TeamPCP : groupe cybercriminel spécialisé dans la compromission de la chaßne d'approvisionnement logicielle

🔍 Contexte Rapport de threat intelligence publiĂ© par ThreatMon Research Team en juillet 2026, analysant en profondeur le groupe TeamPCP, acteur cybercriminel apparu fin 2025 et devenu rapidement un acteur majeur des attaques sur la chaĂźne d’approvisionnement logicielle open-source. đŸ§© Origine et Ă©volution TeamPCP a dĂ©butĂ© par l’exploitation opportuniste d’infrastructures cloud exposĂ©es (APIs Docker non protĂ©gĂ©es, plans de contrĂŽle Kubernetes, instances Redis mal configurĂ©es), dĂ©ployant XMRig pour le minage de Monero et utilisant Sliver, FRP et GO Simple Tunnel pour la persistance et le C2. En l’espace de trois mois, le groupe a pivotĂ© vers une stratĂ©gie plus scalable centrĂ©e sur le vol de credentials via la compromission de la supply chain logicielle. ...

3 aoĂ»t 2026 Â· 6 min

XCSSET v40 : nouvelle version du malware macOS avec architecture furtive et modules avancés

🔍 Contexte PubliĂ© le 31 juillet 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie de XCSSET v40, la derniĂšre itĂ©ration d’une famille de malwares macOS ciblant les dĂ©veloppeurs Apple. AprĂšs des mois de dormance, les opĂ©rateurs ont dĂ©ployĂ© cette version en avril 2026, avec une seconde vague en mai 2026. 🎯 Vecteur d’infection et propagation Le malware se propage via une attaque de chaĂźne d’approvisionnement en injectant un script downloader dans des projets Xcode lĂ©gitimes hĂ©bergĂ©s sur GitHub. L’infection est dĂ©clenchĂ©e uniquement lorsque le dĂ©veloppeur compile le projet localement. XCSSET v40 peut infecter tous les projets Xcode existants sur un systĂšme compromis et se propage via des dĂ©pĂŽts Git open-source. ...

3 aoĂ»t 2026 Â· 7 min

96 477 conversations privées de chatbots exposées publiquement via la fonction 'partage'

🔍 Contexte PubliĂ© le 9 juillet 2026 par Henk van Ess sur Digital Digging (Substack), cet article de recherche investigative documente l’exposition massive de conversations privĂ©es sur six plateformes de chatbots IA, indexĂ©es par Archive.org. 📊 Ampleur du phĂ©nomĂšne Digital Digging a identifiĂ© 264 078 conversations partagĂ©es au total sur six plateformes, dont 96 477 pour la seule annĂ©e 2026 : ChatGPT (OpenAI) Claude (Anthropic) Gemini (Google) Grok (xAI) Copilot (Microsoft) DeepSeek Les informations les plus identifiables ont Ă©tĂ© trouvĂ©es dans cet ordre : Gemini, Claude, Copilot, puis ChatGPT. ...

2 aoĂ»t 2026 Â· 2 min

Adform compromis pour distribuer un crypto stealer via attaque supply chain

🔍 Contexte Article publiĂ© le 30 juillet 2026 sur DoublePulsar par Kevin Beaumont. Adform est une sociĂ©tĂ© publicitaire utilisĂ©e par environ 14 000 entreprises, dĂ©tenant environ 30% de part de marchĂ© dans la catĂ©gorie demand-side. đŸ’„ Nature de l’attaque Le script JavaScript lĂ©gitime d’Adform, servi via l’URL https://s2.adform.net/banners/scripts/st/trackpoint-async.js, a Ă©tĂ© compromis pour distribuer un crypto stealer. Cette attaque de type supply chain permet de compromettre les appareils des utilisateurs finaux visitant n’importe quel site web intĂ©grant le script Adform. ...

2 aoĂ»t 2026 Â· 3 min

Amazon attribue plusieurs compromissions NPM (axios, debug, chalk) au groupe nord-coréen SAPPHIRE SLEET

🔍 Contexte PubliĂ© le 29 juillet 2026 sur l’AWS Security Blog par CJ Moses (CISO Amazon Integrated Security), cet article prĂ©sente les conclusions de l’Amazon Threat Intelligence sur une sĂ©rie d’attaques de supply chain open source attribuĂ©es Ă  un acteur liĂ© Ă  la CorĂ©e du Nord (DPRK). 🎯 Campagnes identifiĂ©es Amazon Threat Intelligence a reliĂ© plusieurs compromissions de packages NPM populaires au mĂȘme acteur : Mars 2025 : compromission du package typo-crypto (campagne test Ă  faible volume) Septembre 2025 : compromission des packages debug et chalk Mars 2026 : compromission du package axios (>100 millions de tĂ©lĂ©chargements hebdomadaires) Dans chaque cas, l’acteur a utilisĂ© du social engineering pour compromettre un mainteneur de confiance, puis a publiĂ© une mise Ă  jour contenant du code malveillant. ...

2 aoĂ»t 2026 Â· 4 min

Apple limite les soumissions de bugs aprÚs une vague de rapports générés par IA

📰 Source : ithinkdiff.com (via Financial Times), publiĂ© le 2 aoĂ»t 2026 Contexte Apple a discrĂštement modifiĂ© son systĂšme de soumission de rapports de sĂ©curitĂ© en juin 2026, en limitant le nombre de rapports actifs qu’un chercheur peut avoir ouverts simultanĂ©ment. Cette dĂ©cision fait suite Ă  une augmentation massive de soumissions assistĂ©es par IA, dont un grand nombre dĂ©crivaient des vulnĂ©rabilitĂ©s inexistantes (hallucinations). ÉlĂ©ment dĂ©clencheur La startup italienne de cybersĂ©curitĂ© Bynario a utilisĂ© ChatGPT pour identifier plus de 50 vulnĂ©rabilitĂ©s potentielles dans la derniĂšre version de macOS en seulement trois semaines, dont une chaĂźne d’exploitation d’élĂ©vation de privilĂšges (privilege escalation exploit chain). Bynario n’a pas pu soumettre toutes ses dĂ©couvertes en raison de la nouvelle limite imposĂ©e par Apple. ...

