Campagnes de distillation industrielle : des entreprises IA chinoises pillent les modĂšles US

đŸ›ïž Contexte Ce document est un Joint Cybersecurity Advisory (CSA) publiĂ© le 10 septembre 2026 par la NSA, la CISA et le FBI (TLP:CLEAR). Il alerte sur des campagnes systĂ©matiques et Ă  grande Ă©chelle d’extraction de propriĂ©tĂ©s intellectuelles des modĂšles d’IA amĂ©ricains par des entreprises chinoises, avec la probable connaissance du gouvernement chinois. 🎯 Acteurs et cibles Les entreprises chinoises impliquĂ©es sont : DeepSeek (DeepSeek Artificial Intelligence Technology Research Co., Ltd.) — depuis fin 2024 Moonshot AI (Beijing Moonshot Technology Co., Ltd.) — depuis mi-2025 Alibaba Group — fin 2025 MiniMax (Shanghai MiniMax Co., Ltd.) — fin 2025 StepFun (Shanghai Jieyue Xingchen Intelligence Technology Co., Ltd.) — fin 2025 Ă  dĂ©but 2026 Z.AI — jusqu’à mi-2026 Les modĂšles amĂ©ricains ciblĂ©s incluent des variantes de Claude (Anthropic), GPT (OpenAI), Gemini (Google) et Grok (xAI). ...

10 septembre 2026 Â· 3 min

Cartographie complÚte des capacités cyber de la Corée du Nord : institutions, APTs et travailleurs IT

🌐 Contexte PubliĂ© le 7 septembre 2026 par Kudelski Security en partenariat avec Sekoia (Ă©quipe TDR), cet article de recherche constitue une analyse stratĂ©gique et technique approfondie des capacitĂ©s cyber offensives de la RĂ©publique Populaire DĂ©mocratique de CorĂ©e (RPDC). Il couvre l’architecture institutionnelle, les clusters APT, les programmes de travailleurs IT frauduleux et l’écosystĂšme de soutien. đŸ›ïž Architecture institutionnelle Les opĂ©rations cyber nord-corĂ©ennes sont pilotĂ©es par trois institutions principales : GRIB (ex-RGB / Bureau gĂ©nĂ©ral de reconnaissance) : principale agence de renseignement Ă©tranger, commandant les unitĂ©s cyber offensives les plus capables, dĂ©signĂ© KPA UnitĂ© 586 NIA (ex-MSS / Agence nationale de renseignement) : anciennement MinistĂšre de la SĂ©curitĂ© d’État, renommĂ© en juin 2026, chargĂ© du contre-espionnage et des opĂ©rations contre les dissidents KWP (Parti des travailleurs corĂ©ens) : fixe les orientations politiques qui dictent les prioritĂ©s cyber Les rĂ©organisations frĂ©quentes sont dĂ©crites comme un mĂ©canisme de contrĂŽle dĂ©libĂ©rĂ© maintenant la compĂ©tition entre agences pour la faveur de Kim Jong-un. ...

10 septembre 2026 Â· 5 min

Cisco confirme l'exploitation active de CVE-2026-20079, faille critique dans Secure FMC

🔍 Contexte Source : BleepingComputer, publiĂ© le 9 septembre 2026. Cisco a officiellement confirmĂ© l’exploitation active de CVE-2026-20079, une vulnĂ©rabilitĂ© d’authentification bypass de sĂ©vĂ©ritĂ© maximale (CVSS 10.0) affectant son logiciel Cisco Secure Firewall Management Center (FMC). 🚹 Nature de la vulnĂ©rabilitĂ© Type : Contournement d’authentification (Authentication Bypass) Cause : Processus systĂšme impropre créé au dĂ©marrage (boot time) Vecteur d’exploitation : Envoi de requĂȘtes HTTP craftĂ©es vers l’interface web du dispositif Impact : ExĂ©cution de scripts et commandes avec privilĂšges root par un attaquant non authentifiĂ© Ă  distance Produits affectĂ©s : Cisco Secure FMC Software et Cisco Security Cloud Control Firewall Management 📅 Chronologie Mars 2026 : Divulgation initiale de CVE-2026-20079 par Cisco, sans preuve d’exploitation 23 juillet 2026 : EntrĂ©e de log suspecte identifiĂ©e comme IOC potentiel d’exploitation 29 juillet 2026 : Cisco divulgue CVE-2026-20316 (credentials statiques, compte faible privilĂšge), confirme son exploitation active, et met Ă  jour l’advisory CVE-2026-20079 avec les mĂȘmes IOCs AoĂ»t 2026 : Le Cisco PSIRT prend connaissance de l’exploitation active de CVE-2026-20079 9 septembre 2026 : Cisco confirme officiellement l’exploitation ; la CISA ajoute CVE-2026-20079 au catalogue KEV avec deadline au 12 septembre 2026 pour les agences FCEB 🔗 Lien entre CVE-2026-20079 et CVE-2026-20316 Les deux vulnĂ©rabilitĂ©s partagent : ...

