Phishing BiTB + ScreenConnect rogues : deux incidents analysés par Huntress en août 2026

🔍 Contexte PubliĂ© le 9 septembre 2026 par Sarah Reddish sur le blog Huntress, cet article prĂ©sente l’analyse technique de deux incidents dĂ©tectĂ©s par le SOC Huntress en aoĂ»t 2026. Les deux attaques partagent la mĂȘme chaĂźne d’infection et les mĂȘmes leurres visuels. 🎣 Vecteur initial et technique BiTB Les deux incidents dĂ©butent par un email de phishing (via Gmail pour l’incident 1, via AT&T Office@Hand/RingCentral pour l’incident 2). Les victimes sont redirigĂ©es vers des pages contrĂŽlĂ©es par l’attaquant qui utilisent la technique Browser-in-the-Browser (BiTB) : une fausse fenĂȘtre de navigateur est rendue dans le contenu de la page web (HTML/CSS/JavaScript), affichant un domaine Adobe lĂ©gitime (get.adobe.com) dans une barre d’adresse factice, contournant ainsi les rĂ©flexes de vĂ©rification des utilisateurs. ...

10 septembre 2026 Â· 4 min

Phishing navigateur : blob URLs et redirections Microsoft pour masquer les pages malveillantes

🔍 Contexte Source : Barracuda Networks (fr.blog.barracuda.com), publiĂ© le 9 septembre 2026. Les chercheurs de Barracuda ont analysĂ© une campagne de phishing innovante qui abandonne le modĂšle classique de la page hĂ©bergĂ©e sur un serveur au profit d’une architecture entiĂšrement rĂ©sidente dans le navigateur de la victime. ⚙ MĂ©canisme d’attaque La chaĂźne d’attaque repose sur plusieurs composants enchaĂźnĂ©s : Email DocuSign-themed envoyĂ© Ă  la victime avec une piĂšce jointe de type invitation calendrier (fichier .ics ou similaire), pointant vers un endpoint Microsoft OAuth lĂ©gitime Un paramĂštre de redirection craftĂ© route l’utilisateur vers Microsoft Teams Microsoft Teams charge une ressource externe hĂ©bergĂ©e sur cdn.bloom[.]io Le navigateur convertit ce contenu en blob URL (URL temporaire pointant vers du contenu stockĂ© en mĂ©moire locale) La blob URL rend la page de phishing localement dans le navigateur Des service workers, des iframes sandboxĂ©es et une infrastructure backend gĂšrent le workflow de phishing et la navigation de l’utilisateur Une configuration C2 cachĂ©e rĂ©vĂšle que la page fait partie d’une plateforme de phishing managĂ©e, opĂ©rable et modifiable en temps rĂ©el 🎯 CaractĂ©ristiques distinctives Aucune page de phishing hĂ©bergĂ©e : le contenu malveillant n’existe que dans la session navigateur de la victime, rendant impossible le blocklist prĂ©alable Infrastructure Microsoft lĂ©gitime tout au long de la chaĂźne (login.microsoftonline.com, Microsoft Teams), rĂ©duisant les signaux d’alerte visibles ContrĂŽle dynamique via des mĂ©canismes de messagerie navigateur, permettant aux opĂ©rateurs de modifier les destinations et comportements en temps rĂ©el Leurre de lĂ©gitimitĂ© via la piĂšce jointe calendrier, imitant une communication professionnelle ordinaire 📌 Type d’article Il s’agit d’une analyse technique publiĂ©e par un Ă©diteur de sĂ©curitĂ©, visant Ă  documenter une technique de phishing Ă©mergente et Ă  sensibiliser les Ă©quipes de sĂ©curitĂ© aux nouvelles mĂ©thodes d’évasion basĂ©es sur le navigateur. ...

10 septembre 2026 Â· 3 min

pktz : outil open source de monitoring réseau par processus basé sur eBPF

🔍 Contexte : Publication sur GitHub (source : github.com/immanuwell/pktz, date : 10 septembre 2026) prĂ©sentant le projet open source pktz, un moniteur de trafic rĂ©seau Linux basĂ© sur eBPF. ⚙ Description technique : pktz est un outil en ligne de commande Ă©crit principalement en Go (91,1%) et C (8,3%), conçu pour surveiller le trafic rĂ©seau par processus et par connexion en temps rĂ©el. Il utilise eBPF pour la comptabilitĂ© du trafic et /proc pour mapper les sockets aux processus. Aucun Ă©chantillonnage de paquets : chaque octet est capturĂ©. ...

