LAUNDRY BEAR cible Zimbra avec un exploit zero-day pour espionner des organisations occidentales

🌐 Contexte Ce document est un Joint Cybersecurity Advisory (CSA) publiĂ© le 22 juillet 2026 par une coalition de 26 agences de renseignement et de cybersĂ©curitĂ©, dont la NSA, le FBI, la CISA, le MIVD, l’AIVD, l’ANSSI, le NCSC-UK et de nombreuses autres. Il documente une campagne active d’espionnage cyber attribuĂ©e au groupe APT russe LAUNDRY BEAR (Ă©galement suivi sous les noms Void Blizzard, CL-STA-1114, TA488). 🎯 Acteur et objectifs LAUNDRY BEAR est un groupe APT soutenu par l’État russe, actif depuis au moins avril 2024. Son objectif principal est la collecte covert de donnĂ©es email au profit de la FĂ©dĂ©ration de Russie. La campagne cible des organisations dans les secteurs suivants : ...

26 juillet 2026 Â· 6 min

Operation STANDOFF : campagne cybercriminelle russe multi-couches avec botnet, intrusion AD et influence IA

🔍 Contexte PubliĂ© le 20 juillet 2026 par VMRay Labs (source : vmray.com), ce rapport prĂ©sente l’analyse complĂšte d’une campagne cybercriminelle russophone jusqu’alors non attribuĂ©e, baptisĂ©e Operation STANDOFF. La dĂ©couverte initiale provient d’un signal comportemental issu de la plateforme UniqueSignal de VMRay, Ă  partir d’un Ă©chantillon analysĂ© le 13 mai 2026. 🎯 Vecteur initial et chaĂźne d’infection L’échantillon initial, setup_x86_x64_install.exe (MD5 : e77221d7a4b47b9107ba1b61a551ca89), est un installeur NSIS de 16,65 Mo fonctionnant comme un loader Pay-Per-Install (PPI). Il dĂ©pose entre 40 et 50 exĂ©cutables dans %LOCALAPPDATA%\Temp\7zSCB82E89C\ sous des noms alĂ©atoires MONXXXXXXXX.exe et installe simultanĂ©ment plusieurs familles de malwares : ...

26 juillet 2026 Â· 9 min

RefluXFS (CVE-2026-64600) : élévation de privilÚges locale vers root dans le noyau Linux via XFS

🔍 Contexte Le 22 juillet 2026, Qualys Threat Research Unit (TRU) publie un advisory dĂ©taillĂ© sur CVE-2026-64600, baptisĂ© RefluXFS, une vulnĂ©rabilitĂ© de type race condition dans le chemin copy-on-write (CoW) du systĂšme de fichiers XFS du noyau Linux. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e dans le cadre d’une collaboration entre Qualys et Anthropic, en intĂ©grant le modĂšle Claude Mythos Preview dans le workflow d’audit manuel. ⚙ MĂ©canisme technique La vulnĂ©rabilitĂ© se dĂ©clenche lorsque deux Ă©critures O_DIRECT concurrentes ciblent le mĂȘme fichier reflinkĂ©. XFS gĂšre les Ă©critures sur des blocs partagĂ©s via CoW : il alloue un nouveau bloc privĂ©, remet en correspondance le fichier, puis dĂ©crĂ©mente le compteur de rĂ©fĂ©rence du bloc original. Pour Ă©viter les deadlocks, le noyau relĂąche le verrou inode pendant l’attente d’espace dans le journal de transactions. Durant cette fenĂȘtre, un second thread peut complĂ©ter son propre cycle CoW, remappant le fichier vers un nouveau bloc et faisant descendre le compteur de rĂ©fĂ©rence du bloc original Ă  1. ...