10 septembre 2026 Â· 4 min

ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager

🔍 Contexte PubliĂ© le 8 septembre 2026 par Cisco Talos (blog.talosintelligence.com), cet article prĂ©sente une analyse technique approfondie de deux chaĂźnes d’infection parallĂšles dĂ©couvertes aprĂšs l’observation en avril 2026 d’une exĂ©cution de DLL via WebDAV dans la tĂ©lĂ©mĂ©trie d’une organisation gouvernementale ukrainienne. 🎯 Vecteur initial et mĂ©canisme de livraison Les deux chaĂźnes reposent sur un Cloudflare Worker malveillant injectant du JavaScript dans des sites compromis. Ce code interroge des contrats BNB Smart Chain (technique EtherHiding) pour rĂ©cupĂ©rer du code JavaScript encodĂ©, puis affiche une fausse vĂ©rification Google CAPTCHA (ClickFix) incitant la victime Ă  exĂ©cuter une commande via la boĂźte de dialogue Windows Run. La commande ouvre un chemin WebDAV et exĂ©cute une DLL dĂ©guisĂ©e via rundll32.exe par ordinal #1. ...

10 septembre 2026 Â· 5 min

CVE-2025-20701 : Les écouteurs Skullcandy Dime 3 vulnérables au détournement Bluetooth

🔍 Contexte Le 9 septembre 2026, BleepingComputer relaie un avis du CERT/CC de l’UniversitĂ© Carnegie Mellon concernant une vulnĂ©rabilitĂ© affectant les Ă©couteurs sans fil Skullcandy Dime 3 (modĂšle S2DCW). La faille, identifiĂ©e sous CVE-2025-20701, est prĂ©sente dans le SDK Bluetooth Audio d’Airoha, utilisĂ© par ces Ă©couteurs pour gĂ©rer la connectivitĂ© sans fil. 🐛 VulnĂ©rabilitĂ© CVE-2025-20701 : vulnĂ©rabilitĂ© de haute sĂ©vĂ©ritĂ© de type authentification manquante dans le SDK Airoha Bluetooth Audio Affecte le firmware version 1.0.0.28 des Skullcandy Dime 3 DĂ©couverte par des chercheurs d’ERNW, prĂ©sentĂ©e Ă  la confĂ©rence TROOPER SignalĂ©e Ă  CERT/CC par le chercheur Jacob Nowak Airoha a publiĂ© des mises Ă  jour du SDK le 4 aoĂ»t 2025 ⚡ Impact technique Un attaquant Ă  portĂ©e Bluetooth peut : ...

10 septembre 2026 Â· 3 min

DoppelCart : 119 000 domaines de faux magasins en ligne, le plus grand réseau documenté

🔍 Contexte PubliĂ© le 7 septembre 2026 par Benedikt Scheungraber (Co-Founder & CEO de nebty), cet article prĂ©sente les rĂ©sultats d’une investigation approfondie sur un rĂ©seau massif de faux magasins en ligne baptisĂ© DoppelCart, dĂ©couvert dans le cadre d’opĂ©rations de surveillance et de takedown pour des clients. 📊 Ampleur du rĂ©seau ~119 000 domaines associĂ©s au cluster (119 012 entrĂ©es confirmĂ©es, 118 996 domaines distincts) 2,72 % des domaines .shop dans la population analysĂ©e (118 787 domaines .shop sur 4 361 908) 106 095 pages HTML archivĂ©es durant l’investigation Snapshot de donnĂ©es datĂ© du 5 septembre 2026, captures jusqu’au 4 septembre 2026 Comparaison avec d’autres rĂ©seaux documentĂ©s : ...

