Faux jeux distribuent Amatera Stealer via RenPy Loader, MSBuild et EtherHiding

🎯 Contexte Source : Malwarebytes (Gabriele Orini), publiĂ© le 20 juillet 2026. L’article prĂ©sente une analyse technique dĂ©taillĂ©e de plusieurs campagnes malveillantes distribuant Amatera Stealer via de faux tĂ©lĂ©chargements de jeux, mods, cracks et logiciels. 🔗 Vecteur d’infection initial Les victimes tĂ©lĂ©chargent une archive contenant un fichier Setup.exe depuis : Des faux sites de tĂ©lĂ©chargement Des pages itch.io malveillantes Des services de partage de fichiers (Wormhole, GoFile, Google Drive, MEGA) Une fausse interface d’installation est affichĂ©e pendant que le malware s’exĂ©cute en arriĂšre-plan. ...

21 juillet 2026 Â· 5 min

Labo de livraison de malware via WebDAV exposé : 1 000 artefacts et usage de GenAI découverts

🔍 Contexte PubliĂ© le 20 juillet 2026 par Rapid7 (Anna Ć irokova & Jan Recinsky), cet article de recherche dĂ©taille la dĂ©couverte d’une infrastructure de livraison de malware entiĂšrement exposĂ©e, identifiĂ©e Ă  partir d’une alerte MDR. L’investigation a rĂ©vĂ©lĂ© un serveur WebDAV fonctionnant comme un laboratoire QA opĂ©rationnel contenant plus de 1 048 fichiers. đŸ§Ș Infrastructure exposĂ©e L’alerte initiale a Ă©tĂ© dĂ©clenchĂ©e par l’exĂ©cution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du rĂ©pertoire ouvert a rĂ©vĂ©lĂ© : ...

21 juillet 2026 Â· 5 min

Project CAV3RN : nouveau module C2 via Outlook Calendar et récupération de config par DNS AAAA

🔍 Contexte PubliĂ© le 21 juillet 2026 par Kaspersky (GREAT) sur Securelist, cet article prĂ©sente l’analyse technique d’un nouveau module de communication du framework Project CAV3RN, un outil de cyberespionnage modulaire suivi depuis dĂ©cembre 2025 et ciblant des entitĂ©s en IsraĂ«l. Ce module succĂšde au composant HTTP/WebSocket prĂ©cĂ©demment documentĂ©. đŸ§© Architecture et module analysĂ© Le module, nommĂ© AzureCommunication.dll, est compilĂ© en .NET Native AOT et s’intĂšgre dans l’architecture contrĂŽleur-plugin de CAV3RN. Il expose une unique export QueryInterface et remplace le composant n-HTCommp.dll. Le contrĂŽleur principal reste uxtheme.dll, qui gĂšre l’Agent ID (7 caractĂšres) et le dispatching des commandes. ...

21 juillet 2026 Â· 4 min

wp2shell : analyse technique approfondie des CVE-2026-63030 et CVE-2026-60137 dans WordPress

🔍 Contexte PubliĂ© le 18 juillet 2026 sur le blog ZephrSec (zsec.uk), cet article constitue une analyse technique approfondie (code trace) de la vulnĂ©rabilitĂ© wp2shell, dĂ©couverte et documentĂ©e par AssetNote. Elle affecte WordPress Core versions 6.9.0 Ă  7.0.1 et porte deux CVEs : CVE-2026-63030 et CVE-2026-60137. 🐛 Description des vulnĂ©rabilitĂ©s La chaĂźne d’exploitation repose sur trois composants vulnĂ©rables : DĂ©synchronisation du batch REST (/wp-json/batch/v1) : un chemin malformĂ© (http://:) provoque un WP_Error qui est ajoutĂ© Ă  $validation mais pas Ă  $matches, dĂ©salignant les deux tableaux parallĂšles. Cela permet Ă  un objet requĂȘte d’ĂȘtre dispatchĂ© avec le handler d’une autre route. Route confusion : la requĂȘte d’un endpoint (/wp/v2/categories) est exĂ©cutĂ©e par le handler de /wp/v2/posts, contournant la validation du schĂ©ma REST. Injection SQL dans WP_Query (author__not_in) : une valeur scalaire non normalisĂ©e atteint la construction SQL sans coercition entiĂšre, permettant l’injection d’expressions SQL arbitraires (ex: SELECT IF((condition),SLEEP(delay),0)). ⚙ ChaĂźne d’exploitation (PoC Python) Le PoC est structurĂ© en deux Ă©tapes : ...

