UNC6671 rebrand multi-marques : vishing et extorsion ciblant finance et cloud d'entreprise

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG) et Mandiant, cet article constitue une mise Ă  jour d’un prĂ©cĂ©dent rapport de mai 2026 sur le groupe UNC6671. Il documente la continuation et la diversification des opĂ©rations de ce groupe malgrĂ© l’annonce de la retraite de la marque BlackFile en mai 2026. 🎭 Acteur et marques associĂ©es UNC6671 opĂšre dĂ©sormais sous plusieurs marques d’extorsion disposant chacune d’un Data Leak Site (DLS) distinct : ...

8 aoĂ»t 2026 Â· 7 min

Violation de données PNLD : données de policiers britanniques publiées sur le dark web

🔍 Contexte PubliĂ© le 3 aoĂ»t 2026 sur SecurityAffairs, cet article rapporte la confirmation par le Police National Legal Database (PNLD) d’une violation de donnĂ©es affectant l’ensemble des 43 forces de police du Home Office en Angleterre et au Pays de Galles. 📋 Nature de l’incident Les donnĂ©es exposĂ©es comprennent : Noms, organisations et adresses email professionnelles de policiers, personnels et professionnels de la justice pĂ©nale DonnĂ©es de soumetteurs du service public Ask the Police (hĂ©bergĂ© sur la mĂȘme plateforme) Le PNLD comptait 108 429 inscriptions policiĂšres en 2025-26. Aucun mot de passe ni identifiant de sĂ©curitĂ© n’aurait Ă©tĂ© compromis selon la notice officielle. Le nombre exact de victimes n’a pas Ă©tĂ© divulguĂ©. ...

8 aoĂ»t 2026 Â· 2 min

wp2root : chaĂźne d'exploitation WordPress de PHP Ă  root via Copy Fail (LPE Linux 2026)

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 sur le blog Calif.io, cet article prĂ©sente wp2root, une chaĂźne post-exploitation dĂ©veloppĂ©e par l’équipe Calif pour faire suite Ă  wp2shell (RCE prĂ©-authentifiĂ©e WordPress Core d’AssetNote). L’article est accompagnĂ© d’un dĂ©pĂŽt PoC public. 🎯 Objectif de la chaĂźne La chaĂźne wp2root part d’une exĂ©cution PHP contrainte (obtenue via wp2shell) et aboutit Ă  un accĂšs root sur le systĂšme Linux hĂŽte, en contournant les restrictions PHP (disable_functions, filesystem read-only) et les protections noyau. ...

8 aoĂ»t 2026 Â· 3 min

Zbtlink reconnaßt une vulnérabilité dans le composant rctl de ses routeurs et suspend les ventes

🔍 Contexte Le 8 aoĂ»t 2026, Shenzhen Zbtlink Electronics (Zbtlink) a publiĂ© un communiquĂ© officiel sur son site en rĂ©ponse au rapport de sĂ©curitĂ© publiĂ© par VulnCheck le 5 aoĂ»t 2026, portant sur certains modĂšles de routeurs Zbtlink. ⚠ Nature de la vulnĂ©rabilitĂ© Le rapport VulnCheck cible le composant rctl, dĂ©crit par Zbtlink comme un outil de support technique aprĂšs-vente destinĂ© Ă  aider les clients dans le dĂ©pannage et la configuration de leurs appareils, uniquement sur demande explicite et autorisation du client. Zbtlink affirme que ce composant n’a jamais Ă©tĂ© utilisĂ© pour des accĂšs non autorisĂ©s. ...

8 aoĂ»t 2026 Â· 2 min

Campagne de phishing sophistiquée ciblant le Crédit Agricole : 912 victimes et 149 clés SendGrid volées

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 par Cybernews, cet article rapporte la dĂ©couverte par l’équipe de recherche de Cybernews, le 19 juin, d’un serveur publiquement accessible hĂ©bergeant une opĂ©ration de phishing Ă  grande Ă©chelle usurpant l’identitĂ© du CrĂ©dit Agricole, l’une des plus grandes institutions financiĂšres coopĂ©ratives au monde. 🎯 MĂ©canisme de l’attaque Les attaquants ont mis en place une chaĂźne d’attaque multi-Ă©tapes : Collecte d’infrastructure : scan de buckets Amazon S3 non protĂ©gĂ©s Ă  la recherche de fichiers d’environnement, sauvegardes de bases de donnĂ©es, fichiers de configuration Python et fichiers swap Vim contenant des clĂ©s SendGrid et AWS SES Exploitation des clĂ©s volĂ©es : 149 clĂ©s API SendGrid et 3 comptes AWS compromis, offrant une capacitĂ© d’envoi combinĂ©e d’environ 7 000 emails par jour via une infrastructure lĂ©gitime Construction de la liste de cibles : dĂ©part d’une liste de 220 000 adresses IP, expansion Ă  250 000 nouvelles IP via scan de sous-rĂ©seaux, enrichissement par DNS lookups, logs SSL Certificate Transparency et le top 1 million de domaines mondiaux Filtrage anti-honeypot : suppression des plateformes d’hĂ©bergement cloud, IP statiques d’entreprises et VPS gĂ©nĂ©riques 💰 MonĂ©tisation et collecte de donnĂ©es Le panel de phishing collectait automatiquement depuis les comptes compromis : ...

