Exploitation zero-day CVE-2026-20245 dans Cisco Catalyst SD-WAN par un acteur inconnu

🔍 Contexte PubliĂ© le 24 juin 2026 par Mandiant (Google Cloud Blog), ce rapport technique dĂ©taille une campagne d’intrusion ciblant l’infrastructure SD-WAN d’un fournisseur de services, identifiĂ©e en dĂ©but d’annĂ©e 2026. L’analyse couvre une activitĂ© s’étendant de fin 2025 Ă  mars 2026. 🎯 AccĂšs initial — Connexions de peering non autorisĂ©es De fin 2025 Ă  janvier 2026, Mandiant a observĂ© de multiples connexions de peering non autorisĂ©es vers les Ă©quipements Cisco Catalyst SD-WAN Manager de la victime. Ces connexions pourraient ĂȘtre liĂ©es Ă  l’exploitation de CVE-2026-20127 ou CVE-2026-20182, deux vulnĂ©rabilitĂ©s critiques permettant Ă  un attaquant distant non authentifiĂ© de contourner l’authentification et d’obtenir des privilĂšges administratifs. ...

26 juin 2026 Â· 4 min

macOS.Gaslight : backdoor Rust DPRK avec injection de prompt anti-LLM et C2 Telegram

🔍 Contexte PubliĂ© le 23 juin 2026 par SentinelLABS (Phil Stokes), cet article prĂ©sente l’analyse technique d’un implant macOS baptisĂ© macOS.Gaslight, dĂ©couvert aprĂšs une mise Ă  jour XProtect d’Apple dĂ©but juin 2026. L’échantillon avait Ă©tĂ© soumis sur VirusTotal le 22 mai 2026 et restait non dĂ©tectĂ© par les moteurs statiques au moment de la publication. 🎯 Attribution et cluster SentinelLABS attribue avec haute confiance cet implant Ă  un cluster d’activitĂ© macOS alignĂ© DPRK (CorĂ©e du Nord). Apple dĂ©tecte l’échantillon sous la rĂšgle XProtect MACOS_BONZAI_COBUCH, famille associĂ©e par SentinelLABS Ă  l’activitĂ© nord-corĂ©enne. Un Ă©chantillon BONZAI frĂšre est Ă©galement dĂ©tectĂ© par la rĂšgle AIRPIPE, Ă©galement liĂ©e Ă  la CorĂ©e du Nord. ...

26 juin 2026 Â· 4 min

@withgoogle/stitch-sdk : scope squat npm pour vol de credentials développeurs

🎯 Contexte Analyse publiĂ©e le 20 juin 2026 par SafeDep sur la dĂ©couverte d’un package npm malveillant @withgoogle/stitch-sdk (versions v0.1.1 et v0.1.2), conçu pour imiter le SDK officiel de Google Stitch AI (@google/stitch-sdk, 30 000+ tĂ©lĂ©chargements hebdomadaires). 🔍 Technique d’attaque : Scope Squatting L’attaquant a exploitĂ© le fait que npm ne vĂ©rifie pas les marques dĂ©posĂ©es lors de l’enregistrement de scopes. Le produit Google est accessible via stitch.withgoogle.com, mais son scope npm officiel est @google. L’attaquant a enregistrĂ© le scope @withgoogle (premier arrivĂ©, premier servi) et publiĂ© un package avec le mĂȘme nom de base que le SDK lĂ©gitime, avec des numĂ©ros de version identiques (0.1.1, 0.1.2). ...

23 juin 2026 Â· 3 min

AutoJack : une chaĂźne RCE via agent IA exploitant AutoGen Studio et MCP WebSocket

🔍 Contexte : Le 18 juin 2026, l’équipe Microsoft Defender Security Research publie une analyse technique dĂ©taillant une chaĂźne d’exploitation baptisĂ©e AutoJack, dĂ©couverte dans AutoGen Studio, l’interface de prototypage open-source du framework multi-agents AutoGen de Microsoft Research. ⚙ MĂ©canisme d’attaque : La chaĂźne combine trois faiblesses indĂ©pendantes dans la surface MCP WebSocket d’AutoGen Studio : Issue 1 (CWE-1385) : La liste blanche d’origines (http://127.0.0.1, http://localhost) bloque les navigateurs externes mais pas un agent de navigation headless tournant sur la mĂȘme machine, dont le JavaScript hĂ©rite de l’identitĂ© localhost. Issue 2 (CWE-306) : Le middleware d’authentification exclut explicitement les chemins /api/mcp/* et /api/ws/*, sans que le handler WebSocket MCP n’implĂ©mente sa propre vĂ©rification. RĂ©sultat : le WebSocket MCP est accessible sans authentification quelle que soit la configuration auth. Issue 3 (CWE-78) : Le paramĂštre server_params passĂ© en query string est dĂ©codĂ© en base64, parsĂ© en StdioServerParams, et transmis directement Ă  stdio_client() sans liste blanche des exĂ©cutables autorisĂ©s, permettant de spawner calc.exe, powershell.exe -enc ... ou bash -c '...'. 🎯 ScĂ©nario d’exploitation : Un attaquant hĂ©berge une page web contenant un script JavaScript qui ouvre une connexion WebSocket vers ws://localhost:8081/api/mcp/ws/<session_id>?server_params=<base64(json)>. Lorsqu’un agent AutoGen Ă©quipĂ© de capacitĂ©s de navigation (ex: MultimodalWebSurfer) visite cette page, le script s’exĂ©cute avec l’identitĂ© localhost, contourne l’auth, et AutoGen Studio spawne la commande arbitraire sous le compte du dĂ©veloppeur. Aucune interaction utilisateur supplĂ©mentaire n’est requise au-delĂ  de faire visiter la page Ă  l’agent. ...

