The Gentlemen RaaS : analyse complĂšte de la fuite du corpus Rocket.Chat (3 366 messages)

🔍 Contexte PubliĂ© le 15 mai 2026 par la Ransom-ISAC Research Team, ce whitepaper technique de 120 minutes analyse le corpus Rocket.Chat du groupe The Gentlemen, un opĂ©rateur RaaS russophone actif depuis juillet/aoĂ»t 2025. La fuite a Ă©tĂ© initiĂ©e par un utilisateur « n345 » qui a proposĂ© les donnĂ©es Ă  la vente le 5 mai 2026 pour 10 000 USD en Bitcoin sur PwnForums, avant de les publier gratuitement le 8 mai sur CryptBB. ...

17 mai 2026 Â· 7 min

Exploitation active de vulnérabilités critiques Cisco Catalyst SD-WAN par UAT-8616 et 10 clusters

🔍 Contexte PubliĂ© le 14 mai 2026 par l’équipe Research Special Operations (RSO) de Tenable, cet article de type FAQ documente l’exploitation active et continue de cinq vulnĂ©rabilitĂ©s critiques dans Cisco Catalyst SD-WAN Controller et Manager, ainsi qu’une sixiĂšme vulnĂ©rabilitĂ© plus ancienne utilisĂ©e pour l’élĂ©vation de privilĂšges. 📅 Chronologie des divulgations 25 fĂ©vrier 2026 : Cisco divulgue CVE-2026-20127 (CVSS 10.0, authentication bypass, dĂ©jĂ  exploitĂ©e) et trois autres CVEs (CVE-2026-20133, CVE-2026-20128, CVE-2026-20122). CISA ajoute CVE-2026-20127 et CVE-2022-20775 au catalogue KEV. Mars 2026 : Exploitation de CVE-2026-20128 et CVE-2026-20122 confirmĂ©e. ZeroZenX Labs publie un PoC pour la chaĂźne CVE-2026-20133/20128/20122. Avril 2026 : Exploitation de CVE-2026-20133 confirmĂ©e. CISA ajoute CVE-2026-20133, CVE-2026-20128 et CVE-2026-20122 au KEV. 14 mai 2026 : Cisco divulgue CVE-2026-20182 (CVSS 10.0, zero-day, authentication bypass). CISA Ă©met la Directive d’urgence 26-03 et ajoute CVE-2026-20182 au KEV avec Ă©chĂ©ance de remĂ©diation au 17 mai 2026. đŸ›Ąïž VulnĂ©rabilitĂ©s impliquĂ©es CVE Description CVSS CVE-2026-20182 Authentication Bypass (Controller & Manager) 10.0 CVE-2026-20127 Authentication Bypass (Controller & Manager) 10.0 CVE-2026-20133 Information Disclosure (Manager) 7.5 CVE-2026-20128 Credential Access (Manager) 7.5 CVE-2026-20122 Arbitrary File Overwrite (Manager) 5.4 CVE-2022-20775 CLI Path Traversal / Privilege Escalation 7.8 🎯 Acteur principal : UAT-8616 UAT-8616, dĂ©signĂ© par Cisco Talos comme un acteur de menace « hautement sophistiquĂ© », exploite les infrastructures Cisco SD-WAN depuis au moins 2023. Son infrastructure prĂ©sente des chevauchements avec des rĂ©seaux Operational Relay Box (ORB). Il cible des secteurs d’infrastructure critique. ...

