Le DOJ et le FBI saisissent 13 domaines de fausses sociétés de conseil liées aux services de renseignement chinois

đŸ›ïž Contexte Le 10 juin 2026, le DĂ©partement de la Justice amĂ©ricain (DOJ) et le FBI ont annoncĂ© la saisie de 13 domaines internet utilisĂ©s dans le cadre d’une opĂ©ration d’espionnage attribuĂ©e aux services de renseignement du gouvernement chinois. L’opĂ©ration visait des dĂ©tenteurs actuels et anciens d’habilitations de sĂ©curitĂ© amĂ©ricaines ayant accĂšs Ă  des informations classifiĂ©es ou sensibles. 🎯 Mode opĂ©ratoire Depuis novembre 2023, les conspirateurs ont créé au moins 13 fausses sociĂ©tĂ©s de conseil dont les sites web et offres d’emploi ciblaient des employĂ©s gouvernementaux et militaires amĂ©ricains. Les techniques employĂ©es incluent : ...

13 juin 2026 Â· 3 min

Le ver Miasma compromet plus de 70 dépÎts Microsoft Azure en moins de 2 minutes

đŸ—“ïž Contexte Source : DataBreachToday.eu — Article publiĂ© le 8 juin 2026. L’incident s’est produit le vendredi prĂ©cĂ©dant la publication. Les chercheurs de StepSecurity ont documentĂ© et suivi l’attaque. 🎯 Nature de l’attaque Une attaque de chaĂźne d’approvisionnement (supply-chain) baptisĂ©e Miasma a frappĂ© l’écosystĂšme de dĂ©veloppement Microsoft. Les attaquants ont utilisĂ© un compte contributeur prĂ©alablement compromis pour injecter du code malveillant dans les dĂ©pĂŽts Azure de Microsoft. ⚡ Propagation et impact 73 dĂ©pĂŽts GitHub compromis en moins de 2 minutes DĂ©pĂŽts affectĂ©s : Azure, Azure-Samples et Microsoft, incluant des projets liĂ©s Ă  Azure Functions et au framework Durable Task GitHub a temporairement dĂ©sactivĂ© les dĂ©pĂŽts concernĂ©s avant leur restauration aprĂšs investigation Les dĂ©pĂŽts ont Ă©tĂ© rĂ©tablis aprĂšs suppression du code malveillant par Microsoft et GitHub đŸ› ïž MĂ©canisme technique Les attaquants ont plantĂ© des fichiers de configuration malveillants conçus pour s’exĂ©cuter automatiquement lorsque les dĂ©pĂŽts Ă©taient ouverts via des outils de codage assistĂ©s par IA : ...

13 juin 2026 Â· 3 min

Les infostealers redéfinissent la surface d'attaque : 11,1 millions d'appareils compromis en 2025

🌐 Contexte PubliĂ© le 10 juin 2026 par Flashpoint sur son blog officiel, cet article accompagne la sortie d’un guide intitulĂ© Identity Is the New Attack Surface: A Guide to Infostealers and Proactive Defense. Il s’appuie sur les donnĂ©es de la Primary Source Collection (PSC) de Flashpoint et sur le rapport 2026 Global Threat Intelligence Report. 📊 Chiffres clĂ©s 11,1 millions d’appareils infectĂ©s par des infostealers au cours de la derniĂšre annĂ©e 3,3 milliards de credentials, cookies de session, tokens cloud et artefacts d’identitĂ© en circulation sur les marchĂ©s illicites 30+ souches d’infostealers actives identifiĂ©es dans les Ă©cosystĂšmes underground 48+ milliards de credentials dans la base de donnĂ©es Flashpoint, dont plus d’1 milliard liĂ©s Ă  des infostealers 4,2% des credentials exposĂ©s via infostealers sont associĂ©s Ă  des cookies de navigateur pouvant faciliter le dĂ©tournement de session Une base de donnĂ©es publiquement exposĂ©e dĂ©but 2026 contenait plus de 149 millions de credentials volĂ©s 🩠 Familles de malwares identifiĂ©es Flashpoint identifie les souches d’infostealers les plus actives : ...

