GhostLock (CVE-2026-43499) : stack-UAF dans le noyau Linux depuis 15 ans, exploit stable Ă  97%

🔍 Contexte PubliĂ© le 7 juillet 2026 par Nebula Security (nebusec.ai), cet article de recherche dĂ©taille GhostLock (CVE-2026-43499), une vulnĂ©rabilitĂ© de type stack Use-After-Free (UAF) dans le noyau Linux, dĂ©couverte par l’équipe VEGA. La faille a Ă©tĂ© rĂ©compensĂ©e par Google Ă  hauteur de 92 337 USD dans le cadre du programme kernelCTF. 🐛 VulnĂ©rabilitĂ© Type : Stack Use-After-Free (stack-UAF) Composant affectĂ© : kernel/locking/rtmutex.c, fonction remove_waiter() Versions affectĂ©es : Linux v2.6.39-rc1 Ă  v7.1-rc1 (introduite en 2011 avec le rework rtmutex) Condition requise : CONFIG_FUTEX_PI=y uniquement — aucun privilĂšge, aucun namespace utilisateur requis Cause racine : remove_waiter() efface current->pi_blocked_on au lieu de waiter->task->pi_blocked_on sur le chemin proxy (rt_mutex_start_proxy_lock()), laissant un pointeur dangling vers une stack frame libĂ©rĂ©e ⚙ MĂ©canisme d’exploitation L’exploit nĂ©cessite trois futex et trois threads pour construire un cycle de dĂ©pendance PI dĂ©clenchant un -EDEADLK : ...

11 juillet 2026 Â· 3 min

GitLost : injection de prompt dans GitHub Agentic Workflows permettant la fuite de dépÎts privés

🔍 Contexte PubliĂ© le 6 juillet 2026 par Noma Labs (blog Noma Security), cet article prĂ©sente la dĂ©couverte d’une vulnĂ©rabilitĂ© critique baptisĂ©e GitLost, affectant les GitHub Agentic Workflows, une fonctionnalitĂ© rĂ©cente de GitHub combinant GitHub Actions avec un agent IA (Claude ou GitHub Copilot). đŸ§© Description de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© repose sur une injection de prompt indirecte (indirect prompt injection). Les GitHub Agentic Workflows permettent d’automatiser des interactions avec des dĂ©pĂŽts via du langage naturel, en lisant des issues GitHub et en exĂ©cutant des actions en rĂ©ponse. ...

11 juillet 2026 Â· 2 min

Jailbreak Kindle sur firmware récent : exploitation Chrome + LPE via appmgrd (LeHack 2026)

📅 Source : PrĂ©sentation LeHack 2026 par Tanguy Dubroca (Synacktiv), publiĂ©e le 27/06/2026. Il s’agit d’une recherche offensive personnelle visant Ă  rĂ©soudre le problĂšme de bootstrapping sur un appareil fermĂ©. 🎯 Contexte et cible La cible choisie est le Kindle Paperwhite 5 (2021) sous firmware 5.18.4 / 5.18.6. L’objectif est d’écrire un jailbreak complet sans s’appuyer sur un jailbreak existant pour le dĂ©bogage. Le firmware embarque un Linux classique avec deux utilisateurs (framework uid 9000 et root uid 0), une interface React Native, et un bus IPC nommĂ© lipc. ...

11 juillet 2026 Â· 3 min

MVPNalyzer : audit de 281 apps VPN Android révÚle des failles massives de sécurité

🔬 Contexte PubliĂ© au NDSS Symposium 2026 (San Diego, fĂ©vrier 2026), cet article de recherche prĂ©sente MVPNalyzer, un framework extensible dĂ©veloppĂ© par des chercheurs des universitĂ©s du Michigan, du Nouveau-Mexique et de l’IIT Delhi, destinĂ© Ă  auditer systĂ©matiquement la sĂ©curitĂ© et la vie privĂ©e des applications VPN Android. đŸ› ïž MĂ©thodologie Le framework MVPNalyzer se compose de trois modules : Collecte de donnĂ©es : mĂ©tadonnĂ©es Google Play, captures rĂ©seau (dans et hors tunnel), clĂ©s TLS via hook LD_PRELOAD sur SSL_new, sockets, stockage local Traitement : attribution du trafic par UID, dĂ©chiffrement TLS, traduction HTTP/2 → HTTP/1.1, extraction de fichiers de configuration OpenVPN Analyse : cinq modules couvrant le trafic non chiffrĂ©, les fuites, l’obfuscation, le tracking/fingerprinting et les configurations VPN Le dataset couvre 281 applications VPN gratuites issues du Google Play Store, collectĂ©es en novembre 2024 via 40 termes de recherche et la catĂ©gorie “VPN & Proxy Tools”, testĂ©es sur des appareils OnePlus Nord 5G sous Android 14. ...

