Stardrop : campagne supply chain NPM ciblant l'IA, le capital-risque et le luxe

🌐 Contexte L’article est publiĂ© le 15 avril 2026 par OpenSourceMalware.com. Il documente une campagne d’attaque supply chain active sur le registre NPM, baptisĂ©e Stardrop, dĂ©tectĂ©e Ă  partir du 9 avril 2026 avec un rythme de publication de plus de 40 packages malveillants par jour. 🎯 Cibles Les packages usurpent des noms associĂ©s Ă  : Entreprises d’IA : HuggingFace, Codeium, Cerebras, Groq, Inflection AI, Midjourney, Windsurf, Cursor, etc. Fonds de capital-risque : a16z, Bessemer VC, Khosla VC, Founders Fund, Coatue, Felicis, etc. Marques de luxe : Givenchy, Louis Vuitton, Valentino, Versace, Lamborghini, etc. 🔧 MĂ©canisme d’attaque La chaĂźne d’infection repose sur trois Ă©tapes : ...

15 avril 2026 Â· 3 min

CVE-2026-39987 : RCE pré-auth critique dans Marimo exploitée 10h aprÚs divulgation

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 12 avril 2026. L’article s’appuie sur un rapport de la sociĂ©tĂ© Sysdig, spĂ©cialisĂ©e en sĂ©curitĂ© cloud. 🔍 VulnĂ©rabilitĂ© CVE-2026-39987 affecte Marimo, une plateforme open-source de notebooks Python rĂ©actifs, dans toutes les versions 0.20.4 et antĂ©rieures. Le score CVSS GitHub est de 9.3/10 (critique). La faille rĂ©side dans l’endpoint WebSocket /terminal/ws qui expose un terminal interactif sans vĂ©rification d’authentification, permettant Ă  tout client non authentifiĂ© de se connecter et d’obtenir un shell interactif avec les privilĂšges du processus Marimo. ...

14 avril 2026 Â· 3 min

Rockstar Games victime d'une intrusion via un tiers (Anodot) revendiquée par ShinyHunters

📰 Source : The Cyber Express — Date de publication : 13 avril 2026 🎯 Contexte Rockstar Games, Ă©diteur de GTA 5 et de la franchise Grand Theft Auto, a confirmĂ© avoir subi une violation de donnĂ©es impliquant un accĂšs non autorisĂ© Ă  des informations internes. L’entreprise attribue l’incident Ă  une vulnĂ©rabilitĂ© d’un prestataire tiers. 🔓 Vecteur d’intrusion Le groupe cybercriminel ShinyHunters revendique l’attaque et affirme avoir compromis l’infrastructure cloud de Rockstar. Selon les informations disponibles : ...

14 avril 2026 Â· 2 min

VIPERTUNNEL : analyse approfondie du backdoor Python SOCKS5 lié à UNC2165/EvilCorp

🔍 Contexte PubliĂ© le 9 avril 2026 par Evgen Blohm (InfoGuard Labs), cet article est issu d’une investigation de rĂ©ponse Ă  incident liĂ©e Ă  une attaque DragonForce ransomware. Lors de la revue de persistance, un artefact inhabituel a Ă©tĂ© identifiĂ© : une tĂąche planifiĂ©e nommĂ©e 523135538 exĂ©cutant C:\ProgramData\cp49s\pythonw.exe sans arguments. đŸ§© MĂ©canisme de persistance et chargement La persistance repose sur sitecustomize.py, un module Python auto-importĂ© au dĂ©marrage. Ce fichier utilise ctypes pour appeler Py_GetArgcArgv et vĂ©rifier le contexte d’exĂ©cution. Si argc == 1, il charge et exĂ©cute b5yogiiy3c.dll (un script Python dĂ©guisĂ© en DLL) via runpy.run_path(). ...

