L'Afpa victime d'un piratage de données touchant jusqu'à 1,7 million de personnes

📰 Source : Midi Libre, publié le 19 septembre 2026. L’Afpa (Agence nationale pour la formation des adultes) a annoncé avoir été victime d’un piratage de données personnelles, revendiqué par deux hackers les mercredi et jeudi précédant l’annonce. 🎯 Vecteur d’attaque : La compromission est liée à une faille dans un outil tiers utilisé pour gérer les hébergements de l’Afpa. Cet outil est hébergé chez un éditeur externe, distinct du système d’information principal de l’organisme. Selon l’Afpa, les systèmes internes n’auraient pas été impactés. ...

20 septembre 2026 · 2 min

L'Orange bleue : 732 000 fiches d'adhérents et 440 000 IBAN exposés après une faille IDOR

📅 Source : cyberattaque.org, publié le 18 septembre 2026. L’article rapporte une revendication de fuite de données massive ciblant L’Orange bleue, réseau français de salles de sport et de fitness. 🎯 Contexte de l’attaque Le 17 septembre 2026, l’acteur Venus1337 a publié une revendication affirmant avoir exfiltré les données de 732 385 adhérents, dont 440 326 IBAN, ainsi que des photos de profil d’adhérents. La base complète est proposée à la vente. ...

20 septembre 2026 · 2 min

Le FBI saisit les domaines de NightmareStresser, service DDoS-for-hire actif depuis 2022

📰 Le 15 septembre 2026, le Département de la Justice américain (District of Alaska) a annoncé la saisie judiciaire des domaines internet associés au service DDoS-for-hire NightmareStresser, l’un des services de ce type en activité depuis le plus longtemps au monde. 🎯 Nature du service ciblé : NightmareStresser est un service de type booter/stresser permettant à des clients payants de lancer des attaques DDoS (Distributed Denial of Service) massives contre des cibles de leur choix. Selon l’affidavit du mandat de saisie, ce service a été utilisé pour lancer des centaines de milliers d’attaques DDoS réelles ou tentées contre des victimes dans le monde entier depuis 2022. ...

20 septembre 2026 · 2 min

Ledger Donjon contourne le secure boot du RP2350 via injection de fautes laser

📰 Source : Hackaday — Article publié le 19 septembre 2026, relatant les travaux de recherche en sécurité matérielle de l’équipe Ledger Donjon. 🔬 Contexte Le Raspberry Pi RP2350 est un microcontrôleur conçu avec plusieurs mécanismes de sécurité : secure boot, TrustZone ARMv8 (séparation des zones d’exécution sécurisée et non sécurisée), possibilité de désactiver définitivement le débogage, et détection de glitch matérielle bloquant les attaques par perturbation électrique classiques. La Raspberry Pi Foundation avait lancé un challenge de hacking autour de ce composant. ...

20 septembre 2026 · 2 min

Mistral AI dément une revendication de vente de son code source sur un forum cybercriminel

📰 Source : Numerama | Date : 18 septembre 2026 Le 17 septembre 2026, un utilisateur se faisant appeler « mrwho » a publié une annonce intitulée « Selling mistral.ai Source Code » sur un forum cybercriminel, affirmant vendre l’intégralité du code source de la licorne française Mistral AI. 🗂️ Contenu revendiqué par l’acteur : 339 fichiers correspondant à différents projets et dépôts internes Des dépôts à caractère privé : mistral-inference-private, mistral-inference-internal, mistral-finetune-internal, mistral-common-internal, client-python-private Un échantillon nommé « webstral » : prototype d’agent web intégré à Chrome, capable de naviguer et interagir avec des pages via l’API Mistral 🛡️ Réponse de Mistral AI : Le 18 septembre 2026, Mistral AI a publié un communiqué officiel sur X (Twitter) indiquant avoir mené une investigation interne approfondie et n’avoir trouvé aucune preuve d’intrusion dans ses systèmes. ...

20 septembre 2026 · 2 min

Neural Override : RAT Python piloté par LLM avec capacités SCADA, analysé par Unit 42

🔍 Contexte Le 15 septembre 2026, les chercheurs Asher Davila et Doel Santos d’Unit 42 (Palo Alto Networks) ont publié une analyse technique détaillée d’une famille de malware baptisée Neural Override, un RAT Python en cinq builds actif depuis juillet 2026. 🧠 Description du malware Neural Override est un RAT Python contrôlé via un bot Telegram (@Skibidi_16_bot, nom d’affichage « Pomoshnik ») et intégrant une boucle autonome d’attaque pilotée par LLM via l’API OpenRouter AI. Le LLM analyse les systèmes compromis et sélectionne de manière autonome les actions d’attaque parmi un catalogue incluant : ...

