BGP Hijacking Hetzner/Virtualizor (août 2026) : détournement furtif par forged-origin et more-specific

📅 Contexte : Cet article, publié le 31 août 2026 par BGPHorizon, est une analyse technique post-incident d’un détournement BGP ayant affecté l’espace d’adressage d’Hetzner utilisé par Softaculous et Virtualizor entre le 28 et le 30 août 2026. 🎯 Nature de l’attaque : L’attaquant a réalisé un hijack BGP de type forged-origin more-specific, particulièrement furtif car il contourne les deux mécanismes de détection les plus courants : Pas de conflit MOAS : l’AS d’origine légitime (AS24940, Hetzner) a été conservé en fin de chemin AS, rendant l’annonce indiscernable d’une annonce légitime pour les contrôles basés sur l’origine. Validation RPKI réussie : le ROA Hetzner couvrant 162.55.0.0/16 avec max-length /24 et origin AS24940 a été satisfait exactement par la route forgée. More-specific gagnant : le préfixe 162.55.80.0/24 (jamais annoncé auparavant) a systématiquement remporté la sélection de route face au /16 légitime. 🔗 Chaîne d’injection : Le réseau injecteur identifié est AS62390 (NexonHost), atteignant le réseau via le transit AS6204 (Zet.net). La signature caractéristique du chemin AS est ... 6204 62390 24940. ...

1 septembre 2026 · 3 min

Brave Browser 1.94 introduit les alias email pour protéger la vie privée des utilisateurs

🔍 Contexte Source : BleepingComputer, publié le 29 août 2026. Brave Software annonce la sortie de la version 1.94 de son navigateur, introduisant une nouvelle fonctionnalité de confidentialité : les alias email. 📧 Fonctionnalité Email Aliases La version Brave 1.94 permet aux utilisateurs de générer des adresses email jetables lors de l’inscription à de nouveaux services. Ces alias transmettent les messages vers l’adresse principale sans la révéler aux sites tiers. ...

1 septembre 2026 · 2 min

BREEZE COMET : acteur cybercriminel financièrement motivé ciblant le secteur financier brésilien

🔍 Contexte Publié le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article présente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financièrement motivé actif depuis 2024. L’activité chevauche des opérations publiquement rapportées sous les noms Plump Spider et SHADOW-AETHER-064. 🎯 Ciblage et objectifs BREEZE COMET cible principalement les organisations brésiliennes disposant d’accès aux systèmes de paiement et bancaires : Banques, processeurs de paiement, retailers, exchanges, fintechs Systèmes visés : Pix, STR (Système de Transfert de Réserves Brésilien), Boleto Accès au Réseau National du Secteur Financier (RSFN) et aux credentials mTLS L’infrastructure opérationnelle suggère une expansion vers l’Amérique Latine et l’Afrique 🚪 Accès initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk) Tentatives de recrutement d’initiés dans les organisations ciblées Utilisation de sites gouvernementaux brésiliens compromis pour héberger des infostealers déguisés en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matériels non autorisés directement dans les réseaux de magasins de détail Exploitation de vulnérabilités dans des serveurs JBoss AS Réplication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela ⬆️ Escalade de privilèges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exécutés en mémoire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clés API et tokens cloud Scripts personnalisés pour identifier les credentials mTLS et certificats administratifs (termes recherchés : boleto, cnab, remessa, webhook.*pix, instant.*payment) 🔄 Mouvement latéral Abus de RDP et SMB via des comptes de service détournés Déploiement de COBALTSPIN : tunneleur réseau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes 🏠 Persistance et C2 BREEZE COMET a développé un arsenal de backdoors redondants : ...

1 septembre 2026 · 6 min

Campagne de password spraying ciblant les comptes root AWS dans plus de 30 organisations

🔍 Contexte Datadog Security Labs a publié le 31 août 2026 un rapport de threat research documentant une campagne de password spraying active entre juillet et août 2026, ciblant spécifiquement les comptes root AWS de plus de 30 organisations. 🎯 Nature de l’attaque Les attaquants ont effectué des tentatives d’authentification répétées et échouées contre les comptes root AWS. Les organisations ciblées ont subi en médiane deux tentatives chacune, certaines jusqu’à huit tentatives sur la fenêtre temporelle observée. ...

1 septembre 2026 · 2 min

Campagne TerminalFix : tunnel inverse multi-étapes via faux CAPTCHA Cloudflare

🔍 Contexte Publié le 28 août 2026 sur le blog Microsoft Security par l’équipe Microsoft Threat Intelligence (Sagar Patil, Suriyaraj Natarajan, Parasharan Raghavan), cet article présente une analyse technique détaillée de la campagne TerminalFix, une variante avancée de ClickFix ciblant des organisations multi-sectorielles. 🎯 Vecteur d’accès initial La campagne débute par la compromission de sites web légitimes affichant une fausse page de vérification Cloudflare Turnstile CAPTCHA. Contrairement aux campagnes ClickFix classiques dirigeant vers la boîte de dialogue Exécuter (Win+R), TerminalFix oriente les victimes vers Windows Terminal ou PowerShell, favorisant l’exécution de scripts multi-lignes complexes. Une commande PowerShell malveillante est copiée silencieusement dans le presse-papiers de l’utilisateur. ...

