Hijacking DNS e164.arpa : prise de contrÎle de zones téléphoniques militaires via domaine expiré

🌐 Contexte Article publiĂ© le 22 aoĂ»t 2026 sur le blog personnel de l’auteur (lina.sh). Il s’agit d’un post-mortem technique dĂ©taillant une dĂ©couverte de sĂ©curitĂ© DNS affectant l’infrastructure tĂ©lĂ©phonique ENUM (e164.arpa) de plusieurs territoires britanniques Ă  vocation militaire. 🔍 DĂ©couverte initiale L’auteur scannait les zones dĂ©lĂ©guĂ©es de e164.arpa (systĂšme ENUM permettant le routage d’appels tĂ©lĂ©phoniques via DNS) et a identifiĂ© trois zones de codes pays abandonnĂ©es : 0.9.2.e164.arpa → +290 (Sainte-HĂ©lĂšne) 6.4.2.e164.arpa → +246 (Territoire britannique de l’ocĂ©an Indien / Diego Garcia) 7.4.2.e164.arpa → +247 (Île de l’Ascension) Ces trois zones Ă©taient dĂ©lĂ©guĂ©es aux nameservers ns6.icb.co.uk et ns.enum.org.uk. Le premier ne rĂ©solvait plus, et le second (ns.enum.org.uk) avait expirĂ©. L’auteur l’a rachetĂ© pour 5€, obtenant ainsi le contrĂŽle total des rĂ©ponses DNS pour ces trois zones. ...

25 aoĂ»t 2026 Â· 3 min

Premier malware Android ciblant des autoradios embarqués, attribué au groupe MoYu (BADBOX)

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Kaspersky (Securelist), cet article prĂ©sente la dĂ©couverte en juin 2026 d’un nouveau malware Android ciblant des autoradios embarquĂ©s (head units) de marque DoFun. Il s’agit du premier cas documentĂ© de malware spĂ©cifiquement conçu pour ce type de dispositif. 🎯 Vecteur d’infection Le malware est distribuĂ© via TWCore (com.tw.core), une application systĂšme lĂ©gitime responsable des mises Ă  jour du firmware. TWCore reçoit des instructions via un broker MQTT hĂ©bergĂ© sur cardoor[.]cn, qui lui ordonne de tĂ©lĂ©charger et d’installer des APK malveillants. Le champ installNotExists permet l’installation d’applications absentes du dispositif Ă  l’origine. ...

25 aoĂ»t 2026 Â· 5 min

Revue de la semaine — 2026-W34

Analyse hebdomadaire gĂ©nĂ©rĂ©e par Claude Ă  partir des 70 articles publiĂ©s sur CyberVeille du 17.08.2026 au 23.08.2026, puis relue et validĂ©e avant publication. Les chiffres du bloc de mĂ©triques sont calculĂ©s automatiquement. 🔭 Ce qu’il faut retenir L’outillage IA n’est plus un argument marketing : il est documentĂ© dans des intrusions rĂ©elles. Trois cas d’usage d’assistants de code par des attaquants sont dĂ©taillĂ©s par Gambit Security (trois cas documentĂ©s), l’acteur sinophone UAT-10147 intĂšgre des workflows agentiques en post-compromission (UAT-10147) et Kimsuky embarque des LLM locaux (OpĂ©ration GitPower). CĂŽtĂ© OT, NSA, CISA, FBI, DOE et EPA signalent des scripts assistĂ©s par IA visant les automates Siemens S7 (avis AA26-231A). ...

25 aoĂ»t 2026 Â· 11 min

Des hackers iraniens ferment une centrale électrique britannique pendant 4 jours

đŸ—žïž Contexte Article publiĂ© par The Telegraph le 22 aoĂ»t 2026, rĂ©vĂ©lant une cyberattaque sans prĂ©cĂ©dent attribuĂ©e Ă  des hackers affiliĂ©s Ă  l’Iran contre une centrale Ă©lectrique britannique. ⚡ Incident principal Des hackers liĂ©s au rĂ©gime iranien ont rĂ©ussi Ă  mettre hors service une centrale Ă©lectrique britannique pendant quatre jours. Il s’agit de la premiĂšre fois qu’un groupe affiliĂ© Ă  l’Iran parvient Ă  fermer une telle installation au Royaume-Uni. L’identitĂ© prĂ©cise de la centrale n’a pas Ă©tĂ© divulguĂ©e par les autoritĂ©s britanniques pour des raisons de sĂ©curitĂ©. ...

