GitHub Recon : plateforme open-source de détection de secrets exposés sur GitHub

🔍 Contexte PubliĂ© le 1er septembre 2026, cet article correspond Ă  la page GitHub du projet GitHub_Recon, un outil open-source dĂ©veloppĂ© par le compte t3l3m3try. Il s’agit d’une plateforme de threat intelligence dĂ©fensive orientĂ©e dĂ©tection de fuites de donnĂ©es sur GitHub. đŸ› ïž Description de l’outil GitHub Recon est une plateforme multi-tenant conçue pour surveiller les dĂ©pĂŽts GitHub publics Ă  la recherche de donnĂ©es sensibles exposĂ©es : 280 types de secrets couverts par 349 patterns de dĂ©tection (regex + seuils d’entropie) 247 requĂȘtes de recherche configurables couvrant le code, les commits et les issues DĂ©tection de : clĂ©s AWS, tokens GitHub/GitLab, credentials de bases de donnĂ©es, clĂ©s privĂ©es, secrets de services cloud, paiement, IA/ML, etc. Scoring de criticitĂ© 0-100 basĂ© sur l’entropie, le contexte, la rĂ©cence des commits et le type de fichier Niveaux de sĂ©vĂ©ritĂ© : CRITICAL → INFO đŸ—ïž Architecture technique Frontend : React 18, TypeScript, Tailwind CSS Backend : Node.js, Express.js, TypeScript Base de donnĂ©es : SQLite avec Prisma ORM Auth : JWT (access tokens courts + refresh tokens rotatifs en cookies httpOnly), bcrypt, TOTP 2FA, verrouillage de compte API : GitHub REST API via Octokit đŸ‘„ Gestion des accĂšs Quatre rĂŽles dĂ©finis : Super Admin, Organization Admin, Analyst, Viewer, avec des permissions granulaires par utilisateur et des contrĂŽles organisationnels (activation/dĂ©sactivation des scans, export, limites de domaines et d’utilisateurs). ...

1 septembre 2026 Â· 2 min

Israël finance un faux think tank pour manipuler les LLMs via du contenu pro-israélien

đŸ—“ïž Contexte Article publiĂ© le 26 aoĂ»t 2026 par The Guardian (Jason Wilson), rĂ©vĂ©lant une opĂ©ration d’influence israĂ©lienne visant Ă  manipuler les grands modĂšles de langage (LLMs) via la crĂ©ation d’un faux think tank amĂ©ricain. đŸ›ïž L’entitĂ© fictive : Hanover Institute for Public Policy Le Hanover Institute for Public Policy est un think tank qui n’existe lĂ©galement dans aucune juridiction : pas d’adresse physique, pas de personnel nommĂ©, pas de mentions lĂ©gales complĂštes. Entre le 6 et le 14 aoĂ»t 2026, il a publiĂ© 124 rapports totalisant plus de 560 000 mots, soit environ 4 500 mots par rapport. Le 12 et 13 aoĂ»t seuls, 73 rapports (354 000 mots) ont Ă©tĂ© produits. ...

1 septembre 2026 Â· 4 min

Kimi K3 : premier modÚle open-weight à résoudre des scénarios d'attaque cyber multi-étapes

🔬 Contexte PubliĂ© le 19 aoĂ»t 2026 par Irregular (hello@irregular.com), cet article prĂ©sente les rĂ©sultats d’une Ă©valuation de Kimi K3, un modĂšle de langage open-weight de 2,8 billions de paramĂštres (mixture-of-experts, 104 milliards de paramĂštres actifs), sur trois suites de benchmarks offensifs en cybersĂ©curitĂ©. 📊 Suites d’évaluation utilisĂ©es Atomic Tasks : tĂąches techniques bornĂ©es (cryptographie, falsification de certificats, exploitation de navigateur, corruption mĂ©moire, manipulation de protocoles, compromission multi-hĂŽtes) CyScenarioBench : scĂ©narios d’attaque multi-Ă©tapes nĂ©cessitant le maintien d’un Ă©tat d’attaque cohĂ©rent FrontierCyber : recherche de vulnĂ©rabilitĂ©s en conditions rĂ©elles sur des cibles rĂ©elles 🏆 RĂ©sultats clĂ©s Atomic Tasks : performances solides, notamment dans la construction de chaĂźnes d’attaque complĂštes Ă  partir d’accĂšs partiels, la crĂ©ation d’outils personnalisĂ©s et la validation de chaque Ă©tape CyScenarioBench : premier modĂšle open-weight Ă  enregistrer un solve vĂ©rifiĂ©, surpassant GLM-5.2 qui n’avait rĂ©solu aucun challenge de cette suite FrontierCyber : aucun solve vĂ©rifiĂ©, mais progression notable ; les capacitĂ©s de recherche de vulnĂ©rabilitĂ©s n’ont pas abouti Ă  un impact de sĂ©curitĂ© validĂ© 📈 Comparaison et tendances Fin 2025 : tous les modĂšles publiquement Ă©valuĂ©s obtenaient 0% sur CyScenarioBench DĂ©but 2026 : les modĂšles fermĂ©s (closed frontier) ont commencĂ© Ă  enregistrer des solves AoĂ»t 2026 : Kimi K3 atteint ce mĂȘme seuil, illustrant la rĂ©duction rapide de l’écart entre modĂšles open-weight et modĂšles fermĂ©s de pointe Les modĂšles fermĂ©s conservent un avantage sur les tĂąches les plus complexes, notamment en fiabilitĂ© et efficacitĂ© sur de longues sessions 📌 Nature de l’article Il s’agit d’une publication de recherche produite par Irregular, visant Ă  Ă©valuer et documenter les capacitĂ©s offensives en cybersĂ©curitĂ© des grands modĂšles de langage open-weight, dans une perspective de suivi de la trajectoire capacitaire des LLMs appliquĂ©s Ă  la cybersĂ©curitĂ© offensive. ...