20 septembre 2026 · 4 min

NTLMScout : outil de reconnaissance des endpoints NTLM exposés sur Internet

🔍 Contexte Publié le 18 septembre 2026 sur GitHub par l’auteur BoydHacks, ntlmscout est un outil offensif open source en Python 3.7+ (fichier unique, sans dépendances externes) destiné à la reconnaissance des endpoints NTLM exposés sur Internet. ⚙️ Fonctionnement technique L’outil exploite le fait qu’une négociation NTLM non authentifiée (message Type-1 NEGOTIATE) provoque en réponse un message Type-2 CHALLENGE qui divulgue de nombreuses informations internes Active Directory avant toute transmission de credential : ...

20 septembre 2026 · 3 min

OneDrive UDC2 : un canal C2 Cobalt Strike utilisant OneDrive comme couche de transport

🔍 Contexte Publié le 18 septembre 2026 sur GitHub (nmht3t/OneDrive-UDC2), cet article présente un outil offensif permettant d’utiliser Microsoft OneDrive for Business comme couche de transport pour un canal User-Defined C2 (UDC2) de Cobalt Strike. ⚙️ Fonctionnement technique L’outil repose sur l’API Microsoft Graph avec la permission applicative Files.ReadWrite.All pour lire et écrire des fichiers dans des dossiers OneDrive dédiés. L’architecture se compose de : Un relay Python (server/relay.py) qui fait le pont entre OneDrive et le teamserver Cobalt Strike via le protocole UDC2 Un client BOF (client/bof.o) chargé dans Cobalt Strike comme listener UDC2 Deux dossiers OneDrive distincts : un inbox (commandes entrantes) et un outbox (réponses sortantes) 🛠️ Prérequis et configuration L’opérateur doit disposer de : ...

20 septembre 2026 · 3 min

PoC : deux vulnérabilités DoS dans Discord via parsing WebM/Vorbis et M4A (Chromium/FFmpeg)

🔍 Contexte Publié le 15/09/2026 sur GitHub (aftermathlabs/discord-crasher), ce dépôt présente media-gen, un outil en ligne de commande Rust permettant de générer deux cas de test de vulnérabilités de parsing média affectant Discord Desktop 1.0.9257 (Electron 42.11.1 / Chromium 148.0.7778.280) et Chrome 153.0.8010.48. 🎯 Cas 1 : WebM/Vorbis — Crash du renderer (STATUS_BREAKPOINT) Mécanisme : Un fichier WebM avec une piste A_VORBIS est modifié pour exploiter un DiscardPadding négatif Matroska converti en saut avant Vorbis. Un « bridge » est construit pour couvrir à la fois l’ancien chemin Vorbis à délai d’un buffer et le chemin actuel à rejet immédiat. Impact : Le renderer se termine avec 0x80000003 (STATUS_BREAKPOINT) dans AudioDiscardHelper::ProcessBuffers de Chromium, car l’invariant discarded_frames <= decoder_delay (129 <= 128) échoue. Déclencheur : Lecture/décodage du fichier média (le simple chargement des métadonnées ne suffit pas). SHA-256 du fichier généré : a0ab9e146c629f037b86612addc1ab6fff9200711d45aa5f5edbb9576cc206ac 🎯 Cas 2 : M4A — Allocation mémoire excessive (~6,6 Go) Mécanisme : Un fichier M4A est modifié pour déclarer un nombre de samples constant (sample_count = 178,956,969) dans les tables stsz, stsc et stts. Le démuxeur FFmpeg intégré à Discord traite ce compteur comme autoritaire et alloue ~36 octets par entrée (AVIndexEntry + tables de timing). Impact : Le renderer Discord atteint un pic de mémoire privée de 6,614,761,472 octets (~6,6 Go) lors du chargement des métadonnées. Classé CWE-400 (consommation de ressources non contrôlée). Déclencheur : Chargement des métadonnées après passage de preload="none" à metadata sur l’élément audio. Valeur limite : 178,956,970 est rejetée par FFmpeg et ne déclenche pas l’allocation. 🛠️ Méthode de découverte : BLARE2 L’outil blare2 (instrumentation binaire) a été utilisé pour : ...

20 septembre 2026 · 3 min

ResetSpy : outil d'énumération des méthodes MFA via l'endpoint SSPR de Microsoft Entra ID

🔍 Contexte Publié le 15 septembre 2026 sur GitHub (mlcsec/ResetSpy), cet article présente ResetSpy, un outil offensif en Python ciblant l’endpoint Self-Service Password Reset (SSPR) de Microsoft Entra ID (anciennement Azure AD). ⚙️ Fonctionnement technique L’outil effectue deux requêtes HTTP par cible : Un GET sur passwordreset.microsoftonline.com pour récupérer les tokens de session ASP.NET (__VIEWSTATE, __EVENTVALIDATION, WorkflowConsistencyCheck) Un POST simulant la soumission du formulaire navigateur pour déclencher la réponse du serveur Le champ CurrentViewName de la réponse ASP.NET est utilisé comme signal autoritatif. Les méthodes de vérification sont extraites depuis les boutons radio HTML du composant MultigateAuthenticationControl. ...

20 septembre 2026 · 3 min
Dernière mise à jour le: 24 septembre 2026 📝