MOIS-linked : Homeland Justice, Karma et Handala forment un écosystÚme cyber iranien unifié

🌐 Contexte PubliĂ© le 17 avril 2026 par DomainTools, ce rapport constitue une analyse de menace approfondie portant sur l’évolution des personas cyber Homeland Justice, Karma/KarmaBelow80 et Handala, Ă©valuĂ©s Ă  haute confiance comme constituant un Ă©cosystĂšme cyber-influence coordonnĂ© alignĂ© sur le MOIS (Ministry of Intelligence and Security iranien). 🎭 Attribution et structure L’analyse Ă©tablit que ces trois personas ne sont pas des groupes hacktivistes indĂ©pendants mais des couches opĂ©rationnelles d’un appareil centralisĂ© unique. Un individu nommĂ© Seyed Yahya Hosseini Panjaki, affiliĂ© au MOIS, est identifiĂ© comme occupant une fonction de commandement au sein de cette structure. Chaque persona remplit un rĂŽle distinct : ...

19 avril 2026 Â· 7 min

PHP Composer : deux failles critiques permettent l'exécution de commandes via le pilote Perforce VCS

đŸ—“ïž Contexte PubliĂ© le 17 avril 2026 sur IT-Connect par Florian Burnel, cet article traite de deux nouvelles vulnĂ©rabilitĂ©s affectant PHP Composer, l’outil de gestion de dĂ©pendances trĂšs rĂ©pandu dans l’écosystĂšme PHP. 🔍 VulnĂ©rabilitĂ©s identifiĂ©es Deux failles de sĂ©curitĂ© ont Ă©tĂ© divulguĂ©es, toutes deux localisĂ©es dans le pilote VCS (Version Control System) Perforce de Composer : CVE-2026-40176 (CVSS : 7.8/10) : vulnĂ©rabilitĂ© de mauvaise validation des entrĂ©es. Un attaquant contrĂŽlant la configuration d’un dĂ©pĂŽt via un fichier composer.json malveillant dĂ©clarant un dĂ©pĂŽt Perforce VCS peut injecter des commandes arbitraires, exĂ©cutĂ©es avec les privilĂšges de l’utilisateur lançant Composer. CVE-2026-40261 (CVSS : 8.8/10) : vulnĂ©rabilitĂ© d’échappement inadĂ©quat. Elle permet l’injection de commandes via une rĂ©fĂ©rence de source manipulĂ©e contenant des mĂ©tacaractĂšres shell. ⚠ Ces failles sont exploitables mĂȘme si Perforce VCS n’est pas installĂ© sur la machine cible. ...

19 avril 2026 Â· 2 min

Silver Fox APT cible le Japon via un leurre Rakuten et sideloading DLL MaxxAudio pour déployer ValleyRAT

🔍 Contexte Source : Breakglass Intelligence (intel.breakglass.tech), publiĂ©e le 17 avril 2026. L’analyse fait suite Ă  la dĂ©tection d’un pull de configuration malveillante en direct le 16 avril 2026, pointant vers un serveur C2 Ă  137.220.153.175:886. L’investigation a permis de reconstituer l’intĂ©gralitĂ© de la chaĂźne d’infection en quelques heures. 🎯 Acteur et ciblage Silver Fox APT (alias Void Arachne / CL-STA-0048 / UTG-Q-1000) est un groupe chinois principalement connu pour le dĂ©ploiement de ValleyRAT (aussi classifiĂ© Winos 4.0), un dĂ©rivĂ© de Gh0st RAT. Historiquement centrĂ© sur les victimes sinophones, le groupe a Ă©tendu ses opĂ©rations au Japon, Ă  la Malaisie et Ă  l’Asie du Sud-Est depuis dĂ©cembre 2025. Cette campagne cible spĂ©cifiquement des victimes japonaises via un leurre de facture Rakuten en langue japonaise. ...

19 avril 2026 Â· 4 min

SmokedMeat : framework red team post-exploitation pour pipelines CI/CD publié par BoostSecurity Labs

🔍 Contexte PubliĂ© sur GitHub par BoostSecurity Labs, SmokedMeat est un framework red team post-exploitation ciblant les pipelines CI/CD. Il est prĂ©sentĂ© comme l’équivalent de Metasploit pour les environnements d’intĂ©gration et de dĂ©ploiement continus. đŸ› ïž Description technique SmokedMeat est composĂ© de trois composants principaux : Counter : interface TUI opĂ©rateur (terminal) Kitchen : serveur C2 (teamserver) gĂ©rant les sessions, stagers, callbacks et graphe d’attaque Brisket : implant dĂ©ployĂ© sur les runners CI compromis, assurant le beaconing, l’exĂ©cution de commandes et le pivoting Le framework intĂšgre Ă©galement un scanner SAST de pipelines (poutine, embarquĂ©) et un scanner de secrets (gitleaks, embarquĂ©). ...

19 avril 2026 Â· 3 min

Surveillance géolocalisation, IA au service des hackers et botnet GRU démantelé

📰 Source : Lawfare / Seriously Risky Business (Tom Uren), publiĂ© le 17 avril 2026. 🌍 Surveillance gĂ©olocalisation : Webloc / Penlink Le Citizen Lab a publiĂ© un rapport approfondi sur Webloc, un systĂšme de surveillance adtech dĂ©veloppĂ© par Cobweb Technologies et dĂ©sormais commercialisĂ© par la sociĂ©tĂ© amĂ©ricaine Penlink (fusion en 2023). Selon un document technique interne divulguĂ©, Webloc donne accĂšs Ă  des enregistrements provenant de jusqu’à 500 millions d’appareils mobiles dans le monde, incluant identifiants de dispositifs, coordonnĂ©es GPS et donnĂ©es de profil issues d’applications mobiles et de la publicitĂ© numĂ©rique. ...

