Google corrige un zero-day Android activement exploité sur les appareils Pixel

📅 Source : BleepingComputer | Date : 16 septembre 2026 Google a publiĂ© le bulletin de sĂ©curitĂ© de septembre 2026 pour ses appareils Pixel, adressant 110 vulnĂ©rabilitĂ©s au total, dont un zero-day activement exploitĂ© dans des attaques ciblĂ©es. 🔮 VulnĂ©rabilitĂ© zero-day : CVE-2026-58704 Cette faille de haute sĂ©vĂ©ritĂ© affecte le sous-composant Modem des appareils Pixel. Elle rĂ©sulte d’une erreur de logique dans le code entraĂźnant un contournement de permissions, classifiĂ© comme : ...

16 septembre 2026 Â· 2 min

RatHat : malware Android piloté par IA ciblant les identifiants bancaires

🔍 Contexte PubliĂ© le 16 septembre 2026 par Zimperium zLabs (auteurs : Gianluca Braga, Vishnu Pratapagiri, Fernando Ortega), cet article prĂ©sente l’analyse technique complĂšte de RatHat, un nouveau malware Android attribuĂ© Ă  des acteurs opĂ©rant depuis la Chine. 🎯 Vecteurs d’infection RatHat est distribuĂ© via : Smishing (campagnes SMS/phishing) Malvertising redirigeant vers des portails de tĂ©lĂ©chargement tiers frauduleux Forums tiers proposant des APKs malveillants dĂ©guisĂ©s en applications lĂ©gitimes đŸ—ïž Architecture technique Le malware repose sur trois composants principaux : ...

16 septembre 2026 Â· 4 min

WeWorm : premier ver zero-click se propageant via les appels WeChat sur iOS et Android

🔬 Contexte PubliĂ© le 8 septembre 2026 par la sociĂ©tĂ© de recherche offensive Calif (calif.io), cet article prĂ©sente WeWorm, dĂ©crit comme le premier ver zero-click capable de se propager automatiquement via les appels WeChat sur iOS et Android. La recherche a Ă©tĂ© couverte par le New York Times. 🐛 La vulnĂ©rabilitĂ© Le bug est une corruption mĂ©moire (memory corruption) dans la pile VoIP de WeChat. Il permet une exĂ©cution de code Ă  distance (RCE) dĂ©clenchĂ©e uniquement par un appel entrant, sans que la victime n’ait besoin de dĂ©crocher ou d’interagir avec son tĂ©lĂ©phone. Les dĂ©tails techniques complets sont retenus dans l’attente d’une prĂ©sentation en confĂ©rence. ...

9 septembre 2026 Â· 3 min

OEMpocalypse : exploitation générique d'Android untrusted_app vers root sur Samsung, Xiaomi et Oppo

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par Lukas Maar (Calif), cet article de recherche prĂ©sente la premiĂšre partie d’une sĂ©rie dĂ©crivant une stratĂ©gie d’exploitation gĂ©nĂ©rique permettant de passer du contexte untrusted_app Android aux privilĂšges root sur les appareils flagship de Samsung, Xiaomi et Oppo/OnePlus/Realme. 🎯 StratĂ©gie OEMpocalypse La stratĂ©gie repose sur deux Ă©tapes : Stage 1 (optionnel) — Sandbox Escape : Exploitation d’une faille logique dans un endpoint IPC OEM (Binder, intent, socket local) pour passer du domaine SELinux untrusted_app vers un processus OEM privilĂ©giĂ© (app systĂšme, daemon natif) ayant accĂšs au driver ciblĂ©. Stage 2 — Page Use-After-Free (UAF) : Exploitation d’un page UAF dans un driver kernel OEM-spĂ©cifique, fournissant un primitif de lecture/Ă©criture physique indĂ©pendant des protections slab (CONFIG_SLAB_BUCKETS, KASLR, CFI). đŸ“± Couverture des appareils testĂ©s OEM Appareils Chipset Android Kernel Samsung Galaxy S26 Ultra Snapdragon 8 Elite Gen 5 16 6.12.30 Samsung Galaxy S26 Exynos 2600 16 6.12.38 Samsung Galaxy S23 Snapdragon 8 Gen 2 14 5.15.148 Xiaomi Xiaomi 17 Snapdragon 8 Elite Gen 5 16 6.12.23 Oppo Find X9 Ultra Snapdragon 8 Elite Gen 5 16 6.12.58 OnePlus Ace 6 Ultra MediaTek Dimensity 9500 16 6.12.58 Tous les appareils testĂ©s fonctionnaient avec un bootloader verrouillĂ© et un firmware stock signĂ© (Verified boot: green, VBMeta: locked). ...

1 septembre 2026 Â· 2 min

SuperBox et appareils de streaming pirates : vecteurs de réseaux proxy résidentiels et botnets

📰 Source : Ars Technica (Dan Goodin), publiĂ© le 31 aoĂ»t 2026. L’article s’appuie sur une recherche publiĂ©e par la sociĂ©tĂ© de sĂ©curitĂ© Plume, focalisĂ©e sur le lecteur multimĂ©dia SuperBox S7 Pro et son Ă©cosystĂšme malveillant. 🎯 Contexte Face au blocage croissant du trafic malveillant par les services en ligne, les attaquants recourent massivement aux rĂ©seaux proxy rĂ©sidentiels. Ces rĂ©seaux agrĂšgent des millions de connexions domestiques pour permettre aux cybercriminels de router leur trafic via des adresses IP Ă  bonne rĂ©putation. Les appareils de streaming proposant du contenu piratĂ© gratuit constituent un vecteur privilĂ©giĂ© de recrutement de ces nƓuds, souvent Ă  l’insu des utilisateurs. ...

