TeamPCP : groupe cybercriminel spécialisé dans la compromission de la chaßne d'approvisionnement logicielle

🔍 Contexte Rapport de threat intelligence publiĂ© par ThreatMon Research Team en juillet 2026, analysant en profondeur le groupe TeamPCP, acteur cybercriminel apparu fin 2025 et devenu rapidement un acteur majeur des attaques sur la chaĂźne d’approvisionnement logicielle open-source. đŸ§© Origine et Ă©volution TeamPCP a dĂ©butĂ© par l’exploitation opportuniste d’infrastructures cloud exposĂ©es (APIs Docker non protĂ©gĂ©es, plans de contrĂŽle Kubernetes, instances Redis mal configurĂ©es), dĂ©ployant XMRig pour le minage de Monero et utilisant Sliver, FRP et GO Simple Tunnel pour la persistance et le C2. En l’espace de trois mois, le groupe a pivotĂ© vers une stratĂ©gie plus scalable centrĂ©e sur le vol de credentials via la compromission de la supply chain logicielle. ...

3 aoĂ»t 2026 Â· 6 min

XCSSET v40 : nouvelle version du malware macOS avec architecture furtive et modules avancés

🔍 Contexte PubliĂ© le 31 juillet 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie de XCSSET v40, la derniĂšre itĂ©ration d’une famille de malwares macOS ciblant les dĂ©veloppeurs Apple. AprĂšs des mois de dormance, les opĂ©rateurs ont dĂ©ployĂ© cette version en avril 2026, avec une seconde vague en mai 2026. 🎯 Vecteur d’infection et propagation Le malware se propage via une attaque de chaĂźne d’approvisionnement en injectant un script downloader dans des projets Xcode lĂ©gitimes hĂ©bergĂ©s sur GitHub. L’infection est dĂ©clenchĂ©e uniquement lorsque le dĂ©veloppeur compile le projet localement. XCSSET v40 peut infecter tous les projets Xcode existants sur un systĂšme compromis et se propage via des dĂ©pĂŽts Git open-source. ...

3 aoĂ»t 2026 Â· 7 min

Adform compromis pour distribuer un crypto stealer via attaque supply chain

🔍 Contexte Article publiĂ© le 30 juillet 2026 sur DoublePulsar par Kevin Beaumont. Adform est une sociĂ©tĂ© publicitaire utilisĂ©e par environ 14 000 entreprises, dĂ©tenant environ 30% de part de marchĂ© dans la catĂ©gorie demand-side. đŸ’„ Nature de l’attaque Le script JavaScript lĂ©gitime d’Adform, servi via l’URL https://s2.adform.net/banners/scripts/st/trackpoint-async.js, a Ă©tĂ© compromis pour distribuer un crypto stealer. Cette attaque de type supply chain permet de compromettre les appareils des utilisateurs finaux visitant n’importe quel site web intĂ©grant le script Adform. ...

2 aoĂ»t 2026 Â· 3 min

Amazon attribue plusieurs compromissions NPM (axios, debug, chalk) au groupe nord-coréen SAPPHIRE SLEET

🔍 Contexte PubliĂ© le 29 juillet 2026 sur l’AWS Security Blog par CJ Moses (CISO Amazon Integrated Security), cet article prĂ©sente les conclusions de l’Amazon Threat Intelligence sur une sĂ©rie d’attaques de supply chain open source attribuĂ©es Ă  un acteur liĂ© Ă  la CorĂ©e du Nord (DPRK). 🎯 Campagnes identifiĂ©es Amazon Threat Intelligence a reliĂ© plusieurs compromissions de packages NPM populaires au mĂȘme acteur : Mars 2025 : compromission du package typo-crypto (campagne test Ă  faible volume) Septembre 2025 : compromission des packages debug et chalk Mars 2026 : compromission du package axios (>100 millions de tĂ©lĂ©chargements hebdomadaires) Dans chaque cas, l’acteur a utilisĂ© du social engineering pour compromettre un mainteneur de confiance, puis a publiĂ© une mise Ă  jour contenant du code malveillant. ...

