StyleSmuggler : zero-day RCE non patché activement exploité sur Magento et Adobe Commerce

🔍 Contexte : Le 5 septembre 2026, Sansec (sansec.io) publie une analyse d’urgence sur une campagne d’exploitation active baptisée StyleSmuggler, ciblant Magento Open Source et Adobe Commerce. L’investigation est en cours au moment de la publication. ⚠️ Vulnérabilité : StyleSmuggler est un zero-day non patché permettant une exécution de code à distance (RCE) sans authentification. Toutes les versions actuelles sont affectées, y compris 2.4.9 et 2.4.6-p15 avec les patches de juillet et août 2026 appliqués. Aucun CVE n’est encore assigné au moment de la publication. ...

7 septembre 2026 · 4 min

ENDLESSDOORS : backdoor d'usine dans les routeurs Zbtlink, root shell non authentifié

🔍 Contexte Le 5 août 2026, la société VulnCheck a publié une analyse technique détaillant la découverte d’un implant persistant préinstallé en usine dans les routeurs du fabricant chinois Zbtlink. Le rapport a été repris par The Hacker News, The Register et Reuters. La Cloud Security Alliance a publié une note de recherche le 6 août 2026 synthétisant ces travaux. 🦠 Nature de la menace : ENDLESSDOORS ENDLESSDOORS (CVE-2026-66747, CVSS 4.0 : 9.3) est un implant compilé dans chaque image firmware examinée par VulnCheck, couvrant plus de 20 modèles distincts sur au moins deux ans de releases. Il s’agit d’un build modifié de rctl (remote control linux), un outil open-source publié sur GitHub en janvier 2015. ...

29 août 2026 · 4 min

Implants chinois dans la supply chain ZBT : SPEAKINGSTONE, DARKLANTERN et ENDLESSDOORS

🔍 Contexte Publié le 27 août 2026 par Jacob Baines sur le blog VulnCheck, cet article de recherche fait suite à une précédente publication sur l’implant ENDLESSDOORS dans les routeurs ZBT (Shenzhen Zhibotong Electronics). Les chercheurs ont acquis un routeur Deep Orange 3G/4G/LTE (white-label du ZBT-WE826-T2) via Amazon pour tracer la supply chain ZBT. 🦠 Implants découverts Deux nouveaux implants ont été identifiés sur le firmware 2019 du routeur, tous deux écrits en Nim, communiquant en UDP, et lancés par un binaire commun inetdetect : ...

29 août 2026 · 5 min

C2Looper : nouveau backdoor Rust lié à des ransomwares avec C2 via GitHub

🔍 Contexte : Le 17 août 2026, Zscaler ThreatLabz publie une analyse technique d’une nouvelle famille de malware nommée C2Looper, identifiée en juillet 2026 et probablement liée à un acteur opérant des ransomwares. 🦠 Description du malware : C2Looper est développé en Rust et fonctionne comme un backdoor offrant des capacités d’exécution de commandes arbitraires, de reconnaissance, et de déploiement de charges utiles secondaires. Il chiffre ses chaînes de caractères via XOR avec une clé de 8 octets et résout dynamiquement les API Windows via LoadLibrary et GetProcAddress. ...

18 août 2026 · 4 min

Backdoor Windows custom dissimulant son C2 dans les espaces d'un fichier desktop.ini

🔍 Contexte Publié le 14 août 2026 par le chercheur Milánek sur le blog de Gen Digital, cet article présente l’analyse technique complète d’un backdoor Windows personnalisé découvert sur un unique poste de travail d’entreprise lors d’une chasse aux persistances WMI inhabituelles. 🎯 Cible et contexte de découverte Un seul hôte : poste de travail Windows 7 SP1 64 bits, joint à un domaine L’implant était déjà en place avant l’installation du logiciel de protection Aucun second stage ni tâche capturée Prévalence VirusTotal : zéro occurrence sur plus de 5 ans Aucun acteur connu identifié ⚙️ Mécanisme de persistance WMI Une souscription WMI nommée "Realtek" surveille Win32_LocalTime pour l’heure 19h50 et exécute un binaire nommé RtkNGUI64.exe (nom légitime du panneau audio Realtek) via le chemin court Progra~1. La persistance survit aux redémarrages mais ne s’active qu’une fois par soir. ...

