BlueMoon Exploit Kit : quatre acteurs d'espionnage ciblent secteurs clĂ©s aux États-Unis et en Asie

🔍 Contexte PubliĂ© le 21 septembre 2026 par PolySwarm (The Hivemind), cet article s’appuie sur des recherches de Proofpoint pour documenter l’émergence et la diffusion rapide de BlueMoon, un nouvel exploit kit d’espionnage observĂ© pour la premiĂšre fois fin aoĂ»t 2026. 🧰 Description de BlueMoon BlueMoon est un exploit kit chaĂźnant trois vulnĂ©rabilitĂ©s pour compromettre des systĂšmes Windows via le navigateur : CVE-2026-85046 : type-confusion dans le moteur V8 de Chromium (exploitation navigateur) CVE-2026-87491 : out-of-bounds write dans V8 (sandbox escape) CVE-2026-85880 : Ă©lĂ©vation de privilĂšges locale dans le noyau Windows (LPE) Les deux vulnĂ©rabilitĂ©s V8 Ă©taient des patch-gap zero-days : les correctifs existaient dans le code source Chromium upstream mais n’avaient pas encore Ă©tĂ© intĂ©grĂ©s aux versions stables. CVE-2026-85046 a créé une fenĂȘtre d’exploitation de prĂšs de quatre semaines. ...

22 septembre 2026 Â· 4 min

Campagne npm ' Equation of Compromise ' : supply-chain ciblant développeurs DeFi et quant

🔍 Contexte PubliĂ© le 21 septembre 2026 par JFrog Security Research, cet article prĂ©sente l’analyse complĂšte d’une campagne de supply-chain npm active depuis mars 2026, baptisĂ©e « Equation of Compromise ». La campagne regroupe plusieurs incidents signalĂ©s sĂ©parĂ©ment par d’autres vendeurs et cible principalement les dĂ©veloppeurs quantitatifs et DeFi. 🎯 MĂ©canisme d’infection Le vecteur initial est un package npm malveillant (mathsbase) copiant la bibliothĂšque lĂ©gitime mathjs. Le package embarque : lib/cjs/utils/event.js : loader AES-256-GCM lib/cjs/utils/graph.js : orchestrateur (stage 2, base64 chiffrĂ©) lib/cjs/utils/fraction.js : agent Slack (stage 3, base64 chiffrĂ©) lib/cjs/utils/bignumber/type.js : copie bundlĂ©e d’ethers.js v5.7.2 (~1,5 MB) Le dĂ©clencheur est cryptographiquement conditionnel : le payload ne se dĂ©chiffre que si la victime appelle math.lusolve() avec la matrice de Pascal 3×3 symĂ©trique [[1,1,1],[1,2,3],[1,3,6]]. Le facteur LU de cette matrice sert de mot de passe pour dĂ©river la clĂ© AES via scryptSync. Toute autre matrice Ă©choue Ă  l’authentification GCM sans erreur visible. ...

22 septembre 2026 Â· 5 min

CSuite : opération de phishing et d'accÚs distant ciblant les organisations US et UE

🔍 Contexte PubliĂ© le 22 septembre 2026 sur le blog d’ANY.RUN, cet article prĂ©sente une analyse technique approfondie de CSuite, une opĂ©ration de phishing et d’accĂšs distant active de fĂ©vrier 2026 au 3 septembre 2026, ciblant principalement des organisations amĂ©ricaines (60% des victimes identifiĂ©es) et europĂ©ennes. 🎯 Description de la menace CSuite est une opĂ©ration structurĂ©e autour d’un modĂšle fournisseur/affiliĂ©s : le fournisseur distribue l’hĂ©bergement, les outils d’accĂšs distant et les domaines via des canaux de messagerie privĂ©s, chaque affiliĂ© gĂ©rant son propre endpoint d’exfiltration. ...

