CVE-2026-4020 : Gravity SMTP expose des données sensibles via un endpoint REST non protégé

🔍 Contexte CrowdSec publie le 1er juin 2026 une analyse de la vulnĂ©rabilitĂ© CVE-2026-4020 affectant le plugin WordPress Gravity SMTP dĂ©veloppĂ© par RocketGenius. La vulnĂ©rabilitĂ© a Ă©tĂ© publiĂ©e le 31 mars 2026, la couverture de dĂ©tection CrowdSec dĂ©ployĂ©e le 22 mai, et la premiĂšre exploitation in-the-wild observĂ©e le 27 mai 2026. ⚙ MĂ©canisme technique La faille rĂ©side dans un endpoint REST API exposĂ© sans contrĂŽle d’accĂšs appropriĂ©. L’endpoint /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings est accessible sans authentification car la vĂ©rification de permission retourne systĂ©matiquement true. ...

1 juin 2026 Â· 2 min

CVE-2026-8732 : faille critique dans WP Maps Pro exploitée pour créer des comptes admin WordPress

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 31 mai 2026. Des acteurs malveillants exploitent activement une vulnĂ©rabilitĂ© critique dans le plugin WordPress WP Maps Pro, permettant la crĂ©ation de comptes administrateurs sans authentification. 🔍 VulnĂ©rabilitĂ© CVE : CVE-2026-8732, sĂ©vĂ©ritĂ© critique Produit affectĂ© : WP Maps Pro versions 6.1.0 et antĂ©rieures (plugin premium WordPress, +15 800 ventes sur Envato Market) DĂ©couverte : Chercheur en sĂ©curitĂ© David Brown, signalĂ©e Ă  Wordfence le 24 mars, vendeur notifiĂ© le 16 mai Correctif : Version 6.1.1 publiĂ©e le 20 mai 2026 ⚙ MĂ©canisme d’exploitation La vulnĂ©rabilitĂ© rĂ©side dans une fonctionnalitĂ© d’accĂšs temporaire destinĂ©e au support vendeur : ...

1 juin 2026 Â· 2 min

DriveSurge : un nouvel acteur IAB exploitant ClickFix et FakeUpdates via des milliers de sites compromis

🔍 Contexte PubliĂ© le 30 mai 2026 par Silent Push, cet article de recherche prĂ©sente la dĂ©couverte et l’analyse d’un nouvel acteur de la menace baptisĂ© DriveSurge, opĂ©rant comme Initial Access Broker (IAB) selon un modĂšle Pay-Per-Install (PPI). 🎯 Acteur et mode opĂ©ratoire DriveSurge a compromis des milliers de sites web lĂ©gitimes en y injectant du code JavaScript malveillant. Ces sites redirigent silencieusement les visiteurs via un Traffic Distribution System (TDS) open-source appelĂ© zTDS (version 1.0.3, disponible depuis 2015 sur ztds[.]info). Le TDS profile les visiteurs et leur sert l’une des deux attaques suivantes : ...

1 juin 2026 Â· 5 min

EvilTokens : un toolkit PhaaS exploitant l'OAuth 2.0 pour du phishing de tokens à grande échelle

🔍 Contexte PubliĂ© le 27 mai 2026 par Netcraft (auteure : Ginny Spicer), cet article prĂ©sente une analyse technique d’une vague d’attaques de device code phishing propulsĂ©es par le toolkit EvilTokens, ainsi qu’une campagne connexe baptisĂ©e GhostPairing ciblant les messageries sĂ©curisĂ©es. ⚙ MĂ©canisme d’attaque EvilTokens EvilTokens abuse du flux d’autorisation par code d’appareil OAuth 2.0 : L’attaquant vĂ©rifie l’existence d’un compte cible via l’endpoint GetCredentialType sur login.microsoftonline.com Une lure est envoyĂ©e Ă  la victime contenant une URL ou piĂšce jointe « nĂ©cessitant une authentification » La page malveillante gĂ©nĂšre un device code au moment du chargement (rĂ©initialisant le dĂ©lai d’expiration de 15 minutes de Microsoft) La victime entre le code sur l’URL de vĂ©rification lĂ©gitime (ex. microsoft.com/devicelogin) Le client de l’attaquant, en polling sur l’endpoint token, reçoit des access et refresh tokens lui donnant un accĂšs API persistant sous l’identitĂ© de la victime Le toolkit intĂšgre : copie automatique du code dans le presse-papiers, design responsive pour mobile, mĂ©canisme anti-bot (case Ă  cocher), et des mĂ©canismes anti-analyse (dĂ©sactivation du clic droit, obfuscation JavaScript multi-couches, collecte d’informations via ipinfo.io). ...

