HTTP/2 Bomb : exploit DoS distant découvert par l'IA Codex affectant nginx, Apache, IIS, Envoy

đŸ—“ïž Contexte PubliĂ© le 2 juin 2026 sur le blog Calif (blog.calif.io), cet article prĂ©sente la divulgation publique d’un exploit de dĂ©ni de service distant baptisĂ© HTTP/2 Bomb, dĂ©couvert par l’IA Codex de OpenAI. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e par Quang Luong, avec confirmation par Jun Rong et Duc Phan. 🎯 Nature de l’attaque L’exploit chaĂźne deux techniques connues depuis une dĂ©cennie : HPACK Indexed Reference Bomb : insertion d’un header dans la table dynamique HPACK (RFC 7541), puis Ă©mission de milliers de rĂ©fĂ©rences indexĂ©es d’un seul octet. Chaque octet sur le rĂ©seau provoque une allocation mĂ©moire cĂŽtĂ© serveur allant de ~70 octets (nginx, IIS, Pingora) Ă  ~4 000 octets (Apache httpd, Envoy). HTTP/2 Window Stall : annonce d’une fenĂȘtre de contrĂŽle de flux Ă  zĂ©ro octet, empĂȘchant le serveur de libĂ©rer la mĂ©moire allouĂ©e, avec envoi de trames WINDOW_UPDATE d’un octet pour maintenir la connexion ouverte indĂ©finiment. La nouveautĂ© rĂ©side dans la source de l’amplification : contrairement aux bombes classiques qui stockent une grande valeur, ici le header est quasi vide et l’amplification provient du bookkeeping par entrĂ©e allouĂ© par le serveur, contournant les limites de taille de header dĂ©codĂ©. ...

6 juin 2026 Â· 3 min

HTTP/2 Bomb : nouvelle attaque DoS capable de saturer un serveur web en moins d'une minute

đŸ—“ïž Contexte PubliĂ© le 3 juin 2026 sur BleepingComputer, cet article prĂ©sente une nouvelle technique d’attaque par dĂ©ni de service (DoS) nommĂ©e HTTP/2 Bomb, dĂ©couverte par l’agent logiciel Codex d’OpenAI sous la direction de chercheurs de la sociĂ©tĂ© de sĂ©curitĂ© offensive Calif. 🔍 MĂ©canisme de l’attaque L’attaque combine deux mĂ©thodes DoS HTTP/2 prĂ©existantes : Amplification HPACK : un en-tĂȘte est insĂ©rĂ© dans la table dynamique HPACK et rĂ©fĂ©rencĂ© rĂ©pĂ©titivement via une reprĂ©sentation indexĂ©e compacte d’un seul octet. Un octet envoyĂ© par l’attaquant peut provoquer des milliers d’octets d’allocation mĂ©moire cĂŽtĂ© serveur (ratio jusqu’à 5 700:1 pour Envoy, 4 000:1 pour Apache httpd). Blocage de libĂ©ration mĂ©moire via flow-control HTTP/2 (style Slowloris) : en annonçant une fenĂȘtre de contrĂŽle de flux Ă  zĂ©ro octet, le serveur ne peut jamais finaliser la rĂ©ponse et continue d’envoyer des trames WINDOW_UPDATE pour Ă©viter les timeouts. La mĂ©moire allouĂ©e n’est jamais libĂ©rĂ©e. Cette combinaison permet Ă  une seule machine sur une connexion 100 Mbps d’épuiser des dizaines de gigaoctets de RAM en quelques secondes. ...

6 juin 2026 Â· 2 min

Kali365 PhaaS : expansion vers Okta, MAX Messenger et 126 hĂŽtes de phishing

đŸ—“ïž Contexte Source : cryptika.com (relayant cybersecuritynews.com), publiĂ©e le 4 juin 2026. L’analyse est basĂ©e sur les recherches d’Arctic Wolf, qui ont cartographiĂ© l’infrastructure complĂšte de l’opĂ©ration Kali365. 🎣 Description de la menace Kali365 est une plateforme phishing-as-a-service (PhaaS) dĂ©tectĂ©e pour la premiĂšre fois en avril 2026. Elle exploite le flux d’autorisation de pĂ©riphĂ©rique OAuth 2.0 de Microsoft (device authorization flow) pour contourner le MFA et voler des tokens d’authentification valides sans jamais avoir besoin du mot de passe de la victime. ...