1 septembre 2026 · 5 min

Chaîne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte Publié le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article présente une analyse technique approfondie d’une chaîne de livraison de malware via l’écosystème npm, détectée en juin 2026 et référencée sous l’advisory MAL-2026-6672. 🎯 Mécanisme d’attaque : une chaîne de dépendances transitives L’attaque repose sur trois packages npm imbriqués : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis légitime. La version 5.11.2 ajoute redis-type-xyz comme dépendance inutilisée. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exécutable. La version 1.10.6 ajoute ulid-xyz comme dépendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko déclenché via un script postinstall. Le payload n’était pas présent lors de la publication initiale d’ioredis-xyz : il a été injecté 19 minutes plus tard via la mise à jour d’une dépendance transitive, rendant la détection initiale impossible. ...

1 septembre 2026 · 4 min

Compromission de l'infrastructure Cloudflare de Coder : paquets malveillants servis via un registre non autorisé

🔍 Contexte Le 1er septembre 2026, Coder a publié un avis de sécurité critique (GHSA-vx42-ghc9-gw65) sur GitHub concernant une compromission de son infrastructure Cloudflare ayant conduit à la distribution de paquets malveillants via son registre officiel de modules (registry.coder.com). ⚠️ Nature de l’attaque Un acteur malveillant non identifié a accédé à l’infrastructure Cloudflare de Coder et ajouté des adresses IP non autorisées au pool du registre de modules. Ces adresses IP hébergeaient une version falsifiée du registre contenant des artefacts avec du code malveillant. Le code malveillant était conçu pour identifier et exfiltrer des credentials vers un serveur distant utilisant un domaine lookalike (coder-infra[.]com). ...

1 septembre 2026 · 3 min

Des hackers abusent de liens ChatGPT et d'un faux CAPTCHA Cloudflare pour déployer NetSupport RAT

🗓️ Contexte Source : Cyber Press, publié le 1er septembre 2026. L’article décrit une campagne active de distribution de NetSupport RAT exploitant des mécanismes de confiance basés sur des plateformes légitimes. 🎯 Mécanisme d’attaque Les attaquants utilisent des pages de conversation partagées ChatGPT légitimes (chatgpt.com) comme premier vecteur de confiance. Ces pages affichent un message indiquant que ChatGPT subit un trafic élevé et redirigent les victimes vers un site externe malveillant : openai-backup.one. ...

1 septembre 2026 · 4 min

Des infostealers détournent des sessions Claude pour consommer les crédits des utilisateurs

🔍 Contexte Source : BleepingComputer, publié le 30 août 2026. Anthropic, l’entreprise derrière l’assistant IA Claude, a notifié par email certains de ses utilisateurs d’une campagne d’abus exploitant des sessions Claude volées via des infostealers. 🎯 Nature de l’attaque Des acteurs malveillants utilisent des malwares de type infostealer pour dérober des sessions de connexion actives à Claude directement depuis les ordinateurs des victimes. Ces sessions volées permettent aux attaquants de se connecter aux comptes Claude sans avoir besoin de passer par l’authentification classique (mot de passe, 2FA), car les cookies de session déjà authentifiés sont copiés. ...

1 septembre 2026 · 2 min

Deux zero-days PaperCut NG/MF exploités activement : second patch d'urgence publié

🗓️ Contexte Article publié le 31 août 2026 sur SecurityWeek par Eduard Kovacs. Il couvre l’exploitation active de deux vulnérabilités zero-day dans les solutions de gestion d’impression PaperCut NG et MF, ainsi que la publication d’un second patch d’urgence par l’éditeur. 🔍 Vulnérabilités identifiées Deux CVE ont été officiellement attribuées : CVE-2026-81578 : Contournement d’authentification de haute sévérité permettant à un attaquant distant non authentifié de modifier certaines configurations système. CVE-2026-82078 : Faille critique liée au chargement dynamique non sécurisé de classes dans les utilitaires de connexion à la base de données. Si un attaquant manipule les paramètres de configuration système, cela permet l’exécution de bytecode Java arbitraire sous le contexte de sécurité du processus serveur PaperCut. Ces deux failles combinées permettent à un attaquant non authentifié de contourner l’authentification et d’exécuter du code à distance sur les instances PaperCut NG/MF affectées. ...

1 septembre 2026 · 3 min
Dernière mise à jour le: 29 septembre 2026 📝