1 juin 2026 Â· 4 min

Exploitation active de CVE-2026-0257 : contournement d'authentification GlobalProtect VPN

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 mai 2026. Palo Alto Networks a mis Ă  jour son advisory pour signaler l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant PAN-OS GlobalProtect (portail et passerelle VPN). 🐛 VulnĂ©rabilitĂ© CVE-2026-0257 : contournement des restrictions de sĂ©curitĂ© permettant d’établir des connexions VPN non autorisĂ©es SĂ©vĂ©ritĂ© initialement Medium, rehaussĂ©e Ă  High suite Ă  l’exploitation active Condition d’exploitation : dispositifs configurĂ©s avec les authentication override cookies activĂ©s et une configuration de certificat spĂ©cifique La faille rĂ©side dans la validation des cookies d’override : PAN-OS dĂ©chiffre ces cookies avec une clĂ© privĂ©e configurĂ©e et fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS et forger des cookies valides 📅 Chronologie des attaques 17 mai 2026 : premiĂšre exploitation observĂ©e (selon Rapid7) 18 mai 2026 : premiĂšre vague dĂ©tectĂ©e depuis une infrastructure hĂ©bergĂ©e par Vultr 21 mai 2026 : deuxiĂšme vague dĂ©tectĂ©e, originaire de Dromatics Systems 29 mai 2026 : ajout au catalogue CISA KEV 1er juin 2026 : date limite imposĂ©e aux agences fĂ©dĂ©rales amĂ©ricaines pour mitiger la faille 🎯 MĂ©thode d’attaque Authentification aux passerelles GlobalProtect via des cookies d’override forgĂ©s ciblant le compte administrateur local Dans certains cas, connexion VPN Ă©tablie avec succĂšs, donnant accĂšs aux rĂ©seaux internes Dans d’autres cas, le cookie forgĂ© est acceptĂ© mais la session VPN complĂšte ne peut ĂȘtre Ă©tablie Aucun mouvement latĂ©ral observĂ© par Rapid7 depuis les dispositifs compromis Rapid7 a dĂ©veloppĂ© un proof-of-concept dĂ©montrant la rĂ©cupĂ©ration des certificats publics, la gĂ©nĂ©ration de cookies forgĂ©s et l’authentification sans credentials valides 🏱 Impact Exploitation confirmĂ©e contre de nombreux clients de Rapid7 MDR Cible : rĂ©seaux d’entreprise utilisant GlobalProtect VPN non patchĂ© 📄 Type d’article Alerte de sĂ©curitĂ© combinant un rapport d’exploitation active. But principal : informer les organisations de l’exploitation en cours de CVE-2026-0257 et documenter les conditions techniques de la vulnĂ©rabilitĂ©. ...