23 juin 2026 Â· 3 min

RCE non authentifiée dans Cisco Unified Communications Manager via SSRF et écriture de fichier arbitraire

🔍 Contexte PubliĂ© le 23 juin 2026 par l’équipe technique de SSD Secure Disclosure, cet article prĂ©sente une analyse technique complĂšte d’une vulnĂ©rabilitĂ© critique affectant Cisco Unified Communications Manager (CUCM) version 15.0.1.13901-2, dĂ©couverte par un chercheur indĂ©pendant. 🎯 Nature de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© CVE-2026-20230 est une chaĂźne d’exploitation combinant plusieurs failles : Un endpoint non authentifiĂ© /installClusterStatusExecute exposĂ© via le servlet ClusterInstallStatusServlet dans web.xml Une SSRF (Server-Side Request Forgery) exploitable via des requĂȘtes HTTPS, contournant la validation d’hĂŽte grĂące Ă  l’obtention du vrai hostname via /webdialer/Version.jws?wsdl Une Ă©criture de fichier arbitraire inspirĂ©e de la vulnĂ©rabilitĂ© historique CVE-2019-0227 (Axis 1.4), permettant de dĂ©poser un fichier WSDD malveillant ⚙ ChaĂźne d’exploitation Reconnaissance : rĂ©cupĂ©ration du hostname rĂ©el via https://<cible>/webdialer/Version.jws?wsdl SSRF + Ă©criture de fichier : envoi d’une requĂȘte GET vers /cmplatform/installClusterStatusExecute avec un payload encodĂ© crĂ©ant un nouveau service Axis (randomR11) via un descripteur WSDD DĂ©ploiement d’un premier webshell (aaa.jsp) via le service randomR11 pour Ă©crire des fichiers arbitraires DĂ©ploiement d’un webshell final (c.jsp) permettant l’exĂ©cution de commandes systĂšme arbitraires ExĂ©cution de commandes via https://<cible>/platform-services/axis2-web/c.jsp?pwd=123&i=id đŸ› ïž Composants techniques impliquĂ©s Fichier de configuration : \jakarta-tomcat\webapps\cmplatform\WEB-INF\web.xml Classe vulnĂ©rable : com.cisco.ccm.cmplatform.servlets.ClusterInstallStatusServlet Filtre de sĂ©curitĂ© contournĂ© : com.cisco.ccm.common.security.InjectionFilter MĂ©canisme d’exploitation : Apache Axis LogHandler pour Ă©criture de fichiers Webshells dĂ©posĂ©s : aaa.jsp, c.jsp đŸ©č Correctif Cisco a publiĂ© un correctif disponible via l’advisory officiel cisco-sa-cucm-ssrf-cXPnHcW. ...

23 juin 2026 Â· 3 min

SOCRadar documente FortiBleed, une campagne d'un IAB russophone ayant compromis plus de 430 000 FortiGate

🔍 Contexte Le 23 juin 2026, SOCRadar Threat Research Unit (STRU) publie un rapport technique dĂ©taillĂ© sur la campagne FortiBleed, une opĂ©ration de collecte massive de credentials ciblant les pare-feux FortiGate Ă  l’échelle mondiale. L’investigation a dĂ©butĂ© suite Ă  un post LinkedIn du chercheur Volodymyr « Bob » Diachenko signalant un rĂ©pertoire exposĂ© Ă  l’adresse http://85.11.187.8:9999. 🎯 Acteur et motivation L’acteur est Ă©valuĂ© comme un Initial Access Broker (IAB) Ă  motivation financiĂšre, avec une origine russe probable (commentaires en cyrillique dans les outils). La compromission d’un contractant de dĂ©fense alignĂ© OTAN soulĂšve Ă©galement l’hypothĂšse d’une collaboration avec des groupes Ă©tatiques russes. La campagne est active depuis au moins fĂ©vrier 2026. ...