22 septembre 2026 Â· 9 min

D-Link alerte sur deux zero-days critiques sans patch dans les routeurs DIR-822A

🔍 Contexte PubliĂ© le 22 septembre 2026 par Sergiu Gatlan sur BleepingComputer, cet article rapporte l’avertissement officiel de D-Link concernant deux vulnĂ©rabilitĂ©s zero-day critiques affectant ses routeurs DIR-822A (modĂšles legacy dual-band Wi-Fi), pour lesquelles aucun patch n’est disponible au moment de la publication. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es CVE-2026-86296 — Stack-based Buffer Overflow (CVSS max) Composant affectĂ© : serveur DHCP (udhcpcd/serverpacket.c, fonction strcpy) Type : Stack-based buffer overflow via manipulation de paquets DHCP craftĂ©s Conditions d’exploitation : sans authentification, sans interaction utilisateur, depuis le rĂ©seau local Impact : crash du daemon DHCP ou exĂ©cution de code Ă  distance (RCE) PoC public : disponible (publiĂ© par le chercheur dĂ©couvreur) CVE-2026-86510 — Out-of-Bounds Write (critique, en cours d’investigation) Composant affectĂ© : parseur de messages de contrĂŽle L2TP Type : Ă©criture hors limites (out-of-bounds write) Conditions d’exploitation : privilĂšges basiques requis, dispositifs configurĂ©s en L2TP ou L2TPv6 WAN Impact : corruption mĂ©moire arbitraire PoC public : disponible 📋 Contexte de divulgation Les deux vulnĂ©rabilitĂ©s ont Ă©tĂ© dĂ©couvertes et rapportĂ©es par le mĂȘme chercheur en sĂ©curitĂ©, qui a Ă©galement publiĂ© les PoC avant la disponibilitĂ© d’un correctif. D-Link est en cours d’investigation pour CVE-2026-86510 et travaille sur des patches pour les deux failles. ...

22 septembre 2026 Â· 3 min

Exvicy : un framework MaaS ClickFix copiant ErrTraffic, découvert sur Exploit.IN

🔍 Contexte PubliĂ© le 21 septembre 2026 par l’équipe TDR de Sekoia, cet article dĂ©taille la dĂ©couverte et l’analyse technique d’Exvicy, un nouveau framework de distribution de malware de type ClickFix vendu en Malware-as-a-Service (MaaS) sur le forum cybercriminel russophone Exploit.IN. đŸ§” Origine de la dĂ©couverte L’équipe TDR a identifiĂ© Exvicy Ă  partir d’une capture d’écran du panneau d’administration partagĂ©e sur Exploit.IN par le threat actor @Exvicy. En pivotant sur une paire de nameservers Cloudflare visible dans cette capture (randy.ns.cloudflare.com / stevie.ns.cloudflare.com), les analystes ont identifiĂ© 5 domaines enregistrĂ©s depuis mi-mai 2026, puis localisĂ© l’infrastructure active de l’opĂ©rateur. ...

22 septembre 2026 Â· 9 min

Nouveau variant ransomware Settra : analyse de deux incidents observés depuis juillet 2026

📅 Source : Huntress Blog — publiĂ© le 17 septembre 2026 (https://www.huntress.com/blog/new-settra-ransomware-variant) 🔍 Contexte Settra est un variant ransomware apparu pour la premiĂšre fois en juin 2026. Selon les rapports publics disponibles, les attaquants exploitent des VPN ou des identifiants compromis pour l’accĂšs initial. Huntress a investiguĂ© deux incidents impliquant ce ransomware depuis juillet 2026. ⚙ MĂ©thodes opĂ©rationnelles observĂ©es Dans les deux intrusions analysĂ©es, un schĂ©ma opĂ©rationnel trĂšs similaire a Ă©tĂ© relevĂ© : ...

