ChainDrop : ver npm auto-propagant ciblant les tokens mainteneurs avec C2 Ethereum

🔍 Contexte Source : StepSecurity (blog officiel), publié le 4 août 2026. L’alerte est issue du StepSecurity OSS Security Feed qui a détecté une vague de publications malveillantes entre 09h30 et 11h30 UTC le 4 août 2026. L’investigation est déclarée active au moment de la publication. 🪱 Nature de la menace ChainDrop est un ver auto-propagant ciblant l’écosystème npm. Il publie des versions compromises de packages légitimes en utilisant des credentials/tokens de mainteneurs volés. La vitesse de propagation et la diversité des scopes de mainteneurs touchés confirment une automatisation de type worm. ...

4 août 2026 · 2 min

Exploitation active de CVE-2026-16723 dans Fastjson : RCE sans authentification

🗓️ Contexte Source : SecurityWeek, publié le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnérabilité critique dans Fastjson, une bibliothèque Java de sérialisation/désérialisation JSON développée par Alibaba, largement utilisée dans les applications Spring Boot. 🔍 Vulnérabilité CVE-2026-16723 — Score CVSS : 9.0 (critique) Affecte les versions Fastjson 1.2.68 à 1.2.83 (dernière version 1.x, désormais non supportée) Fastjson 2.x n’est pas affecté Exploitable dans la configuration par défaut (stock default), sans activation d’AutoType, sans gadget classpath externe Cible les déploiements en Spring Boot executable fat-jar (modèle de déploiement le plus répandu) Ne nécessite aucune authentification, aucune interaction utilisateur ⚙️ Mécanisme d’exploitation L’attaquant envoie des fichiers JSON craftés contenant une valeur @type malveillante, exploitant le comportement de confiance lié à l’annotation @JSONType lors de la résolution de types. Cette combinaison : ...

4 août 2026 · 2 min

Le portail Cosmos de l'ESA exploité pour héberger des PDFs frauduleux promouvant des services IPTV pirates

📰 Source : TorrentFreak, publié le 4 août 2026 par Ernesto Van der Sar. 🎯 Contexte Le portail Cosmos de l’Agence Spatiale Européenne (ESA), hébergé sous le domaine cosmos.esa.int, est dédié au support des missions scientifiques (Gaia, Euclid, XMM-Newton). Ce portail bénéficie d’une forte autorité de domaine grâce au TLD .int réservé aux organisations internationales. ⚠️ Nature de l’exploitation Des acteurs non identifiés ont uploadé des centaines de fichiers PDF frauduleux sur le dépôt du portail Cosmos. Ces documents ne sont pas malveillants au sens technique, mais servent de vecteurs de SEO poisoning : ...

4 août 2026 · 2 min

RedLotus : un bootkit UEFI Windows écrit en Rust pour contourner le DSE

🔍 Contexte Publié le 2 juillet 2023 sur le blog personnel de memn0ps (mis à jour en 2025), cet article présente RedLotus, un bootkit UEFI Windows expérimental écrit en Rust, développé à des fins de recherche et d’éducation en sécurité offensive. 🛠️ Description technique RedLotus (codename) est implémenté comme un UEFI_RUNTIME_DRIVER (redlotus.efi) qui s’exécute avant ntoskrnl.exe. Il contourne le Driver Signature Enforcement (DSE) via un hook de pointeur .data, et installe un mapper de drivers en mode noyau (redlotus.sys) contrôlé depuis l’espace utilisateur via un client Rust (client.exe). ...

4 août 2026 · 3 min

Talos : analyse détaillée de l'armement de l'IA par les acteurs malveillants en 2026

🔍 Contexte Publié le 4 août 2026 par Cisco Talos (Nick Biasini, Dmytro Korzhevin, Jaeson Schultz, Vanja Svajcer, Vitor Ventura, Arnaud Zobec), cet article présente une analyse data-driven de l’utilisation malveillante de l’IA par des acteurs de menace, basée sur la collecte de journaux de prompts laissés par des outils comme Claude Code, CodeX, Cursor ou Gemini sur des endpoints compromis. 🧩 Trois catégories d’usage malveillant identifiées 1. L’IA comme ingénieur logiciel malveillant Opérateur DDoS : acteur peu qualifié ayant utilisé l’IA pour développer des outils d’attaque DDoS ciblant des Android TV, contrôlant environ 2 000 bots. Plateforme de validation d’emails en masse : acteur intermédiaire ayant utilisé l’IA comme développeur principal pour assembler une infrastructure PowerMTA + Node.js + PostgreSQL/TimescaleDB + Docker, validant des dizaines de millions d’adresses issues de bases tierces (BigBasket, etc.) via envoi réel de messages avec pixel de tracking. Domaine impliqué : tubely[.]com, lié à Astute Software. Exploitation React2Shell / Token Pipeline : acteur francophone ayant développé un scanner Go haute vitesse et un pipeline shell+Python pour extraire des credentials depuis des fichiers .git/config exposés, ciblant 9 180 hôtes issus d’une liste de 90 millions d’URLs. Collecte de 138 configurations SMTP validées, 179 clés Mailgun, 60 clés Brevo. Cryptojacking via clients torrent : acteur turcophone ayant exploité des credentials faibles sur Deluge (814 instances, mot de passe par défaut “deluge”) et qBittorrent (68/8800 interfaces) pour déployer XMRig via un plugin Python malveillant, avec un maximum de 582 mineurs connectés via XMRig Proxy vers MoneroOcean. 2. L’IA comme multiplicateur de force criminelle Acteur russophone : utilisation de mémoires persistantes pour conditionner le modèle à opérer sans refus éthiques, construction d’un chatbot de scam ciblant les cryptomonnaies avec vérification automatique de credentials. Acteur hispanophone : agent autonome “Alex” basé sur le framework OpenClaw, ciblant les Telegram Mini Apps et le drainage de wallets crypto. Utilisation d’un modèle non censuré après échec avec le modèle censuré. Dump de BDD (1 300+ utilisateurs, centaines de wallets TON), clonage d’applications victimes (“SweetBirds” → “RedBirds”). 3. L’IA comme accélérateur de bug bounty et pentest Framework Hephaestus : toolkit red team autonome décomposant les campagnes en agents spécialisés (scout, hunter, navigator, strike agent) avec 15 playbooks, ayant réussi des compromissions principalement en Asie du Sud-Est. Opérateur brésilophone : 64 sessions documentant du pentest sur des sites e-commerce et santé brésiliens, avec plus de 500 actions shell automatisées, tentative de brute-force WordPress XML-RPC avec RockYou (~1,9M candidats). Opérateur sinophone : ciblage de plateformes de streaming live (chuye[.]cam, ixmax[.]cn basées sur ZLMediaKit) et de services IA (NewAPI), avec 4 200+ actions shell, découverte d’une chaîne SSRF → RCE via FFmpeg, tentative d’exploitation d’une vulnérabilité mémoire NGINX. 🛡️ Contournement des guardrails Les techniques observées incluent : ...

