DémantÚlement de 'First VPN', service VPN criminel utilisé par des acteurs ransomware

🌐 Contexte Le 21 mai 2026, Europol publie un communiquĂ© de presse relatant le dĂ©mantĂšlement d’un service VPN criminel connu sous le nom de ‘First VPN’, Ă  l’issue d’une opĂ©ration internationale coordonnĂ©e les 19 et 20 mai 2026, menĂ©e sous la direction de la France et des Pays-Bas, avec le soutien d’Europol et d’Eurojust. 🎯 Description du service ciblĂ© ‘First VPN’ Ă©tait promu sur des forums cybercriminels russophones comme un outil de confiance permettant d’échapper aux forces de l’ordre. Il proposait : ...

21 mai 2026 Â· 3 min

Flipper One : un PC Linux de poche modulaire pour la cybersécurité offensive et défensive

📅 Source : mobile-hacker.com, publiĂ© le 20 mai 2026 🔍 Contexte Cet article prĂ©sente le Flipper One, le successeur annoncĂ© du Flipper Zero, un outil de sĂ©curitĂ© matĂ©rielle populaire auprĂšs des chercheurs et enthousiastes en cybersĂ©curitĂ©. Le Flipper One est encore au stade expĂ©rimental, sans date de sortie officielle, avec une disponibilitĂ© envisagĂ©e pour l’étĂ© 2026 et un prix estimĂ© entre 300 et 500 dollars. đŸ–„ïž Architecture matĂ©rielle Contrairement au Flipper Zero basĂ© sur un microcontrĂŽleur STM32, le Flipper One adopte une architecture dual-processeur : ...

21 mai 2026 Â· 2 min

Fuite de données sur le serveur privé Dragonica Lunaris : 126 000 comptes exposés

🔍 Contexte Source : Have I Been Pwned (haveibeenpwned.com), publiĂ© le 21 mai 2026. L’incident concerne Dragonica Lunaris, un serveur privĂ© europĂ©en du jeu en ligne Dragonica. 📋 DĂ©tails de l’incident En dĂ©cembre 2025, Dragonica Lunaris a Ă©tĂ© victime d’une violation de donnĂ©es. L’incident a conduit Ă  l’exposition des informations personnelles de 126 000 utilisateurs. Les donnĂ©es compromises incluent : Adresses e-mail Noms d’utilisateur Dates de naissance Hachages de mots de passe bcrypt ✅ RĂ©ponse de l’opĂ©rateur L’opĂ©rateur du service a confirmĂ© la violation et indiquĂ© que la faille a depuis Ă©tĂ© corrigĂ©e. ...

21 mai 2026 Â· 1 min

Mini Shai-Hulud : ver auto-propagant compromet 170+ packages npm/PyPI via TeamPCP

🎯 Contexte Source : Tenable Research Special Operations (RSO), publiĂ©e le 21 mai 2026. L’article prĂ©sente une FAQ dĂ©taillĂ©e sur la campagne Mini Shai-Hulud, quatriĂšme gĂ©nĂ©ration d’un ver auto-propagant opĂ©rĂ© par le groupe TeamPCP, actif depuis septembre 2025 dans les Ă©cosystĂšmes npm et PyPI. 🐛 Évolution du ver Shai-Hulud Quatre gĂ©nĂ©rations ont Ă©tĂ© identifiĂ©es : Shai-Hulud (septembre 2025) : premier malware auto-rĂ©plicant observĂ© dans npm, vol de tokens mainteneur SHA1-Hulud (novembre 2025) : fonctionnalitĂ© wiper et collecte de credentials amĂ©liorĂ©e SANDWORM_MODE (mars 2026) : ciblage adaptatif avec Ă©numĂ©ration des pipelines CI/CD Mini Shai-Hulud (avril 2026) : variante la plus destructrice, active au moment de la publication ⚙ CapacitĂ©s techniques de Mini Shai-Hulud Contournement des attestations SLSA Build Level 3 via Sigstore (premiĂšre mondiale) Extraction de tokens OIDC depuis la mĂ©moire du processus GitHub Actions runner Hooks de persistance ciblant les agents de codage IA et les IDEs dĂ©veloppeurs Propagation cross-Ă©cosystĂšme (npm et PyPI) Triple exfiltration redondante : serveur C2 dĂ©diĂ©, rĂ©seau Session (dĂ©centralisĂ©), dead drops via GitHub API 🔗 Trois chaĂźnes d’attaque Vol de token + publication automatisĂ©e massive : hook preinstall tĂ©lĂ©chargeant le runtime Bun pour exĂ©cuter un payload obfusquĂ© Hijack OIDC avec contournement de provenance (utilisĂ© dans la vague TanStack) : extraction de token OIDC depuis la mĂ©moire du runner, publication via le pipeline lĂ©gitime avec attestation cryptographique valide Injection PyPI : dropper injectĂ© dans le fichier d’initialisation du package, tĂ©lĂ©chargeant un payload depuis une infrastructure contrĂŽlĂ©e par l’attaquant đŸ›ïž CVE associĂ©e CVE-2026-45321 (CVSSv3 : 9.6, VPR : 9.2) : injection de code malveillant dans 42 packages @tanstack via trois failles chaĂźnĂ©es dans la configuration GitHub Actions de TanStack. L’attaquant a créé un fork sous un compte renommĂ©, ouvert une PR dĂ©clenchant un workflow pull_request_target, empoisonnĂ© le cache GitHub Actions, puis extrait des tokens OIDC pour publier 84 versions malveillantes en moins de six minutes avec des attestations SLSA valides. ...

21 mai 2026 Â· 4 min

Pic de scan SonicWall en mai 2026 : signal précurseur d'une nouvelle CVE ?