22 septembre 2026 Â· 2 min

Rapuncel : un infostealer MaaS exploite GitHub pour cibler 40 entreprises via un driver signé Microsoft

🔍 Contexte Rapport publiĂ© le 17 septembre 2026 par la LastPass Threat Intelligence, Mitigation, and Escalation (TIME) Team en partenariat avec Delphos Labs. L’investigation a dĂ©butĂ© le 13 aoĂ»t 2026 suite Ă  la dĂ©tection d’une fausse organisation GitHub usurpant l’identitĂ© de LastPass Authenticator. 🎯 Nature de la campagne Campagne de type Malware-as-a-Service (MaaS) utilisant GitHub comme rĂ©seau de distribution. Le kit albinofennel[.]com hĂ©berge des pages d’impersonation dynamiques pour au moins 40 marques simultanĂ©ment. La campagne est active depuis plusieurs mois et prĂ©sente des chevauchements avec la campagne BoryptGrab documentĂ©e par Trend Micro en mars 2026. ...

22 septembre 2026 Â· 5 min

Un acteur chinois vole 18 000 dossiers gouvernementaux via WordPress et exploite ZyXEL GS1900

🔍 Contexte PubliĂ© le 21 septembre 2026 par GreyNoise (Andrew Thompson, Mark Mager), ce rapport documente l’activitĂ© d’un acteur malveillant cybernĂ©tique (MCA) suivi depuis juin 2026 via le Global Observation Grid (GOG) de GreyNoise. L’acteur est suspectĂ© d’ĂȘtre sinophone, opĂ©rant en UTC+8, et est reliĂ© au groupe “Red Heron” prĂ©cĂ©demment rapportĂ© par Acronis, sur la base d’un domaine C2 commun, d’une famille de malware partagĂ©e et de TTPs similaires. 🎯 Campagne d’exploitation multi-vecteurs L’acteur a ciblĂ© une large gamme de technologies entre juin et septembre 2026 : ...

22 septembre 2026 Â· 5 min

Windows Defender : nouveau zero-day BigDiskBuster bloque les mises Ă  jour antivirus

📰 Source : BleepingComputer — Date : 22 septembre 2026 Le chercheur en sĂ©curitĂ© Abdelhamid Naceri (alias Nightmare Eclipse) a publiĂ© un nouveau proof-of-concept (PoC) zero-day nommĂ© BigDiskBuster, ciblant Microsoft Defender. Cet exploit empĂȘche l’antivirus de recevoir ses mises Ă  jour de signatures et de plateforme, laissant les systĂšmes protĂ©gĂ©s par une version figĂ©e de Defender tant que l’outil tourne en arriĂšre-plan. 🔍 CaractĂ©ristiques techniques : Fonctionne sur toutes les versions Windows supportĂ©es Doit s’exĂ©cuter en arriĂšre-plan pour maintenir le blocage Similaire Ă  UnDefend, un prĂ©cĂ©dent zero-day publiĂ© en avril 2026 permettant Ă  des utilisateurs standard de bloquer les mises Ă  jour de dĂ©finitions Le PoC est dĂ©crit comme « un peu buggĂ© » et nĂ©cessite une réécriture 📋 Contexte de la campagne de divulgation : Depuis avril 2026, Naceri a publiĂ© une dizaine de zero-days dans le cadre d’un diffĂ©rend avec Microsoft suite Ă  son licenciement allĂ©guĂ© en mars 2025. Les exploits publiĂ©s incluent : ...

22 septembre 2026 Â· 3 min

Zero-day critique dans Muse, l'assistant IA de Meta : prise de contrĂŽle totale possible

đŸ—žïž Contexte Source : Ars Technica, publiĂ© le 22 septembre 2026, par Dan Goodin. L’article rapporte la dĂ©couverte et la divulgation publique d’une vulnĂ©rabilitĂ© zero-day dans Muse, le nouvel assistant IA de Meta, par le chercheur en sĂ©curitĂ© macOS Patrick Wardle (fondateur de l’Objective-See Foundation). 🔍 Description de la vulnĂ©rabilitĂ© Muse est un assistant IA macOS disposant d’accĂšs extraordinairement privilĂ©giĂ©s : WhatsApp, email, calendrier, rĂ©seaux sociaux, microphone, camĂ©ra, localisation, Ă©criture sur disque. Le zero-day repose sur deux dĂ©cisions de conception dĂ©faillantes : ...

22 septembre 2026 Â· 3 min
Derniùre mise à jour le: 27 septembre 2026 📝