Blackfield ransomware réclame 2 millions de dollars à Nidec Corporation

📰 Source : BleepingComputer | Date : 30 juin 2026 | Auteur : Bill Toulas 🎯 Contexte de l’incident Le groupe Blackfield ransomware revendique une attaque par ransomware contre Nidec Chaun Choung Technology, filiale taĂŻwanaise de Nidec Corporation, grand fabricant japonais de composants Ă©lectroniques (moteurs, systĂšmes pour vĂ©hicules Ă©lectriques, ADAS). L’attaque a Ă©tĂ© confirmĂ©e le 22 juin 2026. đŸ’„ DĂ©roulement de l’attaque Des serveurs de la filiale taĂŻwanaise ont Ă©tĂ© compromis et endommagĂ©s par le ransomware Des mesures d’urgence ont Ă©tĂ© prises : arrĂȘt des serveurs et des rĂ©seaux affectĂ©s Une fuite de donnĂ©es potentielle est signalĂ©e, sans confirmation de donnĂ©es personnelles ou confidentielles publiĂ©es L’impact sur la production, l’expĂ©dition et les opĂ©rations commerciales est en cours d’investigation 💰 Conditions d’extorsion ...

1 juillet 2026 Â· 2 min

BumbleBee et AdaptixC2 utilisés pour déployer le ransomware Akira via SEO poisoning

🔍 Contexte Rapport d’incident publiĂ© le 29 juin 2026 par The DFIR Report, basĂ© sur deux intrusions survenues en juillet 2025, dont une analysĂ©e en partenariat avec Swisscom B2B CSIRT. L’analyse couvre l’intĂ©gralitĂ© de la chaĂźne d’attaque, de l’accĂšs initial au dĂ©ploiement du ransomware. 🎯 AccĂšs initial L’intrusion dĂ©bute par une attaque de SEO poisoning sur Bing, ciblant des utilisateurs recherchant ManageEngine OpManager. Les victimes sont redirigĂ©es vers le domaine opmanager[.]pro, un clone du site lĂ©gitime, puis vers download-center[.]online pour tĂ©lĂ©charger un installateur MSI trojanisĂ©. Ce MSI dĂ©pose trois fichiers dans %TEMP%\ApplicationInstallationFolder_11 : ...

1 juillet 2026 Â· 6 min

CVE-2026-8037 : RCE pré-authentifiée dans Progress Kemp LoadMaster via heap non initialisé

🔍 Contexte Le 29 juin 2026, watchTowr Labs publie une analyse technique approfondie de CVE-2026-8037, une vulnĂ©rabilitĂ© de type Remote Code Execution (RCE) prĂ©-authentifiĂ©e affectant Progress Kemp LoadMaster, un Ă©quilibreur de charge et contrĂŽleur de livraison d’applications (ADC) largement dĂ©ployĂ© en pĂ©riphĂ©rie des rĂ©seaux d’entreprise. 🎯 Produits et versions affectĂ©s La vulnĂ©rabilitĂ© affecte les versions suivantes lorsque l’API est activĂ©e : Kemp LoadMaster GA v7.2.63.1 et antĂ©rieures Kemp LoadMaster LTSF v7.2.54.17 et antĂ©rieures Progress a publiĂ© un avis le 4 juin 2026 qualifiant la faille de « Command Injection Remote Code Execution Vulnerability ». ...

1 juillet 2026 Â· 3 min

Fuite de données Apple via une cyberattaque contre le fournisseur indien Tata Electronics

📰 Source : MacRumors (reuters.com citĂ©), publiĂ© le 29 juin 2026 Contexte Tata Electronics, fabricant indien et partenaire d’assemblage d’Apple, a Ă©tĂ© victime d’une cyberattaque ayant entraĂźnĂ© le vol et la publication de documents confidentiels Apple sur le dark web. L’incident a Ă©tĂ© divulguĂ© par Tata Electronics la semaine prĂ©cĂ©dant la publication de l’article. Nature de l’attaque Acteur malveillant identifiĂ© : World Leaks (groupe de ransomware/extorsion) Plus de 200 000 fichiers exfiltrĂ©s et partagĂ©s sur le dark web Les fichiers circulent depuis au moins le 10 juin 2026 Les donnĂ©es volĂ©es concernent Ă©galement Tesla DonnĂ©es compromises Informations sur l’iPhone 18 Pro et l’iPhone 18 Pro Max : liste de fournisseurs, piĂšces, images des appareils Documents dĂ©taillĂ©s sur les conceptions et spĂ©cifications de composants Emails, journaux d’évĂ©nements, documents provenant de TSMC et Qualcomm Informations sur des iPhones plus anciens Au moins 6 fichiers listant des centaines de composants iPhone 18 Pro (puces, batterie, camĂ©ra) Fichiers portant des filigranes « confidential » Apple et des noms de code internes Images des iPhones lors de tests de chute Liens entre fournisseurs et piĂšces iPhone (information non divulguĂ©e publiquement par Apple) RĂ©ponse des parties Tata Electronics : restriction des accĂšs internes aux systĂšmes sensibles, recrutement d’un consultant mondial pour un audit forensique Apple : exprime sa prĂ©occupation, mĂšne une investigation et collabore avec Tata sur des mesures de sĂ©curitĂ© Ă  long terme Reuters indique que l’incident pourrait mettre en danger la relation commerciale Apple-Tata Type d’article Article de presse spĂ©cialisĂ©e relatant une annonce d’incident de sĂ©curitĂ© impliquant une chaĂźne d’approvisionnement, basĂ© sur des informations Reuters. ...

