Gyazo : violation de données massive exposant 23,6 millions d'utilisateurs et 490 millions de métadonnées

🔍 Contexte Le 16 septembre 2026, Helpfeel Inc. (siège à Kyoto, Japon) a publié un avis officiel sur son site corporate concernant une violation de données majeure affectant son service de partage d’images Gyazo. L’incident a été détecté le 11 septembre 2026. 💥 Nature de l’attaque Un tiers non identifié a exploité une vulnérabilité sur le serveur d’upload d’images de Gyazo pour obtenir un accès non autorisé aux systèmes et exécuter des commandes arbitraires. L’attaquant a ensuite accédé à la base de données de Gyazo, entraînant l’exfiltration de données utilisateurs et de métadonnées d’images. ...

22 septembre 2026 · 3 min

Nutex Health victime d'un accès non autorisé et d'exfiltration de données sensibles

🏥 Contexte Cette information est issue d’un dépôt réglementaire auprès de la SEC (Securities and Exchange Commission) publié le 30 août 2026 par Nutex Health Inc., une société américaine du secteur de la santé. Il s’agit d’une divulgation officielle d’incident de cybersécurité. 🔍 Nature de l’incident L’entreprise a détecté une activité non autorisée impliquant des données stockées sur son réseau informatique. Les investigations préliminaires indiquent que des données ont été accédées et exfiltrées par un tiers non autorisé. ...

1 septembre 2026 · 2 min

Berlin refuse de céder au chantage après une cyberattaque sur le réseau informatique du Land

🏛️ Contexte Communiqué officiel publié le 28 août 2026 par le Presse- und Informationsamt du Land de Berlin, relatant les suites d’un incident IKT (technologies de l’information et de la communication) ayant touché le réseau informatique du Land de Berlin (Landesnetz Berlin). 🔴 Nature de l’incident Suite à un incident IKT sur le réseau du Land de Berlin, les investigations forensiques en cours ont révélé des exfiltrations de données supplémentaires dans le périmètre de la Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt (Sénat pour la Mobilité, les Transports, la Protection du Climat et l’Environnement). ...

29 août 2026 · 2 min

CareCloud : 3,75 millions de dossiers médicaux volés lors d'une violation de données

📰 Source : TechCrunch, article de Zack Whittaker publié le 19 août 2026. L’article rapporte la confirmation officielle par CareCloud d’une violation de données massive touchant 3,75 millions de patients, déclarée auprès du Département américain de la Santé et des Services sociaux (HHS). 🏥 Contexte : CareCloud est une entreprise technologique basée au New Jersey qui fournit des services de stockage de dossiers médicaux électroniques à des dizaines de milliers de prestataires de soins de santé aux États-Unis. Elle gère des données patients et des informations de facturation pour des hôpitaux, cabinets médicaux et autres structures de santé. ...

20 août 2026 · 2 min

Rapport FireTail H1 2026 : 302 incidents IA, agents autonomes et écart critique de gouvernance

🔍 Contexte FireTail Research publie son premier rapport semestriel State of AI Security (édition H1 2026), couvrant les douze mois précédant juin 2026. Le rapport s’appuie sur 302 incidents publiquement divulgués, croisés avec l’AI Incident Database (AIID) et le référentiel AIAAIC, ainsi que des données clients anonymisées. 📊 Chiffres clés 90% des usages IA en entreprise sont non tracés, non gouvernés ou non sécurisés 83% des organisations ont déployé des agents IA en 2026 (contre 16% douze mois plus tôt) 71% n’ont pas les contrôles nécessaires pour sécuriser ce qu’elles ont déployé 4x d’augmentation des incidents IA entre 2024 et 2025 35% des incidents sont de l’exfiltration de données (type d’attaque n°1) 68% des organisations breachées n’avaient aucune politique de gouvernance IA En juin 2026, Cloudflare confirme que le trafic automatisé (IA) dépasse le trafic humain : 57,4% des requêtes web sont non-humaines 🚨 Trois incidents majeurs 1. OpenClaw (jan–mar 2026) — Crise des agents incontrôlés L’agent IA open-source le plus étoilé sur GitHub a exposé plus de 1 000 machines à une exécution de code à distance sans authentification. La marketplace associée contenait 1 184 skills malveillants (sans signature ni sandbox). Une plateforme sociale liée a subi une fuite de 1,5 million de credentials, dont des clés API en clair pour OpenAI, Anthropic et AWS. ...