26 juillet 2026 Â· 3 min

SharedRoot : évasion du sandbox Claude Cowork via escalade de privilÚges Linux

🔍 Contexte PubliĂ© le 23 juillet 2026 par Oren Yomtov (Principal Security Researcher, Accomplish), cet article technique dĂ©taille une chaĂźne d’exploitation baptisĂ©e SharedRoot affectant Claude Cowork, l’environnement d’exĂ©cution d’agents IA d’Anthropic pour macOS. La vulnĂ©rabilitĂ© a Ă©tĂ© signalĂ©e Ă  Anthropic, qui l’a classĂ©e « Informative ». đŸ§± Architecture de l’environnement ciblĂ© Claude Cowork exĂ©cute les agents dans une VM Linux via le framework Apple Virtualization, avec : Un utilisateur de session non privilĂ©giĂ© par session Un filtre seccomp Un daemon root (coworkd) gĂ©rant les montages de dossiers Le systĂšme de fichiers hĂŽte entier (/) montĂ© en lecture-Ă©criture dans la VM Ă  /mnt/.virtiofs-root, accessible uniquement par root dans le guest ⛓ ChaĂźne d’exploitation SharedRoot Obtention de capacitĂ©s : L’utilisateur non privilĂ©giĂ© appelle unshare pour crĂ©er un namespace utilisateur (feature kernel non dĂ©sactivĂ©e), obtenant CAP_NET_ADMIN Ă  l’intĂ©rieur Chargement du module vulnĂ©rable : Avec CAP_NET_ADMIN, configuration d’une action tc utilisant le module act_pedit, autoloadĂ© par le kernel via netlink (autorisĂ© par le filtre seccomp permissif) Primitive d’écriture : Exploitation de CVE-2026-46331 (« pedit COW », bug Ubuntu public de juin 2026) permettant d’empoisonner le cache de pages d’un binaire en lecture seule sans modifier les octets sur disque Escalade vers guest-root : coworkd (root, non durci) rĂ©-exĂ©cute le binaire helper empoisonnĂ© ; comme le processus exĂ©cutant est dĂ©jĂ  root, NoNewPrivs ne s’applique pas Évasion de la VM : Guest-root accĂšde Ă  /mnt/.virtiofs-root — l’intĂ©gralitĂ© du systĂšme de fichiers hĂŽte macOS — en lecture/Ă©criture, sans aucune invite de permission 🎯 Impact AccĂšs en lecture/Ă©criture Ă  l’ensemble du systĂšme de fichiers macOS de l’utilisateur connectĂ© Exfiltration possible de clĂ©s SSH, credentials cloud, et tout fichier accessible par le compte utilisateur Exploitation dĂ©clenchĂ©e par un simple message dans une session Cowork avec un dossier connectĂ© 🔐 Quatre dĂ©cisions de conception identifiĂ©es comme dĂ©faillances Namespaces utilisateur non privilĂ©giĂ©s activĂ©s : apparmor_restrict_unprivileged_userns=1 aurait bloquĂ© la premiĂšre Ă©tape Filtre seccomp en liste noire permissive : Un filtre en liste blanche refusant unshare, setns, clone3 et AF_NETLINK aurait bloquĂ© la chaĂźne Autoload de modules non nĂ©cessaires : L’utilisation de install act_pedit /bin/false (pattern dĂ©jĂ  appliquĂ© par Cowork pour un autre module) aurait empĂȘchĂ© le chargement de act_pedit Montage du systĂšme de fichiers hĂŽte entier : Scoper le montage aux seuls dossiers connectĂ©s aurait contenu l’impact mĂȘme avec guest-root 📌 Statut et mitigation Anthropic a classĂ© le rapport « Informative » (CVE dans la fenĂȘtre de 30 jours du programme). Cowork utilise dĂ©sormais l’exĂ©cution cloud par dĂ©faut, ce qui rend ce vecteur d’évasion local inapplicable dans cette configuration. ...

26 juillet 2026 Â· 3 min

UAC-0099 : nouveaux outils LUNCHPOKE, BURNYBEAR et MATCHBOIL.V2 via DLL hijacking Notepad++

🔍 Contexte Le CERT-UA a publiĂ© le 21 juillet 2026 une analyse technique dĂ©taillant une Ă©volution significative des tactiques du cluster de cybermenaces UAC-0099, observĂ©e depuis mi-Ă©tĂ© 2026. 🎯 Vecteur d’infection La chaĂźne d’infection dĂ©bute par un email de phishing contenant une image cliquable redirigeant via un service de raccourcissement d’URL vers un fichier ZIP malveillant (ex : Đ”ĐŸĐŽĐ°Ń‚ĐșĐž ĐŽĐŸ Ń€ĐŸĐ·ĐżĐŸŃ€ŃĐŽĐ¶Đ”ĐœĐœŃ.zip). L’archive contient un script VBS Ă  double extension (ex : ЗаĐČĐŸĐŽŃŃŒĐșĐžĐč раĐčĐŸĐœ.pdf .vbs) avec des espaces intentionnels pour masquer l’extension rĂ©elle. Ce script : ...

24 juillet 2026 Â· 5 min

Acteurs APT iraniens exploitent des PLCs dans les infrastructures critiques américaines

đŸ›ïž Contexte Le 22 juillet 2026, la CISA, le FBI, la NSA, l’EPA, le DOE, le CNMF et le DĂ©partement du TrĂ©sor ont publiĂ© une mise Ă  jour de l’advisory AA26-097A (initialement publiĂ© le 7 avril 2026) concernant l’exploitation active de PLCs (automates programmables industriels) exposĂ©s sur internet par des acteurs APT affiliĂ©s Ă  l’Iran. 🎯 Acteurs et ciblage Les agences attribuent cette activitĂ© Ă  un groupe APT affiliĂ© Ă  l’Iran, liĂ© Ă  l’IRGC Cyber Electronic Command (CEC). Ce groupe est rapprochĂ© des CyberAv3ngers (alias Shahid Kaveh Group, Hydro Kitten, Storm-0784, Bauxite, UNC5691, etc.), dĂ©jĂ  responsables d’attaques similaires en novembre 2023 contre des PLCs Unitronics. ...

