Metabase publie une mise à jour de sécurité critique — endpoint de réinitialisation de mot de passe compromis

🔍 Contexte Le 6 août 2026, Metabase (plateforme de business intelligence open source) a publié sur son blog officiel une alerte de sécurité urgente à destination de ses utilisateurs actifs, signalant un incident de sécurité récent affectant ses instances. 🎯 Nature de l’incident L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifié comprend les requêtes suivantes : POST /api/session/reset_password GET /api/user/current La session concernée est identifiée via le composant core_session. ...

10 août 2026 · 2 min

NotWSUSpicious : weaponisation des serveurs WSUS via prise de contrôle de la base SQL

🔍 Contexte Publié le 5 août 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage d’une série de recherches intitulée Turning Enterprise Update Servers Into Backdoor Factories. Il documente pas à pas l’utilisation de NotWSUSpicious, un outil Python open source disponible sur GitHub. ⚙️ Mécanisme d’attaque L’attaque repose sur une chaîne de compromission en plusieurs étapes : Prérequis : le serveur WSUS doit être configuré avec une base MSSQL externe et l’Extended Protection for Authentication (EPA) ne doit pas être activée sur le serveur SQL. Coercition d’authentification : l’outil PetitPotam est utilisé pour forcer le compte machine du serveur WSUS (WSUS1$) à s’authentifier vers la machine de l’attaquant via MS-EFSRPC. Relais NTLM : Ntlmrelayx (Impacket) relaie l’authentification NTLM vers le serveur MSSQL cible, établissant une session SQL en tant que compte machine WSUS. Accès à la base SUSDB : via un proxy SOCKS (proxychains) et un mssqlclient.py modifié, l’attaquant accède à la base SUSDB. Création de fausses mises à jour : NotWSUSpicious.py génère automatiquement les requêtes SQL nécessaires pour injecter une mise à jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spécifique. 🛠️ Fonctionnement de NotWSUSpicious Génère deux GUIDs pour les mises à jour parent et enfant Calcule la taille, le hash SHA1 et le hash SHA256 du payload Injecte les métadonnées dans les procédures stockées WSUS (spImportUpdate, spSaveXmlFragment) Paramètres clés : URL d’hébergement du payload, nom de la mise à jour, chemin local, arguments CLI, groupe cible, machine cible 📦 Outils impliqués NotWSUSpicious (outil custom, Python 3.11) PetitPotam (coercition MS-EFSRPC) Ntlmrelayx / Impacket v0.13.0 (relais NTLM + proxy SOCKS) mssqlclient.py modifié (gestion des procédures stockées multi-résultats) proxychains (tunneling via SOCKS) 📌 Type d’article Il s’agit d’une publication de recherche offensive à vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter l’exploitation des serveurs WSUS en environnement Active Directory d’entreprise. ...

10 août 2026 · 3 min

Réseau mondial de recrutement d'initiés : les cybercriminels professionnalisent l'accès interne

📰 Source : ITPro, article de Nicole Kobie publié le 7 août 2026, basé sur un rapport de TrendAI (division de Trend Micro). 🔍 Contexte général Les groupes cybercriminels ont développé une économie souterraine hautement structurée dédiée au recrutement d’employés d’entreprises (insiders). Cette économie opère principalement via Telegram et des forums de hacking, et intègre des courtiers, des services d’escrow et des annonces de recrutement formalisées. 👥 Mécanismes de recrutement Le marché fonctionne dans les deux sens : ...

10 août 2026 · 2 min

ShinyHunters extorque Alcon et publie 218 000 adresses email de contacts B2B

🔍 Contexte Source : HaveIBeenPwned (haveibeenpwned.com/Breach/Alcon), publiée le 9 août 2026. L’incident concerne Alcon, une entreprise spécialisée dans les soins ophtalmologiques. 🎯 Nature de l’attaque Le groupe cybercriminel ShinyHunters a ciblé Alcon dans le cadre d’une campagne d’extorsion de type “pay or leak” (payer ou les données seront publiées). Face au refus ou à l’absence de paiement, le groupe a procédé à la publication des données exfiltrées. 📦 Données compromises Les données publiées contiendraient : ...

10 août 2026 · 2 min

Storm-1175 déploie StormEncryptor, un nouveau ransomware exploitant CVE-2026-18577

📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 août 2026 🎯 Contexte général Microsoft Threat Intelligence a identifié une nouvelle campagne de ransomware attribuée à l’acteur financièrement motivé Storm-1175, active depuis le 2 août 2026. Il s’agit de la première opération observée du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif. 🦠 Nouveau malware : StormEncryptor Storm-1175, précédemment associé aux déploiements de Medusa ransomware, utilise désormais un payload personnalisé en C++ nommé StormEncryptor. Ce ransomware : ...