10 septembre 2026 Â· 2 min

Rapport de vulnérabilités août 2026 : 103 CVE exploitées, l'IA en premiÚre ligne

đŸ—“ïž Contexte PubliĂ© le 6 septembre 2026 par Vulnerability-Lookup, ce rapport mensuel agrĂšge les donnĂ©es de cinq catalogues KEV (CISA, CIRCL, ENISA/EU CSIRTs, Shadowserver, Previdian) ainsi que les sightings issus de MISP, Exploit-DB, GitHub, Nuclei, Metasploit et d’autres sources pour couvrir l’activitĂ© de vulnĂ©rabilitĂ©s en aoĂ»t 2026. 📊 Chiffres clĂ©s 12 313 CVE publiĂ©es en aoĂ»t 2026 (+25,5 % par rapport Ă  juillet), record mensuel absolu 43 008 sightings collectĂ©s sur 13 594 vulnĂ©rabilitĂ©s distinctes 7 474 preuves de concept publiĂ©es (+23 % vs juillet) 103 vulnĂ©rabilitĂ©s distinctes entrĂ©es dans au moins un catalogue KEV (vs 65 en juillet) 32 entrĂ©es CISA, 2 CIRCL, 7 ENISA, 35 Shadowserver, 88 Previdian đŸ€– Tendance majeure : l’outillage IA/ML sous attaque Le fait marquant du mois est la concentration d’exploitations sur la pile IA/ML : ...

10 septembre 2026 Â· 8 min

REVSTEALER : analyse d'un infostealer émergent avec dead drop Polygon et modules C2

🔍 Contexte PubliĂ© le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de REVSTEALER, un infostealer Ă©mergent suivi sous la rĂ©fĂ©rence interne REF2859. Gen Threat Labs avait dĂ©jĂ  couvert ce malware plus tĂŽt dans l’étĂ© 2026. 📩 Distribution et vecteur d’attaque REVSTEALER est distribuĂ© principalement via ingĂ©nierie sociale ciblant les joueurs, notamment : 17 chaĂźnes YouTube compromises promouvant de faux cheats et mod menus via des vidĂ©os gĂ©nĂ©rĂ©es par IA Domaines malveillants associĂ©s : elitecheatsx[.]live et resight-cheats[.]net Usurpation de logiciels lĂ©gitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thĂšmes ~4 700 Ă©chantillons identifiĂ©s sur VirusTotal via Retrohunt YARA sur un an MajoritĂ© des samples packĂ©s avec VMProtect ⚙ FonctionnalitĂ©s principales Anti-analyse SystĂšme de scoring sandbox (10 vĂ©rifications pondĂ©rĂ©es) : si score ≄ 7, auto-terminaison VĂ©rifications : nombre de cƓurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloquĂ©s, timing checks Exclusion CIS : vĂ©rification de la langue systĂšme et du layout clavier via hash FNV-1a ; terminaison si locale CIS dĂ©tectĂ©e Syscalls indirects, API hashing, chiffrement de chaĂźnes, contournement des hooks user-mode, gestion d’exceptions personnalisĂ©e Watermarking de payload : jeton de 16 octets en fin de fichier, fenĂȘtre de vĂ©rification Ă  6 caractĂšres (similaire Ă  LummaStealer/AuraStealer) Collecte de credentials 225 identifiants d’extensions Chromium (wallets crypto, gestionnaires de mots de passe) 51 applications wallet standalone Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA Bypass App-Bound Encryption (ABE) : lancement du navigateur sous contrĂŽle dĂ©bogueur, hardware breakpoint pour lire la clĂ© dĂ©chiffrĂ©e en mĂ©moire (inspirĂ© de ElevationKatz/ChromeKatz) Collecte de documents, fichiers de configuration, donnĂ©es clipboard, screenshot, liste de processus, applications installĂ©es Plateformes gaming ciblĂ©es Battle.net, EA Desktop, Steam, Roblox (via CryptUnprotectData), Minecraft (multiples launchers) Dead drop Polygon (EtherHiding) Chaque build contient une adresse C2 primaire et une adresse de smart contract Polygon En cas d’indisponibilitĂ© du C2 primaire : interrogation de jusqu’à 5 endpoints JSONRPC Polygon publics, dĂ©chiffrement AES d’un C2 de fallback đŸ§© Quatre modules C2 additionnels Module CapacitĂ© ProManager Vol de wallets/extensions, overlays de phishing, capture d’input, livraison de payload WinUpdate Remplacement d’adresses crypto dans le clipboard, vol de mnĂ©moniques SoftManager Proxy SOCKS5 inversĂ©, accĂšs backconnect via WebSocket chiffrĂ© LockAppHost DĂ©ploiement XMRig, suspension de concurrents, persistance Tous les modules partagent : configuration obfusquĂ©e, protection VMProtect, dead drops Polygon. ...