24 aoĂ»t 2026 Â· 3 min

17 Iraniens inculpés pour campagne massive de cyberespionnage au profit de l'IRGC

đŸ›ïž Contexte Source : CommuniquĂ© officiel du DĂ©partement de Justice amĂ©ricain (DOJ), publiĂ© le 18 aoĂ»t 2026. Un acte d’accusation rĂ©visĂ© (S2) en 14 chefs d’accusation a Ă©tĂ© descellĂ©, ciblant 17 membres du Mabna Institute, une sociĂ©tĂ© iranienne fondĂ©e vers 2013 Ă  TĂ©hĂ©ran. Neuf des 17 accusĂ©s avaient dĂ©jĂ  Ă©tĂ© inculpĂ©s dans un premier acte de mars 2018. 🎯 Acteurs et commanditaires Fondateurs : Gholamreza Rafatnejad et Ehsan Mohammadi Commanditaire principal : Islamic Revolutionary Guard Corps (IRGC), ainsi que d’autres entitĂ©s gouvernementales et universitaires iraniennes Le Mabna Institute opĂ©rait comme une structure de hacking-for-hire, employant des contractuels dont Behzad Mesri (alias « Skote Vahshat »), Keyvan Fayaz (alias « Achilles », « The Joker », « bc.monster »), Mojtaba Galekuhi, Arman Kahzadian, Saber Shahbazi Ballojeh, et d’autres đŸ« Campagne universitaire Cibles : plus de 100 000 comptes de professeurs dans le monde Compromis : ~8 000 comptes de professeurs dans 144 universitĂ©s amĂ©ricaines et 178 universitĂ©s Ă©trangĂšres (Australie, Canada, Chine, Allemagne, IsraĂ«l, Japon, Royaume-Uni, etc.) PĂ©riode : 2013 – dĂ©cembre 2017 au minimum Volume volĂ© : 31,5 tĂ©raoctets de donnĂ©es acadĂ©miques et propriĂ©tĂ© intellectuelle Technique principale : spearphishing pour obtenir des identifiants, puis accĂšs non autorisĂ© aux systĂšmes universitaires Revente : donnĂ©es revendues via deux sites web — Megapaper.ir (opĂ©rĂ© par Falinoos Company, contrĂŽlĂ©e par Abdollah Karima) et Gigapaper.ir — Ă  des universitĂ©s et institutions iraniennes 🏱 Campagnes secteur privĂ© et gouvernemental Victimes : au moins 42 entreprises privĂ©es amĂ©ricaines, 11 entreprises Ă©trangĂšres (Allemagne, Italie, Suisse, SuĂšde, Royaume-Uni), 5 agences gouvernementales fĂ©dĂ©rales et Ă©tatiques amĂ©ricaines, 2 ONG EntitĂ©s nommĂ©es : DĂ©partement du Travail amĂ©ricain, Federal Energy Regulatory Commission, État d’HawaĂŻ, État d’Indiana, Nations Unies, UNICEF Cas HBO : Behzad Mesri, avec Houshyar, Hashemloo, Fayaz, Ballojeh et Kahzadian, a piratĂ© les systĂšmes de Home Box Office (HBO), volĂ© des donnĂ©es propriĂ©taires et tentĂ© une extorsion de ~6 millions USD en Bitcoin Techniques : password spray attacks, accĂšs non autorisĂ©, exfiltration de donnĂ©es — coĂ»ts de remĂ©diation dĂ©passant 20 millions USD pour les victimes ⚖ Charges et sanctions Les 17 accusĂ©s font face Ă  14 chefs d’accusation incluant : ...

22 aoĂ»t 2026 Â· 4 min

768 clés AWS d'entreprises avec droits admin complets exposées publiquement depuis des années

🔍 Contexte PubliĂ© le 19 aoĂ»t 2026 par Truffle Security Co. sur leur blog de recherche « The Dig », cet article prĂ©sente les rĂ©sultats d’une campagne de re-vĂ©rification massive de clĂ©s AWS exposĂ©es publiquement, menĂ©e en coordination avec le lancement de leur outil TruffleHog AWS Analyze. 📊 PĂ©rimĂštre de l’étude Les scanners de TruffleHog ont identifiĂ© 64 024 paires de clĂ©s AWS uniques issues de 431 875 findings publics collectĂ©s entre aoĂ»t 2022 et aoĂ»t 2026, provenant de : ...

22 aoĂ»t 2026 Â· 3 min

Attaque supply chain Rust : trois crates hijackées sur crates.io, liens avec la Corée du Nord

đŸ—“ïž Contexte Le 20 aoĂ»t 2026, Wiz Research publie une analyse technique d’une attaque de chaĂźne d’approvisionnement ciblant l’écosystĂšme Rust via le registre officiel crates.io. L’article s’appuie Ă©galement sur des donnĂ©es de Google Threat Intelligence. 🎯 Vecteur d’attaque Trois crates Rust lĂ©gitimes ont Ă©tĂ© compromises par la publication de versions malveillantes : arrayref@0.3.10 (prĂ©sent dans >35% de tous les environnements, Ÿ des environnements Rust) internment@0.8.7 append-only-vec@0.1.9 Ces versions ajoutent une dĂ©pendance typosquattĂ©e (proc-macro1, imitant le lĂ©gitime proc-macro2 avec 154M+ tĂ©lĂ©chargements). Le script de build build.rs de proc-macro1 exĂ©cute la charge malveillante au moment de la compilation (cargo build), sans interaction utilisateur supplĂ©mentaire. ...

