ValleyRAT distribué sous couverture d'adware via DLL sideloading par Silver Fox

🔍 Contexte Analyse technique publiĂ©e le 31 aoĂ»t 2026 par Pavel Bukhtenko sur Securelist (Kaspersky). L’investigation a dĂ©butĂ© suite Ă  la demande d’un client souhaitant faire analyser un fichier suspect (MD5 : c24e99f9437feacaa63766a3cde3fe3d), initialement classĂ© comme adware. 🎯 Vecteur d’infection Le fichier analysĂ© est un installateur malveillant dont le comportement varie selon le suffixe de son nom : FS_SETUP_DD_173.exe → installe DingTalk FS_SETUP_GG_173.exe → installe Google Chrome FS_SETUP_HY_173.exe → ouvre le site de tĂ©lĂ©chargement Tencent Meeting Ces actions servent Ă  distraire l’utilisateur. Quel que soit le nom, l’installateur dĂ©ploie une version modifiĂ©e de QN Wallpaper, un outil chinois de gestion de fonds d’écran (adware lĂ©gitime), et l’ajoute aux entrĂ©es d’autorun du registre. ...

5 septembre 2026 Â· 5 min

Analyse des mots de passe soumis aux honeypots : usage des chiffres, années et dates

📅 Source : SANS ISC Diary, publiĂ© le 09/04/2026 par Jesse La Grew. Analyse basĂ©e sur 496 562 mots de passe uniques collectĂ©s sur des honeypots DShield entre le 21/04/2024 et le 29/03/2026. 🔱 Patterns d’utilisation des chiffres dans les mots de passe Les sĂ©quences numĂ©riques les plus frĂ©quentes soumises aux honeypots sont “123” et “1”. Des nombres inhabituels comme “100000”, “19”, “69” et “200” ont Ă©tĂ© identifiĂ©s comme des commandes ICMP dĂ©guisĂ©es en mots de passe, liĂ©es Ă  des tentatives de DDoS ou stress testing. ...

4 septembre 2026 Â· 3 min

ASCII Smuggling : une technique d'IA détournée pour l'évasion de filtres anti-phishing

📅 Source : Microsoft Security Research (Noam Kochavi, Sarah Wolstencroft), publiĂ© le 3 septembre 2026. Contexte Microsoft a identifiĂ© une campagne de phishing Ă  trĂšs haut volume exploitant une technique d’obfuscation baptisĂ©e ASCII smuggling, initialement popularisĂ©e dans le domaine de la sĂ©curitĂ© des modĂšles de langage (LLM) et des attaques par injection de prompts. La dĂ©couverte est issue des travaux de recherche sur la protection contre les injections de prompts dans Microsoft Defender for Office 365. ...

4 septembre 2026 Â· 4 min

Campagne TeamPCP : compromission en chaĂźne de Trivy, KICS, LiteLLM et Telnyx via CI/CD

🔍 Contexte Article publiĂ© le 2 avril 2026 (mis Ă  jour le 8 avril) par Alessandro Brucato sur le blog de Tracebit. Il documente la campagne TeamPCP, une sĂ©rie d’attaques supply chain ciblant des outils open source largement utilisĂ©s dans les pipelines CI/CD, et prĂ©sente une approche de dĂ©tection par canary credentials. 📅 Chronologie de la campagne 19 mars : Compromission de plusieurs GitHub Actions du scanner Trivy (Aqua Security) 22 mars : Utilisation des credentials volĂ©s pour compromettre des dizaines de packages npm via un ver auto-propagant nommĂ© CanisterWorm ; publication de versions malveillantes de Trivy sur Docker Hub 23 mars : Compromission des GitHub Actions et extensions OpenVSX du scanner KICS (Checkmarx) avec un malware similaire 24 mars : Compromission du package PyPI LiteLLM (deux versions malveillantes publiĂ©es) 27 mars : Compromission du package PyPI Telnyx (deux versions malveillantes publiĂ©es) 🩠 Comportement du malware Tous les incidents dĂ©ploient le “TeamPCP Cloud Stealer”, un malware de collecte massive de credentials : ...