1 septembre 2026 Â· 4 min

Premier malware Android ciblant des autoradios embarqués, attribué au groupe MoYu (BADBOX)

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Kaspersky (Securelist), cet article prĂ©sente la dĂ©couverte en juin 2026 d’un nouveau malware Android ciblant des autoradios embarquĂ©s (head units) de marque DoFun. Il s’agit du premier cas documentĂ© de malware spĂ©cifiquement conçu pour ce type de dispositif. 🎯 Vecteur d’infection Le malware est distribuĂ© via TWCore (com.tw.core), une application systĂšme lĂ©gitime responsable des mises Ă  jour du firmware. TWCore reçoit des instructions via un broker MQTT hĂ©bergĂ© sur cardoor[.]cn, qui lui ordonne de tĂ©lĂ©charger et d’installer des APK malveillants. Le champ installNotExists permet l’installation d’applications absentes du dispositif Ă  l’origine. ...

25 aoĂ»t 2026 Â· 5 min

Malware Android multi-étapes ciblant les autoradios de voiture via leur systÚme de mise à jour

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Dmitry Kalinin sur Securelist (Kaspersky), cet article documente la dĂ©couverte en juin 2026 d’un malware Android multi-Ă©tapes ciblant les autoradios embarquĂ©s (head units) basĂ©s sur Android, reprĂ©sentant le premier cas documentĂ© d’infection via la chaĂźne de mise Ă  jour spĂ©cifique Ă  ce type d’équipement. 🎯 Vecteur d’infection Le vecteur d’infection repose sur l’application lĂ©gitime TWCore (package com.tw.core), responsable de la collecte d’analytics et des mises Ă  jour logicielles sur les autoradios DoFun. TWCore reçoit des messages via un broker MQTT hĂ©bergĂ© sur cardoor.cn, contenant des instructions pour tĂ©lĂ©charger et installer des APK. Un champ installNotExists permet d’installer des applications absentes du firmware d’origine, sans vĂ©rification d’intĂ©gritĂ© suffisante. ...

22 aoĂ»t 2026 Â· 4 min

ChaĂźne d'exploit Ă  50 000 $ exploite Bixby pour compromettre des Samsung Galaxy

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 sur SecurityWeek par Eduard Kovacs, cet article couvre une prĂ©sentation faite Ă  la confĂ©rence Black Hat USA 2026 par deux chercheurs en sĂ©curitĂ© : Dimitrios Valsamaras (Microsoft) et Ken Gannon (Mobile Hacking Lab). La chaĂźne d’exploitation avait Ă©tĂ© dĂ©montrĂ©e en octobre 2025 lors du concours Pwn2Own Ireland, rapportant 50 000 $ aux chercheurs. 🎯 Cibles et pĂ©rimĂštre Les appareils ciblĂ©s sont des smartphones Samsung Galaxy (S24, S25, Flip 7) Ă©quipĂ©s des applications prĂ©installĂ©es Samsung Members, Samsung Account et Bixby. L’attaque fonctionne Ă©galement sur des appareils plus anciens non patchĂ©s. ...

8 aoĂ»t 2026 Â· 3 min

SparkKitty : un stealer mobile multiplateforme ciblant les portefeuilles crypto via OCR

🔍 Contexte Source : Cyberint (Check Point), publiĂ© le 26 juillet 2026. L’article prĂ©sente une analyse technique dĂ©taillĂ©e de SparkKitty, un malware infostealer multiplateforme dĂ©couvert par Kaspersky dĂ©but 2024 et documentĂ© publiquement en juin 2025. 🩠 Description du malware SparkKitty est un infostealer cross-platform ciblant Android et iOS, conçu pour exfiltrer des donnĂ©es sensibles — principalement des seed phrases de portefeuilles de cryptomonnaies — en exploitant des techniques de reconnaissance optique de caractĂšres (OCR) appliquĂ©es aux images stockĂ©es sur l’appareil. Il est prĂ©sentĂ© comme une Ă©volution directe du stealer SparkCat. ...

2 aoĂ»t 2026 Â· 5 min

RedWing : un spyware Android vendu en MaaS via Telegram, lié à des acteurs russes

🔍 Contexte PubliĂ© le 7 juillet 2026 par Vishnu Pratapagiri (Zimperium zLabs), cet article prĂ©sente l’analyse technique complĂšte de RedWing, un nouveau spyware Android distribuĂ© sous forme de Malware-as-a-Service (MaaS) via un canal Telegram. Le malware prĂ©sente des liens avec des acteurs de menace russes et est considĂ©rĂ© comme une variante Ă©voluĂ©e du malware Oblivion, en raison de similaritĂ©s au niveau du dropper et des overlays. 🎯 ModĂšle commercial et distribution RedWing est commercialisĂ© via un bot Telegram permettant la crĂ©ation, l’obfuscation et la personnalisation d’APK malveillants sans compĂ©tences techniques avancĂ©es. Le modĂšle Ă©conomique inclut : ...

11 juillet 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