GitBait : campagne de phishing serverless ciblant 12 banques mexicaines via GitHub Pages

🔍 Contexte PubliĂ© le 18 juin 2026 par Group-IB, cet article prĂ©sente les rĂ©sultats d’une investigation sur une campagne de phishing baptisĂ©e GitBait, ciblant au moins 12 institutions financiĂšres opĂ©rant au Mexique, active depuis environ trois ans. 🎯 Description de la campagne La campagne repose sur une architecture entiĂšrement serverless combinant : GitHub Pages comme plateforme d’hĂ©bergement des pages de phishing L’API SheetBest pour l’exfiltration des credentials vers des Google Sheets contrĂŽlĂ©es par les attaquants Un bot Telegram comme mĂ©thode d’exfiltration alternative pour certaines cibles Les pages de phishing imitent visuellement les portails de banque en ligne lĂ©gitimes et collectent : noms d’utilisateur, identifiants clients, mots de passe et donnĂ©es de cartes de paiement via un flux multi-Ă©tapes. ...

18 juin 2026 Â· 4 min

Operation Poisson : analyse complÚte d'une opération cybercriminelle francophone sur 33 jours

🔍 Contexte : Le 16 juin 2026, Cato CTRL (Vitaly Simonovich) publie une analyse post-incident dĂ©taillĂ©e de l’opĂ©ration « Poisson », couvrant la pĂ©riode du 30 mars au 1er mai 2026. L’analyse repose sur l’historique complet des commandes et la tĂ©lĂ©mĂ©trie capturĂ©e en temps rĂ©el. 🎯 Cibles : Une petite entreprise française du secteur automobile et quatre individus français. Les victimes sont localisĂ©es en Alsace (dĂ©partement 68) et en Val-d’Oise (dĂ©partement 95). ...

18 juin 2026 Â· 4 min

Squidbleed (CVE-2026-47729) : fuite mémoire de type Heartbleed dans Squid Proxy depuis 1997

🔍 Contexte PubliĂ© le 18 juin 2026 par Calif.io, cet article prĂ©sente la dĂ©couverte de Squidbleed (CVE-2026-47729), une vulnĂ©rabilitĂ© de type heap buffer overread dans Squid Proxy, prĂ©sente depuis un commit datĂ© du 18 janvier 1997. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e Ă  l’aide du modĂšle d’IA Claude Mythos Preview (Anthropic), dans le cadre d’une collaboration entre Calif.io et Anthropic. 🐛 Nature de la vulnĂ©rabilitĂ© La faille rĂ©side dans le parseur de listing FTP de Squid (Ftp::Gateway::htmlifyListEntry), plus prĂ©cisĂ©ment dans la gestion du pointeur copyFrom aprĂšs le timestamp de modification d’un fichier. ...

18 juin 2026 Â· 3 min

Zero-day RoguePlanet dans Microsoft Defender : élévation de privilÚges, patch en cours

📰 Source : SecurityWeek — Date : 17 juin 2026 Microsoft a publiĂ© un avis de sĂ©curitĂ© reconnaissant l’existence de CVE-2026-50656 (score CVSS 7.8), une vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges dans le Microsoft Malware Protection Engine de Microsoft Defender, publiquement dĂ©signĂ©e sous le nom RoguePlanet. 🔍 DĂ©tails techniques La vulnĂ©rabilitĂ© exploite une race condition dans Microsoft Defender et permet Ă  un attaquant d’obtenir des privilĂšges SYSTEM. Un proof-of-concept (PoC) a Ă©tĂ© publiĂ© par le chercheur Nightmare Eclipse (alias Chaotic Eclipse), dĂ©montrant une Ă©lĂ©vation de privilĂšges locale (LPE) sur Windows 10 et Windows 11 avec les correctifs de juin 2026 installĂ©s. ...

18 juin 2026 Â· 3 min

CVE-2026-48558 : Contournement d'authentification critique dans SimpleHelp via OIDC

🔍 Contexte Le 12 juin 2026, Horizon3.ai publie une divulgation technique concernant CVE-2026-48558, une vulnĂ©rabilitĂ© de contournement d’authentification affectant l’application de supervision et d’accĂšs Ă  distance SimpleHelp. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e par un pipeline de recherche autonome en vulnĂ©rabilitĂ©s basĂ© sur l’IA gĂ©nĂ©rative, baptisĂ© “Sua Sponte”, dĂ©veloppĂ© en interne par Horizon3.ai. 🐛 VulnĂ©rabilitĂ© La faille rĂ©side dans la maniĂšre dont SimpleHelp valide les assertions de l’Identity Provider (IdP) lors d’une authentification OpenID Connect (OIDC) (gĂ©nĂ©rique ou Azure AD). Dans les configurations vulnĂ©rables, un attaquant non authentifiĂ© peut crĂ©er et s’authentifier en tant que nouveau compte Technicien, contournant ainsi le MFA (l’attaquant peut auto-enregistrer sa propre mĂ©thode MFA lors de la premiĂšre connexion). ...

17 juin 2026 Â· 3 min

ErrTraffic : analyse d'un framework ClickFix MaaS exploitant EtherHiding sur WordPress

🔍 Contexte PubliĂ© le 16 juin 2026 par Sekoia TDR (Jeremy Scion et Quentin Bourgue), cet article est la version publique d’un rapport privĂ© distribuĂ© aux clients le 2 juin 2026. Il documente en profondeur le framework ErrTraffic, un outil de distribution de malwares opĂ©rĂ© sous modĂšle Malware-as-a-Service (MaaS). đŸ§© Description du framework ErrTraffic ErrTraffic est un framework JavaScript injectĂ© dans des sites WordPress compromis pour afficher des leurres ClickFix (faux BSOD, reCAPTCHA, Cloudflare Turnstile) et distribuer des malwares aux visiteurs. Il intĂšgre un Traffic Distribution System (TDS) avec : ...