21 juillet 2026 Â· 3 min

Zimbra corrige plusieurs vulnérabilités critiques dont une injection de commande SNMP

🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publiĂ© le 21 juillet 2026. Zimbra a annoncĂ© la disponibilitĂ© de la version Zimbra Collaboration Suite (ZCS) 10.1.20, intĂ©grant des correctifs pour plusieurs vulnĂ©rabilitĂ©s de sĂ©vĂ©ritĂ© critique. 🐛 VulnĂ©rabilitĂ©s corrigĂ©es Injection de commande critique dans le composant de monitoring SNMP : exploitable par un attaquant non authentifiĂ© si les notifications SNMP sont activĂ©es et que le service Swatchdog est en cours d’exĂ©cution. Permet l’exĂ©cution de commandes OS arbitraires en arriĂšre-plan et la compromission du serveur de messagerie. DivulguĂ©e fin juin 2026. Quatre failles XSS dans le Classic Web Client (Classic UI) : exploitables via des noms de piĂšces jointes malveillants, des champs forgĂ©s et des piĂšces jointes forgĂ©es, pouvant conduire Ă  l’exĂ©cution de scripts. CVE-2026-50055 : contournement de restriction de transfert de courrier permettant Ă  un attaquant authentifiĂ© d’exfiltrer des emails malgrĂ© les restrictions activĂ©es. CVE-2026-10631 : vulnĂ©rabilitĂ© de contrĂŽle d’accĂšs dans l’extension EWS. CVE-2026-50054 : problĂšme d’autorisation dans la dĂ©lĂ©gation de boĂźte aux lettres. SSRF dans l’intĂ©gration Nextcloud. 📩 Correctif disponible La version ZCS 10.1.20 constitue le correctif permanent pour l’ensemble de ces vulnĂ©rabilitĂ©s. Zimbra n’a pas partagĂ© de dĂ©tails techniques supplĂ©mentaires et ne mentionne aucune exploitation active dans la nature. ...

21 juillet 2026 Â· 2 min

Base de connaissances offensive sur Windows COM : techniques d'attaque et recherche de zero-days

📅 Source et contexte : PubliĂ© le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dĂ©pĂŽt constitue une base de connaissances technique gĂ©nĂ©rĂ©e par IA (Kimi K3 Swarms) sur la sĂ©curitĂ© offensive de Windows COM (Component Object Model), destinĂ©e aux red teamers et chercheurs en sĂ©curitĂ©. 📚 Contenu et structure : Le dĂ©pĂŽt est organisĂ© en 8 chapitres thĂ©matiques couvrant l’ensemble de la surface d’attaque COM : Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements Mouvement latĂ©ral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync ÉlĂ©vation de privilĂšges : famille Potato complĂšte (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025) Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs ExĂ©cution et Ă©vasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque Recherche zero-day : pipeline complet d’énumĂ©ration, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI 🔧 Outils et frameworks rĂ©fĂ©rencĂ©s : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks. ...

20 juillet 2026 Â· 3 min

CISA alerte sur des vulnérabilités SharePoint activement exploitées et exige un patch immédiat

📰 Contexte PubliĂ© le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnĂ©rabilitĂ©s critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016). 🔍 VulnĂ©rabilitĂ©s identifiĂ©es Cinq CVE sont mentionnĂ©es : CVE-2026-56164 : Ă©lĂ©vation de privilĂšges exploitable Ă  distance sans authentification, corrigĂ©e lors du Patch Tuesday de juillet 2026. AjoutĂ©e au catalogue KEV le 15 juillet 2026 avec dĂ©lai de correction de 3 jours (BOD 26-04). CVE-2026-55040 : contournement de fonctionnalitĂ© de sĂ©curitĂ©, sĂ©vĂ©ritĂ© critique, corrigĂ©e en juillet 2026, non encore signalĂ©e comme exploitĂ©e. CVE-2026-58644 : exĂ©cution de code arbitraire Ă  distance, sĂ©vĂ©ritĂ© critique, corrigĂ©e en juillet 2026, non encore signalĂ©e comme exploitĂ©e. CVE-2026-32201 : usurpation d’identitĂ© (spoofing), corrigĂ©e en avril 2026 aprĂšs exploitation en zero-day. CVE-2026-45659 : exĂ©cution de code, corrigĂ©e en mai 2026 via un patch hors-bande, ajoutĂ©e au KEV dĂ©but juillet 2026. ⚙ Techniques d’exploitation observĂ©es La CISA dĂ©crit les activitĂ©s post-exploitation suivantes : ...