1 juillet 2026 Â· 2 min

Violation de données chez Nissan Americas via une vulnérabilité Oracle PeopleSoft

đŸ—‚ïž Contexte Ce document est une notification officielle de violation de donnĂ©es publiĂ©e sur le portail de l’Attorney General de Californie (oag.ca.gov), datĂ©e du 26 juin 2026. Il s’agit d’une lettre adressĂ©e par Nissan Americas Ă  ses anciens et actuels employĂ©s, signĂ©e par Leon Martinez, Vice-PrĂ©sident et Chief Human Resources Officer de Nissan Americas. 🎯 Nature de l’incident Oracle a informĂ© Nissan qu’un cyber-Ă©vĂ©nement avait compromis son logiciel Oracle PeopleSoft, utilisĂ© pour la gestion des ressources humaines, de la paie et des dossiers du personnel. L’attaque a exploitĂ© une vulnĂ©rabilitĂ© inconnue dans Oracle PeopleSoft et aurait impactĂ© des centaines d’entreprises et institutions. Nissan Americas prĂ©cise avoir Ă©tĂ© spĂ©cifiquement ciblĂ© dans cet incident. ...

1 juillet 2026 Â· 2 min

AsyncRAT Family : cartographie de 40 variants RAT et leur infrastructure C2 active

📅 Source : Censys Blog, publiĂ© le 26 juin 2026, par Aidan Holland (Senior Security Researcher, Censys ARC). Contexte AsyncRAT est un cheval de Troie d’accĂšs distant (RAT) open-source pour Windows, publiĂ© en janvier 2019 par le dĂ©veloppeur NYAN-x-CAT sur GitHub. Il constitue la racine d’une famille de malwares ayant engendrĂ© environ 40 variants nommĂ©s Ă  travers trois gĂ©nĂ©rations de forks successifs. Arbre gĂ©nĂ©alogique de la famille La lignĂ©e s’organise ainsi : ...

30 juin 2026 Â· 3 min

Campagne Photo ZIP ciblant l'hĂŽtellerie : implant Node.js et persistance duale via registre

📅 Source et contexte : Article publiĂ© le 25 juin 2026 par la Microsoft Defender Security Research Team sur le blog officiel Microsoft Security. Il documente une campagne d’intrusion active depuis avril 2026, non attribuĂ©e Ă  un acteur connu, ciblant des organisations du secteur hĂŽtelier en Europe et en Asie. 🎯 Vecteur d’accĂšs initial : La campagne repose sur la distribution d’archives ZIP Ă  thĂšme photo (photo-<random>.zip) contenant des fichiers LNK dĂ©guisĂ©s en images PNG (IMG-*.png.lnk en Wave 1, PHOTO-*.png.lnk en Wave 2). Les liens vers ces archives sont relayĂ©s via des emails de phishing exploitant l’infrastructure Calendly (sous-domaine em1618.calendly.com) et les redirections Google (share.google), une technique qualifiĂ©e d’authentication laundering permettant de passer les contrĂŽles SPF, DKIM et DMARC. Les leurres sont rĂ©digĂ©s en japonais, danois et nĂ©erlandais et exploitent des thĂšmes liĂ©s aux plaintes clients, infestations de punaises de lit, et alertes sanitaires. ...