1 juin 2026 Â· 3 min

Extorsion sans ransomware : vol de données seul en forte hausse en 2025

🔍 Contexte PubliĂ© le 27 mai 2026 par Unit 42 (Palo Alto Networks), cet article de recherche examine l’évolution des tactiques d’extorsion cybercriminelle, en particulier la tendance croissante aux campagnes de vol de donnĂ©es pur (sans ransomware), qui exercent une pression financiĂšre sur les victimes sans chiffrement de leurs systĂšmes. 📊 Tendances clĂ©s identifiĂ©es en 2025 Les campagnes de pure exfiltration de donnĂ©es ont fortement ciblĂ© les secteurs des Services Professionnels, de la SantĂ© et des Services aux Consommateurs. Les organisations de taille intermĂ©diaire (mid-sized) reprĂ©sentent 64% des victimes de ces campagnes. Le secteur de la Construction a enregistrĂ© une hausse de 44% en glissement annuel comme cible d’extorsion basĂ©e uniquement sur les donnĂ©es. Le secteur Manufacturier reste le plus perturbĂ© globalement, toutes menaces confondues. 🎯 Motivations et attractivitĂ© des cibles Les entreprises du secteur de la Construction sont ciblĂ©es en raison de la valeur de leurs donnĂ©es financiĂšres, plans et donnĂ©es d’appels d’offres, combinĂ©e Ă  des contrĂŽles de sortie de donnĂ©es (data egress) insuffisants. ...

1 juin 2026 Â· 2 min

Fuite de données chez Atlas Menu : 64 000 comptes exposés via GitHub

đŸ—“ïž Contexte Source : HaveIBeenPwned (haveibeenpwned.com/Breach/AtlasMenu), publiĂ© le 31 mai 2026. L’incident concerne Atlas Menu, un service de cheat (triche) pour les jeux vidĂ©o GTA V et CS2. 🔓 Nature de l’incident En mai 2026, un attaquant a revendiquĂ© avoir obtenu un accĂšs total aux systĂšmes d’Atlas Menu et a publiĂ© la base de donnĂ©es du service dans un dĂ©pĂŽt GitHub public, rendant les donnĂ©es accessibles Ă  tous. 📊 DonnĂ©es exposĂ©es L’incident a compromis les informations suivantes pour 64 000 adresses e-mail uniques : ...

1 juin 2026 Â· 2 min

Infrastructure Destruction Squad : hacktivisme hybride et ransomware BLACKNET-00 Ă  300$

🔍 Contexte Analyse publiĂ©e le 27 mai 2026 par le KELA Cyber Intelligence Center, portant sur le groupe Infrastructure Destruction Squad (IDS), actif depuis au moins juin 2025 et toujours opĂ©rationnel en mai 2026. Le groupe opĂšre principalement via Telegram et le forum PWN Forums. 🎭 Profil du groupe Infrastructure Destruction Squad se prĂ©sente comme un collectif hacktivist politiquement motivĂ©, mais ses activitĂ©s rĂ©vĂšlent un profil criminel Ă  but lucratif. Le groupe revendique des membres principalement en Chine, ainsi qu’en Russie, BiĂ©lorussie et aux États-Unis. Il communique en anglais, russe et chinois, et affiche des positions pro-Chine, anti-États-Unis, anti-IsraĂ«l, pro-palestiniennes et anti-Inde/pro-Pakistan. ...

1 juin 2026 Â· 4 min

MedusaLocker3 (FarAttack) : analyse technique du ransomware et de ses nombreuses variantes

