Campagne de credential stuffing ciblant SonicWall VPN : 30 organisations compromises

🔍 Contexte Le 28 juillet 2026, Huntress publie un advisory de menace documentant une campagne active de credential stuffing ciblant les équipements SonicWall VPN et firewall, détectée par le SOC Huntress à partir du 25 juillet 2026 à 18:02:21 UTC. 🎯 Nature de l’attaque L’attaque est décrite comme large, opportuniste et automatisée. Les acteurs de la menace ne ciblent pas une organisation spécifique mais valident systématiquement des identifiants contre des portails d’accès distant SonicWall pour compromettre un maximum de comptes. Aucune activité post-compromission de type « hands-on-keyboard » n’a été observée. ...

2 août 2026 · 2 min

Campagne de vishing Teams STAC4749 : accès distant et déploiement du ransomware Chaos

📅 Source : Sophos Threat Intelligence Blog — publié le 28 juillet 2026 🎯 Contexte Sophos a suivi une campagne de voice phishing (vishing) via Microsoft Teams, identifiée sous le cluster STAC4749, active entre février et juin 2026 et ciblant des dizaines d’organisations en Amérique du Nord. 🔗 Vecteur d’accès initial Les attaquants ont utilisé un ensemble cohérent de domaines cloud à thématique IT et de personas fictifs pour tromper les victimes et obtenir un accès distant à leurs systèmes via Teams. ...

2 août 2026 · 2 min

CISA ajoute CVE-2026-20316 (Cisco FMC) à son catalogue KEV — exploitation active confirmée

🗓️ Contexte Le 30 juillet 2026, le site Security Affairs (Pierluigi Paganini) rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté la vulnérabilité CVE-2026-20316 au catalogue Known Exploited Vulnerabilities (KEV). Cisco a confirmé une exploitation active de cette faille en juillet 2026. 🔍 Détails de la vulnérabilité Produit affecté : Cisco Secure Firewall Management Center (FMC) Software CVE : CVE-2026-20316 Score CVSS : 5.3 Type : Vulnérabilité de credentials statiques (hardcodés) dans l’interface web Impact : Permet à un attaquant distant non authentifié de se connecter via un compte intégré à faibles privilèges et d’accéder à des informations sensibles Condition aggravante : La faille peut être combinée avec d’autres vulnérabilités Cisco FMC pour réaliser une élévation de privilèges Réduction de la surface d’attaque : Si l’interface de gestion FMC n’est pas exposée sur Internet public 🛠️ Détection de compromission Les administrateurs peuvent vérifier une exploitation en exécutant en mode expert : ...

2 août 2026 · 2 min

Cisco FMC : vulnérabilité zero-day CVE-2026-20316 activement exploitée et CVE-2026-20079 critique patchée

📰 Source : BleepingComputer, publié le 29 juillet 2026. Cisco émet une alerte concernant deux vulnérabilités affectant son produit Cisco Secure Firewall Management Center (FMC). 🔴 CVE-2026-20316 — Credentials statiques (CVSS 5.3, sévérité High) Une vulnérabilité causée par des credentials statiques intégrés dans un compte de faible privilège du logiciel Cisco Secure FMC. Un attaquant distant non authentifié peut utiliser ces identifiants pour se connecter à un système affecté et accéder à des données sensibles. Cisco a confirmé une exploitation active en zero-day détectée en juillet 2026. La sévérité est rehaussée au niveau High car l’accès peut être combiné avec d’autres vulnérabilités FMC pour une élévation de privilèges. La faille affecte toutes les configurations du logiciel Secure FMC, mais n’impacte pas Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software, ni Security Cloud Control. ...

2 août 2026 · 3 min

CVE-2026-10702 : Miscompilation JIT dans SpiderMonkey IonMonkey permettant une exécution de code arbitraire

🔍 Contexte Publié le 10 juillet 2026 par Nebula Security sur leur blog de recherche, cet article présente une analyse technique approfondie de CVE-2026-10702, une vulnérabilité découverte par leur agent d’IA VEGA dans le compilateur JIT IonMonkey de SpiderMonkey, le moteur JavaScript de Firefox. 🐛 Nature de la vulnérabilité La vulnérabilité est une miscompilation JIT (Just-In-Time) résultant d’une modélisation incorrecte des effets de bord dans l’instruction MIR MObjectToIterator. Lorsque skipRegistration_ est activé (via le remplacement scalaire de Object.keys()), l’alias set est incorrectement défini comme un simple chargement (AliasSet::Load(ObjectFields | Element)), alors que l’instruction peut en réalité allouer un nouveau buffer de propriétés dynamiques. ...