11 juillet 2026 Â· 3 min

QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article prĂ©sente l’analyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) Ă©crit en Java, ciblant simultanĂ©ment Windows, macOS et Linux. đŸ§© Description du malware QuimaRAT v2.0 est commercialisĂ© sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractĂ©ristiques suivantes : 70+ modules disponibles Chiffrement AES256 RevendiquĂ© comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accĂšs Ă  vie) ⚙ Architecture technique OrganisĂ© comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) ExĂ©cutĂ© sur JVM Java SE 8 via une archive JAR Contient des bibliothĂšques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement d’un fichier de configuration chiffrĂ© config.dat embarquĂ© dans le JAR, dĂ©chiffrĂ© via une routine XOR Ă  clĂ© rĂ©pĂ©tĂ©e VĂ©rification d’instance unique via un fichier .lock dans le rĂ©pertoire temporaire de l’OS (Java FileLock) VĂ©rifications anti-virtualisation et anti-analyse spĂ©cifiques Ă  l’OS avant exĂ©cution MĂ©canismes de persistance spĂ©cifiques Ă  chaque OS 📡 Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 rĂ©silientes 23 commandes implĂ©mentĂ©es confirmĂ©es par analyse statique 212 commandes de protocole uniquement, suggĂ©rant une capacitĂ© d’extension via modules runtime, binaires uploadĂ©s ou payloads fileless 📄 Type d’article Il s’agit d’une analyse technique publiĂ©e par un laboratoire de recherche en sĂ©curitĂ©, dont le but principal est de documenter les capacitĂ©s, l’architecture et le fonctionnement de QuimaRAT pour la communautĂ© CTI. ...

11 juillet 2026 Â· 2 min

RedWing : un spyware Android vendu en MaaS via Telegram, lié à des acteurs russes

🔍 Contexte PubliĂ© le 7 juillet 2026 par Vishnu Pratapagiri (Zimperium zLabs), cet article prĂ©sente l’analyse technique complĂšte de RedWing, un nouveau spyware Android distribuĂ© sous forme de Malware-as-a-Service (MaaS) via un canal Telegram. Le malware prĂ©sente des liens avec des acteurs de menace russes et est considĂ©rĂ© comme une variante Ă©voluĂ©e du malware Oblivion, en raison de similaritĂ©s au niveau du dropper et des overlays. 🎯 ModĂšle commercial et distribution RedWing est commercialisĂ© via un bot Telegram permettant la crĂ©ation, l’obfuscation et la personnalisation d’APK malveillants sans compĂ©tences techniques avancĂ©es. Le modĂšle Ă©conomique inclut : ...

11 juillet 2026 Â· 3 min

UAT-7810 : l'acteur China-nexus étend son réseau ORB avec de nouveaux malwares

🔍 Contexte PubliĂ© le 7 juillet 2026 par Cisco Talos (chercheurs Jungsoo An, Asheer Malhotra, Vanja Svajcer, Brandon White), cet article prĂ©sente les derniĂšres dĂ©couvertes sur UAT-7810, un acteur APT China-nexus initialement divulguĂ© par SecurityScorecard en 2025, spĂ©cialisĂ© dans la construction et la prolifĂ©ration de rĂ©seaux Operational Relay Box (ORB). 🎯 Objectifs et attribution UAT-7810 est Ă©valuĂ© avec haute confiance comme un acteur China-nexus, chargĂ© d’établir des rĂ©seaux ORB exploitables par des acteurs secondaires tels que UAT-5918. Des chevauchements d’outillage ont Ă©tĂ© documentĂ©s entre UAT-5918 et UAT-7810, bien que Talos les considĂšre comme deux entitĂ©s distinctes. La configuration de JARLEASH contient des commentaires en chinois simplifiĂ©, renforçant l’attribution. ...

11 juillet 2026 Â· 6 min

Campagne d'espionnage chinoise ciblant des universités via des failles Roundcube

🌐 Contexte Source : BleepingComputer, publiĂ© le 8 juillet 2026. Proofpoint a documentĂ© une campagne d’espionnage active depuis mai 2026, ciblant des serveurs Roundcube dans des universitĂ©s amĂ©ricaines et canadiennes. 🎯 Ciblage La campagne, suivie sous le nom UNK_MassTraction, vise spĂ©cifiquement : Les dĂ©partements de physique et d’ingĂ©nierie Les administrateurs et professeurs Les organisations impliquĂ©es en astrophysique, physique des particules ou recherche liĂ©e Ă  la sĂ©curitĂ© nationale 🔗 ChaĂźne d’attaque Email malveillant envoyĂ© depuis des comptes compromis ou des domaines usurpĂ©s Ouverture de l’email dans Roundcube → exploitation de CVE-2024-42009 (XSS) → exĂ©cution de JavaScript → chargement du payload IceCube IceCube collecte identifiants, mots de passe, cookies, donnĂ©es 2FA et informations navigateur Exploitation de CVE-2025-49113 (dĂ©sĂ©rialisation Roundcube) via des « helpers » Tentative d’installation de SquareShell (webshell PHP avec RCE) En cas d’échec : tĂ©lĂ©chargement d’un script shell chargeant VShell directement en mĂ©moire đŸ› ïž Outils utilisĂ©s IceCube : stealer Roundcube complet SquareShell : webshell PHP avec capacitĂ©s RCE VShell : backdoor Go commodity supportant l’accĂšs shell interactif et le port forwarding, couramment utilisĂ© par des acteurs chinois đŸ•”ïž Attribution Proofpoint Ă©value avec faible confiance que UNK_MassTraction est un acteur d’espionnage alignĂ© avec la Chine, sur la base de : ...