📡 Contexte Le 21 mai 2026, GreyNoise publie un signal d’alerte basĂ© sur les donnĂ©es de son tag SonicWall SonicOS API Scanner, signalant une activitĂ© de scan anormalement Ă©levĂ©e ciblant les interfaces de gestion SonicOS de SonicWall. 📊 ActivitĂ© observĂ©e Entre le 9 et le 18 mai 2026, GreyNoise a enregistrĂ© un pic significatif de sessions de scan. Le 12 mai 2026 constitue le pic le plus Ă©levĂ© avec environ 597 000 sessions en une seule journĂ©e, soit environ 46 fois le volume quotidien habituel sur ce tag dans les 30 jours prĂ©cĂ©dents. ...

21 mai 2026 Â· 2 min

SHub Reaper : nouveau stealer macOS usurpant Apple, Google et Microsoft dans une mĂȘme chaĂźne d'attaque

🔍 Contexte PubliĂ© le 18 mai 2026 par Phil Stokes sur le blog de SentinelOne, cet article prĂ©sente l’analyse technique d’une nouvelle variante du stealer macOS SHub, identifiĂ©e sous le build tag “Reaper”. Des recherches antĂ©rieures de Moonlock, Jamf et Malwarebytes avaient dĂ©jĂ  documentĂ© SHub Stealer et ses techniques associĂ©es. 🎯 Vecteur d’infection et leurres Reaper utilise de faux installeurs WeChat et Miro comme leurres initiaux, hĂ©bergĂ©s sur des domaines typosquattĂ©s dont mlcrosoft[.]co[.]com (usurpant Microsoft). La chaĂźne d’infection change de dĂ©guisement Ă  chaque Ă©tape : ...

21 mai 2026 Â· 4 min

TeamPCP : la brÚche GitHub de 3 800 dépÎts liée à l'attaque supply chain TanStack/Nx Console

đŸ—“ïž Contexte Article publiĂ© le 21 mai 2026 sur BleepingComputer par Sergiu Gatlan. Il s’agit d’un post-mortem partiel de la compromission des dĂ©pĂŽts internes de GitHub, rattachĂ©e Ă  la campagne supply chain orchestrĂ©e par le groupe TeamPCP. 🔓 Incident GitHub Le CISO de GitHub, Alexis Wales, a confirmĂ© que la brĂšche ayant touchĂ© 3 800 dĂ©pĂŽts internes rĂ©sulte de l’installation par un employĂ© d’une version malveillante de l’extension VS Code Nx Console (version 18.95.0). Cette version empoisonnĂ©e a Ă©tĂ© disponible sur le Visual Studio Marketplace pendant environ 18 minutes et sur OpenVSX pendant 36 minutes, avec respectivement 28 et 41 tĂ©lĂ©chargements directs, mais environ 6 000 activations enregistrĂ©es depuis VSCode. ...

21 mai 2026 Â· 3 min

Ukraine : un jeune de 18 ans identifié pour une opération infostealer ayant compromis 28 000 comptes

📰 Source : BleepingComputer | Date de publication : 20 mai 2026 | Contexte : OpĂ©ration conjointe entre la cyberpolice ukrainienne et les forces de l’ordre amĂ©ricaines ciblant un opĂ©rateur d’infostealer. 🎯 Faits principaux Un suspect de 18 ans, rĂ©sidant Ă  Odessa (Ukraine), a Ă©tĂ© identifiĂ© comme opĂ©rateur d’une campagne de malware infostealer active entre 2024 et 2025. La cible principale Ă©tait les utilisateurs d’une boutique en ligne basĂ©e en Californie. ...

21 mai 2026 Â· 2 min

Compromission de l'extension VS Code Nx Console v18.95.0 : vol de credentials et backdoor persistant

🔍 Contexte Source : StepSecurity (blog officiel), publiĂ© le 18 mai 2026. L’article constitue une analyse technique dĂ©taillĂ©e d’un incident de supply chain ayant ciblĂ© l’extension nrwl.angular-console (Nx Console) pour Visual Studio Code, comptant plus de 2,2 millions d’installations. 🎯 Vecteur d’accĂšs initial L’attaquant a obtenu un token GitHub personnel (PAT) d’un contributeur Nx lors d’un incident de supply chain antĂ©rieur non identifiĂ© publiquement. Ce token disposait d’un accĂšs en Ă©criture au dĂ©pĂŽt nrwl/nx et, directement ou indirectement, aux credentials de publication VS Code Marketplace (VSCE_PAT). ...

20 mai 2026 Â· 4 min

Dirty Frag : deux vulnérabilités Linux (CVE-2026-43284 et CVE-2026-43500) permettent une élévation de privilÚges root

đŸ—“ïž Contexte Article publiĂ© le 20 mai 2026 par Picus Security (picussecurity.com), rĂ©digĂ© par Umut Bayram. Il s’agit d’une analyse technique approfondie de la classe de vulnĂ©rabilitĂ©s Dirty Frag, dĂ©couverte et rapportĂ©e par Hyunwoo Kim (@v4bel), divulguĂ©e le 7 mai 2026. 🔍 Description de Dirty Frag Dirty Frag est une classe de vulnĂ©rabilitĂ©s du noyau Linux permettant d’obtenir les privilĂšges root sur la majoritĂ© des distributions Linux. Elle repose sur l’enchaĂźnement de deux vulnĂ©rabilitĂ©s distinctes qui exploitent le mĂ©canisme de zero-copy via splice() pour injecter une rĂ©fĂ©rence Ă  une page du page cache en lecture seule dans un fragment (frag) d’un sk_buff, que le noyau modifie ensuite lors du traitement cryptographique en place. ...

20 mai 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