4 septembre 2026 Â· 3 min

Cisco : vulnérabilités critiques non patchées dans Secure Email et failles RCE dans IOS XR et Nexus 9000

🔍 Contexte PubliĂ© le 3 septembre 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte deux alertes distinctes Ă©mises par Cisco le mĂȘme jour : l’une concernant des vulnĂ©rabilitĂ©s non patchĂ©es dans son produit Cisco Secure Email, l’autre annonçant des correctifs pour des failles critiques dans IOS XR et les switches Nexus 9000 series. ⚠ VulnĂ©rabilitĂ©s non corrigĂ©es – Cisco Secure Email (S/MIME) Deux failles de sĂ©vĂ©ritĂ© moyenne ont Ă©tĂ© publiquement divulguĂ©es sans correctif disponible : ...

4 septembre 2026 Â· 3 min

CVE-2026-42897 : TA488 exploite une XSS stockée dans Exchange OWA via l'implant OWAReaper

🔍 Contexte PubliĂ© le 2 aoĂ»t 2026 par Resecurity, cet article constitue une analyse technique approfondie de la vulnĂ©rabilitĂ© CVE-2026-42897 et de la campagne d’exploitation associĂ©e menĂ©e par le groupe TA488 (Ă©galement connu sous les noms Void Blizzard et Laundry Bear), acteur Ă©tatique russe. 🎯 VulnĂ©rabilitĂ© CVE-2026-42897 CVE-2026-42897 est une vulnĂ©rabilitĂ© de type XSS stockĂ©e (Cross-Site Scripting) de sĂ©vĂ©ritĂ© Ă©levĂ©e (CVSS 8.1) affectant Microsoft Exchange Server on-premises via Outlook Web Access (OWA). Elle rĂ©sulte d’une insuffisance de sanitisation HTML dans le pipeline de rendu des emails : le contenu HTML malveillant est insĂ©rĂ© directement dans le DOM authentifiĂ© sans neutralisation des gestionnaires d’évĂ©nements JavaScript. ...

4 septembre 2026 Â· 5 min

CVE-2026-62911 : vulnérabilité critique d'élévation de privilÚges dans Microsoft Exchange avec PoC public

📰 Source : LeMagIT — Article publiĂ© le 26 aoĂ»t 2026, relatant une vulnĂ©rabilitĂ© Exchange divulguĂ©e lors du Patch Tuesday de Microsoft du 11 aoĂ»t 2026. 🔍 Contexte : Le Patch Tuesday d’aoĂ»t 2026 de Microsoft est dĂ©crit comme le plus volumineux Ă  ce jour, couvrant 421 vulnĂ©rabilitĂ©s, dont 7 affectant Microsoft Exchange. ⚠ VulnĂ©rabilitĂ© identifiĂ©e : CVE-2026-62911 : vulnĂ©rabilitĂ© critique d’élĂ©vation de privilĂšges dans Microsoft Exchange Score CVSS : 8.0 Exploitation possible par un attaquant distant authentifiĂ© đŸ’„ Impact potentiel : ...

4 septembre 2026 Â· 2 min

Exploitation active d'une vulnérabilité critique d'upload de fichiers dans Elementor Pro

🔍 Contexte Wordfence a publiĂ© le 2 septembre 2026 une analyse dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© critique activement exploitĂ©e dans Elementor Pro, un plugin WordPress comptant plus de 6 millions d’installations actives. La vulnĂ©rabilitĂ© a Ă©tĂ© divulguĂ©e publiquement le 19 aoĂ»t 2026, date Ă  laquelle le correctif a Ă©galement Ă©tĂ© publiĂ©. 🐛 VulnĂ©rabilitĂ© CVE : CVE-2026-32475 Score CVSS : 9.8 (Critique) Type : Unauthenticated Arbitrary File Upload (Upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : Elementor Pro <= 4.2.1 Version corrigĂ©e : 4.2.1 Bounty : 15 600 $ Chercheurs : Tin Pham (TF1T), Austin Ginder ⚙ MĂ©canisme technique La faille rĂ©side dans la fonction process_field du widget Elementor Pro Form. La boucle de validation dans Upload::validation() utilise return au lieu de continue lorsque le premier Ă©lĂ©ment d’un tableau de fichiers retourne UPLOAD_ERR_NO_FILE. Cela interrompt toutes les vĂ©rifications d’extension et de type de fichier pour les Ă©lĂ©ments suivants du mĂȘme champ d’upload. ...