10 septembre 2026 Â· 3 min

Exploitation IA à grande échelle de PaperCut via CVE-2026-81578 et CVE-2026-82078

🔍 Contexte PubliĂ© le 9 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article prĂ©sente l’analyse technique d’une campagne d’exploitation active de serveurs PaperCut exposĂ©s sur Internet, utilisant les vulnĂ©rabilitĂ©s CVE-2026-81578 et CVE-2026-82078. 🎯 VulnĂ©rabilitĂ©s exploitĂ©es CVE-2026-81578 : manipulation non authentifiĂ©e de la configuration PaperCut CVE-2026-82078 : comportement non sĂ©curisĂ© du connecteur de base de donnĂ©es permettant l’exĂ©cution de code dans le processus PaperCut Ensemble, ces deux CVE permettent une exĂ©cution de code arbitraire non authentifiĂ©e dans le contexte du service PaperCut đŸ€– RĂŽle de l’IA dans la campagne L’infrastructure exposĂ©e de l’opĂ©rateur (IP 45.142.193[.]132) a rĂ©vĂ©lĂ© un rĂ©pertoire HTTP contenant l’intĂ©gralitĂ© du projet offensif. Les fichiers rĂ©cupĂ©rĂ©s montrent un workflow assistĂ© par IA couvrant : ...

10 septembre 2026 Â· 4 min

Ingénierie sociale sur le thÚme des passkeys mÚne à la compromission d'identités cloud

🔍 Contexte PubliĂ© le 9 septembre 2026 sur le blog Microsoft Security, cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une campagne d’intrusion cloud active observĂ©e depuis mai 2026, ciblant des identitĂ©s Microsoft 365 via une chaĂźne d’attaque en plusieurs Ă©tapes. 🎯 Vecteur d’accĂšs initial L’attaque dĂ©bute par de l’ingĂ©nierie sociale tĂ©lĂ©phonique ou par SMS : un attaquant se fait passer pour le helpdesk IT de l’organisation et crĂ©e un sentiment d’urgence autour de la mise Ă  jour d’une passkey, MFA ou SSO. Les victimes sont dirigĂ©es vers des sites de phishing imitant Microsoft, enregistrĂ©s selon le pattern companyname[.]maliciousdomain[.]com. ...

10 septembre 2026 Â· 4 min

Le gouvernement américain a sanctionné et partiellement démantelé Xinbi Guarantee

📰 Source : The Record Media | Date : 9 septembre 2026 | Contexte : Action coordonnĂ©e du gouvernement amĂ©ricain contre une marketplace cybercriminelle d’envergure mondiale opĂ©rant via Telegram. 🎯 Nature de la menace Xinbi Guarantee est une plateforme illicite en langue chinoise créée en 2022, opĂ©rant sur Telegram. Elle constitue la deuxiĂšme plus grande marketplace illicite de l’histoire, avec au moins 24 milliards de dollars de transactions traitĂ©es selon la sociĂ©tĂ© de blockchain intelligence Elliptic. Elle est un pilier de la cybercriminalitĂ© en Asie du Sud-Est, notamment pour les arnaques de type pig butchering. ...

10 septembre 2026 Â· 3 min

PEEP : un RAT navigateur déguisé en extension Chrome ciblant Windows

🔍 Contexte PubliĂ© le 4 septembre 2026 par la SOCRadar Threat Research Unit (STRU), cet article prĂ©sente une analyse technique approfondie de PEEP, un toolkit de post-exploitation basĂ© sur les navigateurs Chromium, dĂ©couvert et analysĂ© via la plateforme Extended Threat Intelligence (XTI) de SOCRadar. đŸ§© Description de la menace PEEP est un Remote Access Tool (RAT) dĂ©guisĂ© en extension Chrome nommĂ©e “Smart Bookmarks” (version 1.3.0). Il s’agit d’un dĂ©rivĂ© opĂ©rationnel du framework open-source RedExt, enrichi de capacitĂ©s supplĂ©mentaires : ...

10 septembre 2026 Â· 5 min
Derniùre mise à jour le: 29 septembre 2026 📝