Campagne DNS Poisoning ciblant les Wi-Fi hĂŽteliers pour compromettre des comptes Microsoft 365

🔍 Contexte Rapport publiĂ© le 23 juillet 2026 par l’équipe ReliaQuest Threat Research. Il documente une campagne active depuis au moins juin 2026, ciblant des passerelles Wi-Fi captives dans des hĂŽtels et centres de confĂ©rence aux États-Unis, en Inde et en Arabie Saoudite. 🎯 Nature de l’attaque Les attaquants compromettent des appliances de portail captif (passerelles Wi-Fi hĂŽteliĂšres) en exploitant des interfaces d’administration exposĂ©es (SSH, SNMP, consoles web) combinĂ©es Ă  des credentials administratifs faibles ou rĂ©utilisĂ©s. Une fois l’accĂšs administratif obtenu, ils configurent un DNS poisoning pour rediriger l’ensemble du trafic DNS des clients connectĂ©s vers une infrastructure contrĂŽlĂ©e par l’attaquant. ...

29 juillet 2026 Â· 3 min

Conversations privées avec Claude d'Anthropic indexées publiquement par les moteurs de recherche

đŸ—“ïž Contexte Article publiĂ© le 28 juillet 2026 par la BBC (Kali Hays, Technology reporter). L’incident concerne Anthropic, Ă©diteur du chatbot IA Claude, et porte sur l’exposition publique de conversations d’utilisateurs via l’indexation par des moteurs de recherche. 🔍 Faits Ă©tablis Des centaines de conversations partagĂ©es via la fonction « share link » de Claude ont Ă©tĂ© indexĂ©es par Google, Bing, Brave et DuckDuckGo, les rendant accessibles Ă  tout internaute effectuant une recherche site-spĂ©cifique. Les chats exposĂ©s couvraient plus de 200 conversations sur au moins 25 pages de rĂ©sultats de recherche. La dĂ©couverte initiale a Ă©tĂ© faite par des utilisateurs de Reddit. Les donnĂ©es exposĂ©es comprenaient : noms, coordonnĂ©es, historiques professionnels (CV), recherches propriĂ©taires dans le secteur de la santĂ©, transcriptions de conversations privĂ©es, et contenus de blogs non publiĂ©s sur la sĂ©curitĂ© cloud. 🏱 Position d’Anthropic La porte-parole d’Anthropic a indiquĂ© que les liens partagĂ©s sont « non devinables ou dĂ©couvrables sauf si les utilisateurs choisissent de les partager eux-mĂȘmes ». L’interface Claude avertit que « toute personne disposant du lien » peut voir le contenu, sans mentionner explicitement la possibilitĂ© d’indexation par les moteurs de recherche. L’indexation a Ă©tĂ© bloquĂ©e durant le week-end prĂ©cĂ©dant la publication, vraisemblablement via les outils de dĂ©sindexation mis Ă  disposition par Google. 📌 Incidents similaires antĂ©rieurs OpenAI / ChatGPT : incident quasi-identique l’annĂ©e prĂ©cĂ©dente, ayant conduit Ă  une modification de l’accessibilitĂ© des logs. Grok (xAI / X) : des centaines de milliers de logs de conversations rendus publiquement accessibles via les moteurs de recherche, Ă©galement l’annĂ©e prĂ©cĂ©dente. 📰 Nature de l’article Article de presse gĂ©nĂ©raliste relatant un incident de divulgation de donnĂ©es liĂ© Ă  une mauvaise configuration de confidentialitĂ© et Ă  l’absence d’avertissement explicite sur l’indexation des liens partagĂ©s. ...

29 juillet 2026 Â· 2 min

Cyberattaque coordonnée contre plus de 30 systÚmes d'eau communautaires au Minnesota

đŸ—“ïž Contexte Le 28 juillet 2026, Minnesota IT Services (MNIT) a publiĂ© un communiquĂ© officiel annonçant une cyberattaque coordonnĂ©e ayant ciblĂ© les technologies opĂ©rationnelles (OT) de plus de 30 systĂšmes d’eau communautaires dans l’État du Minnesota, survenue les 26 et 27 juillet 2026. 🎯 Nature de l’attaque L’attaque a visĂ© spĂ©cifiquement les systĂšmes de technologie opĂ©rationnelle (OT) des infrastructures d’eau potable. Il s’agit d’une attaque coordonnĂ©e touchant simultanĂ©ment de nombreuses collectivitĂ©s. L’investigation reste active au moment de la publication. ...

