Les attaques physiques ' wrench ' contre les détenteurs de cryptomonnaies en hausse de 33 %

📰 Source : The Record (Recorded Future News) — Date : 24 juillet 2026 — Auteur : Joe Warminsky L’article s’appuie sur un rapport de la sociĂ©tĂ© de sĂ©curitĂ© blockchain CertiK portant sur les attaques « wrench » (attaques physiques par coercition) visant les dĂ©tenteurs de cryptomonnaies au premier semestre 2026. 📊 Chiffres clĂ©s : 52 attaques recensĂ©es dans le monde entre janvier et juin 2026, contre 39 sur la mĂȘme pĂ©riode en 2025, soit une hausse de 33 % en glissement annuel 124 millions de dollars de pertes dĂ©clarĂ©es au premier semestre 2026, contre 10,5 millions sur la mĂȘme pĂ©riode en 2025 CertiK prĂ©cise que ces chiffres sous-estiment probablement la rĂ©alitĂ© (non-signalement, enquĂȘtes en cours) 🔍 DĂ©finition et mĂ©thodes : CertiK dĂ©finit les attaques wrench comme des incidents de coercition physique visant Ă  contraindre une victime Ă  transfĂ©rer des actifs numĂ©riques, rĂ©vĂ©ler des clĂ©s privĂ©es, dĂ©verrouiller un portefeuille ou divulguer des identifiants. Les catĂ©gories d’actes recensĂ©s incluent : ...

26 juillet 2026 Â· 2 min

Operation STANDOFF : campagne cybercriminelle russe multi-couches avec botnet, intrusion AD et influence IA

🔍 Contexte PubliĂ© le 20 juillet 2026 par VMRay Labs (source : vmray.com), ce rapport prĂ©sente l’analyse complĂšte d’une campagne cybercriminelle russophone jusqu’alors non attribuĂ©e, baptisĂ©e Operation STANDOFF. La dĂ©couverte initiale provient d’un signal comportemental issu de la plateforme UniqueSignal de VMRay, Ă  partir d’un Ă©chantillon analysĂ© le 13 mai 2026. 🎯 Vecteur initial et chaĂźne d’infection L’échantillon initial, setup_x86_x64_install.exe (MD5 : e77221d7a4b47b9107ba1b61a551ca89), est un installeur NSIS de 16,65 Mo fonctionnant comme un loader Pay-Per-Install (PPI). Il dĂ©pose entre 40 et 50 exĂ©cutables dans %LOCALAPPDATA%\Temp\7zSCB82E89C\ sous des noms alĂ©atoires MONXXXXXXXX.exe et installe simultanĂ©ment plusieurs familles de malwares : ...

26 juillet 2026 Â· 9 min

Rapport 2026 : l'IA amplifie les attaques ransomware via phishing et ingénierie sociale

📄 Source : Proofpoint | Date : 21 juillet 2026 | Type : Rapport annuel basĂ© sur une enquĂȘte auprĂšs de 953 professionnels de la sĂ©curitĂ© dans 12 pays (mars-avril 2026) Contexte gĂ©nĂ©ral Proofpoint publie son rapport AI-Era Ransomware Report 2026, fondĂ© sur les rĂ©ponses de 803 organisations ayant subi un incident ransomware au cours des 12 derniers mois. Le rapport identifie trois Ă©volutions structurelles : les cibles humaines, la monĂ©tisation via l’extorsion, et l’inadĂ©quation des dĂ©fenses existantes. ...

26 juillet 2026 Â· 4 min

RefluXFS (CVE-2026-64600) : élévation de privilÚges locale vers root dans le noyau Linux via XFS

🔍 Contexte Le 22 juillet 2026, Qualys Threat Research Unit (TRU) publie un advisory dĂ©taillĂ© sur CVE-2026-64600, baptisĂ© RefluXFS, une vulnĂ©rabilitĂ© de type race condition dans le chemin copy-on-write (CoW) du systĂšme de fichiers XFS du noyau Linux. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e dans le cadre d’une collaboration entre Qualys et Anthropic, en intĂ©grant le modĂšle Claude Mythos Preview dans le workflow d’audit manuel. ⚙ MĂ©canisme technique La vulnĂ©rabilitĂ© se dĂ©clenche lorsque deux Ă©critures O_DIRECT concurrentes ciblent le mĂȘme fichier reflinkĂ©. XFS gĂšre les Ă©critures sur des blocs partagĂ©s via CoW : il alloue un nouveau bloc privĂ©, remet en correspondance le fichier, puis dĂ©crĂ©mente le compteur de rĂ©fĂ©rence du bloc original. Pour Ă©viter les deadlocks, le noyau relĂąche le verrou inode pendant l’attente d’espace dans le journal de transactions. Durant cette fenĂȘtre, un second thread peut complĂ©ter son propre cycle CoW, remappant le fichier vers un nouveau bloc et faisant descendre le compteur de rĂ©fĂ©rence du bloc original Ă  1. ...