15 mai 2026 Â· 4 min

Faux site Claude AI utilisé pour déployer un backdoor via DLL sideloading style PlugX

📅 Source : GBHackers Security | Date de publication : 11 mai 2026 Contexte Une campagne malveillante a Ă©tĂ© identifiĂ©e exploitant un faux site de tĂ©lĂ©chargement de l’IA Claude (Anthropic) pour distribuer un malware. Les attaquants ont enregistrĂ© le domaine claude-pro[.]com, imitant visuellement le site lĂ©gitime d’Anthropic, afin de tromper les victimes. MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs composants : 🎯 Malvertising : vecteur initial pour diriger les victimes vers le faux site 📩 Installateur trojanisĂ© : faux installateur Claude distribuĂ© via le site frauduleux 🔗 DLL sideloading style PlugX : technique d’exĂ©cution furtive utilisant des composants de logiciels de sĂ©curitĂ© signĂ©s lĂ©gitimement đŸšȘ Backdoor “Beagle” : nouveau backdoor Windows dĂ©ployĂ© en charge finale, permettant persistance et contrĂŽle Ă  distance CaractĂ©ristiques notables La campagne combine malvertising, ingĂ©nierie sociale (usurpation d’identitĂ© d’un outil IA populaire), et l’abus de binaires signĂ©s pour contourner les dĂ©fenses. Le recours Ă  des composants lĂ©gitimes de logiciels de sĂ©curitĂ© pour le sideloading vise Ă  Ă©chapper Ă  la dĂ©tection. ...

15 mai 2026 Â· 2 min

Gremlin Stealer : évolution vers un toolkit modulaire avec virtualisation de code et clipper crypto

📅 Source : Unit 42 (Palo Alto Networks), publiĂ© le 15 mai 2026. Analyse technique d’une nouvelle variante du malware Gremlin Stealer, un infostealer vendu sur des forums clandestins. đŸ§© Contexte Gremlin Stealer est un infostealer ciblant les navigateurs web, le presse-papiers, les portefeuilles de cryptomonnaies, les identifiants FTP/VPN, les cookies de session et les tokens Discord. La nouvelle variante identifiĂ©e exfiltre les donnĂ©es vers un nouveau panneau web Ă  l’adresse http://194.87.92.109. ...

15 mai 2026 Â· 4 min

Le plugin Jenkins de Checkmarx compromis par TeamPCP dans une série d'attaques supply-chain

🔍 Contexte Source : BleepingComputer, publiĂ© le 11 mai 2026. Checkmarx, sociĂ©tĂ© spĂ©cialisĂ©e en sĂ©curitĂ© applicative, a alertĂ© le week-end du 10-11 mai 2026 de la publication d’une version malveillante de son plugin Jenkins AST sur le Jenkins Marketplace. Il s’agit du troisiĂšme incident d’une sĂ©rie d’attaques supply-chain subies par Checkmarx depuis fin mars 2026. 🎯 DĂ©roulement de l’attaque Le groupe TeamPCP a obtenu des credentials d’accĂšs aux dĂ©pĂŽts GitHub de Checkmarx lors d’une attaque antĂ©rieure sur le scanner de vulnĂ©rabilitĂ©s Trivy en mars 2026. Ces credentials n’ayant pas Ă©tĂ© rĂ©voquĂ©s, les attaquants ont maintenu un accĂšs pendant au moins un mois. ...

15 mai 2026 Â· 3 min

NGINX Rift : RCE critique via un heap overflow vieux de 18 ans (CVE-2026-42945)

🔍 Contexte PubliĂ© le 13 mai 2026 par Zhenpeng (Leo) Lin, chercheur chez DepthFirst AI, cet article prĂ©sente les rĂ©sultats d’une analyse autonome du code source de NGINX ayant conduit Ă  la dĂ©couverte de 4 vulnĂ©rabilitĂ©s de corruption mĂ©moire, dont une critique permettant une RCE non authentifiĂ©e. 🐛 VulnĂ©rabilitĂ© principale : CVE-2026-42945 Type : Heap buffer overflow dans ngx_http_rewrite_module CVSS : 9.2 (Critique) Introduite en : 2008 (NGINX 0.6.27) Versions affectĂ©es : NGINX Open Source 0.6.27 Ă  1.30.0, NGINX Plus R32-R36, NGINX Instance Manager, F5 WAF, NGINX App Protect WAF, NGINX Gateway Fabric, NGINX Ingress Controller Condition de dĂ©clenchement : Utilisation conjointe des directives rewrite (avec ?) et set dans la configuration NGINX ⚙ Cause racine Le moteur de script NGINX utilise un processus en deux passes (calcul de longueur puis copie). Le flag e->is_args est positionnĂ© Ă  1 lors du traitement d’une directive rewrite contenant un ?, mais n’est jamais rĂ©initialisĂ©. Lors de la passe de calcul de longueur pour une directive set suivante, un sous-moteur le initialisĂ© Ă  zĂ©ro ignore l’échappement URI. Lors de la passe de copie, le moteur principal avec is_args=1 applique ngx_escape_uri, expandant chaque caractĂšre spĂ©cial de 1 Ă  3 octets, dĂ©passant le buffer allouĂ©. ...