14 avril 2026 Â· 6 min

Backdoor C2 préinstallé sur projecteurs Android chinois : analyse du RAT SilentSDK

🔍 Contexte Analyse technique publiĂ©e le 12 avril 2026 sur GitHub par le chercheur Kavan00, portant sur des projecteurs Android vendus sur Amazon, eBay et AliExpress sous les marques Hotack, Huyukang, Magcubic et Nonete. L’analyse couvre la pĂ©riode du 11 au 12 avril 2026 et documente une attaque de chaĂźne d’approvisionnement similaire aux cas BADBOX. 🎯 Dispositifs affectĂ©s Chipset : Allwinner H713 / sun50iw12p1 OS : SpectraOS (Android 11, Kernel 5.4.99) Fabricant OEM : Blue Shark, Shenzhen (opĂ©rateur C2 : Shenzhen Aodin Technology) Firmware : HY260Pro_SpectraOS_TPYB SELinux en mode Permissive (non appliquĂ©) ClĂ© de signature plateforme : AOSP Test Key publique 🩠 ÉcosystĂšme malveillant Quatre applications systĂšme interagissent, toutes signĂ©es avec la clĂ© AOSP test et exĂ©cutĂ©es avec UID 1000 (System) : ...

12 avril 2026 Â· 4 min

Campagne AI-assistée contre 9 agences gouvernementales mexicaines : Claude & GPT-4.1 comme outils offensifs

🔍 Contexte Rapport technique publiĂ© le 10 avril 2026 par Gambit Security (Eyal Sela, Director of Threat Intelligence). L’analyse est basĂ©e sur des matĂ©riaux forensiques rĂ©cupĂ©rĂ©s depuis trois VPS utilisĂ©s dans la campagne, incluant des logs de sessions AI, des scripts d’exploitation et des rapports de reconnaissance automatisĂ©s. 🎯 Victimes et pĂ©rimĂštre Entre fin dĂ©cembre 2025 et mi-fĂ©vrier 2026, neuf organisations gouvernementales mexicaines ont Ă©tĂ© compromises : SAT (Servicio de AdministraciĂłn Tributaria) : 195M dossiers fiscaux + 52M annuaires exfiltrĂ©s, compromission domaine-wide, API de requĂȘte live construite et exposĂ©e publiquement, mĂ©canisme de falsification de certificats fiscaux opĂ©rationnalisĂ©, 305 serveurs internes analysĂ©s Estado de Mexico : 15,5M dossiers vĂ©hicules, 3,6M propriĂ©taires, millions de dossiers population Registro Civil CDMX : ~220M dossiers civils, centaines de dossiers judiciaires, milliers de credentials employĂ©s Jalisco : 50K dossiers patients, 17K victimes violences domestiques, 36K employĂ©s santĂ©, 180K dossiers numĂ©riques ; infrastructure virtualisation complĂšte compromise (cluster Nutanix 13 nƓuds, 37/38 serveurs DB) ; rootkits dĂ©ployĂ©s sur 20 agences INE (Instituto Nacional Electoral) : 13,8K dossiers cartes Ă©lecteurs exfiltrĂ©s, pool estimĂ© Ă  dizaines de millions MichoacĂĄn : 2,28M dossiers propriĂ©tĂ©s, 2K comptes avec mots de passe en clair SADM Monterrey : 3,5K dossiers achats/fournisseurs, 5K dossiers appels d’offres Tamaulipas : Compromission Active Directory Salud CDMX : Exploitation serveur Zimbra đŸ€– RĂŽle des plateformes AI Claude Code (Anthropic) a gĂ©nĂ©rĂ© et exĂ©cutĂ© ~75% des commandes d’exĂ©cution distante via son interface tool-use. Il a servi d’assistant d’exploitation interactif : Ă©criture d’exploits, construction de tunnels, cartographie d’architecture, escalade de privilĂšges, harvesting de credentials, anti-forensics. ...

12 avril 2026 Â· 10 min

Driver vulnérable ASTRA64.sys (EnTech Taiwan) : primitives kernel exposées sans validation

🔍 Contexte Une issue a Ă©tĂ© ouverte le 8 avril 2026 sur le dĂ©pĂŽt GitHub LOLDrivers (magicsword-io) par le chercheur @weezerOSINT, signalant la soumission d’un driver vulnĂ©rable : ASTRA64.sys, produit par EnTech Taiwan / Sysinfo Lab. đŸ› ïž Description technique du driver Nom de fichier : ASTRA64.sys Architecture : x64 (variante 32-bit Ă©galement existante) SignĂ© : Oui, par EnTech Taiwan (certificat GlobalSign 2006) SHA256 : 4a8b6b462c4271af4a32cf8705fa64913bfcdaefb6cf02d1e722c611d428cb16 Device exposĂ© : \Device\Astra32Device{n} Chargement : Fonctionne sur tout systĂšme Windows x64 sans restriction ⚠ VulnĂ©rabilitĂ©s identifiĂ©es Le driver expose 31 IOCTLs Ă  l’espace utilisateur sans aucune validation de paramĂštres et sans restriction DACL (IoCreateDevice simple) : ...