17 juin 2026 Â· 5 min

Opération Highland : Velvet Ant infiltre un réseau isolé pendant prÚs d'une décennie

🔍 Contexte PubliĂ© le 8 juin 2026 par Sygnia, cet article prĂ©sente les rĂ©sultats d’une investigation forensique approfondie sur l’OpĂ©ration Highland, une intrusion attribuĂ©e Ă  Velvet Ant, un acteur de menace Ă  nexus chinois. Les premiers artefacts forensiques remontent Ă  2016, soit prĂšs d’une dĂ©cennie de prĂ©sence non dĂ©tectĂ©e. 🎯 Cible et particularitĂ© de l’attaque Le rĂ©seau ciblĂ© Ă©tait une infrastructure critique sans connectivitĂ© internet directe. L’attaquant a contournĂ© cette isolation en construisant une chaĂźne d’accĂšs multi-Ă©tapes : ...

17 juin 2026 Â· 4 min

SearchLeak : chaßne de vulnérabilités critiques dans M365 Copilot Enterprise permettant l'exfiltration de données

🔍 Contexte PubliĂ© le 15 juin 2026 par Varonis Threat Labs sur le blog officiel de Varonis, cet article prĂ©sente la dĂ©couverte de SearchLeak, une chaĂźne de vulnĂ©rabilitĂ©s critiques affectant Microsoft 365 Copilot Enterprise. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e par Microsoft sous l’identifiant CVE-2026-42824, avec une sĂ©vĂ©ritĂ© maximale critique. ⚙ MĂ©canisme d’attaque : une chaĂźne en trois Ă©tapes SearchLeak combine trois failles distinctes pour former une chaĂźne d’exploitation complĂšte : Parameter-to-Prompt (P2P) Injection : Le paramĂštre q de l’URL de Copilot Enterprise Search est transmis directement au moteur IA comme une instruction exĂ©cutable, permettant Ă  un attaquant d’injecter des commandes arbitraires. HTML Rendering Race Condition : Pendant la phase de streaming de la rĂ©ponse Copilot, une balise <img> est rendue par le navigateur avant que le sanitizer de sortie ne s’active, permettant l’envoi d’une requĂȘte HTTP vers une URL contrĂŽlĂ©e par l’attaquant. CSP Bypass via Bing SSRF : Le domaine *.bing.com Ă©tant autorisĂ© dans la Content Security Policy, l’attaquant exploite l’endpoint Bing searchbyimage qui effectue une requĂȘte cĂŽtĂ© serveur vers une URL arbitraire, contournant ainsi la CSP du navigateur. 🎯 DĂ©roulement de l’attaque L’attaquant envoie Ă  la victime un lien vers m365.cloud.microsoft (domaine lĂ©gitime Microsoft) La victime clique → Copilot interprĂšte le paramĂštre q comme des instructions Copilot recherche dans la boĂźte mail, le calendrier, SharePoint, OneDrive Une balise <img> est gĂ©nĂ©rĂ©e avec les donnĂ©es volĂ©es encodĂ©es dans l’URL Le navigateur envoie la requĂȘte Ă  Bing (autorisĂ© par CSP) Bing effectue un fetch cĂŽtĂ© serveur vers attacker.com/<DONNÉES_VOLÉES>/img.png L’attaquant rĂ©cupĂšre les donnĂ©es dans les logs de son serveur đŸ’„ Impact Les donnĂ©es potentiellement exfiltrables incluent : ...

17 juin 2026 Â· 3 min

Velvet Ant : 10 ans d'espionnage sur réseau isolé via détournement de l'authentification

đŸ•”ïž Contexte Source : BleepingComputer, publiĂ© le 13 juin 2026. L’article rapporte les conclusions de Sygnia sur une campagne d’espionnage baptisĂ©e “Operation Highland”, attribuĂ©e au groupe Velvet Ant, un acteur de cyberespionnage d’origine chinoise. La campagne a dĂ©butĂ© en 2016 et s’est poursuivie pendant 10 ans contre une grande organisation disposant d’un rĂ©seau critique isolĂ© (air-gapped). 🎯 Vecteur d’accĂšs initial et pivotement L’attaque dĂ©bute par la compromission de serveurs exposĂ©s sur internet (le produit ou la vulnĂ©rabilitĂ© spĂ©cifique ne sont pas mentionnĂ©s). Velvet Ant dĂ©ploie ensuite : ...

17 juin 2026 Â· 3 min

0-day Windows Defender ' RoguePlanet ' : élévation de privilÚges SYSTEM via race condition

📅 Source : Cyber Security News — 10 juin 2026 (Patch Tuesday) 🔍 Contexte Le chercheur Nightmare Eclipse (Ă©galement suivi sous les alias Chaotic Eclipse et Dead Eclipse) a publiĂ© sur GitHub un exploit proof-of-concept (PoC) nommĂ© RoguePlanet, ciblant une vulnĂ©rabilitĂ© zero-day non encore rĂ©fĂ©rencĂ©e par Microsoft dans Microsoft Windows Defender. ⚙ Nature de la vulnĂ©rabilitĂ© RoguePlanet exploite une race condition de type TOCTOU (Time-of-Check to Time-of-Use) dans la logique de traitement interne de Windows Defender. Un utilisateur non privilĂ©giĂ© peut rediriger une opĂ©ration fichier effectuĂ©e par Defender (qui s’exĂ©cute en tant que SYSTEM) via des NTFS junction points, afin d’exĂ©cuter du code arbitraire au niveau de privilĂšge le plus Ă©levĂ© (Local Privilege Escalation — LPE). ...

13 juin 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