4 août 2026 · 4 min

Uber publie ADR, un système open source de détection et réponse pour agents IA en entreprise

🔍 Contexte Publié le 4 août 2026 sur GitHub (github.com/uber/ADR), ce dépôt correspond à la mise en open source par Uber d’un système de sécurité pour agents IA nommé ADR (Agentic AI Detection and Response), déployé en production chez Uber et présenté à la conférence MLSys 2026. 🛡️ Description du système ADR ADR est conçu pour sécuriser les agents IA en entreprise, qu’ils soient orientés employés (ex : Cursor, Claude Code, Codex) ou clients (agents de support IA). Il repose sur quatre capacités complémentaires : ...

4 août 2026 · 2 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte Publié le 31 juillet 2026 par Microsoft Threat Intelligence, cet article détaille la campagne CaptiveCrunch, attribuée à Storm-2945, un sous-cluster opérationnel de Midnight Blizzard (SVR russe). L’activité est observée depuis début mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hôteliers et de conférence à l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des réseaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrôlée par l’acteur. Les techniques employées incluent : ...

3 août 2026 · 4 min

CVE-2026-66066 : faille critique dans Rails Active Storage avec potentiel RCE

📰 Source : BleepingComputer — publié le 1er août 2026 🔍 Contexte Les mainteneurs de Ruby on Rails ont publié un avis de sécurité concernant CVE-2026-66066, une vulnérabilité critique affectant le composant Active Storage, utilisé pour la gestion des uploads de fichiers et pièces jointes dans les applications Rails. ⚠️ Nature de la vulnérabilité La faille est exploitable lorsque la bibliothèque de traitement d’images libvips est utilisée (et non ImageMagick). Un attaquant non authentifié peut uploader une image spécialement forgée pour lire des fichiers arbitraires sur le serveur, y compris les variables d’environnement contenant des secrets sensibles (secret_key_base, identifiants de bases de données, credentials cloud). ...

3 août 2026 · 3 min

Patch WordPress juillet 2026 : plus de 100 vulnérabilités corrigées dans l'écosystème

📅 Source : Sucuri Blog — publié le 31 juillet 2026. Cet article constitue le récapitulatif mensuel de sécurité WordPress de Sucuri pour juillet 2026, couvrant l’ensemble des vulnérabilités divulguées et des correctifs disponibles pour les plugins de l’écosystème WordPress. 🔴 Vulnérabilités critiques (sans authentification requise) : Kirki ≤ 6.0.12 — Injection SQL non authentifiée (CVE-2026-57726, 500 000+ installations) Appointment Booking Plugin ≤ 5.6.3 — Injection SQL non authentifiée (CVE-2026-57714, 100 000+ installations) Events Manager ≤ 7.3.6 — Injection SQL non authentifiée (CVE-2026-12987, 70 000+ installations) Amelia ≤ 2.4.2 — Injection SQL non authentifiée (CVE-2026-57702, 90 000+ installations) Bookly ≤ 27.5 — Injection SQL non authentifiée (CVE-2026-14516, 60 000+ installations, sans correctif) Bookly ≤ 27.7 — Injection SQL non authentifiée (CVE-2026-61949, correctif : 27.8) 🟠 Vulnérabilités à risque élevé notables : ...

3 août 2026 · 8 min

Ruby on Rails corrige une vulnérabilité critique RCE via lecture arbitraire de fichiers (CVE-2026-66066)

📰 Source : SecurityWeek, publié le 1er août 2026. L’article rapporte la publication de correctifs par les mainteneurs de Ruby on Rails pour une vulnérabilité critique affectant le composant Active Storage. 🔍 Vulnérabilité : Identifiée sous CVE-2026-66066 (score CVSS 9.5), la faille est décrite comme une lecture arbitraire de fichiers permettant à un attaquant non authentifié d’accéder à des fichiers sensibles sur le système de fichiers du serveur, y compris l’environnement du processus. ...

3 août 2026 · 2 min
Dernière mise à jour le: 2 octobre 2026 📝