29 juillet 2026 Â· 2 min

Deux versions bĂȘta npm de Joyfill compromises pour distribuer le RAT DEV#POPPER via blockchain

🔍 Contexte Le 28 juillet 2026, l’équipe de recherche de Socket a publiĂ© une analyse technique dĂ©taillĂ©e de la compromission de deux packages npm bĂȘta appartenant Ă  l’espace de noms @joyfill : @joyfill/layouts@0.1.2-2773.beta.0 et @joyfill/components@4.0.0-rc24-2773-beta.4. Joyfill est un Ă©diteur de SDK pour l’intĂ©gration de formulaires, documents et PDFs dans des applications web et mobiles. 🎯 Nature de l’attaque Les deux versions malveillantes contiennent un implant JavaScript injectĂ© au moment du bundling (prĂ©sent dans les source maps), qui s’exĂ©cute au chargement du module (import-time), rendant npm install --ignore-scripts inefficace. L’implant utilise un mĂ©canisme de rĂ©solution de payload via des transactions blockchain publiques (Tron, Aptos, BNB Smart Chain) pour rĂ©cupĂ©rer du code chiffrĂ©, le dĂ©chiffrer par XOR, et l’évaluer dynamiquement. ...

29 juillet 2026 Â· 5 min

ÉcosystĂšme de proxies rĂ©sidentiels malveillants : 20 millions d'IPs/jour dans 30+ botnets

🔍 Contexte PubliĂ© le 24 juillet 2026 par Black Lotus Labs (Lumen Technologies), cet article de recherche approfondie analyse l’écosystĂšme mondial des proxies rĂ©sidentiels malveillants, en s’appuyant sur la tĂ©lĂ©mĂ©trie du backbone IP global de Lumen et des annĂ©es de suivi de botnets. 📊 Ampleur du phĂ©nomĂšne Black Lotus Labs suit prĂšs de 20 millions d’IPs distinctes par jour rĂ©parties sur plus de 30 clusters de botnets malveillants. Plus de 20 de ces clusters dĂ©passent rĂ©guliĂšrement 100 000 victimes quotidiennes. Les appareils compromis incluent des routeurs IoT/SOHO, des appareils Android (via APKs backdoorĂ©s et SDKs malveillants) et des TV boxes Android. ...

29 juillet 2026 Â· 4 min

ÉcosystĂšme malware Telegram : 9 898 bots C2 cartographiĂ©s via VirusTotal et Bot API

📰 Source : Ransom-ISAC (ransom-isac.org), publiĂ© le 27 juillet 2026. Article de recherche documentant une mĂ©thodologie complĂšte de collecte et d’analyse de renseignement sur les malwares utilisant l’API Telegram comme infrastructure C2. 🎯 Contexte L’API Telegram Bot est massivement exploitĂ©e par des auteurs de malwares comme canal d’exfiltration et de commande/contrĂŽle (C2). Le principe : un token bot et un chat_id embarquĂ©s dans le binaire permettent d’envoyer les donnĂ©es volĂ©es directement dans un chat Telegram via api.telegram.org, sans infrastructure propre Ă  gĂ©rer. Cette mĂȘme exposition permet Ă  un analyste de rĂ©cupĂ©rer ces credentials et d’interroger l’API pour obtenir des renseignements sur l’opĂ©rateur. ...

29 juillet 2026 Â· 5 min

Frontier Airlines : triple incident de sĂ©curitĂ© — vulnĂ©rabilitĂ©s non corrigĂ©es et deux groupes revendiquent des intrusions

📰 Source : DataBreaches.net — Article publiĂ© le 27 juillet 2026, relatant une sĂ©rie d’incidents de sĂ©curitĂ© affectant la compagnie aĂ©rienne amĂ©ricaine Frontier Airlines. 🔓 Incident 1 — VulnĂ©rabilitĂ©s API non corrigĂ©es (BobDaHacker) Le 3 mars 2026, un chercheur indĂ©pendant surnommĂ© BobDaHacker notifie Frontier Airlines de vulnĂ©rabilitĂ©s critiques dans son application mobile et son portail web : L’API mobile exposait l’intĂ©gralitĂ© de l’objet de rĂ©servation interne avec une authentification rĂ©duite Ă  un PNR + nom de famille. La page Manage My Booking sur flyfrontier.com masquait visuellement les donnĂ©es (email, tĂ©lĂ©phone) mais les exposait en clair dans le code source HTML. AprĂšs une correction partielle, la page continuait d’exposer le Known Traveler Number (KTN) en clair dans un blob JavaScript cĂŽtĂ© client (window.wpromote), en violation des directives TSA. Frontier n’a corrigĂ© qu’une seule vulnĂ©rabilitĂ© sur les plusieurs signalĂ©es, malgrĂ© un dĂ©lai de 105 jours. ...