23 juillet 2026 Â· 4 min

Campagne d'espionnage CL-STA-1114 : exploitation zero-click de Zimbra via CVE-2025-66376

🔍 Contexte Rapport publiĂ© le 23 juillet 2026 par Unit 42 (Palo Alto Networks) sur la base de l’URL https://unit42.paloaltonetworks.com/russian-webmail-espionage. L’article documente une campagne de cyberespionnage active, dĂ©signĂ©e CL-STA-1114, attribuĂ©e Ă  un acteur russophone Ă©galement suivi sous les noms Void Blizzard et LAUNDRY BEAR par d’autres Ă©diteurs. 🎯 Ciblage La campagne cible des organisations dans les secteurs suivants : Gouvernements DĂ©fense Transport Finance Les rĂ©gions concernĂ©es incluent les États membres de l’OTAN, l’Ukraine, les pays de la CEI (CommunautĂ© des États IndĂ©pendants) et l’Afrique. ...

23 juillet 2026 Â· 4 min

Campagne Lampion : phishing multistage ciblant les utilisateurs portugais via de faux documents financiers

🔍 Contexte L’Acronis Threat Research Unit (TRU) a publiĂ© le 21 juillet 2026 une analyse technique dĂ©taillĂ©e d’une campagne active du malware Lampion, ciblant principalement les utilisateurs portugais. Lampion est une famille de malware bancaire brĂ©silien, dĂ©rivĂ©e de la lignĂ©e ChePro, documentĂ©e pour la premiĂšre fois en dĂ©cembre 2019. 🎣 Vecteur initial : phishing financier Les attaquants diffusent des emails de phishing se faisant passer pour des communications financiĂšres ou administratives lĂ©gitimes. Les leurres incluent de faux reçus de paiement (« comprovativo ») et abusent de la marque SAPO, portail internet portugais opĂ©rĂ© par Altice Portugal. Les piĂšces jointes sont des archives ZIP contenant des fichiers HTML fortement obfusquĂ©s (~1,3 Mo), artificiellement gonflĂ©s pour contourner la dĂ©tection statique. ...

23 juillet 2026 Â· 5 min

Funky Mantis (DevMan) : analyse complÚte d'un RaaS centralisé ciblant hÎpitaux et infrastructures critiques

🔍 Contexte Le 21 juillet 2026, PRODAFT publie un rapport technique approfondi sur Funky Mantis, Ă©galement suivi publiquement sous le nom DevMan, une opĂ©ration de ransomware-as-a-service (RaaS) centralisĂ©e observĂ©e entre novembre 2025 et janvier 2026. đŸ—ïž Structure opĂ©rationnelle Funky Mantis fonctionne selon un modĂšle RaaS centralisĂ© combinant : Gestion des affiliĂ©s via un portail web dĂ©diĂ© (deux gĂ©nĂ©rations : dĂ©cembre 2025 et v3 janvier 2026) Distribution d’accĂšs rĂ©seau par pays GĂ©nĂ©ration de payloads personnalisĂ©s (Windows, ESXi, Linux annoncĂ©s) NĂ©gociation des rançons et suivi des revenus Communications internes via Rocket.Chat (version 7.6) Le portail v3 (janvier 2026) a ajoutĂ© la gestion du cycle de vie des victimes, le suivi des dĂ©lais, la crĂ©ation d’équipes et les codes d’invitation. ...

23 juillet 2026 Â· 3 min

Honeypot détecte un acteur sondant CVE-2026-41940 (cPanel) 17 jours avant la publication

🔍 Contexte PubliĂ© le 23 juillet 2026 par HoneyLabs, cet article de recherche prĂ©sente une mĂ©thodologie d’analyse de 30 millions de sondes honeypot visant Ă  identifier des acteurs ayant sondĂ© des chemins d’exploitation avant la publication officielle des CVE correspondants. 📡 Cas principal : CVE-2026-41940 (cPanel/WHM) Le 11 avril 2026, l’IP 85.122.114.177 (AS200019, Alexhost, Roumanie) a envoyĂ© 16 requĂȘtes vers /login/?login_only=1 sur le port 2087 (interface WHM de cPanel) sur une pĂ©riode de trois jours, puis est devenue silencieuse. Cette adresse n’a jamais requis aucun autre chemin sur aucun autre port. ...

23 juillet 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