2 août 2026 · 3 min

DarkSword : cartographie d'un cluster d'opérateurs exploitant une chaîne iOS fuité

🔍 Contexte Publié le 31 juillet 2026 par Censys ARC (Aidan Holland), cet article présente une analyse technique approfondie de l’infrastructure associée à DarkSword, une chaîne d’exploitation commerciale iOS couvrant les versions 18.4 à 18.7, composée de six vulnérabilités chaînées. La chaîne a fuité publiquement via le dépôt GitHub ghh-jb/DarkSword et est désormais utilisée par au moins sept opérateurs distincts. 🎯 Méthode de découverte L’investigation repose entièrement sur le scan d’infrastructure publique et le pivotement sur des hashes SHA-256 de corps de pages HTTP (body hashes), sans accès aux sources ni aux échantillons. Trois hashes de panels opérateur ont été identifiés : ...

2 août 2026 · 6 min

Dysphoria : un botnet de 200 000 appareils exploitant la blockchain pour son C2

🌐 Contexte Source : BleepingComputer, publié le 27 juillet 2026. Les chercheurs de QiAnXin XLab ont publié un rapport détaillé sur un nouveau botnet nommé Dysphoria, détecté pour la première fois le 25 mars 2026 et suivi activement depuis. 🦠 Description du botnet Dysphoria est issu de l’évolution des malwares jackskid et fbot, auxquels ont été ajoutés des mécanismes avancés de résilience. Le botnet compromet environ 200 000 appareils à travers le monde et est utilisé pour des attaques DDoS et des opérations de relais de trafic. ...

2 août 2026 · 3 min

Fraude publicitaire massive via des TV boxes H96 : le groupe chinois Fengwo derrière l'opération

🔍 Contexte Publié le 30 juillet 2026 sur KrebsOnSecurity, cet article s’appuie sur une analyse publiée par le chercheur Pedro Falé de la société Bitsight (équipe TRACE). L’enquête a débuté par l’enregistrement d’un domaine expiré utilisé pour coordonner une opération de fraude publicitaire à grande échelle. 🎯 Mécanisme de l’opération Les TV boxes H96 (vendues sur Amazon, Best Buy, Newegg) sont livrées avec des applications préinstallées développées par Zhejiang Fengwo IoT Technology Ltd (fondée en 2019, Chine continentale). Ces applications permettent : ...

2 août 2026 · 3 min

Furtex : toolkit open-source de post-exploitation et d'évasion Linux basé sur eBPF et io_uring

🔍 Contexte Publié sur GitHub par le compte MatheuZSecurity, le dépôt Furtex est un toolkit de post-exploitation et d’évasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribué sous licence MIT et compte déjà 237 étoiles et 25 forks. 🛠️ Description générale Furtex est structuré en cinq modules principaux : io_uring/ : 13 outils exploitant l’interface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/écriture de fichiers, reverse shell, injection mémoire, exfiltration DNS, AF_PACKET, XDP) bpf/ : 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, détachement de liens BPF, backdoor ICMP) ebpf/ : 9 programmes BPF côté noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP) edrs/ : 75 outils de contournement d’EDR et de post-exploitation (détection d’EDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces) techniques/ : 13 outils ciblant spécifiquement les 25 règles par défaut de Falco (modern_ebpf driver) ⚙️ Techniques d’évasion clés io_uring contourne nativement la sys_call_table, les tracepoints sys_enter_* et les livepatches sur native_sys_call Détachement de liens BPF LSM (KRSI) via bpf_link_detach Désactivation de Linux Audit via NETLINK_AUDIT Suppression des hooks PLT-GOT et kprobes/ftrace Contournement de netfilter via AF_PACKET (couche 2) et AF_XDP Techniques de masquage : prctl(PR_SET_NAME), process hollowing, namespace pivoting, cgroup escape Exfiltration via DNS, ICMP, splice(2), mémoire partagée POSIX, sockets Unix abstraits Persistance via authorized_keys, crontab, bashrc, LD_PRELOAD 🎯 Cibles déclarées Les outils ciblent explicitement : Falco, Tetragon, les EDR basés sur BPF/kprobes, Linux Audit, inotify, fanotify, et les hooks de type livepatch. ...

2 août 2026 · 4 min

G7 : exercice de coordination transfrontalière cybersécurité financière conclu en mai 2026

📅 Source : HM Treasury (gov.uk), publié le 31 juillet 2026 🌐 Contexte Le G7 Cyber Expert Group (CEG) a annoncé la conclusion réussie de son exercice de coordination transfrontalière (Cross-Border Coordination Exercise, CBCE) 2026, achevé le 18 mai 2026. Cet exercice s’inscrit dans la continuité de celui de 2024 et vise à renforcer la résilience cyber du secteur financier à l’échelle des sept pays membres du G7. 🎯 Objectifs et déroulement L’exercice a simulé une cyberattaque de grande ampleur touchant simultanément l’ensemble des juridictions G7. Il a réuni : ...

2 août 2026 · 2 min
Dernière mise à jour le: 13 août 2026 📝