1 septembre 2026 Â· 2 min

MCPJacking : 155 serveurs MCP détournés via des domaines expirés dans le registre officiel

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par les chercheurs Nadav Dadush, Eliad Mualem et Roi Snir d’AIR Security, cet article prĂ©sente une recherche originale sur une nouvelle classe d’attaque baptisĂ©e MCPJacking, ciblant l’écosystĂšme des Model Context Protocol (MCP) servers utilisĂ©s par des agents IA. 🎯 Technique d’attaque Les chercheurs ont scannĂ© le registre officiel MCP (Official MCP Registry) Ă  l’aide de leur outil AIR Filter et identifiĂ© 155 entrĂ©es MCP encore listĂ©es et considĂ©rĂ©es comme de confiance, mais dont les services sous-jacents avaient cessĂ© de fonctionner et dont les domaines avaient expirĂ©. ...

1 septembre 2026 Â· 3 min

Mirage Kitten cible l'aviation et la FinTech au Moyen-Orient et en Afrique avec NodeRabbit et PollCat

🔍 Contexte PubliĂ© le 1er septembre 2026 par Kaspersky (Securelist), cet article de recherche documente la dĂ©couverte de deux nouvelles familles de malwares attribuĂ©es Ă  Mirage Kitten (Ă©galement connu sous les noms UNC1549, Smoke Sandstorm, Nimbus Manticore), un groupe APT ciblant historiquement le Moyen-Orient et l’Afrique. 🎯 Vecteur d’accĂšs initial La campagne repose sur une technique de faux recruteur (recruiter persona) sur LinkedIn et d’autres plateformes d’emploi. Les cibles reçoivent un lien vers une archive de dĂ©fi de codage trojanisĂ©e hĂ©bergĂ©e sur Amazon S3, prĂ©sentĂ©e comme une Ă©valuation technique pour un poste d’ingĂ©nieur. L’archive contient un projet Node.js lĂ©gitime (TaskFlow ou RankChallenge-react) dont un fichier source a Ă©tĂ© modifiĂ© pour importer un package npm malveillant (colorized_terminal ou pretty-log, version 2.1.0) bundlĂ© directement dans le rĂ©pertoire node_modules. ...

1 septembre 2026 Â· 7 min

NetSupport RAT distribué via des liens ChatGPT légitimes et une fausse vérification Cloudflare

đŸ—“ïž Contexte Article publiĂ© le 1er septembre 2026 sur Cyber Press, dĂ©crivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordĂ©e aux pages partagĂ©es de ChatGPT. 🎯 MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs Ă©tapes : Une page partagĂ©e ChatGPT lĂ©gitime affiche un message indiquant un trafic Ă©levĂ© et redirige vers le site malveillant openai-backup.one Ce site usurpe les identitĂ©s d’OpenAI, Cloudflare et Google via une fausse page de vĂ©rification humaine (CAPTCHA) La fausse vĂ©rification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exĂ©cute manuellement La commande PowerShell contacte brmconfig.com pour rĂ©cupĂ©rer et exĂ©cuter un script distant ⚙ DĂ©tail technique des Ă©tapes Étape 1 – Loader PowerShell : ...

1 septembre 2026 Â· 3 min

OEMpocalypse : exploitation générique d'Android untrusted_app vers root sur Samsung, Xiaomi et Oppo