20 juillet 2026 Â· 2 min

CVE-2025-24169 : fuite du PIN de session dans Apple Passwords sur macOS via os_log

🔍 Contexte PubliĂ© le 13 juillet 2026 sur le blog de Josh Parnham, cet article est un writeup technique dĂ©taillĂ© de CVE-2025-24169, une vulnĂ©rabilitĂ© affectant macOS Sequoia dans le composant natif de messagerie du gestionnaire de mots de passe Apple Passwords. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e Ă  partir de macOS 15.3. 🐛 VulnĂ©rabilitĂ© Le binaire PasswordManagerBrowserExtensionHelper (situĂ© dans /System/Cryptexes/App/System/Library/CoreServices/) est utilisĂ© par les extensions de navigateur iCloud Passwords pour Chrome et Firefox via le protocole native messaging. Lors de l’établissement d’une session SRP (Secure Remote Password), ce binaire journalisait le PIN de session en clair dans le journal systĂšme macOS via os_log avec le spĂ©cificateur %{public}@. ...

20 juillet 2026 Â· 2 min

CVE-2026-42533 : RCE critique pré-authentification dans nginx via heap overflow et fuite ASLR

🔍 Contexte PubliĂ© le 20 juillet 2026 par The Cyber Express, cet article dĂ©taille la divulgation de CVE-2026-42533, une vulnĂ©rabilitĂ© critique de type Pre-Auth RCE affectant le serveur web nginx. La faille a Ă©tĂ© signalĂ©e Ă  F5 SIRT le 17 mai 2026. 🎯 Versions affectĂ©es nginx stable : versions 0.9.6 Ă  1.30.3 nginx mainline : jusqu’à 1.31.2 NGINX Plus : R33 Ă  R36 (corrigĂ© en R36 P7), 37.0.0.1 Ă  37.0.2.1 (corrigĂ© en 37.0.3.1) Versions corrigĂ©es : 1.30.4 et 1.31.3 đŸ› ïž Cause technique La vulnĂ©rabilitĂ© provient de l’absence de mĂ©canisme save-and-restore pour l’état des captures PCRE dans le moteur d’évaluation en deux passes de nginx (passe LEN puis passe VALUE). L’évaluation d’une regex map Ă©crase les donnĂ©es de capture partagĂ©es dans l’objet requĂȘte, provoquant une divergence entre les tailles calculĂ©es lors des deux passes. Cela permet : ...

20 juillet 2026 Â· 3 min

Exploitation active de deux vulnérabilités WordPress (CVE-2026-60137 et CVE-2026-63030)

📰 Source : SecurityWeek — publiĂ© le 20 juillet 2026 L’article rapporte l’exploitation active de deux nouvelles vulnĂ©rabilitĂ©s affectant WordPress, identifiĂ©es sous les rĂ©fĂ©rences CVE-2026-60137 et CVE-2026-63030, regroupĂ©es sous le nom WP2Shell. ⚡ L’exploitation de ces failles a dĂ©butĂ© rapidement aprĂšs leur divulgation publique, ce qui indique une fenĂȘtre de remĂ©diation trĂšs courte pour les administrateurs de sites WordPress. 🎯 Les dĂ©tails techniques prĂ©cis sur la nature des vulnĂ©rabilitĂ©s (type, vecteur d’attaque, score CVSS) ne sont pas fournis dans cet extrait. ...

20 juillet 2026 Â· 1 min
Derniùre mise à jour le: 26 juillet 2026 📝