26 juillet 2026 Â· 3 min

Réseaux coordonnés manipulent les sections commentaires de médias publics européens

🔍 Contexte PubliĂ© le 9 juillet 2026 par Eurovision News Spotlight, cet article prĂ©sente les rĂ©sultats d’une investigation collaborative menĂ©e par des diffuseurs publics europĂ©ens (ORF, RTVE, RFI, LRT, Swissinfo, BR24, France 24, Tagesschau, ZDFheute) portant sur 17,5 millions de commentaires collectĂ©s entre avril 2025 et mars 2026 sur Instagram et Facebook. 🎯 RĂ©seaux identifiĂ©s Trois rĂ©seaux coordonnĂ©s distincts ont Ă©tĂ© identifiĂ©s autour du thĂšme iranien : RĂ©seau pro-Pahlavi / opposition iranienne : le plus volumineux, utilisant des hashtags partagĂ©s (#KingRezaPahlavi, #FreeIran, #IranRevolution2026, #DigitalBlackoutIran) et des textes quasi-identiques distribuĂ©s via des canaux de messagerie. Un hashtag mal orthographiĂ© (#DigitalBlackoutlran avec un ’l’ minuscule Ă  la place du ‘I’) a Ă©tĂ© retrouvĂ© identiquement sur ORF, ZDFheute, France 24, LRT, Tagesschau et RTBF. Tagesschau a identifiĂ© une couche automatisĂ©e distincte au sein de ce rĂ©seau (posts publiĂ©s en quelques minutes contenant exactement ‘King Reza Pahlavi’). ...

26 juillet 2026 Â· 3 min

SharedRoot : évasion du sandbox Claude Cowork via escalade de privilÚges Linux

🔍 Contexte PubliĂ© le 23 juillet 2026 par Oren Yomtov (Principal Security Researcher, Accomplish), cet article technique dĂ©taille une chaĂźne d’exploitation baptisĂ©e SharedRoot affectant Claude Cowork, l’environnement d’exĂ©cution d’agents IA d’Anthropic pour macOS. La vulnĂ©rabilitĂ© a Ă©tĂ© signalĂ©e Ă  Anthropic, qui l’a classĂ©e « Informative ». đŸ§± Architecture de l’environnement ciblĂ© Claude Cowork exĂ©cute les agents dans une VM Linux via le framework Apple Virtualization, avec : Un utilisateur de session non privilĂ©giĂ© par session Un filtre seccomp Un daemon root (coworkd) gĂ©rant les montages de dossiers Le systĂšme de fichiers hĂŽte entier (/) montĂ© en lecture-Ă©criture dans la VM Ă  /mnt/.virtiofs-root, accessible uniquement par root dans le guest ⛓ ChaĂźne d’exploitation SharedRoot Obtention de capacitĂ©s : L’utilisateur non privilĂ©giĂ© appelle unshare pour crĂ©er un namespace utilisateur (feature kernel non dĂ©sactivĂ©e), obtenant CAP_NET_ADMIN Ă  l’intĂ©rieur Chargement du module vulnĂ©rable : Avec CAP_NET_ADMIN, configuration d’une action tc utilisant le module act_pedit, autoloadĂ© par le kernel via netlink (autorisĂ© par le filtre seccomp permissif) Primitive d’écriture : Exploitation de CVE-2026-46331 (« pedit COW », bug Ubuntu public de juin 2026) permettant d’empoisonner le cache de pages d’un binaire en lecture seule sans modifier les octets sur disque Escalade vers guest-root : coworkd (root, non durci) rĂ©-exĂ©cute le binaire helper empoisonnĂ© ; comme le processus exĂ©cutant est dĂ©jĂ  root, NoNewPrivs ne s’applique pas Évasion de la VM : Guest-root accĂšde Ă  /mnt/.virtiofs-root — l’intĂ©gralitĂ© du systĂšme de fichiers hĂŽte macOS — en lecture/Ă©criture, sans aucune invite de permission 🎯 Impact AccĂšs en lecture/Ă©criture Ă  l’ensemble du systĂšme de fichiers macOS de l’utilisateur connectĂ© Exfiltration possible de clĂ©s SSH, credentials cloud, et tout fichier accessible par le compte utilisateur Exploitation dĂ©clenchĂ©e par un simple message dans une session Cowork avec un dossier connectĂ© 🔐 Quatre dĂ©cisions de conception identifiĂ©es comme dĂ©faillances Namespaces utilisateur non privilĂ©giĂ©s activĂ©s : apparmor_restrict_unprivileged_userns=1 aurait bloquĂ© la premiĂšre Ă©tape Filtre seccomp en liste noire permissive : Un filtre en liste blanche refusant unshare, setns, clone3 et AF_NETLINK aurait bloquĂ© la chaĂźne Autoload de modules non nĂ©cessaires : L’utilisation de install act_pedit /bin/false (pattern dĂ©jĂ  appliquĂ© par Cowork pour un autre module) aurait empĂȘchĂ© le chargement de act_pedit Montage du systĂšme de fichiers hĂŽte entier : Scoper le montage aux seuls dossiers connectĂ©s aurait contenu l’impact mĂȘme avec guest-root 📌 Statut et mitigation Anthropic a classĂ© le rapport « Informative » (CVE dans la fenĂȘtre de 30 jours du programme). Cowork utilise dĂ©sormais l’exĂ©cution cloud par dĂ©faut, ce qui rend ce vecteur d’évasion local inapplicable dans cette configuration. ...