23 juin 2026 Â· 10 min

Vidar Stealer : contournement de l'ABE via scan mémoire et injections APC

🔍 Contexte PubliĂ© le 18 juin 2026 par Vojtěch Krejsa, chercheur chez Gen Digital, cet article constitue une analyse technique approfondie du mĂ©canisme de contournement de l’Application-Bound Encryption (ABE) implĂ©mentĂ© dans le stealer Vidar, version 2.1. đŸ§© Technique de bypass ABE Vidar adopte une approche similaire Ă  Remus/Lumma en extrayant la v20_master_key directement depuis la mĂ©moire du navigateur, mais avec une mĂ©thode distincte en deux phases : Phase 1 – Localisation de la clĂ© en mĂ©moire Si le navigateur est dĂ©jĂ  en cours d’exĂ©cution, Vidar crĂ©e un fork du processus via NtCreateProcessEx avec SectionHandle = NULL, produisant un snapshot mĂ©moire statique (copy-on-write, sans threads). Si aucun navigateur n’est actif, Vidar crĂ©e un bureau isolĂ© (CreateDesktopA) nommĂ© v20_%d et lance le navigateur avec --no-first-run --disable-gpu about:blank. Jusqu’à 64 processus navigateur sont Ă©numĂ©rĂ©s et traitĂ©s indĂ©pendamment. La mĂ©moire est scannĂ©e via NtQueryVirtualMemory et NtReadVirtualMemory, ciblant les rĂ©gions MEM_COMMIT, MEM_PRIVATE, PAGE_READONLY ou PAGE_READWRITE (jusqu’à 4096 rĂ©gions). Le scan parallĂšle (64 threads) recherche un pattern de 32 octets : 76 32 30 00 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 03 00 00 00 00 01 ?? ?? correspondant Ă  un nƓud de Chromium::Encryptor::KeyRing. Un systĂšme de vote majoritaire filtre les candidats. Phase 2 – DĂ©chiffrement via injection APC La clĂ© est protĂ©gĂ©e par CryptProtectMemory avec le flag CRYPTPROTECTMEMORY_SAME_PROCESS, nĂ©cessitant une exĂ©cution depuis le processus navigateur. Vidar sĂ©lectionne l’une de deux mĂ©thodes d’injection APC selon la prĂ©sence d’ESET ou Bitdefender : MĂ©thode « classic » (si ESET/Bitdefender dĂ©tectĂ©) : crĂ©ation d’un thread suspendu via CreateRemoteThread (start address NtTestAlert), queue APC via NtQueueApcThread, reprise du thread. MĂ©thode « special » (sinon) : Ă©numĂ©ration des threads existants via CreateToolhelp32Snapshot/Thread32First/Thread32Next, ouverture via NtOpenThread, injection via NtQueueApcThreadEx2 avec QUEUE_USER_APC_FLAGS_SPECIAL_USER_APC (exĂ©cution immĂ©diate, sans Ă©tat alertable requis). La routine APC injectĂ©e est CryptUnprotectMemory appelĂ©e avec l’adresse candidate, taille 32 octets, et CRYPTPROTECTMEMORY_SAME_PROCESS. Vidar crĂ©e un second fork pour lire la clĂ© dĂ©chiffrĂ©e et vĂ©rifie via dĂ©chiffrement AES-256-GCM (BCryptDecrypt). AprĂšs lecture, Vidar rĂ©injecte CryptProtectMemory pour restaurer l’état du navigateur. En cas d’échec total, Vidar termine tous les processus navigateur, les redĂ©marre et rĂ©pĂšte le cycle. 📌 IoC SHA1 Vidar 2.1 : 459daa809751e73f60fbbe4384a7d1653c36bb06945e4eb363527092424110a 📄 Nature de l’article Il s’agit d’une publication de recherche technique Ă  visĂ©e CTI, documentant prĂ©cisĂ©ment les mĂ©canismes internes d’un stealer actif pour permettre la dĂ©tection et la comprĂ©hension de ses techniques d’évasion. ...

23 juin 2026 Â· 3 min

Attaque supply chain npm Mastra AI attribuée au groupe nord-coréen Sapphire Sleet

🎯 Contexte Source : BleepingComputer, publiĂ© le 20 juin 2026. Microsoft a officiellement attribuĂ©, dans une mise Ă  jour du 19 juin 2026, une attaque de type supply chain ciblant l’écosystĂšme npm du framework Mastra AI au groupe nord-corĂ©en Sapphire Sleet, Ă©galement connu sous le nom de BlueNoroff. 🔓 Vecteur d’attaque initial Les attaquants ont compromis le compte npm du mainteneur “ehindero”, qui disposait de droits de publication sur l’ensemble de l’environnement de packages Mastra. Ce compte a Ă©tĂ© utilisĂ© pour publier des mises Ă  jour malveillantes sur plus de 140 packages dans le scope @mastra. ...

