Lazarus Group exploite un zero-day Windows (CVE-2026-68820) via de fausses offres d'emploi

🔍 Contexte Publié le 11 août 2026 par Check Point Research, cet article documente une nouvelle vague de la campagne Operation Dream Job, attribuée au groupe nord-coréen Lazarus, ciblant les secteurs de la défense, de l’aérospatiale et de l’aviation en Europe, Asie et Amérique du Sud. 🎯 Vecteur d’infection Les attaquants usurpent l’identité de recruteurs sur LinkedIn et via des applications de messagerie directe, proposant de fausses offres d’emploi auprès d’entreprises reconnues (ex : Lockheed Martin). Deux chaînes d’infection parallèles ont été identifiées : ...

13 août 2026 · 4 min

Microsoft corrige 398 vulnérabilités dont un zero-day activement exploité (août 2026)

📅 Source : Krebs on Security — Date : 11 août 2026 Microsoft a publié son Patch Tuesday d’août 2026, corrigeant 398 vulnérabilités dans ses systèmes d’exploitation Windows et logiciels associés. Ce volume, bien qu’inférieur au record de plus de 570 correctifs du mois précédent, représente le double du précédent record de juin 2026 (~200 correctifs). Microsoft attribue cette augmentation du volume de découvertes à l’utilisation de l’intelligence artificielle dans la recherche de vulnérabilités. ...

13 août 2026 · 3 min

Opérateur russophone compromet des caméras IP ukrainiennes via un toolkit personnalisé

🔍 Contexte Publié le 10 août 2026 par Hunt.io, cet article de recherche présente les résultats d’une investigation déclenchée par la découverte d’un répertoire ouvert sur le serveur 89.208.97[.]165:8888, hébergé par Aeza Group LLC (AS210644), un hébergeur bulletproof russe sanctionné par l’OFAC en juillet 2025. La découverte a été signalée au CERT-UA le 30 juillet 2026. 🎯 Vecteurs d’accès initiaux et infrastructure L’opérateur a compromis un site e-commerce ukrainien sous OpenCart via : ...

13 août 2026 · 4 min

Panzer : nouveau ransomware-as-a-service recrute des affiliés via un forum russophone

🧭 Contexte Article publié le 13 août 2026 par Tammy Harper, chercheuse senior en threat intelligence chez Flare.io, sur LinkedIn. L’article présente une analyse préliminaire d’une nouvelle opération ransomware-as-a-service (RaaS) nommée Panzer, dont les revendications n’ont pas encore été vérifiées indépendamment et ne sont liées à aucune attaque confirmée. 🎯 Description de l’opération Panzer recrute des affiliés via un forum cybercriminel russophone. Le modèle économique proposé est un partage de revenus 80/20 (80% pour l’affilié, 20% pour les opérateurs). La plateforme est présentée comme entièrement automatisée. ...

13 août 2026 · 3 min

Weaxor Ransomware : SQL Server comme vecteur initial dans une chaîne d'exécution multi-couches

📰 Source : K7 Computing Labs — Article publié le 13 août 2026 par Praveen Babu. Analyse forensique technique d’une campagne active du ransomware Weaxor, évolution du groupe Mallox/TargetCompany actif depuis mi-2021. 🎯 Contexte de la menace Weaxor est le successeur de Mallox ransomware, rebrandé fin 2024 pour contourner les profils de détection. Il opère en tant que RaaS (Ransomware-as-a-Service) et cible spécifiquement les serveurs de bases de données d’entreprise, notamment les déploiements Microsoft SQL Server mal configurés ou exposés avec des mots de passe administrateurs faibles. ...

13 août 2026 · 4 min

Zoomsday : RCE zero-click critique dans Zoom via l'annotation, découverte par IA en 24h

🔍 Contexte Publié le 12 août 2026 sur le blog d’A Security (https://a.security/blog/asecurity-zoomsday), cet article de recherche offensive détaille la découverte de trois vulnérabilités critiques dans Zoom, plateforme utilisée par 70% du Fortune 100. La recherche a été conduite par Idan Levcovich, Senior Vulnerability Researcher, assisté d’un agent IA utilisant des modèles publics. 🎯 Vulnérabilités identifiées Trois CVE ont été attribuées : CVE-2026-53413 : Stack buffer overflow dans CAnnoFormatBlock::Deserialize — un compteur 32 bits fourni par l’attaquant contrôle une copie dans un buffer fixe de 128 octets sans vérification de borne, permettant d’écraser la pile jusqu’à l’adresse de retour. CVE-2026-53414 : Heap over-read dans le buffer de glyphes — allocation basée sur un compteur attaquant avec un corps court, exposant des pointeurs vtable et des adresses de modules en mémoire (primitif de fuite ASLR). CVE-2026-53415 : Write-what-where dans le handler du type de message 75 (CAnnoObjAutoMetaShape) — des pointeurs de liste chaînée fournis par l’attaquant sont utilisés sans validation lors du déchainement, offrant un primitif d’écriture arbitraire. ⚙️ Mécanisme d’exploitation La surface d’attaque réside dans libannotate.so, bibliothèque partagée compilée identiquement pour Windows, macOS, iOS, Android et Linux. Le protocole d’annotation propriétaire de Zoom transmet des PDU (CAnnoPduAddObj) via le routeur MMR, avec un canal direct entre chaque participant et le partageur d’écran. L’absence de vérification du rôle de l’émetteur dans CAnnoPduFactory::create permet à un attaquant d’envoyer un opcode AddObj (0x10001) là où un AddObjAck (0x10002) est attendu, déclenchant la désérialisation complète côté victime. ...

