Un acteur chinois vole 18 000 dossiers gouvernementaux via WordPress et exploite ZyXEL GS1900

🔍 Contexte PubliĂ© le 21 septembre 2026 par GreyNoise (Andrew Thompson, Mark Mager), ce rapport documente l’activitĂ© d’un acteur malveillant cybernĂ©tique (MCA) suivi depuis juin 2026 via le Global Observation Grid (GOG) de GreyNoise. L’acteur est suspectĂ© d’ĂȘtre sinophone, opĂ©rant en UTC+8, et est reliĂ© au groupe “Red Heron” prĂ©cĂ©demment rapportĂ© par Acronis, sur la base d’un domaine C2 commun, d’une famille de malware partagĂ©e et de TTPs similaires. 🎯 Campagne d’exploitation multi-vecteurs L’acteur a ciblĂ© une large gamme de technologies entre juin et septembre 2026 : ...

22 septembre 2026 Â· 5 min

Windows Defender : nouveau zero-day BigDiskBuster bloque les mises Ă  jour antivirus

📰 Source : BleepingComputer — Date : 22 septembre 2026 Le chercheur en sĂ©curitĂ© Abdelhamid Naceri (alias Nightmare Eclipse) a publiĂ© un nouveau proof-of-concept (PoC) zero-day nommĂ© BigDiskBuster, ciblant Microsoft Defender. Cet exploit empĂȘche l’antivirus de recevoir ses mises Ă  jour de signatures et de plateforme, laissant les systĂšmes protĂ©gĂ©s par une version figĂ©e de Defender tant que l’outil tourne en arriĂšre-plan. 🔍 CaractĂ©ristiques techniques : Fonctionne sur toutes les versions Windows supportĂ©es Doit s’exĂ©cuter en arriĂšre-plan pour maintenir le blocage Similaire Ă  UnDefend, un prĂ©cĂ©dent zero-day publiĂ© en avril 2026 permettant Ă  des utilisateurs standard de bloquer les mises Ă  jour de dĂ©finitions Le PoC est dĂ©crit comme « un peu buggĂ© » et nĂ©cessite une réécriture 📋 Contexte de la campagne de divulgation : Depuis avril 2026, Naceri a publiĂ© une dizaine de zero-days dans le cadre d’un diffĂ©rend avec Microsoft suite Ă  son licenciement allĂ©guĂ© en mars 2025. Les exploits publiĂ©s incluent : ...

22 septembre 2026 Â· 3 min

Zero-day critique dans Muse, l'assistant IA de Meta : prise de contrĂŽle totale possible

đŸ—žïž Contexte Source : Ars Technica, publiĂ© le 22 septembre 2026, par Dan Goodin. L’article rapporte la dĂ©couverte et la divulgation publique d’une vulnĂ©rabilitĂ© zero-day dans Muse, le nouvel assistant IA de Meta, par le chercheur en sĂ©curitĂ© macOS Patrick Wardle (fondateur de l’Objective-See Foundation). 🔍 Description de la vulnĂ©rabilitĂ© Muse est un assistant IA macOS disposant d’accĂšs extraordinairement privilĂ©giĂ©s : WhatsApp, email, calendrier, rĂ©seaux sociaux, microphone, camĂ©ra, localisation, Ă©criture sur disque. Le zero-day repose sur deux dĂ©cisions de conception dĂ©faillantes : ...

22 septembre 2026 Â· 3 min

adnullenum : outil d'énumération Active Directory en session nulle (anonyme) via SAMR/LSARPC

đŸ› ïž Contexte PubliĂ© le 17/09/2026 sur GitHub (https://github.com/crypt0p3g/adnullenum), adnullenum est un outil open-source de reconnaissance Active Directory conçu pour fonctionner en session nulle (null session), c’est-Ă -dire sans aucune accrĂ©ditation. Il s’appuie sur les named pipes \samr et \lsarpc accessibles via SMB sur le port 445. 🔍 FonctionnalitĂ©s principales L’outil effectue en une seule passe les opĂ©rations suivantes : ÉnumĂ©ration des utilisateurs, ordinateurs et groupes du domaine (avec sĂ©paration des comptes machine $) DĂ©tail complet par utilisateur : description, groupes, timestamps de mot de passe et de connexion, flags de compte, restrictions de connexion Politique de domaine et de mots de passe/verrouillage Informations LSA/DNS : nom DNS, forĂȘt, GUID de domaine, SID, relations d’approbation (trusts) RID cycling via SAMR ou LSA (fallback optionnel avec --lsa-fallback) pour contourner les restrictions d’énumĂ©ration directe Flagging automatique des comptes intĂ©ressants : AS-REP roastable, mot de passe non requis, dĂ©lĂ©gation non contrainte, mot de passe dans la description, etc. 📁 Sorties structurĂ©es Chaque exĂ©cution gĂ©nĂšre un dossier horodatĂ© contenant : ...