6 juin 2026 Â· 3 min

Plus de 5 000 domaines électoraux enregistrés et 17 000 credentials exposés avant les midterms US

đŸ—“ïž Contexte Rapport publiĂ© le 1er juin 2026 par The Register, basĂ© sur une Ă©tude de Check Point Software portant sur les menaces numĂ©riques ciblant les Ă©lections de mi-mandat amĂ©ricaines de novembre 2026. 📊 Infrastructure de domaines Ă©lectoraux Entre avril 13 et mai 14 2026, Check Point a recensĂ© : ~1 140 nouveaux domaines contenant le mot « election » ~4 010 nouveaux domaines contenant le mot « vote » Pour comparaison, en janvier 2026, environ 1 300 domaines contenaient « election » et 2 957 contenaient « vote ». ...

6 juin 2026 Â· 3 min

Roundup mai 2026 : 100+ vulnérabilités critiques dans l'écosystÚme WordPress

📰 Contexte Source : blog.sucuri.net — Publication du 1er juin 2026. Il s’agit du rĂ©capitulatif mensuel de Sucuri listant les vulnĂ©rabilitĂ©s de sĂ©curitĂ© dĂ©couvertes et patchĂ©es dans l’écosystĂšme WordPress (plugins et thĂšmes) au cours du mois de mai 2026. 🔮 VulnĂ©rabilitĂ©s critiques Trois vulnĂ©rabilitĂ©s sont classĂ©es Critical : Advanced Custom Fields: Extended (≀ 0.9.2.5) — Privilege Escalation sans authentification — CVE-2026-8809 — patchĂ© en 0.9.2.6 Avada (Fusion) Builder (≀ 3.15.2) — Remote Code Execution sans authentification — CVE-2026-6279 — patchĂ© en 3.15.3 Gravity Forms (≀ 2.10.0.1) — Arbitrary File Deletion sans authentification — CVE-2026-48866 — patchĂ© en 2.10.1 🟠 VulnĂ©rabilitĂ©s High sans authentification (sĂ©lection) LiteSpeed Cache (≀ 7.7) — XSS — CVE-2026-3375 — 7M+ installations WooCommerce PayPal Payments (≀ 4.0.1) — Broken Access Control — CVE-2026-9284 Forminator Forms (≀ 1.52.1) — Arbitrary File Read — CVE-2026-5192 ManageWP Worker (≀ 4.9.31) — XSS — CVE-2026-3718 Database Backup for WordPress (≀ 2.5.2) — Arbitrary File Read + Broken Access Control (x2) — CVE-2026-4030, CVE-2026-4029, CVE-2026-4031 Kirki (≀ 6.0.6) — Arbitrary File Read — CVE-2026-8073 Post SMTP (≀ 3.6.2) — XSS — CVE-2026-48838 Appointment Booking Calendar (≀ 1.6.11.8) — SQL Injection — CVE-2026-7797 Email Marketing for WooCommerce by Omnisend (≀ 1.18.0) — Broken Authentication — CVE-2026-42668 PixelYourSite Pro (≀ 12.5.0.1) — SSRF — CVE-2026-7049 Avada (Fusion) Builder (≀ 3.15.1) — SQL Injection — CVE-2026-4798 Slider Revolution — Arbitrary File Upload — CVE-2026-6692 Betheme (≀ 28.4) — Remote Code Execution — CVE-2026-6261 Roneous (≀ 2.1.5) — Local File Inclusion sans authentification — CVE-2025-69177 — pas de patch disponible 🟡 Plugins sans patch disponible au moment de la publication Meta for WooCommerce (≀ 3.7.0) — Open Redirect — CVE-2026-49059 Adminimize (≀ 1.11.11) — Broken Access Control — CVE-2026-49045 Duplicate Page and Post (≀ 2.9.5) — SQL Injection — CVE-2026-49046 The Post Grid (≀ 7.9.2) — Broken Access Control — CVE-2026-49054 Roneous (≀ 2.1.5) — Local File Inclusion — CVE-2025-69177 📊 PĂ©rimĂštre global L’article couvre plus de 100 entrĂ©es CVE rĂ©parties sur des dizaines de plugins et thĂšmes WordPress, avec des bases d’installation allant de 90 000 Ă  plus de 10 millions (Yoast SEO). Les types de vulnĂ©rabilitĂ©s incluent : XSS, Broken Access Control, SQL Injection, RCE, Privilege Escalation, Arbitrary File Read/Upload/Deletion, IDOR, SSRF, Path Traversal, Local File Inclusion, Information Disclosure, Open Redirect, Broken Authentication, Denial of Service, Content Injection. ...