16 août 2026 · 4 min

Head Mare exploite des failles TrueConf pour trojaniser des installateurs avec PhantomCore et PhantomGraph

🔍 Contexte En juillet 2026, les chercheurs de Kaspersky ont identifié une campagne active du groupe hacktivist Head Mare exploitant une chaîne de vulnérabilités dans des serveurs TrueConf non patchés. L’analyse technique a été publiée le 7 août 2026 sur Securelist, relayée par BleepingComputer le 8 août 2026. ⚙️ Vecteur d’attaque et chaîne d’exploitation L’attaque repose sur l’exploitation de deux vulnérabilités critiques : KLCERT-26-057 : exécution de script malveillant dans l’environnement isolé TrueConf via le port TCP 4307 (ouvert par défaut), sans authentification KLCERT-26-058 : échappement du sandbox et exécution de commandes OS avec privilèges SYSTEM Une fois l’accès obtenu, les attaquants ont : ...

10 août 2026 · 4 min

GoGRPC Backdoor : campagne de vishing via Microsoft Teams ciblant les entreprises depuis janvier 2026

📅 Source et contexte : Publication de Zscaler ThreatLabz le 27 juillet 2026, documentant une campagne active depuis janvier 2026 attribuée à un acteur probablement courtier en accès initial (IAB) pour des groupes ransomware. 🎯 Vecteur d’accès initial : L’acteur commence par un spam bombing de la boîte mail de la victime, puis contacte celle-ci via Microsoft Teams en se faisant passer pour du personnel IT/helpdesk. L’objectif est de convaincre la victime d’ouvrir une session Quick Assist (outil de support à distance Microsoft), permettant à l’attaquant de prendre le contrôle du poste. ...

29 juillet 2026 · 5 min

Backdoor d'authentification cachée dans plusieurs firmwares Tenda (CVE-2026-11405)

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publié le 6 juillet 2026 la note de vulnérabilité VU#213560 concernant la découverte d’une backdoor d’authentification cachée dans plusieurs versions du firmware de routeurs et équipements réseau Tenda. 🛠️ Description technique Le binaire du serveur web /bin/httpd contient une fonction login() qui, en cas d’échec de l’authentification normale (basée sur MD5), invoque GetValue("sys.rzadmin.password") pour récupérer un mot de passe alternatif depuis la configuration de l’appareil. Une comparaison en clair via strcmp() est ensuite effectuée entre le mot de passe fourni par l’utilisateur et cette valeur. En cas de correspondance, un accès administrateur (role=2) est accordé avec création d’une session valide. ...

11 juillet 2026 · 2 min

macOS.Gaslight : backdoor Rust DPRK avec injection de prompt anti-LLM et C2 Telegram

🔍 Contexte Publié le 23 juin 2026 par SentinelLABS (Phil Stokes), cet article présente l’analyse technique d’un implant macOS baptisé macOS.Gaslight, découvert après une mise à jour XProtect d’Apple début juin 2026. L’échantillon avait été soumis sur VirusTotal le 22 mai 2026 et restait non détecté par les moteurs statiques au moment de la publication. 🎯 Attribution et cluster SentinelLABS attribue avec haute confiance cet implant à un cluster d’activité macOS aligné DPRK (Corée du Nord). Apple détecte l’échantillon sous la règle XProtect MACOS_BONZAI_COBUCH, famille associée par SentinelLABS à l’activité nord-coréenne. Un échantillon BONZAI frère est également détecté par la règle AIRPIPE, également liée à la Corée du Nord. ...

26 juin 2026 · 4 min

Megalodon : 5 561 dépôts GitHub backdoorés via des workflows CI/CD malveillants

🎯 Contexte L’article est publié le 21 mai 2026 par l’équipe SafeDep sur leur blog technique. Il documente une campagne d’attaque massive sur la chaîne d’approvisionnement logicielle, baptisée megalodon, détectée après que le moteur d’analyse Malysis de SafeDep a flagué le package npm @tiledesk/tiledesk-server@2.18.12. 📅 Déroulement de la campagne Le 18 mai 2026, entre 11h36 et 17h48 UTC, un attaquant a poussé 5 718 commits malveillants sur 5 561 dépôts GitHub distincts en utilisant : ...

26 mai 2026 · 4 min
Dernière mise à jour le: 23 septembre 2026 📝