13 juin 2026 Â· 3 min

Magecart abuse Stripe et Google Tag Manager comme infrastructure C2 et exfiltration

🔍 Contexte PubliĂ© le 4 juin 2026 par la Sansec Forensics Team, cet article de recherche documente une famille Magecart inĂ©dite qui dĂ©tourne deux services cloud lĂ©gitimes — Google Tag Manager (GTM) et Stripe — comme infrastructure de commande et d’exfiltration, rendant la dĂ©tection par CSP ou filtres rĂ©seau quasi impossible. ⚙ MĂ©canisme d’attaque L’attaque se dĂ©compose en trois phases : Livraison du code : Un loader est injectĂ© dans un vrai conteneur GTM (GTM-P6KZMF63 et autres). Sur les pages de checkout, il rĂ©cupĂšre le skimmer depuis les mĂ©tadonnĂ©es d’un client Stripe (cus_TfFjAAZQNOYENR) et l’exĂ©cute via new Function() (RCE arbitraire cĂŽtĂ© client). Collecte : Le skimmer se greffe sur le bouton de checkout Magento/Adobe Commerce, capture les champs de carte (numĂ©ro, expiration, CVV), l’adresse de facturation et le total de commande, encode les donnĂ©es en XOR avec la clĂ© EGAU3X9PAMJ8RYRNJSPV, et les stocke dans localStorage sous la clĂ© cus_customer_id. Exfiltration : 1 seconde aprĂšs chaque chargement de page, puis toutes les 60 secondes, les donnĂ©es sont envoyĂ©es Ă  l’API Stripe (api.stripe.com/v1/customers) sous forme de faux client, avec les donnĂ©es volĂ©es rĂ©parties dans les champs metadata[customer_id] et metadata[device_id]. đŸ—ïž ClĂ© Stripe exposĂ©e Chaque loader embarque une clĂ© secrĂšte Stripe en clair (sk_test_51Shuxz4fAPbvfTkr[...]) dans le JavaScript cĂŽtĂ© client. Le prĂ©fixe sk_test_ indique l’utilisation du mode test Stripe, exploitĂ© comme infrastructure gratuite et durable. ...

13 juin 2026 Â· 3 min

Meta accuse NSO Group de cibler encore WhatsApp malgré une injonction judiciaire

📰 Source : Help Net Security — Date : 8 juin 2026 Meta dĂ©clare avoir perturbĂ© des tentatives de spear-phishing attribuĂ©es au groupe NSO, spĂ©cialiste du spyware commercial, ciblant des utilisateurs de WhatsApp. Ces actions auraient Ă©tĂ© dĂ©tectĂ©es Ă  la suite de signalements d’utilisateurs. ⚖ Meta demande Ă  un tribunal fĂ©dĂ©ral amĂ©ricain de dĂ©clarer NSO Group en outrage au tribunal, estimant que le vendeur de spyware a violĂ© une injonction judiciaire lui interdisant de cibler WhatsApp et ses utilisateurs. ...

13 juin 2026 Â· 2 min

MLTBackdoor : analyse technique d'une nouvelle backdoor liée aux ransomwares

🔍 Contexte Le 9 juin 2026, Zscaler ThreatLabz publie une analyse technique approfondie d’une nouvelle famille de malware baptisĂ©e MLTBackdoor, identifiĂ©e pour la premiĂšre fois en mai 2026. Ce malware est vraisemblablement utilisĂ© par un acteur liĂ© aux ransomwares pour Ă©tablir un point d’ancrage et faciliter le mouvement latĂ©ral. 🎯 Vecteur d’infection L’infection dĂ©bute par une chaĂźne ClickFix hĂ©bergĂ©e sur une page web Ă  thĂšme automobile. La victime est incitĂ©e Ă  copier-coller et exĂ©cuter une commande qui : ...