6 juin 2026 Â· 7 min

Silent Ransom Group : infrastructure DNS Fast Flux et botnet résidentiel mondial dévoilés

🔍 Contexte PubliĂ© le 5 juin 2026 par Resecurity, ce rapport de threat intelligence dĂ©taille l’infrastructure technique du Silent Ransom Group (SRG), Ă©galement connu sous les alias Luna Moth, Chatty Spider et UNC3753. Le groupe est actif depuis au moins 2022 et se spĂ©cialise dans le vol de donnĂ©es et l’extorsion sans chiffrement. 🎯 Cibles et secteurs visĂ©s Le SRG cible prioritairement : Cabinets d’avocats (AmLaw 100, au moins 38 firmes compromises) Prestataires de services comptables Secteurs santĂ©, hĂŽtellerie, finance et assurance Les cabinets juridiques reprĂ©sentent prĂšs d’un quart des incidents ransomware du Q1 2026, faisant du secteur lĂ©gal le 4e secteur le plus ciblĂ©. ...

6 juin 2026 Â· 7 min

TA4922 : groupe cybercriminel sinophone en expansion mondiale avec arsenal malware évolué

🔍 Contexte PubliĂ© le 3 juin 2026 par l’équipe Proofpoint Threat Research, cet article prĂ©sente une analyse dĂ©taillĂ©e de TA4922, un acteur cybercriminel sinophone nouvellement dĂ©signĂ©, actif depuis le printemps 2025 et dont l’activitĂ© s’est fortement intensifiĂ©e entre mars et avril 2026. 🎭 Profil de l’acteur TA4922 est Ă©valuĂ© comme financiĂšrement motivĂ©, ciblant principalement les organisations en Asie de l’Est (Japon, TaĂŻwan, CorĂ©e, Singapour, Inde, Malaisie, IndonĂ©sie) avec une expansion rĂ©cente vers l’Europe (Royaume-Uni, Allemagne, Italie) et l’Afrique du Sud. L’acteur prĂ©sente des chevauchements d’outillage et d’infrastructure avec les clusters Silver Fox et Void Arachne, mais Proofpoint le suit comme un cluster distinct Ă  orientation cybercriminelle. ...

6 juin 2026 Â· 5 min

Payload malveillant dissimulé dans une image JPEG via WeTransfer et Cloudflare

🔍 Contexte PubliĂ© le 5 juin 2026 par Xavier Mertens sur l’Internet Storm Center (ISC/SANS), cet article documente la rĂ©apparition d’une technique de dissimulation de payload dans des images JPEG de type fond d’écran MSI, dĂ©jĂ  observĂ©e quelques mois auparavant. 📧 Vecteur initial L’attaque dĂ©bute par un e-mail contenant un lien WeTransfer lĂ©gitime pointant vers un fichier JavaScript nommĂ© “Remittance Advice.js” (SHA256 : 8a83de81fbac4eb0961f3d58982f299664a5fa4c874c7469e69f85f3fc5bd33f). Le fichier dĂ©passe 2 Mo et contient une grande quantitĂ© de code inutile (boucles for vides) pour noyer le code malveillant. ...

5 juin 2026 Â· 3 min

Un acteur malveillant utilise l'IA (Claude Opus) pour développer et tester des techniques d'évasion EDR

🔍 Contexte PubliĂ© le 2 juin 2026 par la Sophos Counter Threat Unit (CTU), cet article dĂ©crit la dĂ©couverte d’un acteur malveillant utilisant des technologies d’intelligence artificielle pour accĂ©lĂ©rer le dĂ©veloppement de malwares et tester des techniques d’évasion EDR. L’activitĂ© a Ă©tĂ© dĂ©tectĂ©e via l’enregistrement d’un endpoint anormal dans un tenant client, dĂ©clenchant des alertes sur des payloads issus du rĂ©pertoire C:\Users\User\Documents\test. đŸ§© Infrastructure et outils dĂ©couverts Plusieurs fichiers malveillants ont Ă©tĂ© identifiĂ©s dans ce rĂ©pertoire, rĂ©vĂ©lant un framework d’attaque complet : ...

5 juin 2026 Â· 4 min

WeedHack : campagne MaaS ciblant Minecraft via SEO poisoning et YouTube

🔍 Contexte PubliĂ© le 2 juin 2026 par McAfee Labs (auteur : Aayush Tyagi), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de la campagne WeedHack, un service de Malware-as-a-Service (MaaS) ciblant l’écosystĂšme Minecraft, actif depuis janvier 2026. 🎯 Description de la campagne WeedHack se dĂ©guise en clients et mods Minecraft lĂ©gitimes pour infecter ses victimes. La campagne a gĂ©nĂ©rĂ© plus de 116 464 hits au total, avec une moyenne de 2 000 Ă  3 000 hits par jour. Plus de 3 820 fichiers JAR malveillants et 240 URLs de distribution ont Ă©tĂ© identifiĂ©s. ...

4 juin 2026 Â· 9 min
Derniùre mise à jour le: 9 juin 2026 📝