9 juillet 2026 Â· 3 min

Campagnes coordonnées d'énumération GitHub via API et abus de tokens d'accÚs

🔍 Contexte PubliĂ© le 8 juillet 2026 par Datadog Security Labs (auteure : Julie Agnes Sparks), cet article de recherche documente plusieurs mois de surveillance d’une activitĂ© soutenue d’abus de l’API GitHub visant Ă  cartographier des organisations, leurs membres et leurs dĂ©pĂŽts. 🎯 Nature de la menace L’activitĂ© observĂ©e n’est pas attribuĂ©e Ă  un acteur unique mais Ă  plusieurs campagnes chevauchantes combinant : Des rĂ©seaux de comptes « ghost » (créés 2 Ă  5 ans avant activation) envoyant du trafic API coordonnĂ© Des tokens OAuth et PAT compromis issus d’utilisateurs lĂ©gitimes (exposition accidentelle ou compromission d’endpoint) Des outils de scraping automatisĂ©s avec des user agents personnalisĂ©s ou imitant des outils lĂ©gitimes đŸ‘» Comptes fantĂŽmes Plus de plusieurs dizaines de comptes ghost ont Ă©tĂ© confirmĂ©s depuis octobre (annĂ©e non prĂ©cisĂ©e). Les conventions de nommage forment des familles reconnaissables : prĂ©fixe amazon-data-*, famille *-orb (kuku-orb, lolo-orb, lulu-orb, ruru-orb, zouzou-orb, meme-orb), BirdWithDreams, BirdWithPlan, user432023, user412023. Ces comptes sont utilisĂ©s en rafales de 2 Ă  3 semaines sur de nombreuses organisations. ...

9 juillet 2026 Â· 3 min

Lurking Lizard : faux installeurs 7-Zip et WireVPN pour transformer les victimes en nƓuds proxy

đŸ•”ïž Contexte Rapport publiĂ© le 8 juillet 2026 par Infoblox, relayĂ© par Cyber Security News et Cryptika. L’analyse documente une opĂ©ration cybercriminelle active depuis au moins aoĂ»t 2022, attribuĂ©e au groupe Lurking Lizard, dont l’origine est prĂ©sumĂ©e chinoise sur la base des donnĂ©es d’enregistrement de domaines. 🎯 Mode opĂ©ratoire Lurking Lizard opĂšre un Ă©cosystĂšme complet de proxy rĂ©sidentiel frauduleux : Utilisation de la technique drop-catching : acquisition de domaines expirĂ©s ayant hĂ©ritĂ© d’une rĂ©putation SEO accidentelle (ex. 7zip[.]com, rĂ©fĂ©rencĂ© par erreur dans des forums pendant des annĂ©es) Distribution de faux installeurs se substituant Ă  des logiciels lĂ©gitimes (7-Zip, outils de tĂ©lĂ©chargement TikTok/YouTube) Un lien IPLogger hardcodĂ© dans les samples de malware a permis de relier l’ensemble des campagnes entre elles Les victimes installent un logiciel proxy cachĂ© qui loue leur connexion internet Ă  des clients payants sans leur consentement 📩 Infrastructure et Ă©chelle Plus de 230 domaines identifiĂ©s, couvrant faux VPN, faux outils de tĂ©lĂ©chargement, faux sites de revue de proxy Au moins 7 domaines drop-catch liĂ©s au mĂȘme acteur, certains enregistrĂ©s dĂšs 2004 Connexions Ă©tablies via : enregistrements WHOIS partagĂ©s, codes de tracking identiques, structures de serveurs backend communes đŸ“± Évolution vers WireVPN L’opĂ©ration a Ă©voluĂ© sous le nom WireVPN, disponible sur Apple App Store et Google Play, avec plus d’un million de tĂ©lĂ©chargements sur Android. Les tests ont rĂ©vĂ©lĂ© que l’application contacte un grand nombre d’adresses IP non liĂ©es et ouvre de multiples connexions simultanĂ©es, comportement cohĂ©rent avec un nƓud de sortie proxy plutĂŽt qu’un vrai VPN. Les applications utilisent des certificats de signature de code valides issus de sociĂ©tĂ©s enregistrĂ©es. ...

9 juillet 2026 Â· 4 min
Derniùre mise à jour le: 11 septembre 2026 📝