2 aoĂ»t 2026 Â· 2 min

ARToken : plateforme PhaaS de vol de tokens Microsoft 365 via device code OAuth

🎯 Contexte PubliĂ© le 2 aoĂ»t 2026 par Abnormal AI, ce rapport technique est basĂ© sur l’analyse du logiciel opĂ©rateur ARToken et la rĂ©tro-ingĂ©nierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observĂ©e pour la premiĂšre fois en juillet 2026, ciblant des utilisateurs Microsoft 365. 🔍 Description de la menace ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dĂ©rober des tokens d’accĂšs et de rafraĂźchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrĂŽles anti-phishing classiques et contourne le MFA. ...

2 aoĂ»t 2026 Â· 4 min

Broadcom corrige 5 vulnérabilités VMware dont 3 critiques permettant un contournement d'auth et RCE

🔍 Contexte Le 29 juillet 2026, The Hacker News (auteur : Ravie Lakshmanan) rapporte la publication par Broadcom de mises Ă  jour de sĂ©curitĂ© d’urgence corrigeant 5 vulnĂ©rabilitĂ©s affectant plusieurs produits VMware : vCenter, ESX, Workstation et Fusion. 🚹 VulnĂ©rabilitĂ©s critiques Trois failles sont classĂ©es critiques : CVE-2026-47874 (CVSS 9.8) — Contournement d’authentification dans VMware vCenter : un acteur malveillant disposant d’un accĂšs rĂ©seau Ă  vCenter peut contourner l’authentification et obtenir un accĂšs non autorisĂ© au systĂšme. CVE non prĂ©cisĂ© (CVSS 9.8) — Directory traversal dans vCenter permettant l’exĂ©cution de code arbitraire via un accĂšs rĂ©seau. CVE-2026-47876 (CVSS 9.3) — Écriture hors limites dans l’adaptateur rĂ©seau virtuel VMXNET3 de VMware ESX, permettant Ă  un acteur disposant de privilĂšges administratifs locaux sur une VM d’exĂ©cuter du code sur l’hĂŽte ESX. Broadcom qualifie cette vulnĂ©rabilitĂ© d’évasion de machine virtuelle (VM escape). ⚠ VulnĂ©rabilitĂ©s de sĂ©vĂ©ritĂ© modĂ©rĂ©e CVE non prĂ©cisĂ© (CVSS 7.6) — Lecture hors limites dans VMware ESX pouvant entraĂźner une divulgation d’informations ou un dĂ©ni de service (DoS). Sur Workstation et Fusion, l’impact est limitĂ© Ă  la divulgation d’informations. CVE non prĂ©cisĂ© (CVSS 2.7) — Journalisation insuffisante dans VMware ESX permettant Ă  un administrateur malveillant d’effectuer des opĂ©rations sans qu’elles soient enregistrĂ©es. đŸ› ïž Versions corrigĂ©es Pour les failles critiques vCenter (CVSS 9.8) : ...

2 aoĂ»t 2026 Â· 3 min

Campagne autonome IA par acteur sinophone : exploitation de 7 CVE via DeepSeek/Hermes Agent

🔍 Contexte PubliĂ© le 30 juillet 2026 par Unit 42 (Palo Alto Networks), ce rapport documente une campagne offensive autonome pilotĂ©e par intelligence artificielle, attribuĂ©e Ă  un acteur sinophone opĂ©rant sous les alias knaithe et KnYuan, basĂ© Ă  Zhuhai, Chine. đŸ€– Infrastructure offensive IA L’acteur a dĂ©ployĂ© DeepSeek comme moteur de raisonnement au sein du framework Hermes Agent (NousResearch), configurĂ© avec des compĂ©tences offensives personnalisĂ©es : godmode : jailbreaking LLM web-terminal-exploitation : exploitation WebSocket non authentifiĂ©e fofa-cyberspace-search : Ă©numĂ©ration d’actifs via FOFA L’orchestration s’effectuait via Telegram (C2). L’acteur a Ă©galement testĂ© Claude Code, Codex (GPT-5.4), Qwen Code, GLM, Kimi et MiniMax, routant les outils occidentaux via un proxy tiers (code.newcli[.]com) pour rĂ©duire la traçabilitĂ©. ...

2 aoĂ»t 2026 Â· 3 min

Campagne de credential stuffing ciblant SonicWall VPN : 30 organisations compromises

🔍 Contexte Le 28 juillet 2026, Huntress publie un advisory de menace documentant une campagne active de credential stuffing ciblant les Ă©quipements SonicWall VPN et firewall, dĂ©tectĂ©e par le SOC Huntress Ă  partir du 25 juillet 2026 Ă  18:02:21 UTC. 🎯 Nature de l’attaque L’attaque est dĂ©crite comme large, opportuniste et automatisĂ©e. Les acteurs de la menace ne ciblent pas une organisation spĂ©cifique mais valident systĂ©matiquement des identifiants contre des portails d’accĂšs distant SonicWall pour compromettre un maximum de comptes. Aucune activitĂ© post-compromission de type « hands-on-keyboard » n’a Ă©tĂ© observĂ©e. ...

2 aoĂ»t 2026 Â· 2 min
Derniùre mise à jour le: 2 octobre 2026 📝