22 juin 2026 Â· 3 min

Prinz Eugen : nouveau ransomware Go ciblant les fichiers récents sans note de rançon

🔍 Contexte Source : BleepingComputer, publiĂ© le 20 juin 2026. L’analyse technique est issue de Threatdown (branche entreprise de Malwarebytes). L’article dĂ©crit une nouvelle opĂ©ration ransomware nommĂ©e Prinz Eugen, identifiĂ©e lors d’investigations sur des incidents rĂ©els. 🎯 AccĂšs initial et persistance L’accĂšs initial est vraisemblablement obtenu via des identifiants RDP volĂ©s Le payload principal, servertool.exe, est tĂ©lĂ©chargĂ© et exĂ©cutĂ© manuellement (style hands-on-keyboard) L’outil RMM lĂ©gitime RemotePC est utilisĂ© pour maintenir l’accĂšs Un compte administrateur backdoor assure la persistance Les attaquants privilĂ©gient les outils lĂ©gitimes (RMM, living-off-the-land) 🔐 StratĂ©gie de chiffrement Malware dĂ©veloppĂ© en Go Priorise les fichiers les plus rĂ©cemment modifiĂ©s ; en cas d’horodatage identique, traitement par ordre alphabĂ©tique Parcours rĂ©cursif des rĂ©pertoires sans limite de profondeur ni exclusion Extension utilisĂ©e pour les fichiers chiffrĂ©s : .prinzeugen Algorithme de chiffrement : ChaCha20-Poly1305 avec clĂ© maĂźtre de 32 octets DĂ©rivation de clĂ© via Argon2id, SHA-256 et HKDF-SHA256 Vecteur d’initialisation alĂ©atoire par fichier Traitement par blocs de 1 Mo, intĂ©gritĂ© vĂ©rifiĂ©e via SHA-256 Avec le flag --delete : vĂ©rification de dĂ©chiffrabilitĂ© avant suppression du fichier original La clĂ© de chiffrement est Ă©crasĂ©e avec des zĂ©ros, le garbage collector est forcĂ©, puis le binaire s’auto-supprime đŸš« Absence de note de rançon Aucune note de rançon dĂ©posĂ©e sur le systĂšme, aucun changement de fond d’écran Les communications de rançon se font hors-bande (email direct, contact tĂ©lĂ©phonique, portail dark web) Cette tactique rĂ©duit les artefacts forensiques et complique la dĂ©tection automatisĂ©e de la phase d’extorsion đŸ‘„ Victimes et modĂšle opĂ©rationnel Pas de modĂšle RaaS, pas de recrutement d’affiliĂ©s identifiĂ© Au moins 5 victimes identifiĂ©es par Threatdown Le site de fuite liste actuellement 3 victimes Les attaques combinent chiffrement et/ou exfiltration de donnĂ©es Dans le cas de Standard Bank, une rançon de 1 BTC a Ă©tĂ© demandĂ©e et refusĂ©e 📄 Type d’article Analyse technique publiĂ©e par BleepingComputer sur la base d’un rapport Threatdown, visant Ă  documenter les TTPs, la mĂ©canique de chiffrement et les IoCs d’une nouvelle opĂ©ration ransomware. ...

22 juin 2026 Â· 3 min

15 plugins malveillants sur JetBrains Marketplace volent des clés API d'IA aux développeurs

🔍 Contexte Source : BleepingComputer, publiĂ© le 16 juin 2026. La sociĂ©tĂ© Aikido Security a dĂ©couvert une campagne malveillante coordonnĂ©e ciblant les dĂ©veloppeurs via le JetBrains Marketplace, la place de marchĂ© officielle des plugins pour les IDE JetBrains (IntelliJ, PyCharm, etc.). 🎯 Nature de l’attaque Au moins 15 plugins malveillants, publiĂ©s sous 7 comptes vendeurs distincts, ont Ă©tĂ© identifiĂ©s. Ces plugins se prĂ©sentent comme des assistants de codage IA, des outils de revue de code et des utilitaires Git s’appuyant sur des services populaires tels qu’OpenAI, DeepSeek et SiliconFlow. Ils fonctionnent comme annoncĂ© mais intĂšgrent un comportement cachĂ© d’exfiltration de credentials. ...

21 juin 2026 Â· 3 min
Derniùre mise à jour le: 26 juillet 2026 📝