15 mai 2026 Â· 3 min

PoC public : vol de clés SSH et /etc/shadow via bypass ptrace mm-NULL + pidfd_getfd (pré-31e62c2ebbfd)

🔍 Contexte PubliĂ© le 15 mai 2026 sur GitHub par le compte 0xdeadbeefnetwork, le dĂ©pĂŽt ssh-keysign-pwn met Ă  disposition un proof-of-concept (PoC) fonctionnel exploitant une vulnĂ©rabilitĂ© du noyau Linux. Le bug a Ă©tĂ© rapportĂ© par Qualys et corrigĂ© par Linus Torvalds le 2026-05-14 (commit 31e62c2ebbfd). Jann Horn avait identifiĂ© la forme de vol de descripteur de fichier dĂšs octobre 2020, soit six ans avant le correctif. 🐛 VulnĂ©rabilitĂ© exploitĂ©e La faille rĂ©side dans __ptrace_may_access() : lorsque task->mm == NULL, la vĂ©rification dumpable est ignorĂ©e. Durant do_exit(), exit_mm() s’exĂ©cute avant exit_files(), crĂ©ant une fenĂȘtre temporelle oĂč le processus n’a plus de mm mais conserve ses descripteurs de fichiers ouverts. pidfd_getfd(2) rĂ©ussit dans cette fenĂȘtre si l’UID de l’appelant correspond Ă  celui de la cible. ...

15 mai 2026 Â· 2 min

Un chercheur rogue publie deux zero-days Windows : bypass BitLocker et élévation de privilÚges

đŸ—“ïž Contexte PubliĂ© le 13 mai 2026 par Cybernews, cet article rapporte la troisiĂšme vague de divulgations publiques de zero-days Windows par un chercheur anonyme se faisant appeler “Chaotic Eclipse” ou “Nightmare Eclipse”, qui affirme avoir Ă©tĂ© lĂ©sĂ© personnellement par Microsoft. 🔓 Exploit 1 : “Yellow Key” — Bypass BitLocker L’exploit nommĂ© “Yellow Key” permet de contourner entiĂšrement le chiffrement BitLocker sur les systĂšmes affectĂ©s. Le vecteur d’attaque requiert : Brancher une clĂ© USB contenant l’exploit sur la machine cible RedĂ©marrer dans l’environnement de rĂ©cupĂ©ration Windows (WinRE) Entrer une combinaison de touches spĂ©cifique Un shell avec accĂšs non restreint au volume chiffrĂ© est alors obtenu Le chercheur suspecte que le composant vulnĂ©rable a Ă©tĂ© intentionnellement plantĂ© dans l’environnement de rĂ©cupĂ©ration, car il est prĂ©sent dans une installation Windows normale mais sans les fonctionnalitĂ©s dĂ©clenchant le bypass. Les systĂšmes affectĂ©s sont Windows 11, Windows Server 2022 et Windows Server 2025 (Windows 10 non concernĂ©). L’exploit est disponible publiquement sur GitHub et a Ă©tĂ© confirmĂ© fonctionnel par le chercheur KevTheHermit. ...