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par Lukas Maar (Calif), cet article de recherche prĂ©sente la premiĂšre partie d’une sĂ©rie dĂ©crivant une stratĂ©gie d’exploitation gĂ©nĂ©rique permettant de passer du contexte untrusted_app Android aux privilĂšges root sur les appareils flagship de Samsung, Xiaomi et Oppo/OnePlus/Realme. 🎯 StratĂ©gie OEMpocalypse La stratĂ©gie repose sur deux Ă©tapes : Stage 1 (optionnel) — Sandbox Escape : Exploitation d’une faille logique dans un endpoint IPC OEM (Binder, intent, socket local) pour passer du domaine SELinux untrusted_app vers un processus OEM privilĂ©giĂ© (app systĂšme, daemon natif) ayant accĂšs au driver ciblĂ©. Stage 2 — Page Use-After-Free (UAF) : Exploitation d’un page UAF dans un driver kernel OEM-spĂ©cifique, fournissant un primitif de lecture/Ă©criture physique indĂ©pendant des protections slab (CONFIG_SLAB_BUCKETS, KASLR, CFI). đŸ“± Couverture des appareils testĂ©s OEM Appareils Chipset Android Kernel Samsung Galaxy S26 Ultra Snapdragon 8 Elite Gen 5 16 6.12.30 Samsung Galaxy S26 Exynos 2600 16 6.12.38 Samsung Galaxy S23 Snapdragon 8 Gen 2 14 5.15.148 Xiaomi Xiaomi 17 Snapdragon 8 Elite Gen 5 16 6.12.23 Oppo Find X9 Ultra Snapdragon 8 Elite Gen 5 16 6.12.58 OnePlus Ace 6 Ultra MediaTek Dimensity 9500 16 6.12.58 Tous les appareils testĂ©s fonctionnaient avec un bootloader verrouillĂ© et un firmware stock signĂ© (Verified boot: green, VBMeta: locked). ...

1 septembre 2026 Â· 2 min

PaperCut NG/MF : exploitation active de deux CVE critiques, patch d'urgence Release 3 publié

🔍 Contexte Le 27 aoĂ»t 2026, PaperCut Software a publiĂ© un bulletin de sĂ©curitĂ© urgent concernant l’exploitation active de vulnĂ©rabilitĂ©s affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a Ă©tĂ© mis Ă  jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Deux CVE ont Ă©tĂ© rendues publiques : CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sĂ©curisĂ© de classes Java dans les utilitaires de connexion Ă  la base de donnĂ©es. Permet Ă  un attaquant ayant accĂšs Ă  la configuration systĂšme d’exĂ©cuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470. CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet Ă  un attaquant non authentifiĂ© de modifier certaines configurations systĂšme. Type : CWE-306. đŸ› ïž Patch et correctifs Emergency Patch Release 3 publiĂ© le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS). Ce patch cumule les correctifs des Release 1 et 2, corrige deux rĂ©gressions (flux SAML cassĂ©s, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplĂ©mentaire contre des chaĂźnes d’attaque observĂ©es en production. DĂ©veloppĂ© en collaboration avec Huntress et watchTowr. 🔎 Indicateurs de compromission EntrĂ©es dans server.log : ...

1 septembre 2026 Â· 3 min

Revue de la semaine — 2026-W35

Analyse hebdomadaire gĂ©nĂ©rĂ©e par Claude Ă  partir des 50 articles publiĂ©s sur CyberVeille du 24.08.2026 au 30.08.2026, puis relue et validĂ©e avant publication. Les chiffres du bloc de mĂ©triques sont calculĂ©s automatiquement. 🔭 Ce qu’il faut retenir La chaĂźne d’approvisionnement logicielle concentre l’actualitĂ© offensive et l’actualitĂ© judiciaire de la semaine. Deux membres prĂ©sumĂ©s de TeamPCP ont Ă©tĂ© arrĂȘtĂ©s en Australie (arrestations TeamPCP), l’investigation ayant conduit Ă  la dĂ©anonymisation Ă©tant documentĂ©e sĂ©parĂ©ment (enquĂȘte Flare). En parallĂšle, le pipeline de publication NPM d’AsyncAPI a Ă©tĂ© compromis (AsyncAPI NPM) et des packages npm servent d’hĂ©bergeurs de phishing via les miroirs publics (miroirs npm). ...

1 septembre 2026 Â· 9 min

SuperBox et appareils de streaming pirates : vecteurs de réseaux proxy résidentiels et botnets

📰 Source : Ars Technica (Dan Goodin), publiĂ© le 31 aoĂ»t 2026. L’article s’appuie sur une recherche publiĂ©e par la sociĂ©tĂ© de sĂ©curitĂ© Plume, focalisĂ©e sur le lecteur multimĂ©dia SuperBox S7 Pro et son Ă©cosystĂšme malveillant. 🎯 Contexte Face au blocage croissant du trafic malveillant par les services en ligne, les attaquants recourent massivement aux rĂ©seaux proxy rĂ©sidentiels. Ces rĂ©seaux agrĂšgent des millions de connexions domestiques pour permettre aux cybercriminels de router leur trafic via des adresses IP Ă  bonne rĂ©putation. Les appareils de streaming proposant du contenu piratĂ© gratuit constituent un vecteur privilĂ©giĂ© de recrutement de ces nƓuds, souvent Ă  l’insu des utilisateurs. ...

1 septembre 2026 Â· 4 min
Derniùre mise à jour le: 29 septembre 2026 📝