant des exploits LPE publics et potentiellement généré par IA

🔍 Contexte Cet article est publiĂ© le 9 septembre 2026 par Nozomi Networks Labs sur leur blog officiel. Il prĂ©sente une analyse technique approfondie d’un nouveau malware IoT baptisĂ© KATARU, dĂ©couvert lors d’une compromission de honeypot. 🎯 Vecteur d’accĂšs initial L’infection a Ă©tĂ© observĂ©e en aoĂ»t 2026 via un brute force de credentials Telnet depuis une adresse IP localisĂ©e au Vietnam. AprĂšs accĂšs, l’acteur a utilisĂ© des commandes BusyBox pour rĂ©cupĂ©rer et exĂ©cuter un payload ARM nommĂ© vlxx.arm (SHA1 : 13382c16e2401b07451577b46e634b8031ec254d98b876e5969 2b5fa22abc1d4). ...

11 septembre 2026 Â· 3 min
Derniùre mise à jour le: 29 septembre 2026 📝