2 aoĂ»t 2026 Â· 4 min

ARToken : plateforme PhaaS de vol de tokens Microsoft 365 via device code OAuth

🎯 Contexte PubliĂ© le 2 aoĂ»t 2026 par Abnormal AI, ce rapport technique est basĂ© sur l’analyse du logiciel opĂ©rateur ARToken et la rĂ©tro-ingĂ©nierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observĂ©e pour la premiĂšre fois en juillet 2026, ciblant des utilisateurs Microsoft 365. 🔍 Description de la menace ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dĂ©rober des tokens d’accĂšs et de rafraĂźchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrĂŽles anti-phishing classiques et contourne le MFA. ...

2 aoĂ»t 2026 Â· 4 min

Broadcom corrige 5 vulnérabilités VMware dont 3 critiques permettant un contournement d'auth et RCE

🔍 Contexte Le 29 juillet 2026, The Hacker News (auteur : Ravie Lakshmanan) rapporte la publication par Broadcom de mises Ă  jour de sĂ©curitĂ© d’urgence corrigeant 5 vulnĂ©rabilitĂ©s affectant plusieurs produits VMware : vCenter, ESX, Workstation et Fusion. 🚹 VulnĂ©rabilitĂ©s critiques Trois failles sont classĂ©es critiques : CVE-2026-47874 (CVSS 9.8) — Contournement d’authentification dans VMware vCenter : un acteur malveillant disposant d’un accĂšs rĂ©seau Ă  vCenter peut contourner l’authentification et obtenir un accĂšs non autorisĂ© au systĂšme. CVE non prĂ©cisĂ© (CVSS 9.8) — Directory traversal dans vCenter permettant l’exĂ©cution de code arbitraire via un accĂšs rĂ©seau. CVE-2026-47876 (CVSS 9.3) — Écriture hors limites dans l’adaptateur rĂ©seau virtuel VMXNET3 de VMware ESX, permettant Ă  un acteur disposant de privilĂšges administratifs locaux sur une VM d’exĂ©cuter du code sur l’hĂŽte ESX. Broadcom qualifie cette vulnĂ©rabilitĂ© d’évasion de machine virtuelle (VM escape). ⚠ VulnĂ©rabilitĂ©s de sĂ©vĂ©ritĂ© modĂ©rĂ©e CVE non prĂ©cisĂ© (CVSS 7.6) — Lecture hors limites dans VMware ESX pouvant entraĂźner une divulgation d’informations ou un dĂ©ni de service (DoS). Sur Workstation et Fusion, l’impact est limitĂ© Ă  la divulgation d’informations. CVE non prĂ©cisĂ© (CVSS 2.7) — Journalisation insuffisante dans VMware ESX permettant Ă  un administrateur malveillant d’effectuer des opĂ©rations sans qu’elles soient enregistrĂ©es. đŸ› ïž Versions corrigĂ©es Pour les failles critiques vCenter (CVSS 9.8) : ...

2 aoĂ»t 2026 Â· 3 min

Campagne autonome IA par acteur sinophone : exploitation de 7 CVE via DeepSeek/Hermes Agent

🔍 Contexte PubliĂ© le 30 juillet 2026 par Unit 42 (Palo Alto Networks), ce rapport documente une campagne offensive autonome pilotĂ©e par intelligence artificielle, attribuĂ©e Ă  un acteur sinophone opĂ©rant sous les alias knaithe et KnYuan, basĂ© Ă  Zhuhai, Chine. đŸ€– Infrastructure offensive IA L’acteur a dĂ©ployĂ© DeepSeek comme moteur de raisonnement au sein du framework Hermes Agent (NousResearch), configurĂ© avec des compĂ©tences offensives personnalisĂ©es : godmode : jailbreaking LLM web-terminal-exploitation : exploitation WebSocket non authentifiĂ©e fofa-cyberspace-search : Ă©numĂ©ration d’actifs via FOFA L’orchestration s’effectuait via Telegram (C2). L’acteur a Ă©galement testĂ© Claude Code, Codex (GPT-5.4), Qwen Code, GLM, Kimi et MiniMax, routant les outils occidentaux via un proxy tiers (code.newcli[.]com) pour rĂ©duire la traçabilitĂ©. ...