22 aoĂ»t 2026 Â· 5 min

BTR Reforged : le driver de remédiation Windows Defender transformé en primitive noyau offensive

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Jiƙí Vinopal (Check Point Research), cet article prĂ©sente la premiĂšre rĂ©tro-ingĂ©nierie complĂšte du driver BTR.sys (Windows Defender Boot-Time Removal), un composant lĂ©gitime signĂ© Microsoft embarquĂ© dans MpEngine.dll. L’analyse a dĂ©butĂ© lors d’une investigation de rĂ©ponse Ă  incident oĂč le driver avait Ă©tĂ© initialement confondu avec un artefact malveillant en raison de ses caractĂ©ristiques inhabituelles. ⚙ Fonctionnement de BTR.sys Origine : embarquĂ© comme ressource PE (BOOTTIMETOOL) dans MpEngine.dll, dĂ©posĂ© sur disque avec un nom alĂ©atoire ([a-z]{8}.sys) uniquement lors d’actions de remĂ©diation nĂ©cessitant un redĂ©marrage Configuration : lue depuis un Alternate Data Stream (ADS) (:changelist) chiffrĂ© par RC4 avec une clĂ© de 256 octets codĂ©e en dur dans la section .rdata, identique sur toutes les versions IntĂ©gritĂ© : vĂ©rifiĂ©e par un CRC-32 modifiĂ© (~CRC32, sans inversion finale), non cumulatif par structure Comportement : driver « one-shot » — charge, exĂ©cute les transactions, gĂ©nĂšre un rapport, puis se dĂ©charge immĂ©diatement en retournant 0xC0000056 (STATUS_DELETE_PENDING) đŸ—‚ïž Structure de transaction (format propriĂ©taire) Global Header (24 octets) : magic 0xFEE1DEAD, version 0x00000002, CRC, TransID Global Payload : chemin Unicode du fichier de feedback (rapport d’exĂ©cution) Item Header (16 octets) : DataSize, ActionID, CRC Item Data : variable selon l’ActionID 🔑 Action IDs weaponisables OpĂ©rations fichiers : ...

22 aoĂ»t 2026 Â· 4 min

Cloudflare Workers : réévaluation des attaques Spectre distantes et amélioration des défenses

📅 Source : Blog officiel Cloudflare, publiĂ© le 19 aoĂ»t 2026. Cet article prĂ©sente les rĂ©sultats d’une réévaluation interne des attaques Spectre distantes sur la plateforme Cloudflare Workers, menĂ©e en 2024 et dĂ©but 2025, suite Ă  l’émergence de nouvelles techniques de stabilisation de ces attaques depuis l’évaluation initiale de 2021. 🔬 Contexte technique : Cloudflare Workers exĂ©cute du JavaScript non fiable sur le edge en mutualisant des milliers de tenants dans un mĂȘme processus OS via des isolats V8. En 2021, Cloudflare avait dĂ©ployĂ© Dynamic Process Isolation (DyPrIs) comme dĂ©fense principale. Les chercheurs ont identifiĂ© une limitation dans l’implĂ©mentation de DyPrIs et ont construit un proof-of-concept fonctionnel en environnement de production. ...

22 aoĂ»t 2026 Â· 2 min

ErrTraffic et Cruciferra : cocktail MaaS pour ClickFix et kill EDR via BYOVD

🔍 Contexte En aoĂ»t 2026, l’équipe Threat Response Unit (TRU) d’eSentire publie une analyse technique dĂ©taillĂ©e de campagnes observĂ©es fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra. 🎯 Vecteur d’accĂšs initial Les victimes atterrissent sur des sites WordPress compromis contenant un inject JavaScript obfusquĂ© gĂ©nĂ©rĂ© par ErrTraffic. Ce script : Est encodĂ© en base64 et chiffrĂ© par XOR Ă  un octet RĂ©sout son domaine C2 via un smart contract Polygon (mĂ©thode getDomain, RPC eth_call) Charge dynamiquement le code source JavaScript du leurre ClickFix Le leurre ClickFix copie une commande PowerShell malveillante dans le presse-papiers et incite la victime Ă  l’exĂ©cuter via Windows Key + X -> I. ...

22 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 30 septembre 2026 📝