Grok Build CLI : exfiltration silencieuse de dépÎts git vers xAI, outil de détection publié

🔍 Contexte PubliĂ© en juillet 2026 sur GitHub (optimuslabs-io/grokpatrol), cet article dĂ©crit un incident actif impliquant le Grok Build CLI, un outil de dĂ©veloppement associĂ© Ă  xAI, qui a Ă©tĂ© dĂ©couvert en train d’exfiltrer silencieusement des dĂ©pĂŽts git complets vers Google Cloud Storage. 🚹 Nature de l’incident Un collecteur en arriĂšre-plan intĂ©grĂ© au Grok Build CLI procĂ©dait Ă  l’upload de dĂ©pĂŽts git vers le bucket gs://grok-code-session-traces/, en dehors du systĂšme de permissions des appels d’outils. Ce comportement se dĂ©clenchait mĂȘme dans les sessions oĂč l’accĂšs aux fichiers avait Ă©tĂ© refusĂ© au modĂšle. ...

20 juillet 2026 Â· 2 min

HelloNet : abus du mécanisme de mise à jour ViPNet pour cibler des organisations russes

🎯 Contexte Source : BleepingComputer, publiĂ© le 19 juillet 2026. Kaspersky a documentĂ© une campagne active baptisĂ©e HelloNet, ciblant des organisations russes via l’abus du mĂ©canisme de mise Ă  jour du logiciel ViPNet, suite de produits de sĂ©curitĂ© rĂ©seau dĂ©veloppĂ©e par InfoTeCS et certifiĂ©e pour usage gouvernemental en Russie. 🔍 Vecteur d’attaque Les attaquants ont placĂ© un fichier malveillant (wtsapi32.dll, nommĂ© HelloInjector) dans le rĂ©pertoire local du systĂšme de mise Ă  jour ViPNet. Ce fichier est chargĂ© latĂ©ralement (DLL sideloading) au dĂ©marrage du systĂšme via le processus lĂ©gitime itcsrvup64.exe. HelloInjector injecte ensuite dans svchost.exe pour obtenir des privilĂšges Ă©levĂ©s et assurer la persistance au redĂ©marrage. Kaspersky ne prĂ©cise pas le vecteur d’accĂšs initial ni ne confirme une compromission de l’infrastructure de mise Ă  jour ViPNet elle-mĂȘme. ...

20 juillet 2026 Â· 3 min

HOLLOWGRAPH : un malware espion abuse Microsoft Graph API via des calendriers M365 pour cibler Israël

🔍 Contexte Le 20 juillet 2026, l’équipe Threat Intelligence de Group-IB publie une analyse technique dĂ©taillĂ©e d’un nouveau malware baptisĂ© HOLLOWGRAPH, attribuĂ© avec un haut niveau de confiance au framework Cavern. L’opĂ©ration cible des entitĂ©s israĂ©liennes dans le cadre d’une campagne d’espionnage ciblĂ©e. 🩠 Description du malware HOLLOWGRAPH est une DLL compilĂ©e en .NET NativeAOT qui implĂ©mente uniquement deux commandes (get et send). Il exploite l’API Microsoft Graph via une boĂźte mail Microsoft 365 compromise (domaine .co.il) pour Ă©tablir un canal C2 dissimulĂ© dans le trafic lĂ©gitime Microsoft. ...

20 juillet 2026 Â· 3 min

Hugging Face victime d'une intrusion pilotĂ©e par un agent IA autonome — Juillet 2026

đŸ—“ïž Contexte Le 16 juillet 2026, Hugging Face publie un post-mortem dĂ©taillĂ© d’une intrusion dĂ©tectĂ©e plus tĂŽt dans la semaine sur une partie de son infrastructure de production. L’incident est notable car il constitue l’un des premiers cas documentĂ©s d’attaque conduite de bout en bout par un framework d’agent IA autonome. 🔓 Vecteur d’accĂšs initial et dĂ©roulement de l’attaque L’intrusion a dĂ©butĂ© via le pipeline de traitement de datasets, en abusant de deux chemins d’exĂ©cution de code : ...

20 juillet 2026 Â· 3 min

Project Incantation : toolkit défensif de honeydocuments contre les agents IA malveillants

🧰 Contexte PubliĂ© en juin 2026 sur GitHub (secdev02/Incantation), Project Incantation v2.0 est un toolkit de sĂ©curitĂ© dĂ©fensive Python open-source. Il cible un vecteur Ă©mergent : les agents LLM autonomes utilisĂ©s comme vecteur de mouvement latĂ©ral sur des infrastructures. 🎯 ProblĂšme adressĂ© Contrairement aux malwares traditionnels, les agents LLM : Lisent avant d’agir (Ă©numĂ©ration de fichiers, configs, docs API) Raisonnent sur les donnĂ©es environnementales en les traitant comme contexte de confiance Suivent des instructions Ă  haute saillance sans distinguer donnĂ©es et directives Peuvent ĂȘtre fine-tunĂ©s sur des donnĂ©es exfiltrĂ©es pour amĂ©liorer leur connaissance de l’infrastructure cible ⚙ MĂ©canisme de fonctionnement Incantation gĂ©nĂšre des honeydocuments placĂ©s dans les rĂ©pertoires qu’un agent Ă©numĂ©rant traverserait en prioritĂ©. Chaque fichier embarque une ou plusieurs techniques adversariales : ...