19 avril 2026 Â· 4 min

TotalRecall Reloaded : extraction silencieuse des données Windows Recall sans droits admin

🔍 Contexte PubliĂ© sur GitHub (xaitax/TotalRecall), cet article prĂ©sente TotalRecall Reloaded, un outil offensif ciblant la fonctionnalitĂ© Windows Recall de Microsoft. Il s’agit d’une analyse technique dĂ©taillĂ©e accompagnĂ©e d’un outil fonctionnel dĂ©montrant plusieurs failles architecturales dans la conception de sĂ©curitĂ© de Recall. đŸ—ïž Architecture et vulnĂ©rabilitĂ© fondamentale Microsoft a sĂ©curisĂ© Windows Recall avec VBS enclaves, chiffrement AES-256-GCM, authentification Windows Hello et un hĂŽte Protected Process Light (PPL). Cependant, le processus de rendu AIXHost.exe ne bĂ©nĂ©ficie d’aucune de ces protections (pas de PPL, pas d’AppContainer, pas d’enforcement d’intĂ©gritĂ© de code). Tout processus s’exĂ©cutant en tant qu’utilisateur connectĂ© peut y injecter du code et appeler les mĂȘmes API COM que l’interface lĂ©gitime. ...

19 avril 2026 Â· 3 min

Trois zero-days Microsoft Defender exploités in the wild aprÚs publication de PoC

đŸ—“ïž Contexte Source : Help Net Security, article de Zeljka Zorz publiĂ© le 17 avril 2026. L’article couvre la publication successive de trois exploits zero-day ciblant Microsoft Defender, ainsi que leur exploitation active observĂ©e dans la nature. 🔍 Les trois exploits Un chercheur anonyme opĂ©rant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse a publiĂ© trois PoC sur GitHub : BlueHammer (publiĂ© le 3 avril 2026) : vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges dans Microsoft Defender. AssociĂ©e au CVE-2026-33825, corrigĂ©e par Microsoft le 14 avril 2026. Les chercheurs officiellement crĂ©ditĂ©s pour ce CVE sont Zen Dodd et Yuanpei Xu, distincts du chercheur anonyme. RedSun (publiĂ© le 16 avril 2026) : second flaw d’élĂ©vation de privilĂšges dans Microsoft Defender. Son efficacitĂ© a Ă©tĂ© confirmĂ©e par le vulnerability analyst Will Dormann. UnDefend (publiĂ© le 16 avril 2026) : permet Ă  un utilisateur standard de bloquer les mises Ă  jour de signatures de Microsoft Defender ou de le dĂ©sactiver entiĂšrement lors d’une mise Ă  jour majeure. Le dĂ©pĂŽt GitHub reste accessible malgrĂ© un avertissement de la plateforme (propriĂ©tĂ© de Microsoft). ...

19 avril 2026 Â· 3 min

Adobe corrige en urgence une zero-day dans Acrobat Reader exploitée depuis décembre

📰 Source : BleepingComputer — Date : 13 avril 2026 Adobe a publiĂ© une mise Ă  jour de sĂ©curitĂ© d’urgence pour Acrobat Reader afin de corriger la vulnĂ©rabilitĂ© CVE-2026-34621, activement exploitĂ©e en conditions rĂ©elles depuis au moins dĂ©cembre 2025. 🔍 Nature de la vulnĂ©rabilitĂ© La faille permet Ă  des fichiers PDF malveillants de contourner les restrictions du sandbox d’Acrobat Reader et d’invoquer des API JavaScript privilĂ©giĂ©es, pouvant mener Ă  une exĂ©cution de code arbitraire. Aucune interaction utilisateur n’est requise au-delĂ  de l’ouverture du PDF. ...

16 avril 2026 Â· 2 min

Backdoor PHP obfusqué injecte du spam SEO sur des sites Joomla via des C2 distants

🔍 Contexte Article publiĂ© le 16 avril 2026 par Puja Srivastava sur le blog Sucuri. Il s’agit d’une analyse technique issue d’une investigation de nettoyage de malware sur un site Joomla compromis, dont le propriĂ©taire signalait l’apparition de liens produits suspects sans rapport avec son activitĂ©. đŸ§© MĂ©canisme d’infection Les attaquants ont injectĂ© un bloc de code PHP fortement obfusquĂ© en tĂȘte du fichier index.php du site Joomla. Le code est structurĂ© en quatre fonctions PHP : ...

16 avril 2026 Â· 3 min

Campagne de phishing ClickFix utilisant un faux installateur Claude (AI) pour déployer un infostealer

🔍 Contexte Rapid7 a publiĂ© le 16 avril 2026 une analyse technique d’une campagne de phishing de type ClickFix dĂ©tectĂ©e le 9 avril 2026 auprĂšs de clients situĂ©s dans l’Union EuropĂ©enne et aux États-Unis. La campagne prĂ©sentait peu de visibilitĂ© sur VirusTotal au moment de sa dĂ©couverte. 🎯 Vecteur d’attaque La campagne se distingue par l’usurpation de l’identitĂ© de Claude, l’assistant IA d’Anthropic. Un faux installateur MSIX (claude.msixbundle) Ă©tait servi depuis le domaine download-version[.]1-5-8[.]com. L’exĂ©cution initiale passait par mshta lancĂ© via l’utilitaire Windows Run, enregistrĂ© dans la clĂ© de registre RunMRU. ...

16 avril 2026 Â· 3 min
Derniùre mise à jour le: 9 juin 2026 📝