12 avril 2026 Â· 2 min

Génération automatique de magic packets BPF via exécution symbolique et Z3 pour analyser BPFDoor

🔍 Contexte Article publiĂ© le 8 avril 2026 sur le blog de Cloudflare, rĂ©digĂ© par Axel Boesenach. Il prĂ©sente une recherche technique sur l’automatisation de l’analyse des filtres Berkeley Packet Filter (BPF) utilisĂ©s par des malwares Linux comme BPFDoor. đŸ§© ProblĂ©matique Les malwares Linux exploitent des programmes BPF classiques (non eBPF) pour rester dormants jusqu’à la rĂ©ception d’un magic packet spĂ©cifique. Ces filtres peuvent dĂ©passer 200 instructions, rendant leur rĂ©tro-ingĂ©nierie manuelle trĂšs coĂ»teuse en temps (jusqu’à une journĂ©e de travail pour certains Ă©chantillons). ...

12 avril 2026 Â· 3 min

Kubernetes : escalade de privilĂšges via vol de tokens et exploitation de CVE-2025-55182

🔍 Contexte PubliĂ© le 6 avril 2026 par Unit 42 (Palo Alto Networks), cet article de recherche analyse l’évolution des menaces ciblant les environnements Kubernetes en 2025-2026. La tĂ©lĂ©mĂ©trie de l’éditeur rĂ©vĂšle une augmentation de 282% des opĂ©rations liĂ©es au vol de tokens Kubernetes sur un an, avec le secteur IT reprĂ©sentant 78% des activitĂ©s observĂ©es. 📊 Cas 1 : Vol de tokens et mouvement latĂ©ral dans une plateforme crypto Mi-2025, Unit 42 documente une intrusion dans une bourse de cryptomonnaies attribuĂ©e au groupe nord-corĂ©en Slow Pisces (alias Lazarus, TraderTraitor). L’attaque suit le schĂ©ma suivant : ...

12 avril 2026 Â· 4 min

LucidRook : malware Lua ciblant des ONG et universités taïwanaises via spear-phishing

🔍 Contexte Cisco Talos a publiĂ© le 8 avril 2026 une analyse technique dĂ©taillĂ©e d’un cluster d’activitĂ© malveillante dĂ©signĂ© UAT-10362, conduisant des campagnes de spear-phishing ciblĂ©es contre des organisations non gouvernementales (ONG) et des universitĂ©s taĂŻwanaises. La premiĂšre attaque observĂ©e remonte Ă  octobre 2025. 🎯 Vecteur d’infection et chaĂźnes d’infection Deux chaĂźnes d’infection distinctes ont Ă©tĂ© identifiĂ©es : ChaĂźne LNK : archive RAR protĂ©gĂ©e par mot de passe contenant un fichier LNK dĂ©guisĂ© en document PDF, exploitant DLL sideloading via DismCore.dll (LucidPawn) et le binaire lĂ©gitime DISM (index.exe). Utilisation de LOLBAS via Build.bat (Pester PowerShell framework). ChaĂźne EXE : archive 7-Zip nommĂ©e Cleanup(33665512).7z contenant un exĂ©cutable .NET se faisant passer pour Trend Micro Worry-Free Business Security Services, avec un timestamp de compilation falsifiĂ© (2065). Dans les deux cas, la persistance est Ă©tablie via un fichier LNK dans le dossier Startup, et des documents leurres (directives gouvernementales taĂŻwanaises) sont affichĂ©s pour distraire la victime. ...

12 avril 2026 Â· 5 min
Derniùre mise à jour le: 9 juin 2026 📝