26 juillet 2026 Â· 3 min

Sophos State of Ransomware 2026 : email et phishing dépassent les vulnérabilités comme vecteurs principaux

📊 Contexte Sophos publie la septiĂšme Ă©dition de son rapport annuel State of Ransomware, basĂ© sur une enquĂȘte indĂ©pendante menĂ©e par Vanson Bourne au T1 2026 auprĂšs de 2 158 responsables IT et cybersĂ©curitĂ© dans 17 pays, dont les organisations avaient Ă©tĂ© victimes de ransomware dans les 12 mois prĂ©cĂ©dents. 🎯 Vecteurs d’attaque principaux Le changement majeur de cette Ă©dition concerne les causes techniques des attaques : Emails malveillants : 26% (nouveau n°1) Phishing : 24% (nouveau n°2) Credentials compromis : 23% VulnĂ©rabilitĂ©s exploitĂ©es : 18% (en baisse de 14 points par rapport Ă  2025) 79% des attaques ont dĂ©butĂ© par une approche basĂ©e sur l’identitĂ© (compromission ou abus de credentials). ...

26 juillet 2026 Â· 3 min

USA : le DOJ poursuit un militant anti-Cop City pour avoir utilisé GrapheneOS

đŸ—“ïž Contexte Article publiĂ© le 23 juillet 2026 par The Guardian. Il relate une affaire judiciaire en cours aux États-Unis impliquant l’utilisation de GrapheneOS, un systĂšme d’exploitation mobile open-source axĂ© sur la vie privĂ©e, dans le cadre de poursuites fĂ©dĂ©rales contre un militant du mouvement anti-Cop City. 📋 Faits principaux Sam Tunick, rĂ©sident d’Atlanta, a Ă©tĂ© interceptĂ© le 24 janvier 2025 Ă  l’aĂ©roport Hartsfield-Jackson d’Atlanta Ă  son retour de RĂ©publique Dominicaine. Les autoritĂ©s fĂ©dĂ©rales l’avaient prĂ©alablement inscrit sur une liste de surveillance terroriste en raison de son association prĂ©sumĂ©e avec le mouvement contre le centre d’entraĂźnement policier « Cop City ». Trois heures avant son arrivĂ©e, un agent de la sĂ©curitĂ© intĂ©rieure avait diffusĂ© un email contenant son nom et sa photo, mentionnant une enquĂȘte pour « activitĂ©s terroristes suspectĂ©es », transmis Ă  la CBP et au FBI. Lors de l’interrogatoire, les agents ont demandĂ© Ă  plusieurs reprises Ă  Tunick de dĂ©verrouiller son tĂ©lĂ©phone, menaçant de le saisir en cas de refus. Lorsqu’il a finalement fourni le code d’accĂšs, l’écran est devenu noir, a clignotĂ© plusieurs fois et le tĂ©lĂ©phone a semblĂ© redĂ©marrer — comportement caractĂ©ristique de la fonction d’effacement de GrapheneOS. Tunick a demandĂ© Ă  parler Ă  un avocat quatre fois sans succĂšs. Aucun mandat n’a Ă©tĂ© prĂ©sentĂ© et ses droits ne lui ont pas Ă©tĂ© lus. ⚖ Enjeux juridiques Le DOJ invoque un statut fĂ©dĂ©ral peu connu criminalisant la destruction de biens pour empĂȘcher leur saisie. La dĂ©fense a dĂ©posĂ© une motion pour suppression des preuves, arguant de violations des droits constitutionnels. La dĂ©cision du juge est attendue au plus tĂŽt fin octobre 2026. L’interrogatoire centrĂ© sur des images pĂ©dopornographiques est qualifiĂ© de prĂ©texte par la dĂ©fense pour investiguer les liens de Tunick avec le mouvement anti-Cop City. 