10 septembre 2026 Â· 5 min

Shai-Hulud : un payload npm identique réapparu aprÚs 111 jours de dormance

📅 Source : Aikido Security (blog.aikido.dev), publiĂ© le 7 septembre 2026 par Charlie Eriksen. Contexte Le 19 mai 2026, une attaque de chaĂźne d’approvisionnement baptisĂ©e Shai-Hulud avait compromis des comptes mainteneurs npm pour publier 639 versions malveillantes de packages @antv en l’espace d’une heure. Le payload avait Ă©tĂ© rapidement analysĂ© et fingerprinted par la communautĂ© de sĂ©curitĂ© npm. RĂ©activation aprĂšs 111 jours Le 7 septembre 2026, quatre nouveaux packages npm ont Ă©tĂ© publiĂ©s par le mĂȘme compte npm, portant le hash SHA256 identique (e37e3ddeeaaa9e0c4fdbcb829b4895a6521031c80053fc436625b61e6ee5b1a6) au payload original : ...

10 septembre 2026 Â· 3 min

Violation de données Mathspace : 1,07 million d'utilisateurs exposés via une faille Metabase

đŸ—“ïž Contexte PubliĂ© le 5 septembre 2026 sur le blog officiel de Mathspace (mis Ă  jour le 8 septembre 2026), cet article constitue une communication officielle post-incident de la plateforme Ă©ducative australienne Mathspace, dĂ©taillant les circonstances, l’étendue et les mesures prises Ă  la suite d’une violation de donnĂ©es confirmĂ©e le 3 septembre 2026. 🔍 DĂ©roulement de l’incident Des attaquants ont exploitĂ© une vulnĂ©rabilitĂ© critique dans l’installation auto-hĂ©bergĂ©e de Metabase, un outil de reporting interne utilisĂ© par Mathspace. Cette faille permettait d’obtenir un accĂšs administrateur sans authentification lĂ©gitime. ...

10 septembre 2026 Â· 3 min

Fuite de données chez ShipMonk expose ~80 689 clients de Trezor

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 et mis Ă  jour le 4 septembre 2026 sur le blog officiel de Trezor, cet article annonce une violation de donnĂ©es survenue chez ShipMonk, prestataire logistique tiers de Trezor, dĂ©couverte le 10 aoĂ»t 2026. 📋 Nature de l’incident Un acteur non autorisĂ© a accĂ©dĂ© aux systĂšmes de ShipMonk contenant des donnĂ©es clients de Trezor. L’incident a exposĂ© les informations suivantes : Nom complet Adresse email NumĂ©ro de tĂ©lĂ©phone Adresse de livraison NumĂ©ro de commande đŸ‘„ PĂ©rimĂštre des victimes Au total, 80 689 clients sont affectĂ©s, rĂ©partis comme suit : ...

9 septembre 2026 Â· 2 min

Patch Tuesday septembre 2026 : record de 973 vulnérabilités dont 2 exploitées activement

📅 Contexte : Le 8 septembre 2026, Johannes Ullrich (SANS Internet Storm Center) publie l’analyse du Patch Tuesday mensuel de Microsoft, qui Ă©tablit un nouveau record absolu avec 973 vulnĂ©rabilitĂ©s corrigĂ©es, dont 113 classĂ©es critiques. Ce volume dĂ©passe largement le prĂ©cĂ©dent record de 664 vulnĂ©rabilitĂ©s fixĂ© en juillet 2026. 🔮 VulnĂ©rabilitĂ©s exploitĂ©es activement : CVE-2026-81963 – Windows Update Stack Elevation of Privilege : CVSS 7.8, sĂ©vĂ©ritĂ© « Important ». Flaw d’improper link resolution avant accĂšs fichier, permettant Ă  un attaquant local authentifiĂ© Ă  faibles privilĂšges d’élever ses droits jusqu’au niveau SYSTEM via un abus de link-following. Affecte Windows 11 et Windows Server 2025 (y compris Server Core). ...

9 septembre 2026 Â· 3 min

WeWorm : premier ver zero-click se propageant via les appels WeChat sur iOS et Android

🔬 Contexte PubliĂ© le 8 septembre 2026 par la sociĂ©tĂ© de recherche offensive Calif (calif.io), cet article prĂ©sente WeWorm, dĂ©crit comme le premier ver zero-click capable de se propager automatiquement via les appels WeChat sur iOS et Android. La recherche a Ă©tĂ© couverte par le New York Times. 🐛 La vulnĂ©rabilitĂ© Le bug est une corruption mĂ©moire (memory corruption) dans la pile VoIP de WeChat. Il permet une exĂ©cution de code Ă  distance (RCE) dĂ©clenchĂ©e uniquement par un appel entrant, sans que la victime n’ait besoin de dĂ©crocher ou d’interagir avec son tĂ©lĂ©phone. Les dĂ©tails techniques complets sont retenus dans l’attente d’une prĂ©sentation en confĂ©rence. ...

9 septembre 2026 Â· 3 min
Derniùre mise à jour le: 29 septembre 2026 📝