15 mai 2026 Â· 3 min

Chercheur 'Nightmare-Eclipse' publie plusieurs 0-days Microsoft en représailles contre MSRC

🔍 Contexte Source : blog personnel « Chaotic Eclipse » (deadeclipse666.blogspot.com), publications entre le 2 avril et le 13 mai 2026. L’auteur, opĂ©rant sous le pseudonyme Nightmare-Eclipse, publie une sĂ©rie de divulgations publiques de vulnĂ©rabilitĂ©s ciblant Microsoft Windows, en rĂ©ponse Ă  ce qu’il dĂ©crit comme un traitement abusif de sa part par le Microsoft Security Response Center (MSRC). 📋 Chronologie des divulgations 2 avril 2026 : Publication de BlueHammer (GitHub : Nightmare-Eclipse/BlueHammer) — premiĂšre divulgation publique, sans explication technique. 12 avril 2026 : Publication de UnDefend (GitHub : Nightmare-Eclipse/UnDefend) — outil qualifiĂ© de « DOS tool » et de 0-day, permettant Ă  tout utilisateur d’exĂ©cuter du code avec privilĂšges administrateur en contournant Windows Defender. L’auteur prĂ©cise que combinĂ© Ă  BlueHammer, la machine est entiĂšrement compromise. 15 avril 2026 : Publication de RedSun (GitHub : Nightmare-Eclipse/RedSun) en rĂ©ponse au patch de CVE-2026-33825. L’auteur mentionne que MSRC avait Ă©tĂ© informĂ© mais avait ignorĂ© le signalement. 12 mai 2026 : Publication simultanĂ©e de YellowKey (GitHub : Nightmare-Eclipse/YellowKey) et GreenPlasma (GitHub : Nightmare-Eclipse/GreenPlasma). L’auteur annonce vouloir impliquer d’autres entreprises. 13 mai 2026 : L’auteur signale que Microsoft a silencieusement patchĂ© RedSun sans CVE ni advisory, malgrĂ© une exploitation active. Il confirme que YellowKey fonctionne mĂȘme dans un environnement TPM+PIN et refuse de publier le PoC complet. ⚠ ÉlĂ©ments notables L’auteur affirme disposer d’un dead man switch sophistiquĂ©, hĂ©bergĂ© hors de son domicile, contenant des divulgations massives supplĂ©mentaires. Il mentionne explicitement Tom Gallagher (MSRC leadership) dans ses remerciements sarcastiques. Les messages sont signĂ©s cryptographiquement via PGP (Ed25519), la clĂ© publique est publiĂ©e sur le blog. L’auteur annonce des divulgations de RCE Ă  venir et une « surprise » pour le prochain Patch Tuesday. YellowKey est dĂ©crit comme une backdoor dont la cause racine reste inconnue du public et potentiellement de MSRC. 🎯 Nature de l’article Il s’agit d’une sĂ©rie de divulgations publiques offensives (full disclosure) motivĂ©es par un conflit personnel avec Microsoft/MSRC, accompagnĂ©es de menaces crĂ©dibles de divulgations futures. Le but principal est d’exercer une pression publique sur Microsoft en exposant des vulnĂ©rabilitĂ©s non corrigĂ©es. ...

13 mai 2026 Â· 3 min

Convergence des secrets cloud et de l'IA : explosion des credentials exposés en 2025

📅 Source : SentinelOne Blog — publiĂ© le 13 mai 2026. Ce rapport s’appuie sur la tĂ©lĂ©mĂ©trie de plus de 11 000 environnements clients anonymisĂ©s et analyse l’évolution du paysage de risques liĂ© aux secrets cloud et Ă  l’intĂ©gration de l’IA en entreprise. 🔑 Explosion des credentials AI : Les secrets liĂ©s Ă  l’IA (clĂ©s API OpenAI, Azure OpenAI, etc.) ont augmentĂ© d’environ 140 % en un an. Ce phĂ©nomĂšne est directement corrĂ©lĂ© Ă  l’intĂ©gration massive des technologies IA dans les systĂšmes de support client, outils internes, plateformes financiĂšres et expĂ©riences produit. Environ 88 % des organisations utilisent dĂ©sormais l’IA dans au moins une fonction mĂ©tier. ...

13 mai 2026 Â· 3 min
Derniùre mise à jour le: 9 juin 2026 📝