20 septembre 2026 Â· 3 min

Advisory conjoint : WaterPlum (Contagious Interview) cible les professionnels IT mondiaux

🌐 Contexte PubliĂ© le 18 septembre 2026 par un consortium d’agences gouvernementales (NPA, NCO Japon, FBI, DC3 USA, ASD/ACSC Australie, BND et BfV Allemagne), cet advisory conjoint expose les activitĂ©s du groupe nord-corĂ©en WaterPlum, Ă©galement connu sous le nom de Contagious Interview. 🎯 Acteur et attribution WaterPlum est attribuĂ© Ă  la CorĂ©e du Nord et opĂšre sous le 313e Bureau gĂ©nĂ©ral du DĂ©partement de l’industrie des munitions, subordonnĂ© au ComitĂ© central du Parti des travailleurs de CorĂ©e. Le groupe combine des opĂ©rations de cyberattaques ciblant les professionnels IT et des activitĂ©s de travailleurs IT nord-corĂ©ens infiltrant des entreprises lĂ©gitimes. ...

20 septembre 2026 Â· 4 min

Campagne ciblée contre les membres de la communauté Rust et propriétaires de crates populaires

đŸ—“ïž Contexte PubliĂ© le 17 septembre 2026 sur le blog officiel de Rust (rust-lang.org), cet article Ă©mane de l’équipe crates.io et du groupe de travail sĂ©curitĂ©. Il alerte sur une campagne active ciblant des membres prominents de la communautĂ© Rust et des propriĂ©taires de crates populaires. 🎯 Nature de l’attaque Les attaquants utilisent des appels vidĂ©o frauduleux comme vecteur d’infection, en se prĂ©sentant sous des prĂ©textes lĂ©gitimes (offre d’emploi, projet, opportunitĂ© contractuelle). Deux techniques sont employĂ©es : ...

20 septembre 2026 Â· 2 min

Campagne npm 'btree' : malware caché dans le prototype JS, 2 millions de téléchargements hebdomadaires

🔍 Contexte Analyse publiĂ©e par Checkmarx Zero le 17 septembre 2026, portant sur une campagne de supply chain npm active ciblant les dĂ©veloppeurs JavaScript via un paquet malveillant nommĂ© indexed-btree, qui imite le paquet lĂ©gitime sorted-btree. 🎯 Technique d’attaque principale Contrairement aux attaques classiques, ce paquet n’utilise aucun script preinstall/postinstall. Le code malveillant est dissimulĂ© directement dans la mĂ©thode prototype BTree.prototype.set, dĂ©clenchĂ©e lors de l’utilisation normale de la bibliothĂšque. Cette approche contourne les restrictions introduites par npm v12 sur les lifecycle scripts. ...

20 septembre 2026 Â· 3 min

Chaßne d'infection multi-étapes : PowerShell en registre vers minage crypto en mémoire

🔍 Contexte Analyse publiĂ©e le 18 septembre 2026 par K7 Computing Labs (https://labs.k7computing.com), suite Ă  l’investigation d’un systĂšme prĂ©sentant des alertes frĂ©quentes liĂ©es Ă  des exĂ©cutions PowerShell. L’analyse a rĂ©vĂ©lĂ© une chaĂźne d’infection multi-Ă©tapes reposant massivement sur l’obfuscation, le stockage de payloads dans le registre, la livraison covert de donnĂ©es, des mĂ©canismes de persistance, la neutralisation des contrĂŽles de sĂ©curitĂ© et l’exĂ©cution en mĂ©moire. đŸ§© Phase 1 : ExĂ©cution PowerShell via le registre et livraison PNG Le vecteur initial est un script PowerShell (vstdfehze.ps1) exĂ©cutĂ© avec -executionPolicy Bypass qui rĂ©cupĂšre dynamiquement un payload encodĂ© depuis la clĂ© de registre HKLM:\Software\uf42a9660377\vstdfehzr. Le script : ...

20 septembre 2026 Â· 5 min

ChainScript : un RAT Node.js utilisant la blockchain Polygon pour sa découverte C2

🔍 Contexte PubliĂ© le 18 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article prĂ©sente l’analyse technique complĂšte d’un RAT Node.js jusqu’alors non documentĂ©, dĂ©sormais suivi sous le nom ChainScript. La dĂ©couverte a eu lieu lors d’une investigation sur une campagne ClickFix. 🎯 Vecteur d’infection et chaĂźne d’exĂ©cution L’infection dĂ©bute par une activitĂ© ClickFix conduisant l’utilisateur Ă  exĂ©cuter msiexec.exe, qui contacte api-configuard[.]com via l’endpoint capher.php pour tĂ©lĂ©charger un MSI malveillant se prĂ©sentant comme Spotify (ComponentTask33-4d14e6ac.msi). Le MSI : ...

20 septembre 2026 Â· 5 min

Claude Code : recherche sur le protocole de messagerie inter-sessions et outil d'injection ccforge.py

🔍 Contexte PubliĂ© le 19/09/2026 sur GitHub (S3cur3Th1sSh1t/claudemessaging), ce dĂ©pĂŽt de recherche documente en dĂ©tail le protocole de messagerie inter-sessions de Claude Code, l’outil d’IA d’Anthropic. Il cartographie les quatre couches de dĂ©fense du systĂšme, identifie plusieurs observations comportementales et publie un outil offensif nommĂ© ccforge.py. đŸ—ïž Architecture du systĂšme de messagerie Claude Code permet Ă  des sessions sur la mĂȘme machine de communiquer via : Named pipes Windows : \\<host>\pipe\LOCAL\cc-msg-<hash> Unix sockets Linux/macOS : /run/user/<uid>/cc-socks/<pid>.sock et /tmp/cc-socks-<uid>/<pid>.sock Le modĂšle de confiance repose sur quatre couches : ...

20 septembre 2026 Â· 3 min
Derniùre mise à jour le: 24 septembre 2026 📝