Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens

🔍 Contexte Article publiĂ© le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montĂ©e en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⚡ Technique d’attaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils Ă  entrĂ©e limitĂ©e. L’attaquant gĂ©nĂšre un code de pĂ©riphĂ©rique (requĂȘte unauthentifiĂ©e), le transmet Ă  la victime via phishing, et rĂ©cupĂšre des tokens d’accĂšs et de rafraĂźchissement une fois que la victime entre le code sur la page lĂ©gitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...

4 septembre 2026 Â· 4 min

Faille SQLi critique dans le plugin WordPress All-in-One WP Migration expose 5 millions de sites

📰 Contexte PubliĂ© le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, dĂ©veloppĂ© par ServMask. Le plugin compte plus de 5 millions d’installations actives. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© CVE : CVE-2026-19949 Type : Injection SQL de second ordre (second-order SQL injection) SĂ©vĂ©ritĂ© : Haute Versions affectĂ©es : All-in-One WP Migration and Backup jusqu’à la version 7.109 incluse Version corrigĂ©e : 7.110 (publiĂ©e le 20 aoĂ»t 2026) DĂ©couvreur : Jack Taylor, signalĂ© via Wordfence (branche cybersĂ©curitĂ© de Defiant) le 15 aoĂ»t 2026 ⚙ MĂ©canisme d’exploitation La faille rĂ©sulte d’un traitement incorrect des barres obliques inversĂ©es et des guillemets Ă©chappĂ©s lors de la réécriture du contenu de la base de donnĂ©es pendant la restauration d’une archive. ...

4 septembre 2026 Â· 3 min

GlassWorm : un dropper Zig infecte tous les IDE compatibles VS Code via une fausse extension WakaTime

🔍 Contexte PubliĂ© le 8 avril 2026 par Aikido Security, cet article prĂ©sente une analyse technique d’une nouvelle technique du groupe GlassWorm, suivi depuis mars 2025. Ce groupe est connu pour ses campagnes ciblant les dĂ©veloppeurs via des packages npm malveillants, des extensions VS Code et des extensions Chrome. 🎯 Vecteur d’infection initial L’extension code-wakatime-activity-tracker publiĂ©e sur OpenVSX imite fidĂšlement l’extension lĂ©gitime WakaTime (commandes, icĂŽnes, prompts API key). La divergence se situe dans la fonction activate() qui charge un binaire natif compilĂ© en Zig avant toute logique WakaTime : ...

4 septembre 2026 Â· 3 min

GOLD SHERWOOD : analyse du playbook post-exploitation du RaaS The Gentlemen

🔍 Contexte PubliĂ© le 1er septembre 2026 par Sophos sur leur blog officiel, cet article prĂ©sente les conclusions des chercheurs de la Counter Threat Unitℱ (CTU) concernant le groupe de menace GOLD SHERWOOD et son opĂ©ration ransomware-as-a-service (RaaS) The Gentlemen. L’analyse repose sur 15 intrusions distinctes investiguĂ©es par la CTU. 🎯 Acteur et modĂšle opĂ©ratoire GOLD SHERWOOD exploite le schĂ©ma RaaS The Gentlemen depuis mi-2025, sur un modĂšle de double extorsion : vol de donnĂ©es avant chiffrement. Les premiĂšres victimes ont Ă©tĂ© publiĂ©es sur un site de fuite dĂ©diĂ© en septembre 2025, mois durant lequel une annonce de recrutement d’affiliĂ©s proposant un partage de rançon 90/10 est apparue sur le forum underground RAMP. ...

4 septembre 2026 Â· 9 min

Google corrige le sixiÚme zero-day Chrome activement exploité en 2026 (CVE-2026-85046)

đŸ—“ïž Contexte PubliĂ© le 4 septembre 2026 par Pierluigi Paganini sur Security Affairs, cet article rapporte la publication d’une mise Ă  jour de sĂ©curitĂ© Chrome corrigeant 12 vulnĂ©rabilitĂ©s, dont un zero-day activement exploitĂ©. 🔍 VulnĂ©rabilitĂ© principale CVE-2026-85046 (CVSS : 8.8) est une faille de type confusion dans le moteur V8 (JavaScript/WebAssembly de Chrome). Elle permet Ă  un attaquant distant d’exĂ©cuter du code arbitraire dans le sandbox du navigateur via une page HTML spĂ©cialement conçue. ...

4 septembre 2026 Â· 3 min

Injection SQL de second ordre non authentifiée dans All-in-One WP Migration and Backup (CVE-2026-19949)

🔍 Contexte PubliĂ© le 1er septembre 2026 par IstvĂĄn MĂĄrton sur le blog Wordfence, cet article dĂ©taille une vulnĂ©rabilitĂ© critique dĂ©couverte le 14 aoĂ»t 2026 dans le plugin WordPress All-in-One WP Migration and Backup, qui compte plus de 5 millions d’installations actives. 🐛 VulnĂ©rabilitĂ© Type : Injection SQL de second ordre non authentifiĂ©e (Second-Order SQL Injection) CVE : CVE-2026-19949 Score CVSS : 8.8 (High) Versions affectĂ©es : toutes les versions jusqu’à 7.109 incluse Version corrigĂ©e : 7.110 Composant vulnĂ©rable : fonction replace_table_values() dans la classe Ai1wm_Database, dont l’expression rĂ©guliĂšre mal construite ('(.*?)(?<!\\)') ne gĂšre pas correctement les sĂ©quences de backslashes pairs, provoquant une confusion de dĂ©limiteur de chaĂźne SQL. ⚙ MĂ©canisme d’exploitation L’exploitation se dĂ©roule en plusieurs Ă©tapes : ...