7 aoĂ»t 2026 Â· 3 min

Campagne de vishing ciblant les grandes firmes financiÚres américaines : Blackstone, KKR, CME et autres

đŸ—žïž Contexte Article exclusif de Reuters publiĂ© le 6 aoĂ»t 2026, basĂ© sur des donnĂ©es Google (Threat Intelligence Group) et des plateformes d’intelligence web (DomainTools, urlscan). L’article rĂ©vĂšle une campagne active de compromission ciblant des institutions financiĂšres amĂ©ricaines de premier plan. 🎯 Nature de la campagne Des hackers Ă  motivation financiĂšre (ransomware/extorsion) ont mis en place 72 sites web malveillants conçus pour voler les identifiants d’employĂ©s de grandes firmes. La technique principale est le vishing (voice phishing) : les attaquants appellent les employĂ©s sur leurs tĂ©lĂ©phones personnels en se faisant passer pour le helpdesk IT de leur entreprise, parfois en usurpant le numĂ©ro officiel du helpdesk. ...

7 aoĂ»t 2026 Â· 3 min

La Chine lance une revue de cybersécurité contre les produits Palo Alto Networks

📰 Source : Reuters, publiĂ© le 6 aoĂ»t 2026 par Eduardo Baptista depuis PĂ©kin. 🌐 Contexte gĂ©opolitique Dans un contexte de tensions commerciales et technologiques croissantes entre PĂ©kin et Washington, la Cyberspace Administration of China (CAC) a annoncĂ© l’ouverture d’une revue de cybersĂ©curitĂ© ciblant les produits de l’entreprise amĂ©ricaine Palo Alto Networks (PANW) commercialisĂ©s en Chine. La procĂ©dure est initiĂ©e au titre des lois chinoises sur la sĂ©curitĂ© nationale et la cybersĂ©curitĂ©. ...

7 aoĂ»t 2026 Â· 2 min

binja-diff : plugin Binary Ninja pour la comparaison de binaires via QBinDiff

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 sur GitHub par l’utilisateur matteyeux, le dĂ©pĂŽt binja-diff est un plugin Python pour Binary Ninja destinĂ© Ă  la comparaison diffĂ©rentielle de binaires. đŸ› ïž FonctionnalitĂ©s principales Le plugin s’appuie sur QBinDiff pour effectuer la mise en correspondance de fonctions entre deux binaires et afficher leurs diffĂ©rences Ă  cinq niveaux d’abstraction : CFG (Control Flow Graph) Assembleur LLIL (Low Level IL) MLIL (Medium Level IL) HLIL (High Level IL) Parmi les capacitĂ©s notables : ...

4 aoĂ»t 2026 Â· 2 min

ChainDrop : ver npm auto-propagant ciblant les tokens mainteneurs avec C2 Ethereum

🔍 Contexte Source : StepSecurity (blog officiel), publiĂ© le 4 aoĂ»t 2026. L’alerte est issue du StepSecurity OSS Security Feed qui a dĂ©tectĂ© une vague de publications malveillantes entre 09h30 et 11h30 UTC le 4 aoĂ»t 2026. L’investigation est dĂ©clarĂ©e active au moment de la publication. đŸȘ± Nature de la menace ChainDrop est un ver auto-propagant ciblant l’écosystĂšme npm. Il publie des versions compromises de packages lĂ©gitimes en utilisant des credentials/tokens de mainteneurs volĂ©s. La vitesse de propagation et la diversitĂ© des scopes de mainteneurs touchĂ©s confirment une automatisation de type worm. ...

4 aoĂ»t 2026 Â· 2 min

Cyberattaque sur les serveurs SharePoint de l'administration fédérale suisse : 200 comptes compromis

đŸ›ïž Contexte Le 4 aoĂ»t 2026, le Conseil fĂ©dĂ©ral suisse a publiĂ© un communiquĂ© officiel relatant une cyberattaque ciblant les serveurs SharePoint exploitĂ©s par l’Office fĂ©dĂ©ral de l’informatique et de la tĂ©lĂ©communication (OFIT). L’incident s’inscrit dans le contexte de la divulgation par Microsoft, mi-juillet 2026, de plusieurs failles de sĂ©curitĂ© dans SharePoint. 🔍 DĂ©roulement de l’incident Mi-juillet 2026 : Microsoft annonce plusieurs vulnĂ©rabilitĂ©s dans SharePoint. 28 juillet 2026 : Des spĂ©cialistes de la sĂ©curitĂ© dĂ©tectent des anomalies sur les serveurs SharePoint de l’OFIT. L’accĂšs Internet est immĂ©diatement bloquĂ© et la vulnĂ©rabilitĂ© corrigĂ©e. 31 juillet 2026 : Les analyses rĂ©vĂšlent que les donnĂ©es d’accĂšs d’environ 200 comptes (comptes utilisateurs et comptes techniques) ont Ă©tĂ© compromises. Les mots de passe sont rĂ©initialisĂ©s. đŸ’„ Impact ~200 comptes compromis (utilisateurs et techniques) AccĂšs Internet aux serveurs SharePoint bloquĂ© pour les utilisateurs externes Ă  l’administration fĂ©dĂ©rale Aucune fuite de donnĂ©es dĂ©tectĂ©e au-delĂ  des identifiants compromis RĂ©installation prĂ©ventive des serveurs SharePoint en cours đŸ§© Attribution Les auteurs de l’attaque sont dĂ©crits comme des acteurs jusqu’ici inconnus, sans attribution Ă  un groupe spĂ©cifique. ...

4 aoĂ»t 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 10 aoĂ»t 2026 📝