13 juin 2026 Â· 4 min

npm v12 : GitHub annonce des changements de sécurité pour bloquer les attaques supply chain

📰 Source : BleepingComputer | Date : 10 juin 2026 GitHub a annoncĂ© plusieurs changements de sĂ©curitĂ© majeurs prĂ©vus dans npm v12, attendu le mois prochain, visant Ă  bloquer les vecteurs d’attaque exploitant la commande npm install. 🔒 Changements introduits dans npm v12 Scripts de cycle de vie (preinstall, install, postinstall) : ne s’exĂ©cuteront plus automatiquement depuis les dĂ©pendances sans approbation explicite. Cela inclut les builds de modules natifs via node-gyp et les scripts prepare depuis des dĂ©pendances Git, locales ou liĂ©es. DĂ©pendances Git : npm install ne rĂ©cupĂ©rera plus automatiquement des dĂ©pendances depuis des dĂ©pĂŽts Git (directes ou transitives), supprimant un vecteur oĂč un fichier .npmrc malveillant pouvait altĂ©rer l’exĂ©cutable Git utilisĂ©. DĂ©pendances URL distantes (tarballs HTTPS) : ne seront plus rĂ©solues automatiquement sans permission explicite, qu’elles soient directes ou transitives. 🎯 Attaques historiques concernĂ©es Ces changements auraient neutralisĂ© plusieurs campagnes documentĂ©es : ...

13 juin 2026 Â· 2 min

Patch Tuesday juin 2026 : Microsoft corrige 6 zero-days et 200 vulnérabilités

📅 Source : BleepingComputer — Date : 9 juin 2026 Microsoft a publiĂ© son Patch Tuesday de juin 2026, corrigeant 200 vulnĂ©rabilitĂ©s dont 6 zero-days sur l’ensemble de son Ă©cosystĂšme logiciel. Ce bulletin massif couvre des dizaines de composants Windows, des produits cloud Azure, des applications Office, Exchange Server, Visual Studio Code et bien d’autres. 🔮 VulnĂ©rabilitĂ©s critiques notables CVE-2026-45648 — Windows Active Directory Domain Services Remote Code Execution (Critical) CVE-2026-45476 — Microsoft Azure Network Adapter (Linux MANA Driver) Elevation of Privilege (Critical) CVE-2026-33828 — Windows Device Health Attestation Elevation of Privilege (Critical) CVE-2026-32193 — Azure Kubernetes Service Remote Code Execution (Critical) CVE-2026-45463 / CVE-2026-45474 / CVE-2026-45472 / CVE-2026-45458 / CVE-2026-47635 / CVE-2026-45456 / CVE-2026-45461 — Microsoft Office Remote Code Execution multiples (Critical) CVE-2026-42985 / CVE-2026-47289 / CVE-2026-47654 / CVE-2026-42992 / CVE-2026-44801 / CVE-2026-44799 / CVE-2026-48563 — Remote Desktop Client Remote Code Execution multiples (Critical) CVE-2026-47288 — Windows Kerberos KDC Remote Code Execution (Critical) CVE-2026-47291 — HTTP.sys Remote Code Execution (Critical) CVE-2026-45641 / CVE-2026-47652 / CVE-2026-45607 — Windows Hyper-V Remote Code Execution (Critical) CVE-2026-44812 / CVE-2026-44803 — Windows Graphics Component Remote Code Execution (Critical) CVE-2026-44815 — DHCP Client Service Remote Code Execution (Critical) CVE-2026-42987 — Windows Deployment Services Remote Code Execution (Critical) CVE-2026-44810 — Microsoft Cryptographic Services Elevation of Privilege (Critical) CVE-2026-45657 — Windows Kernel Remote Code Execution (Critical) CVE-2026-48574 — Windows Media Remote Code Execution (Critical) CVE-2025-10263 — ARM kernel vulnerability (Critical) CVE-2026-26142 — Nuance PowerScribe Remote Code Execution (Critical) 🟠 Composants les plus impactĂ©s Microsoft Office : ~15 CVE dont plusieurs RCE critiques (Outlook, Word, Excel, SharePoint) Remote Desktop Client : 11 CVE dont 7 critiques RCE Windows DWM Core Library : 11 CVE (EoP, Info Disclosure) Microsoft SharePoint : ~20 CVE (Spoofing, RCE) Windows Ancillary Function Driver for WinSock : 7 CVE EoP Windows Secure Boot : 8 CVE Security Feature Bypass Windows Push Notifications : 8 CVE (EoP, Info Disclosure) Azure Stack Edge : 2 CVE (RCE, Spoofing) Visual Studio Code : 6 CVE (EoP, Info Disclosure, Tampering, SFB) Exchange Server : 7 CVE (Spoofing, Info Disclosure, EoP, RCE) 📋 Types de vulnĂ©rabilitĂ©s Remote Code Execution (RCE) : majoritaire, nombreuses failles critiques Elevation of Privilege (EoP) : trĂšs rĂ©pandu sur les composants Windows Security Feature Bypass : BitLocker, Secure Boot, UEFI, MOTW Spoofing : Exchange, SharePoint, Bing, NTLM Information Disclosure : Office, RDP, Push Notifications Denial of Service : HTTP.sys, ASP.NET Core, Kerberos 📌 Type d’article : Patch de sĂ©curitĂ© — bulletin mensuel Microsoft. But principal : documenter l’ensemble des correctifs publiĂ©s lors du Patch Tuesday de juin 2026 pour permettre aux Ă©quipes de sĂ©curitĂ© de prioriser les mises Ă  jour. ...