13 août 2026 · 4 min

CVE-2026-18577 : Bypass d'authentification N-able N-central exploité activement

🔍 Contexte Publié le 10 août 2026 par Criminal IP (AI Spera), cet article analyse CVE-2026-18577, une vulnérabilité de bypass d’authentification affectant la plateforme de Remote Monitoring and Management (RMM) N-able N-central, confirmée comme activement exploitée fin juillet 2026. 🎯 Vulnérabilité CVE : CVE-2026-18577 Type : Authentication bypass et compromission de compte (CWE-288) Produit affecté : N-able N-central (toutes versions antérieures au build 2026.3.1.7) Prérequis : Aucune authentification préalable requise, accessible à distance Impact : Accès complet à la console de gestion et contrôle des systèmes connectés Statut : Exploitation confirmée in the wild ; ajouté au catalogue KEV de la CISA Note : La vulnérabilité persiste après le correctif de CVE-2026-18556 ; seul le build 2026.3.1.7 corrige définitivement le problème ⚔️ Déroulement des attaques observées Reconnaissance : Identification des interfaces N-central exposées sur internet via titres de pages, réponses HTTP, certificats TLS Exploitation : Bypass de l’authentification via CVE-2026-18577, contournant même le MFA Mouvement latéral : Utilisation de la fonctionnalité Take Control pour accéder aux serveurs de sauvegarde, contrôleurs de domaine et serveurs applicatifs Persistance : Déploiement de multiples outils RMM (AnyDesk, TacticalRMM, TeamViewer, RustDesk, SimpleHelp, HopToDesk) et de Cloudflare Tunnel (cloudflared.exe renommé en MicrosoftEdgeUpdate64.exe ou msmp.exe) Actions sur objectifs : Création de comptes domaine, modification de mots de passe administrateurs, tentatives de désactivation des EDR/Microsoft Defender 🌐 Surface d’attaque exposée Via Criminal IP Asset Search (août 2026) : ...

12 août 2026 · 3 min

Pologne : attaque OT via APN privé contre une centrale de cogénération le 29 décembre 2025

🗓️ Contexte Le CERT Polska (CERT.PL), équipe nationale CSIRT rattachée à NASK, publie le 11 août 2026 un rapport complémentaire sur les attaques coordonnées du 29 décembre 2025 contre le secteur énergétique polonais. Ce rapport couvre un incident distinct de ceux déjà documentés en janvier 2026 : l’attaque d’une petite centrale de cogénération (CHP) alimentant environ 50 000 habitants. 🔍 Vecteur d’attaque initial L’attaquant a d’abord compromis un équipement FortiGate (VPN concentrateur + pare-feu) exposé sur Internet dans une ferme éolienne, sans authentification multifacteur. Disposant de privilèges administratifs, il a ensuite identifié un routeur cellulaire Teltonika RUTX50 connecté à un réseau APN privé géré par un Distributeur Système Opérateur (DSO). ...

11 août 2026 · 4 min

AWS S3 : détection et remédiation des buckets sur-permissifs via Lambda et Config

📅 Publié le 7 août 2026 sur le blog officiel AWS Security, cet article technique présente une méthodologie structurée pour détecter, remédier et surveiller en continu les buckets Amazon S3 sur-permissifs dans des environnements AWS mono ou multi-comptes. 🔍 Contexte et problématique Les buckets S3 mal configurés — via des politiques trop larges ou des ACL (Access Control Lists) permissives — peuvent exposer des données sensibles à des accès non autorisés. Sans revue proactive, ces configurations passent inaperçues. ...

10 août 2026 · 3 min

Contournement d'Application Control for Business via les Extended Attributes NTFS Kernel

🔍 Contexte Publié le 5 août 2026 sur shells.systems par Ian, cet article de recherche offensive présente une technique de contournement pratique d’Application Control for Business (anciennement Windows Defender Application Control / WDAC) exploitant les Kernel Extended Attributes (Kernel EAs) du système de fichiers NTFS. ⚙️ Mécanisme technique Les Kernel EAs sont une classe spéciale d’attributs étendus introduite dans Windows 8, utilisée par le noyau comme cache haute performance pour éviter des opérations coûteuses comme la vérification répétée de signatures binaires. L’attribut clé abusé est $Kernel.Smartlocker.OriginClaim. ...

10 août 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