29 juillet 2026 Â· 3 min

GoGRPC Backdoor : campagne de vishing via Microsoft Teams ciblant les entreprises depuis janvier 2026

📅 Source et contexte : Publication de Zscaler ThreatLabz le 27 juillet 2026, documentant une campagne active depuis janvier 2026 attribuĂ©e Ă  un acteur probablement courtier en accĂšs initial (IAB) pour des groupes ransomware. 🎯 Vecteur d’accĂšs initial : L’acteur commence par un spam bombing de la boĂźte mail de la victime, puis contacte celle-ci via Microsoft Teams en se faisant passer pour du personnel IT/helpdesk. L’objectif est de convaincre la victime d’ouvrir une session Quick Assist (outil de support Ă  distance Microsoft), permettant Ă  l’attaquant de prendre le contrĂŽle du poste. ...

29 juillet 2026 Â· 5 min

Guangdong Chanming : fournisseur fantÎme de cybercapacités offensives pour l'APL chinoise

đŸ•”ïž Contexte PubliĂ© le 27 juillet 2026 par Intrusion Truth (blog de threat intelligence open source), cet article prĂ©sente une investigation OSINT approfondie sur Guangdong Chanming, une sociĂ©tĂ© chinoise sans prĂ©sence publique identifiable, rĂ©vĂ©lĂ©e comme fournisseur de cyberoutillage offensif pour l’État chinois. 🏱 Profil de Guangdong Chanming La sociĂ©tĂ© ne dispose d’aucun site web ni vitrine commerciale. Ses dĂ©pĂŽts de brevets et droits d’auteur logiciels rĂ©vĂšlent une gamme d’outils Ă  vocation offensive : ...

29 juillet 2026 Â· 3 min

HermeticReader : la vulnérabilité de l'extension Adobe Acrobat permettant l'exfiltration de WhatsApp

🔍 Contexte PubliĂ© le 22 juillet 2026 par Guardio Labs (Shaked Biner), cet article dĂ©taille la dĂ©couverte et l’exploitation d’une chaĂźne de vulnĂ©rabilitĂ©s dans l’extension Chrome Adobe Acrobat (environ 329 millions d’installations), baptisĂ©e HermeticReader. 🎯 Nature de la vulnĂ©rabilitĂ© La chaĂźne d’exploitation repose sur trois failles composĂ©es permettant une exfiltration cross-origin de WhatsApp Web sans interaction utilisateur au-delĂ  d’une simple visite de page : Faille 1 – Écriture non authentifiĂ©e dans le stockage de l’extension : les ressources web accessibles de l’extension (frame.html, searchWidget.html, etc.) peuvent ĂȘtre embarquĂ©es en iframe par n’importe quelle page. Le JSON passĂ© en query string est relayĂ© au service worker comme message interne de confiance, permettant d’écrire n’importe quelle clĂ© dans chrome.storage.local. Faille 2 – Absence de vĂ©rification de l’expĂ©diteur : le service worker ne vĂ©rifie jamais l’objet sender des messages entrants, permettant Ă  tout message de passer pour interne. Faille 3 – Activation du moteur Hermes via feature flag : l’écriture de floodgate-add = "dc-cv-hermes" dans le stockage local active le moteur d’intĂ©gration WhatsApp (Hermes) de l’extension. ⚙ DĂ©roulement de la kill chain Activation de Hermes via Ă©criture arbitraire dans le stockage de l’extension RĂ©cupĂ©ration du Tab ID de la page attaquante via un bypass de vĂ©rification de domaine (startsWith("www.google.")) permettant de lire le tabId depuis le DOM PrĂ©diction du Tab ID WhatsApp : ouverture de web.whatsapp.com via window.open(), le Tab ID Ă©tant TabId + 1 (compteur monotone de Chrome) Envoi de commandes Hermes au content script WhatsApp via le service worker, en forgeant le champ mimeHandled et tabId Exfiltration DOM : injection d’un formulaire POST dans le DOM WhatsApp, dĂ©placement du <body> entier dans un <option> sans attribut value, puis soumission du formulaire vers un serveur attaquant — WhatsApp soumet lui-mĂȘme son DOM rendu (chats, contacts, messages, profil) 📩 DonnĂ©es exfiltrĂ©es Liste de chats rendus Noms de contacts Aperçus de messages Nom de profil Texte de la conversation ouverte Potentiellement des codes OTP reçus via WhatsApp đŸ› ïž RĂ©ponse et correction Guardio Labs a transmis la chaĂźne complĂšte Ă  Adobe PSIRT. Adobe a accusĂ© rĂ©ception, triĂ©, corrigĂ© et dĂ©ployĂ© un patch en un seul week-end. Le CVE CVE-2026-48294 a Ă©tĂ© Ă©mis quelques jours aprĂšs. La version vulnĂ©rable identifiĂ©e est v26.5.2.1 (publiĂ©e le 3 juin 2026). ...

29 juillet 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 10 aoĂ»t 2026 📝