🔍 Contexte
Publié le 2 octobre 2026 sur Dark Reading par Nate Nelson, cet article relaie un rapport exclusif de Bay Area Labs (fondé par James Arnott) concernant une vulnérabilité critique découverte dans SConnect, un middleware d’authentification matérielle édité par le groupe Thales.
🎯 Produit concerné
SConnect est une extension de navigateur (Chrome, Edge, App Store Apple) comptant plus d’1 million d’utilisateurs. Elle est utilisée pour l’authentification à :
- Le système bancaire mondial SWIFT (via les tokens USB 3SKey)
- Le portail d’identité nationale du Qatar (Tawtheeq)
- L’agence fiscale suédoise Skatteverket
- Divers portails bancaires et d’assurance
🐛 Détail technique de la vulnérabilité
La vulnérabilité CVE-2026-18397 (CVSS 4.0 : 9.4/10 – critique) repose sur deux failles combinées :
- Absence de filtrage des messages entrants : l’extension accepte des messages de n’importe quelle page web ou iframe, y compris malveillante.
- Implémentation cryptographique défaillante : la vérification de signature RSA a été développée en interne (sans bibliothèque standard). En cas de signature invalide et surdimensionnée, le calcul échoue sans écrire dans le buffer réservé. SConnect lit néanmoins ce buffer sans vérifier le succès du calcul, permettant un heap spray avec des patterns d’octets forgés pour simuler une signature valide.
Résultat : un site malveillant peut passer le contrôle de sécurité et charger une DLL malveillante via le host natif, aboutissant à une RCE sans interaction significative de l’utilisateur (simple visite d’une page avec iframe malveillant).
⚡ Exploitation
- Durée d’attaque de bout en bout : 6 à 10 secondes
- Taux de succès avec agents IA (utilisant Ghidra et Frida) : ~18%
- Les tentatives échouées ne génèrent aucune erreur visible pour l’utilisateur
- L’accélération par agents IA rend l’exploit accessible là où il nécessitait auparavant des capacités nation-state
🩹 Correctifs et statut
- Patché sur Apple App Store et Chrome Web Store en août 2026
- Retiré de Microsoft Edge en septembre 2026
- CVE publiée le 1er octobre 2026
- SConnect est en fin de vie (EoL) depuis septembre 2026 ; le remplaçant officiel SWIFT est Web Connect (introduit en septembre 2025)
- De nombreux utilisateurs SWIFT utilisent encore SConnect comme solution de repli
📌 Type d’article
Publication de recherche / divulgation de vulnérabilité, visant à informer les équipes de sécurité des secteurs bancaire et gouvernemental de l’existence et de la criticité de CVE-2026-18397.
🧠 TTPs et IOCs détectés
TTP
- T1203 — Exploitation for Client Execution (Execution)
- T1559 — Inter-Process Communication (Execution)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Persistence)
- T1189 — Drive-by Compromise (Initial Access)
- T1185 — Browser Session Hijacking (Collection)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Ghidra (tool)
- Frida (tool)
🟡 Indice de vérification factuelle : 61/100 (moyenne)
- ✅ darkreading.com — source reconnue (liste interne) (20pts)
- ✅ 11762 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.darkreading.com/cybersecurity-operations/swift-banking-govt-middleware-rce