4 septembre 2026 Â· 4 min

Exploitation active de CVE-2026-82329 dans JFrog Artifactory pour forger des tokens admin

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 2 septembre 2026. L’article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© critique dans JFrog Artifactory, un gestionnaire de dĂ©pĂŽts logiciels largement utilisĂ© pour stocker, organiser, sĂ©curiser et distribuer des packages. 🔍 VulnĂ©rabilitĂ© CVE-2026-82329 : contournement d’authentification critique PrĂ©sente dans la configuration par dĂ©faut des instances auto-hĂ©bergĂ©es de JFrog Artifactory Exploitable par un attaquant non authentifiĂ© disposant d’un accĂšs rĂ©seau Permet l’obtention de permissions administratives sans authentification prĂ©alable ⚔ Exploitation observĂ©e Les chercheurs de watchTowr (sociĂ©tĂ© de sĂ©curitĂ© offensive) ont observĂ© des attaquants exploitant activement la faille pour se forger eux-mĂȘmes des tokens administrateurs. Les actions possibles avec ces tokens incluent : ...

4 septembre 2026 Â· 3 min

Exploitation active de CVE-2026-9586 dans Sangoma Switchvox pour déployer des reverse shells

🔍 Contexte Source : BleepingComputer, publiĂ© le 2 septembre 2026. Des chercheurs de Horizon3 ont observĂ© l’exploitation active de CVE-2026-9586, une vulnĂ©rabilitĂ© critique d’injection SQL non authentifiĂ©e affectant la plateforme VoIP d’entreprise Sangoma Switchvox. đŸ› ïž DĂ©tails techniques de la vulnĂ©rabilitĂ© Endpoint vulnĂ©rable : /pa (HTTP), exposĂ© publiquement MĂ©canisme : Le champ PhoneIP extrait d’un message XML est directement concatĂ©nĂ© dans une requĂȘte SQL non paramĂ©trĂ©e Impact : Injection SQL menant Ă  l’exĂ©cution de commandes systĂšme (RCE) Exploitation : Via une requĂȘte XML craftĂ©e envoyĂ©e avec curl CVE-2026-9586 est la plus sĂ©vĂšre parmi 12 vulnĂ©rabilitĂ©s dĂ©couvertes par Horizon3 et signalĂ©es Ă  Sangoma le 10 avril Patch disponible : Switchvox version 8.4.0.2, publiĂ©e le 14 juillet 🚹 ActivitĂ© d’exploitation observĂ©e PremiĂšre exploitation dĂ©tectĂ©e par les honeypots Horizon3 le 30 aoĂ»t Adresse IP source unique : 176.65.148.184 Tentatives en succession rapide sur plusieurs systĂšmes SĂ©quence d’attaque : ExĂ©cution d’un payload initial Collecte des processus en cours d’exĂ©cution Transmission des donnĂ©es encodĂ©es en base64 vers un serveur distant Tentative d’établissement d’un reverse shell Environ 4 000 instances Switchvox exposĂ©es sur Internet (source : Shodan), majoritairement aux États-Unis 🔎 Indicateurs de compromission EntrĂ©es suspectes dans /var/log/switchvox/db-quirks.log Connexions rĂ©seau vers 176.65.148.184, notamment sur le port 39323 📋 Type d’article Article d’alerte de sĂ©curitĂ© et d’analyse technique, visant Ă  informer les administrateurs systĂšmes de l’exploitation active en cours et Ă  fournir des indicateurs de compromission exploitables. ...

4 septembre 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