4 septembre 2026 Â· 3 min

Masjesu : botnet IoT commercial furtif proposant du DDoS-for-hire depuis 2023

🔍 Contexte PubliĂ© le 7 avril 2026 par Mohideen Abdul Khader F sur le blog de recherche Trellix, cet article prĂ©sente une analyse technique approfondie du botnet Masjesu, une menace IoT commerciale active depuis dĂ©but 2023 et toujours en Ă©volution en 2026. 🎯 Nature de la menace Masjesu est un botnet IoT Ă  vocation commerciale, proposĂ© en tant que service DDoS-for-hire principalement via Telegram. Il cible une large gamme d’appareils IoT (routeurs, passerelles, Ă©quipements embarquĂ©s) sur de multiples architectures : i386, MIPS, ARM, SPARC, PPC, 68K et AMD64. Le botnet est conçu pour la furtivitĂ© et la persistance Ă  long terme, en Ă©vitant dĂ©libĂ©rĂ©ment les plages IP du DĂ©partement de la DĂ©fense amĂ©ricain (DoD). ...

4 septembre 2026 Â· 4 min

Nexus : service dark web vend 153M+ permis de conduire volés via idscan.net

đŸ—“ïž Contexte Article publiĂ© le 1er septembre 2026 sur KrebsOnSecurity. Brian Krebs rapporte la dĂ©couverte d’un nouveau service criminel d’usurpation d’identitĂ© apparu sur le forum cybercriminel russophone Exploit le 31 aoĂ»t 2026. 🎯 Le service Nexus Le service, dĂ©nommĂ© Nexus, propose Ă  la vente des scans numĂ©riques de documents d’identitĂ© : 153 millions+ de permis de conduire (États-Unis et Canada) 10 millions+ de cartes d’identitĂ© 3 millions+ de documents de voyage / ID internationaux 579 000+ cartes mĂ©dicales Le volume de donnĂ©es augmente d’environ 400 000 enregistrements par 24 heures, indiquant une exfiltration active et continue. Les opĂ©rateurs affirment exfiltrer des donnĂ©es depuis plus d’un an. Chaque enregistrement comprend jusqu’à six fichiers image (recto/verso, infrarouge, ultraviolet) avec horodatage. ...

4 septembre 2026 Â· 3 min

Opérateur sinophone utilise des agents IA (Claude, Qwen, DeepSeek) pour cibler des gouvernements asiatiques

🌐 Contexte PubliĂ© le 3 septembre 2026 par Hunt.io, cet article de recherche CTI documente une campagne d’intrusion attribuĂ©e Ă  un opĂ©rateur sinophone non nommĂ©, distincte d’une prĂ©cĂ©dente campagne publiĂ©e en juillet 2026. La divulgation a Ă©tĂ© faite sous TLP:AMBER aux CERTs nationaux concernĂ©s avant publication. 🎯 Cibles identifiĂ©es Archives du Parti Kuomintang (KMT) Ă  TaĂŻwan MinistĂšre des Affaires Ă©trangĂšres d’IndonĂ©sie Gouvernement du district de Fengtai (PĂ©kin, Chine continentale) Plateforme IA Ă©ducative chinoise et systĂšme de carte universitaire SystĂšmes industriels Ă  Da Nang, Vietnam OpĂ©rateur tĂ©lĂ©com afghan (reconnaissance rĂ©seau) đŸ€– Infrastructure IA offensive : SecFlow L’opĂ©rateur a dĂ©ployĂ© SecFlow, un framework d’orchestration IA qui rĂ©partit les tĂąches de reconnaissance, exploitation, collecte et reporting entre des workers spĂ©cialisĂ©s utilisant Claude (ACP), Qwen Code et DeepSeek. Les modĂšles sont interchangeables sans modifier l’interface de tĂąche. Des endpoints privĂ©s sous niestools.com proxifient le trafic vers les modĂšles. ...

4 septembre 2026 Â· 6 min

PaperCut : second patch d'urgence pour deux zero-days chaßnés activement exploités

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par The Cyber Express, cet article rapporte la publication par PaperCut d’un second patch d’urgence (Emergency Patch Release 2) pour deux vulnĂ©rabilitĂ©s zero-day activement exploitĂ©es dans ses produits PaperCut NG et MF (serveurs de gestion d’impression). 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Les deux failles fonctionnent en chaĂźne : CVE-2026-81578 (CVSS 8.8) : ContrĂŽle d’accĂšs inappropriĂ© dans l’interface web d’administration de PaperCut, permettant Ă  des requĂȘtes distantes non authentifiĂ©es d’atteindre des fonctions administratives avant la fin de la validation d’accĂšs. CVE-2026-82078 (CVSS 9.4) : Chargement dynamique de classes non sĂ©curisĂ© dans les utilitaires de base de donnĂ©es, permettant l’exĂ©cution de bytecode Java arbitraire dans le processus du serveur applicatif. CombinĂ©es, ces deux failles permettent une exĂ©cution de code Ă  distance prĂ©-authentification sur un serveur exposĂ© sur Internet. ...

4 septembre 2026 Â· 3 min
Derniùre mise à jour le: 29 septembre 2026 📝