🌍 Dimension internationale En Catalogne (Espagne), la police profile les utilisateurs de Google Pixel en supposant qu’ils ont GrapheneOS installĂ©, les assimilant Ă  des trafiquants de drogue ou membres de gangs. En France et en Espagne, des autoritĂ©s ont Ă©tĂ© confrontĂ©es Ă  des difficultĂ©s pour accĂ©der aux tĂ©lĂ©phones de journalistes, avocats et opposants politiques utilisant GrapheneOS. 🔍 RĂ©actions d’experts Christophe Boutry (expert cybersĂ©curitĂ© et surveillance, France) : l’affaire « envoie le message que GrapheneOS est criminel par dĂ©faut ». Bill Buddington (Electronic Frontier Foundation) : aucun prĂ©cĂ©dent similaire connu. 📌 Nature de l’article Article de presse gĂ©nĂ©raliste Ă  forte dimension CTI et cyberlĂ©gislation, documentant la premiĂšre utilisation connue d’un statut fĂ©dĂ©ral amĂ©ricain contre l’usage d’un OS mobile privacy-focused, avec des implications pour la criminalisation des outils de protection de la vie privĂ©e. ...

26 juillet 2026 Â· 3 min

UAC-0099 : nouveaux outils LUNCHPOKE, BURNYBEAR et MATCHBOIL.V2 via DLL hijacking Notepad++

🔍 Contexte Le CERT-UA a publiĂ© le 21 juillet 2026 une analyse technique dĂ©taillant une Ă©volution significative des tactiques du cluster de cybermenaces UAC-0099, observĂ©e depuis mi-Ă©tĂ© 2026. 🎯 Vecteur d’infection La chaĂźne d’infection dĂ©bute par un email de phishing contenant une image cliquable redirigeant via un service de raccourcissement d’URL vers un fichier ZIP malveillant (ex : Đ”ĐŸĐŽĐ°Ń‚ĐșĐž ĐŽĐŸ Ń€ĐŸĐ·ĐżĐŸŃ€ŃĐŽĐ¶Đ”ĐœĐœŃ.zip). L’archive contient un script VBS Ă  double extension (ex : ЗаĐČĐŸĐŽŃŃŒĐșĐžĐč раĐčĐŸĐœ.pdf .vbs) avec des espaces intentionnels pour masquer l’extension rĂ©elle. Ce script : ...

24 juillet 2026 Â· 5 min

Acteurs APT iraniens exploitent des PLCs dans les infrastructures critiques américaines

đŸ›ïž Contexte Le 22 juillet 2026, la CISA, le FBI, la NSA, l’EPA, le DOE, le CNMF et le DĂ©partement du TrĂ©sor ont publiĂ© une mise Ă  jour de l’advisory AA26-097A (initialement publiĂ© le 7 avril 2026) concernant l’exploitation active de PLCs (automates programmables industriels) exposĂ©s sur internet par des acteurs APT affiliĂ©s Ă  l’Iran. 🎯 Acteurs et ciblage Les agences attribuent cette activitĂ© Ă  un groupe APT affiliĂ© Ă  l’Iran, liĂ© Ă  l’IRGC Cyber Electronic Command (CEC). Ce groupe est rapprochĂ© des CyberAv3ngers (alias Shahid Kaveh Group, Hydro Kitten, Storm-0784, Bauxite, UNC5691, etc.), dĂ©jĂ  responsables d’attaques similaires en novembre 2023 contre des PLCs Unitronics. ...

23 juillet 2026 Â· 4 min
DerniĂšre mise Ă  jour le: 10 aoĂ»t 2026 📝