18 août 2026 · 5 min

CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrôle de comptes

🔍 Contexte Publié le 6 août 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique présente une série de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles étudiées incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des éléments HTML/CSS autorisés Détournement de balises <label> : les attributs for permettent de déclencher des actions UI arbitraires (ex: épingler un message dans Outlook, ouvrir le ruban). Vulnérabilité non corrigée par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-éléments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injecté sans sanitization correcte sous Firefox. Vol de token Medium (12 caractères hex) : via des sélecteurs d’attributs CSS imbriqués (^=, *=, $=) et du CSS nesting pour réduire la taille du payload. Technique permettant de reconstituer le token complet côté serveur. Exfiltration sans requêtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriété inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur résout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont décodés par Chrome lors de la lecture CSSOM, produisant des sélecteurs arbitraires (}*{color:red}). Deux bugs corrigés par Fastmail, chacun récompensé par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisés par le sanitizer déclenchent une manipulation DOM par une bibliothèque JS tierce, injectant position:fixed hors de la liste blanche. Permet de déface Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spécifique (ex: marquer comme VIP) lorsque la victime clique n’importe où sur la page, via :before/:after avec position:fixed et z-index élevé. Keylogger CSS (Outlook) Keylogger via <select> et sélecteurs CSS (option+option:checked, :has(), :checked) combiné au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps réel (Firefox) : exploitation d’un comportement Firefox qui réinitialise le timer du <select> lors d’un déplacement hors écran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sélecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piégé convainquant l’IA Cowork (connecteur Gmail) de créer un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔮 Attaques futures décrites Keylogger HTML-only (Chrome) : via l’élément <selectedcontent> et images lazy-loaded. Keylogger temps réel Chrome : via l’attribut interestfor (interest invokers) pour chaîner des <select> popovers. 📋 Type d’article Publication de recherche offensive détaillée, présentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 août 2026 · 4 min

Cyberattaque Levi Strauss : accès non autorisé via ingénierie sociale sur trois postes employés

📰 Source : The Cyber Express | Date de publication : 10 août 2026 | Contexte : Levi Strauss & Co. a déposé un rapport auprès de la SEC (U.S. Securities and Exchange Commission) pour signaler un incident de cybersécurité récemment détecté. 🎯 Nature de l’incident Un tiers non autorisé a obtenu un accès à des fichiers d’entreprise en compromettant trois ordinateurs émis par la société via des techniques d’ingénierie sociale. L’accès a permis l’exfiltration de certaines informations corporatives. ...

10 août 2026 · 2 min

77 extensions Open VSX malveillantes exfiltrent des données git et CI vers un domaine frauduleux

🔍 Contexte Publié le 4 août 2026 par Ax Sharma et Cody Nash (Manifold Security), cet article de recherche documente la découverte de 77 extensions Open VSX contrefaites identifiées entre le 26 juillet et le 1er août 2026, toutes communicant avec le même domaine nouvellement enregistré mangorbit.com. 🎯 Nature de l’attaque Chaque extension usurpe le nom, le namespace et la description d’une vraie extension VS Code Marketplace, publiée sous un compte pseudonyme ne possédant pas le namespace d’origine, généralement à la version 0.0.1. Le fichier extension.js légitime est remplacé par un beacon de collecte de données. ...

8 août 2026 · 5 min

Levi Strauss victime d'une intrusion par ingénierie sociale ciblant trois employés

📋 Contexte Le 7 août 2026, Levi Strauss & Co. a déposé un formulaire 8-K auprès de la SEC (Securities and Exchange Commission) pour déclarer un incident de cybersécurité. La société, dont le siège est à San Francisco (Californie), est cotée au NYSE sous le symbole LEVI. 🎯 Nature de l’incident Un tiers non autorisé a obtenu un accès aux systèmes de l’entreprise via des techniques d’ingénierie sociale, lui permettant de compromettre trois ordinateurs d’employés fournis par l’entreprise. L’incident a conduit à l’accès et à l’exfiltration de certaines informations corporate. ...

8 août 2026 · 2 min

Amgen victime d'une violation de données cloud exposant informations patients et données propriétaires

🏥 Contexte Source : BleepingComputer, publié le 31 juillet 2026. Amgen, entreprise biotechnologique californienne spécialisée dans le traitement de maladies graves (cancer, maladies cardiovasculaires, inflammatoires et rares), a déclaré avoir subi une violation de données affectant plusieurs environnements cloud gérés par des prestataires de services tiers. 🔍 Déroulement de l’incident L’activité non autorisée a été détectée en juillet 2026 Amgen a activé son plan de réponse cybersécurité, mis en place des mesures de confinement et mandaté des experts forensiques indépendants Le 29 juillet 2026, l’incident a été qualifié de matériel (au sens réglementaire SEC) après évaluation du volume de fichiers potentiellement compromis Un formulaire 8-K a été déposé auprès de la SEC 📦 Données exfiltrées Les données confirmées comme volées incluent : ...

3 août 2026 · 2 min
Dernière mise à jour le: 23 septembre 2026 📝