Red Heron exploite CVE-2026-60004 dans Gitea pour déployer un rootkit Linux inédit

🔍 Contexte L’Acronis Threat Research Unit (TRU) a publiĂ© le 13 septembre 2026 une analyse dĂ©taillĂ©e d’une campagne multinationale menĂ©e par un acteur malveillant sinophone qu’ils suivent sous le nom Red Heron. La dĂ©couverte initiale remonte au 4 aoĂ»t 2026, lorsque TRU a identifiĂ© un implant Linux et l’a retracĂ© jusqu’à un serveur de staging exposĂ© de l’acteur. 🎯 Vecteur d’attaque initial Red Heron a weaponisĂ© CVE-2026-60004, une vulnĂ©rabilitĂ© critique d’exĂ©cution de code Ă  distance (RCE) dans Gitea (score CVSS v3.1 : 9.8), affectant les versions 1.17 Ă  1.27.0. La faille rĂ©side dans l’endpoint diffpatch et permet Ă  un attaquant de placer un hook Git malveillant via une double soumission de patch. Sur les instances avec inscription ouverte (configuration par dĂ©faut), l’exploitation ne nĂ©cessite aucun compte prĂ©existant. Le patch a Ă©tĂ© publiĂ© dans la version 1.27.1 le 27 juillet 2026, et Red Heron a commencĂ© Ă  exploiter la faille dĂšs le 29 juillet, soit deux jours aprĂšs la publication du PoC. ...

17 septembre 2026 Â· 6 min

Aurora Ransomware : exposition d'un opérateur russophone via un répertoire mal configuré

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la sĂ©rie « Caught in 4K » dĂ©diĂ©e Ă  l’exposition des opĂ©rations ransomware. Un rĂ©pertoire Linux mal configurĂ©, accessible sans authentification sur le port 8888, a permis Ă  CloudSEK d’accĂ©der Ă  l’intĂ©gralitĂ© du poste de travail d’un affiliĂ© du groupe Aurora ransomware. 🎯 Victimologie L’opĂ©rateur a compromis plus de vingt organisations dans neuf pays entre avril et juillet 2026, dont quatre ont Ă©tĂ© listĂ©es sur le site de fuite d’Aurora. Les secteurs touchĂ©s incluent : ...

1 septembre 2026 Â· 5 min

36 872 interfaces BMC exposées sur Internet : CVE-2013-4786 toujours exploitable en 2026

🔍 Contexte PubliĂ© le 29 juillet 2026 par Michael Katchinskiy sur lavahq.io, cet article de recherche documente une campagne de scan et d’analyse menĂ©e entre mai et juillet 2026 portant sur l’exposition Internet des interfaces de gestion de serveurs (BMC/IPMI). La recherche s’inscrit dans le cadre du programme FORGE de Lava, dĂ©diĂ© Ă  la sĂ©curitĂ© des infrastructures de data centers et d’IA. 📊 PĂ©rimĂštre de l’exposition Le scan du 6 mai 2026 a rĂ©vĂ©lĂ© 36 872 hĂŽtes exposant IPMI sur UDP/623 depuis l’Internet public. Entre mai et juillet 2026, environ 60 nouvelles adresses IP exposaient IPMI chaque jour. Parmi les endpoints testĂ©s : ...

29 juillet 2026 Â· 3 min

FortiBleed : infrastructure d'un courtier d'accĂšs initial ciblant Fortinet, Synology, Sophos et MSSQL

🔍 Contexte PubliĂ© le 19 juin 2026 par SpyCloud Labs, cet article prĂ©sente une analyse technique approfondie de l’infrastructure opĂ©rationnelle du groupe Ă  l’origine du dataset « FortiBleed », initialement dĂ©couvert par le chercheur Volodymyr « Bob » Diachenko. SpyCloud a obtenu une copie des donnĂ©es et les a analysĂ©es contre son schĂ©ma de brĂšches. 🎯 Nature de la campagne La campagne, active depuis le 19 mai 2026, est opĂ©rĂ©e par un courtier d’accĂšs initial (IAB) russophone utilisant des techniques de mass-scanning et brute-force (spray-and-pray) contre des Ă©quipements exposĂ©s sur Internet : ...

29 juin 2026 Â· 4 min

SOCRadar documente FortiBleed, une campagne d'un IAB russophone ayant compromis plus de 430 000 FortiGate

🔍 Contexte Le 23 juin 2026, SOCRadar Threat Research Unit (STRU) publie un rapport technique dĂ©taillĂ© sur la campagne FortiBleed, une opĂ©ration de collecte massive de credentials ciblant les pare-feux FortiGate Ă  l’échelle mondiale. L’investigation a dĂ©butĂ© suite Ă  un post LinkedIn du chercheur Volodymyr « Bob » Diachenko signalant un rĂ©pertoire exposĂ© Ă  l’adresse http://85.11.187.8:9999. 🎯 Acteur et motivation L’acteur est Ă©valuĂ© comme un Initial Access Broker (IAB) Ă  motivation financiĂšre, avec une origine russe probable (commentaires en cyrillique dans les outils). La compromission d’un contractant de dĂ©fense alignĂ© OTAN soulĂšve Ă©galement l’hypothĂšse d’une collaboration avec des groupes Ă©tatiques russes. La campagne est active depuis au moins fĂ©vrier 2026. ...

23 juin 2026 Â· 10 min

FortiBleed : anatomie d'une campagne industrielle de vol de credentials Fortinet FortiGate

🔍 Contexte Le 20 juin 2026, la sociĂ©tĂ© ZenoX publie une analyse technique approfondie de la campagne FortiBleed, aprĂšs avoir reçu le 19 juin 2026 l’accĂšs Ă  un rĂ©pertoire de travail laissĂ© exposĂ© sur internet par les opĂ©rateurs eux-mĂȘmes. Ce rĂ©pertoire contenait environ 318 fichiers constituant l’intĂ©gralitĂ© de l’infrastructure offensive : outils, scripts, listes de cibles, journaux opĂ©rationnels et donnĂ©es volĂ©es. 🎯 PĂ©rimĂštre de la campagne La campagne FortiBleed est une opĂ©ration de vol de credentials Ă  l’échelle industrielle ciblant les firewalls et concentrateurs SSL-VPN Fortinet FortiGate. Les chiffres clĂ©s : ...

21 juin 2026 Â· 5 min

Opération Escaneo : campagne d'intrusion avancée contre des agences fédérales mexicaines

🔍 Contexte PubliĂ© le 17 juin 2026 par CloudSEK, ce rapport documente l’OpĂ©ration Escaneo, une campagne d’intrusion coordonnĂ©e et multi-Ă©tapes dĂ©couverte lors d’une analyse de routine d’infrastructure malveillante. Un serveur de staging exposĂ© hĂ©bergĂ© sur 62.171.185.97 a permis de cartographier l’ensemble des capacitĂ©s offensives du groupe. 🎯 Attribution et ciblage La campagne est attribuĂ©e avec une confiance moyenne au groupe MexicanMafia aka PanchoVilla, un acteur connu pour des attaques antĂ©rieures contre des institutions mexicaines (2024). Les secteurs ciblĂ©s incluent : ...

21 juin 2026 Â· 6 min
Derniùre mise à jour le: 22 septembre 2026 📝