30 juin 2026 Â· 8 min

macOS : escalade de privilĂšges via exploitation du cache CDHash XPC et injection NIB

🔍 Contexte PubliĂ© le 24 juin 2026 par Hillel Pinto (XM Cyber), cet article prĂ©sente une nouvelle technique d’escalade de privilĂšges macOS permettant Ă  un compte utilisateur standard de dĂ©sactiver des solutions de sĂ©curitĂ© d’entreprise (EDR, MDM) sans droits administrateur, sans exploit noyau et sans dĂ©clencher d’alertes. ⚙ MĂ©canisme technique L’attaque repose sur une chaĂźne d’exploitation en plusieurs Ă©tapes : Exploitation du cache CDHash noyau : un binaire signĂ© lĂ©gitime est lancĂ© pour peupler le cache de confiance du noyau, puis la structure du bundle applicatif est modifiĂ©e pour injecter un payload NIB (Interface Builder) malveillant. HĂ©ritage du contexte de confiance : le code malveillant s’exĂ©cute dans l’espace mĂ©moire du composant signĂ© lĂ©gitime, hĂ©ritant de ses credentials de confiance noyau, ce qui lui permet de communiquer avec les daemons privilĂ©giĂ©s sans authentification. Bridge Objective-C via JXA : pour contourner les limitations d’AppleScript, un bridge multi-Ă©tapes est construit : chargement de OSAKit.framework, transition vers JavaScript for Automation (JXA), accĂšs au bridge Objective-C, manipulation de malloc/free, dispatch_block_create, objc_msgSend, et spoofing de structures Block_layout. MĂ©thodes XPC exposĂ©es exploitĂ©es : runProcessWithCommand:, terminateAppsAndAgents:, ceaseSystemExtensionWithReply: 🎯 Produits impactĂ©s CrowdStrike Falcon Sensor : dĂ©chargement complet du capteur depuis un compte UID 502, terminaison de la surveillance des processus et de la visibilitĂ© rĂ©seau. → DĂ©tection et prĂ©vention ajoutĂ©es, bounty payĂ©. Kandji MDM Agent : dĂ©sactivation permanente via une chaĂźne XPC en deux phases, suppression des gardes EDR et terminaison de l’extension Endpoint Security Framework (ESF). → CVE-2026-39118 assignĂ©, bounty payĂ©, correctif dĂ©ployĂ©. đŸ› ïž Outil associĂ© Le chercheur a dĂ©veloppĂ© XPC Hunter, un framework open-source automatisĂ© de dĂ©couverte des surfaces d’escalade de privilĂšges XPC sur toutes les applications macOS installĂ©es. Sa prĂ©sentation est prĂ©vue Ă  Black Hat US en aoĂ»t 2026. ...

30 juin 2026 Â· 3 min

StegoAd : 119 extensions malveillantes Edge ciblant 2,6 millions d'utilisateurs via stéganographie

🔍 Contexte Le 16 juin 2026, l’équipe Microsoft Edge Extensions Security a publiĂ© une analyse technique dĂ©taillĂ©e de la campagne StegoAd, un portmanteau de steganography et adware. Active depuis au moins 2021, cette campagne a atteint sa phase la plus sophistiquĂ©e entre mars 2024 et avril 2026, impactant environ 2,6 millions d’utilisateurs via 119 extensions malveillantes publiĂ©es sur le Microsoft Edge Add-ons Store. 🎯 Nature de la menace StegoAd est une plateforme de monĂ©tisation et de vol de credentials opĂ©rĂ©e par un acteur non nommĂ© utilisant plus de 90 comptes dĂ©veloppeurs jetables. Les extensions se font passer pour des outils lĂ©gitimes (bloqueurs de publicitĂ©s, VPN, tĂ©lĂ©chargeurs vidĂ©o, traducteurs) tout en embarquant des charges utiles malveillantes activĂ©es aprĂšs un dĂ©lai de dormance de 3 Ă  5,5 jours. ...

30 juin 2026 Â· 6 min

Un chercheur anonyme publie des exploits 0-day pour 15 produits sans notification préalable

đŸ—“ïž Contexte PubliĂ© le 29 juin 2026 par The Register, cet article rapporte la divulgation publique non coordonnĂ©e d’exploits zero-day par un chercheur anonyme se faisant appeler bikini, via un dĂ©pĂŽt GitHub nommĂ© exploitarium (depuis supprimĂ©). 🎯 Nature de l’incident Le chercheur a publiĂ© du code d’exploitation fonctionnel pour des vulnĂ©rabilitĂ©s zero-day affectant 15 produits logiciels et projets open source, sans notification prĂ©alable d’aucun Ă©diteur ni mainteneur. Deux de ces vulnĂ©rabilitĂ©s font l’objet d’une exploitation active au moment de la publication. ...

30 juin 2026 Â· 3 min
Derniùre mise à jour le: 3 octobre 2026 📝