2 aoĂ»t 2026 Â· 3 min

Campagne de credential stuffing ciblant SonicWall VPN : 30 organisations compromises

🔍 Contexte Le 28 juillet 2026, Huntress publie un advisory de menace documentant une campagne active de credential stuffing ciblant les Ă©quipements SonicWall VPN et firewall, dĂ©tectĂ©e par le SOC Huntress Ă  partir du 25 juillet 2026 Ă  18:02:21 UTC. 🎯 Nature de l’attaque L’attaque est dĂ©crite comme large, opportuniste et automatisĂ©e. Les acteurs de la menace ne ciblent pas une organisation spĂ©cifique mais valident systĂ©matiquement des identifiants contre des portails d’accĂšs distant SonicWall pour compromettre un maximum de comptes. Aucune activitĂ© post-compromission de type « hands-on-keyboard » n’a Ă©tĂ© observĂ©e. ...

2 aoĂ»t 2026 Â· 2 min

CISA ajoute CVE-2026-20316 (Cisco FMC) Ă  son catalogue KEV — exploitation active confirmĂ©e

đŸ—“ïž Contexte Le 30 juillet 2026, le site Security Affairs (Pierluigi Paganini) rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a ajoutĂ© la vulnĂ©rabilitĂ© CVE-2026-20316 au catalogue Known Exploited Vulnerabilities (KEV). Cisco a confirmĂ© une exploitation active de cette faille en juillet 2026. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© Produit affectĂ© : Cisco Secure Firewall Management Center (FMC) Software CVE : CVE-2026-20316 Score CVSS : 5.3 Type : VulnĂ©rabilitĂ© de credentials statiques (hardcodĂ©s) dans l’interface web Impact : Permet Ă  un attaquant distant non authentifiĂ© de se connecter via un compte intĂ©grĂ© Ă  faibles privilĂšges et d’accĂ©der Ă  des informations sensibles Condition aggravante : La faille peut ĂȘtre combinĂ©e avec d’autres vulnĂ©rabilitĂ©s Cisco FMC pour rĂ©aliser une Ă©lĂ©vation de privilĂšges RĂ©duction de la surface d’attaque : Si l’interface de gestion FMC n’est pas exposĂ©e sur Internet public đŸ› ïž DĂ©tection de compromission Les administrateurs peuvent vĂ©rifier une exploitation en exĂ©cutant en mode expert : ...

2 aoĂ»t 2026 Â· 2 min

Cisco FMC : vulnérabilité zero-day CVE-2026-20316 activement exploitée et CVE-2026-20079 critique patchée

📰 Source : BleepingComputer, publiĂ© le 29 juillet 2026. Cisco Ă©met une alerte concernant deux vulnĂ©rabilitĂ©s affectant son produit Cisco Secure Firewall Management Center (FMC). 🔮 CVE-2026-20316 — Credentials statiques (CVSS 5.3, sĂ©vĂ©ritĂ© High) Une vulnĂ©rabilitĂ© causĂ©e par des credentials statiques intĂ©grĂ©s dans un compte de faible privilĂšge du logiciel Cisco Secure FMC. Un attaquant distant non authentifiĂ© peut utiliser ces identifiants pour se connecter Ă  un systĂšme affectĂ© et accĂ©der Ă  des donnĂ©es sensibles. Cisco a confirmĂ© une exploitation active en zero-day dĂ©tectĂ©e en juillet 2026. La sĂ©vĂ©ritĂ© est rehaussĂ©e au niveau High car l’accĂšs peut ĂȘtre combinĂ© avec d’autres vulnĂ©rabilitĂ©s FMC pour une Ă©lĂ©vation de privilĂšges. La faille affecte toutes les configurations du logiciel Secure FMC, mais n’impacte pas Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software, ni Security Cloud Control. ...

2 aoĂ»t 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