20 juillet 2026 Â· 3 min

WP2SHELL : RCE pré-authentification critique dans WordPress Core (versions 6.9.x et 7.0.x)

📅 Contexte Le 17 juillet 2026, l’équipe de recherche en sĂ©curitĂ© de Searchlight Cyber a publiĂ© un avis de sĂ©curitĂ© concernant la dĂ©couverte d’une vulnĂ©rabilitĂ© d’exĂ©cution de code Ă  distance (RCE) prĂ©-authentification dans WordPress Core, baptisĂ©e WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io). 🎯 Nature de la vulnĂ©rabilitĂ© Type : Remote Code Execution (RCE) prĂ©-authentification Vecteur : Aucune condition prĂ©alable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins Point d’entrĂ©e : L’API batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1) Impact potentiel : EstimĂ© Ă  plus de 500 millions de sites web utilisant WordPress 📩 Versions affectĂ©es <= 6.8.5 : non affectĂ©es 6.9.0 - 6.9.4 : affectĂ©es 7.0.0 - 7.0.1 : affectĂ©es đŸ›Ąïž Mesures de mitigation Mise Ă  jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9) En mesure temporaire d’urgence : Installer un plugin bloquant l’accĂšs anonyme Ă  l’API REST Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF 🔍 Informations complĂ©mentaires Les dĂ©tails techniques ne sont pas divulguĂ©s Ă  ce stade afin de laisser le temps aux dĂ©fenseurs de patcher. Un outil public de vĂ©rification de vulnĂ©rabilitĂ© est disponible sur wp2shell.com, dĂ©veloppĂ© par Searchlight Cyber. ...

20 juillet 2026 Â· 2 min

Attaque supply chain : le package npm jscrambler compromis avec un infostealer multiplateforme

🎯 Contexte Le 11 juillet 2026, l’équipe de recherche de Socket a publiĂ© une analyse technique dĂ©taillĂ©e d’une attaque de supply chain ciblant le package npm jscrambler, un outil populaire de protection de code JavaScript utilisĂ© dans les pipelines de build. L’article documente la compromission de plusieurs versions publiĂ©es ce mĂȘme jour. 🔍 DĂ©roulement de l’attaque La version malveillante 8.14.0 a Ă©tĂ© publiĂ©e le 11 juillet 2026 et dĂ©tectĂ©e par Socket 6 minutes aprĂšs sa publication. L’attaquant a utilisĂ© des credentials npm volĂ©s appartenant Ă  Jscrambler pour publier les releases compromises. ...

18 juillet 2026 Â· 4 min

Campagne Contagious Interview : malware DPRK caché dans des SVG via stéganographie

🔍 Contexte PubliĂ© le 18 juillet 2026 par Elastic Security Labs (auteur : Daniel Stepanic), cet article documente une nouvelle campagne du groupe Contagious Interview, alignĂ© DPRK, trackĂ©e sous la rĂ©fĂ©rence REF9403. La dĂ©couverte est issue d’une activitĂ© suspecte ciblant directement le workspace Slack communautaire d’Elastic. 🎯 Vecteur d’infection Le 26 mai 2026, un utilisateur fictif nommĂ© Maxwell a publiĂ© une fausse offre d’emploi dans le canal #jobs du Slack d’Elastic, proposant un dĂ©fi de codage. Les victimes recevaient un dĂ©pĂŽt trojanisĂ© (projet e-commerce Next.js) Ă  exĂ©cuter localement. Les dĂ©pĂŽts identifiĂ©s incluent : ...

18 juillet 2026 Â· 4 min

ClickFix : une méthodologie d'attaque industrialisée invisible aux EDR et antivirus

🔍 Contexte Article de recherche publiĂ© le 16 juillet 2026 par Toni Dujmović, analyste chez ReversingLabs, basĂ© sur une investigation rĂ©elle dĂ©clenchĂ©e par une attaque de type watering hole ciblant le site d’une association Ă©tudiante universitaire. 🎯 MĂ©canisme d’attaque ClickFix ClickFix est une technique d’ingĂ©nierie sociale qui exploite la confiance des utilisateurs plutĂŽt que leurs lacunes en connaissances. Le dĂ©roulement type : La victime atterrit sur une page frauduleuse imitant une vĂ©rification Google, une mise Ă  jour navigateur ou une erreur Cloudflare Un script JavaScript Ă©crit silencieusement une commande malveillante dans le presse-papiers de la victime avant toute interaction La victime est invitĂ©e Ă  ouvrir le dialogue Windows Run (Win+R) ou le Terminal macOS, coller la commande et l’exĂ©cuter Le payload s’exĂ©cute entiĂšrement en mĂ©moire, sans toucher le disque La chaĂźne d’exĂ©cution passe par des binaires systĂšme lĂ©gitimes signĂ©s (PowerShell, mshta.exe, curl, rundll32.exe) — technique LOLBaS 🏭 Industrialisation via MaaS ClickFix est dĂ©sormais un Malware-as-a-Service (MaaS) mature : ...

18 juillet 2026 Â· 3 min

Compromission de l'organisation npm AsyncAPI : attaque supply chain multi-étages, 2M téléchargements/semaine

🔍 Contexte PubliĂ© le 14 juillet 2026 par Ox Security (Moshe Siman Tov Bustan), cet article documente la compromission de l’organisation npm AsyncAPI, un Ă©cosystĂšme de packages JavaScript trĂšs utilisĂ© dans le dĂ©veloppement d’APIs asynchrones. 📩 Packages affectĂ©s Quatre packages ont Ă©tĂ© identifiĂ©s comme compromis : @asyncapi/generator — version 3.3.1 @asyncapi/generator-components — version 0.7.1 @asyncapi/generator-helpers — version 1.1.1 @asyncapi/specs — versions 6.11.2 et 6.11.2-alpha.1 Ces packages totalisent plus de 2 millions de tĂ©lĂ©chargements hebdomadaires. ...

18 juillet 2026 Â· 3 min
Derniùre mise à jour le: 26 juillet 2026 📝