UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

🔍 Contexte Publié le 20 août 2026 par Cisco Talos, cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d’intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposés sur Internet. L’article fait suite à une précédente publication Talos documentant l’utilisation de workflows d’exploitation assistés par IA par ce même acteur. 🎯 Acteur et ciblage UAT-10147 est décrit comme un groupe cybercriminel sinophone opérant un écosystème de post-exploitation multiplateforme. L’acteur combine fraude SEO (monétisation via manipulation de référencement) avec des techniques avancées de persistance et d’évasion. Des artefacts de développement (chemins PDB) lient certains composants à un individu référencé sous le pseudonyme “xshen” (x神). Le QuasarRAT déployé contient un Campaign ID avec une chaîne dérogative en chinois ciblant des personnes vietnamiennes, suggérant un ciblage géographique spécifique du Vietnam. ...

20 août 2026 · 5 min

Download More RAM : attaque logicielle contournant VBS/HVCI sur Windows 11 via aliasing mémoire

📄 Source et contexte : Article de recherche présenté au 35e USENIX Security Symposium (12-14 août 2026, Baltimore), par des chercheurs de l’Université de Birmingham et de l’Université de Durham. Microsoft a assigné CVE-2026-23670 et publié un patch partiel en avril 2026. 🔬 Technique centrale : L’attaque Download More RAM est la première attaque d’aliasing mémoire réalisée uniquement par logiciel, sans accès physique à la machine. Elle repose sur la réécriture du contenu SPD EEPROM des barrettes RAM via le bus SMBus/I2C, en incrémentant les bits d’adressage de rangées (row address bits), ce qui amène le DIMM à déclarer deux fois sa capacité réelle. Les adresses supérieures deviennent alors des alias des adresses inférieures. ...

16 août 2026 · 4 min
Dernière mise à jour le: 1 octobre 2026 📝