📰 Source : BleepingComputer Forums — publiĂ© le 29 mai 2026 (derniĂšre Ă©dition le 26 mai 2026 par quietman7) Contexte Le forum de support BleepingComputer documente l’évolution du groupe MedusaLocker vers une nouvelle version de leur ransomware : MedusaLocker3, Ă©galement connu sous le nom FarAttack. Cette version est dĂ©veloppĂ©e en Rust, ce qui constitue un changement technique notable par rapport aux versions prĂ©cĂ©dentes. Comportement et dĂ©ploiement Les acteurs malveillants dĂ©ploient MedusaLocker3/FarAttack conjointement avec GlobeImposter 2.0 lors des mĂȘmes attaques. Les deux malwares utilisent les mĂȘmes extensions de fichiers chiffrĂ©s (.savelock**, .busavelock**, .itlock**), rendant leur distinction difficile. La seule mĂ©thode fiable pour diffĂ©rencier les fichiers chiffrĂ©s par l’un ou l’autre est l’analyse de la structure de pied de fichier (footer), documentĂ©e par le chercheur Demonslay335 (Michael Gillespie). L’accĂšs initial documentĂ© dans un cas inclus dans le fil est un compromis RDP suivi de l’utilisation de Mimikatz, de la dĂ©sinstallation de l’antivirus et de Windows Defender via Defender Control. Extensions de fichiers chiffrĂ©s (liste non exhaustive) MedusaLocker3 utilise un trĂšs grand nombre d’extensions numĂ©riques variables, parmi lesquelles : .farattack, .chipslock, .Chuklock, .filesencrypted, .onelock, .marlock**, .allock**, .itlock**, .olsavelock**, .savelock**, .busavelock**, .meduza**, .readtext**, .encrypted**, .hazard**, .cipher**, .locknet, .crypto**, .zombi**, .bulock**, .doctorhelp, .recovery**, .lock**, .rapid**, .genesis**, .duralock**, .locked**, .destroy**, .attackfiles, .repair, .virus**, .nett, .run**, .pomoch**, .pomochit**, .lockfile**, .attacknew**, .foxtrot**, .foxfort**, .solution247, .247_davidhasselhoff, .spider**, .root**, .infected, .destry**, .darkdev, .gonzofortuna, .wehavesolution**, .allciphered**, .luck_**, .bbuild, .hyena**, .lucky**, .M142HIMARS, .blackheart**, .crypt**, .danger**, .ETHAN, .jackalock, .pedro, .cyberhazard**, .CRFILE**, .rans**, .cryptdata, .datarip, .ololo, .PuId**, .ApRBwPQG, .delocker**, .dataleak**, .cybertron**, .jackpot**, .jacobmccole1967@onionmail_com, .taro, .solutionwehave**, .befirst**, .Stolen**, .246510179, .prey**, .trap**, .BAGAJAI, .BAFAIAI, .ripper**, .KARMA, .happy**, .Venere**, .end**, .chip**, .strike**, .raptum**, .zollo**, .bear**, .BASANAI, .net**, .dominus**, .BARADAI, .BAVACAI, .friends** ...

1 juin 2026 Â· 3 min

Notepad++ 8.9.6.1 corrige trois vulnérabilités dont une RCE critique via config.xml

📰 Source : The Cyber Express | Date de publication : 29 mai 2026 | Date de divulgation des CVE : 26 mai 2026 Les dĂ©veloppeurs de Notepad++ ont publiĂ© la version 8.9.6.1 pour corriger trois vulnĂ©rabilitĂ©s de sĂ©curitĂ© affectant toutes les versions jusqu’à 8.9.6. Les failles ont Ă©tĂ© divulguĂ©es le 26 mai 2026. 🔮 CVE-2026-48778 — RCE critique (CWE-78 : OS Command Injection) La vulnĂ©rabilitĂ© la plus sĂ©vĂšre rĂ©side dans le traitement du fichier config.xml, spĂ©cifiquement le paramĂštre <GUIConfig name="commandLineInterpreter">. Ce paramĂštre est lu sans validation, sans vĂ©rification d’intĂ©gritĂ© et sans restriction par liste blanche. Lorsqu’un utilisateur active la fonctionnalitĂ© “Open Containing Folder in cmd”, l’application utilise ce paramĂštre non sanitisĂ©, permettant Ă  un attaquant de substituer l’exĂ©cutable attendu par un programme arbitraire. Un proof-of-concept a dĂ©montrĂ© l’exĂ©cution de calc.exe Ă  la place de l’invite de commandes. La faille prĂ©sente une faible complexitĂ© d’attaque et ne nĂ©cessite pas de privilĂšges Ă©levĂ©s. ...

1 juin 2026 Â· 3 min
Derniùre mise à jour le: 26 juin 2026 📝