13 juin 2026 Â· 10 min

Phantom Mantis / The Gentlemen : analyse du groupe RaaS et de son ransomware multiplateforme

🔍 Contexte PubliĂ© le 9 juin 2026 par PRODAFT (Threat Intelligence), ce rapport TLP:CLEAR prĂ©sente une analyse approfondie de l’opĂ©ration Phantom Mantis, un groupe cybercriminel Ă  motivation financiĂšre actif depuis mars 2025. đŸ§‘â€đŸ’» Acteur de la menace Le groupe a Ă©voluĂ© sous plusieurs identitĂ©s : ArmCorp (mars 2025 – juillet 2025) : affiliĂ© Ă  d’autres groupes RaaS The Gentlemen (depuis juillet 2025) : programme de partenariat indĂ©pendant, ne dĂ©pendant plus d’autres opĂ©rateurs RaaS L’acteur principal, suivi sous le nom LARVA-368 par PRODAFT, utilise les pseudonymes hastalamuerte, ArmCorp, zeta88, nobody0 et santamuerte. Il est Ă©valuĂ© avec haute confiance comme le fondateur et administrateur du groupe. ...

13 juin 2026 Â· 3 min

ShinyHunters cible des serveurs Oracle PeopleSoft et vole des données de +100 organisations

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 10 juin 2026. L’article rapporte des attaques en cours ciblant des serveurs Oracle PeopleSoft (cloud et on-premises), revendiquĂ©es par le groupe d’extorsion ShinyHunters. 🎯 Nature de l’attaque ShinyHunters affirme avoir compromis 300 instances rĂ©parties sur plus de 100 organisations, en utilisant une “gadget chain” combinant des vulnĂ©rabilitĂ©s connues et des zero-days. Le groupe prĂ©cise que l’exploitation n’est pas systĂ©matique et dĂ©pend de la configuration des instances ciblĂ©es. ...

13 juin 2026 Â· 3 min
Derniùre mise à jour le: 25 juin 2026 📝