10 août 2026 · 3 min

Un membre de The Com condamné à 2 ans de prison pour chantage et sextorsion sur mineurs

🏛️ Contexte Source : BleepingComputer, publié le 10 août 2026. Justin Swaddle, 20 ans, originaire de Leeds (Royaume-Uni), membre du collectif cybercriminel The Com, a été condamné à deux ans de prison par le Leeds Crown Court après avoir plaidé coupable le 2 juillet 2026 à plusieurs chefs d’accusation d’abus sexuels sur mineurs et de chantage. 👤 Profil de l’auteur Swaddle opérait sous les pseudonymes ‘Epstein’, ‘Rugen’ et ‘Moscow’ sur Snapchat, Telegram et Discord. Il a été arrêté une première fois en octobre 2023 par la West Yorkshire Police, avant que la National Crime Agency (NCA) ne reprenne l’enquête en janvier 2024. ...

10 août 2026 · 3 min

XSS2Shell : chaîne XSS pré-auth vers RCE sur WordPress Core (CVE-2026-64638)

🔍 Contexte Publié le 6 août 2026 sur le blog de pwn.ai par Nigusu Kasahun, cet article détaille la découverte et l’exploitation complète d’une chaîne de vulnérabilités baptisée XSS2Shell, affectant WordPress Core dans toutes ses versions jusqu’à 7.0.3. La CVE associée est CVE-2026-64638. WordPress est utilisé par plus de 43 % des sites web, soit plus de 500 millions de sites potentiellement exposés. 🐛 Vulnérabilité initiale : différentiel de parseurs Le point d’entrée est wp-login.php. Lors d’une tentative de connexion échouée, le nom d’utilisateur soumis est intégré dans un message d’erreur HTML. La chaîne de sanitisation passe par : ...

10 août 2026 · 4 min

15 vulnérabilités dans TP-Link Omada ZTP permettent une prise de contrôle réseau totale

🔍 Contexte Publié le 4 août 2026 sur SecurityWeek par Eduard Kovacs, cet article rapporte la divulgation par les chercheurs de Forescout de 15 nouvelles vulnérabilités affectant les systèmes de zero-touch provisioning (ZTP) de l’écosystème réseau TP-Link Omada. Les résultats ont été présentés à la conférence Black Hat USA 2026 à Las Vegas. 🧩 Vulnérabilités identifiées Les failles touchent les protocoles ZTP permettant la configuration automatique de routeurs, commutateurs et points d’accès via des contrôleurs cloud, matériels ou logiciels. Les problèmes identifiés incluent : ...

8 août 2026 · 3 min

77 extensions Open VSX malveillantes exfiltrent des données git et CI vers un domaine frauduleux

🔍 Contexte Publié le 4 août 2026 par Ax Sharma et Cody Nash (Manifold Security), cet article de recherche documente la découverte de 77 extensions Open VSX contrefaites identifiées entre le 26 juillet et le 1er août 2026, toutes communicant avec le même domaine nouvellement enregistré mangorbit.com. 🎯 Nature de l’attaque Chaque extension usurpe le nom, le namespace et la description d’une vraie extension VS Code Marketplace, publiée sous un compte pseudonyme ne possédant pas le namespace d’origine, généralement à la version 0.0.1. Le fichier extension.js légitime est remplacé par un beacon de collecte de données. ...

8 août 2026 · 5 min

Apple Private Relay : fuite d'adresse IP réelle via trois failles dans WebKit

🔍 Contexte Publié le 5 août 2026 par TechCrunch, cet article rapporte la divulgation publique de vulnérabilités affectant Apple Private Relay, une fonctionnalité de confidentialité disponible pour les abonnés iCloud+, conçue pour masquer l’adresse IP des utilisateurs lors de la navigation avec Safari. 🛠️ Nature des failles Les chercheurs Talal Haj Bakry et Tommy Mysk ont identifié trois failles dans WebKit, le moteur de navigateur d’Apple utilisé par tous les navigateurs sur iOS. Ces failles permettent de contourner la protection offerte par Private Relay et d’exposer l’adresse IP réelle de l’utilisateur. ...

8 août 2026 · 2 min
Dernière mise à jour le: 12 août 2026 📝