Analyse technique du framework C2 Havoc : techniques d'évasion et cycle d'infection

🔍 Contexte : Le 10 juin 2026, l’équipe SonicWall Capture Labs Threat Research a publiĂ© une analyse technique d’un Ă©chantillon du framework C2 Havoc, connu pour ses capacitĂ©s de furtivitĂ© avancĂ©es et utilisĂ© dans diverses campagnes malveillantes. ⚙ Cycle d’infection : L’infection se dĂ©roule en deux Ă©tapes : Un script VBS lĂ©gĂšrement obfusquĂ© tĂ©lĂ©charge et exĂ©cute un binaire malveillant sous forme de bundle MSI (update.msi) Le MSI dĂ©pose deux fichiers imitant des composants Microsoft lĂ©gitimes : EndpointDLP.dll et MpExtMs.exe, dans le rĂ©pertoire C:\Users\user\AppData\Local\PlatformServices\ EndpointDLP.dll prĂ©sente un horodatage falsifiĂ© Ă  2070 (timestomping) đŸ›Ąïž Techniques d’évasion : ...

13 juin 2026 Â· 3 min

APT28 : évolution du tradecraft sur deux décennies, de X-Agent à LameHug

🔍 Contexte PubliĂ© le 11 juin 2026 par Sekoia Threat Detection & Research (TDR), cet article constitue une rĂ©trospective analytique de deux dĂ©cennies d’activitĂ© d’APT28 (alias Fancy Bear, Forest Blizzard, Sednit, GRU Unit 26165). Il s’inscrit dans un effort coordonnĂ© de publication impliquant des agences gouvernementales et des vendeurs privĂ©s, dont le FBI, visant Ă  contraindre les opĂ©rations cyber du GRU. đŸ•°ïž Ère 2004–2018 : La chaĂźne d’implants signature APT28 opĂšre une chaĂźne d’implants stable reposant sur : ...

13 juin 2026 Â· 5 min

Cisco SD-WAN Manager : élévation de privilÚges root via injection de commande, sans correctif disponible

📰 Source : SecurityAffairs — Date de publication : 5 juin 2026 Cisco publie une alerte concernant CVE-2026-20245 (score CVSS 7.8), une vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges affectant Cisco Catalyst SD-WAN Manager (anciennement SD-WAN vManage). La faille permet Ă  un attaquant local authentifiĂ© d’exĂ©cuter des commandes arbitraires en tant que root via une injection de commande par upload de fichier. 🔍 MĂ©canisme d’exploitation : La vulnĂ©rabilitĂ© est due Ă  une validation insuffisante des entrĂ©es utilisateur L’attaquant doit disposer de privilĂšges netadmin sur le systĂšme cible Ces privilĂšges peuvent ĂȘtre obtenus via des identifiants volĂ©s ou en chaĂźnant l’exploitation de CVE-2026-20182 ou CVE-2026-20127 L’exploitation peut entraĂźner des modifications de configuration poussĂ©es vers les Ă©quipements edge 🌐 PĂ©rimĂštre affectĂ© : ...

13 juin 2026 Â· 2 min

CVE-2026-50751 : Bypass d'authentification critique exploité activement sur les VPN Check Point IKEv1

🔍 Contexte PubliĂ© le 8 juin 2026 sur le blog officiel de Check Point, cet article annonce la dĂ©couverte et l’exploitation active d’une vulnĂ©rabilitĂ© critique affectant les produits VPN de l’éditeur. 🚹 VulnĂ©rabilitĂ© identifiĂ©e CVE-2026-50751 est une vulnĂ©rabilitĂ© de contournement d’authentification (authentication bypass) de sĂ©vĂ©ritĂ© critique. Elle affecte les dĂ©ploiements Check Point Remote Access VPN et Mobile Access configurĂ©s pour utiliser le protocole d’échange de clĂ©s IKEv1 (dĂ©prĂ©ciĂ©). Le dĂ©faut repose sur une faille logique dans la validation des certificats, permettant Ă  un attaquant d’établir une session VPN sans possĂ©der de mot de passe valide, contournant ainsi entiĂšrement les mĂ©canismes d’authentification. ...

13 juin 2026 Â· 2 min

CVE-2026-50751 : Bypass d'authentification IKEv1 dans les VPN Check Point (CVSS 9.3)

🔍 Contexte Le 12 juin 2026, watchTowr Labs publie une analyse technique approfondie de CVE-2026-50751, une vulnĂ©rabilitĂ© de bypass d’authentification (CVSS 9.3) affectant les produits Check Point Remote Access VPN, Mobile Access et Spark Firewall. Check Point a publiĂ© des hotfixes le 8 juin 2026. La vulnĂ©rabilitĂ© est inscrite au CISA KEV et a Ă©tĂ© exploitĂ©e in the wild. 🎯 Produits affectĂ©s Les versions Gaia suivantes sont concernĂ©es : R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X, R82.10 Les versions en fin de support ne reçoivent aucun hotfix. ...

13 juin 2026 Â· 3 min

DémantÚlement international de CFAKE.com et SOCFAKE.com, sites de deepfake pornographique non consenti

🌐 Contexte Source : CyberScoop, publiĂ© le 12 juin 2026. OpĂ©ration judiciaire internationale coordonnĂ©e entre les États-Unis, la France et l’Italie visant des sites de diffusion massive de contenus deepfake pornographiques non consentis. 🎯 Nature de l’opĂ©ration Les DĂ©partements amĂ©ricains de la Justice (DOJ) et de la SĂ©curitĂ© intĂ©rieure (DHS) ont procĂ©dĂ© Ă  la saisie de plusieurs domaines internet, dont CFAKE.com et SOCFAKE.com. Ces sites hĂ©bergeaient des milliers d’images et vidĂ©os gĂ©nĂ©rĂ©es par IA ou numĂ©riquement altĂ©rĂ©es reprĂ©sentant des femmes cĂ©lĂšbres (politiciennes, premiĂšres dames, membres de familles royales, journalistes, prĂ©sentatrices, athlĂštes, artistes) dans des contextes sexuels sans leur consentement. ...

13 juin 2026 Â· 3 min

Détournement du domaine baltocdn.com : risque supply chain pour les utilisateurs Helm sur Debian/Ubuntu

🔍 Contexte Le 29 mai 2026, l’équipe sĂ©curitĂ© du projet Helm (gestionnaire de packages Kubernetes) a publiĂ© un avis de sĂ©curitĂ© sur son blog officiel (helm.sh) concernant le domaine baltocdn.com, anciennement utilisĂ© comme miroir APT communautaire pour les distributions Debian et Ubuntu. 📅 Chronologie des Ă©vĂ©nements Septembre 2025 : DĂ©commissionnement du miroir APT baltocdn.com et arrĂȘt de l’infrastructure sous-jacente. 19 mai 2026 : RĂ©enregistrement du domaine baltocdn.com par un tiers inconnu aprĂšs expiration de l’enregistrement original. 29 mai 2026 : Publication de l’avis de sĂ©curitĂ© suite Ă  des signalements tiers indiquant que le domaine pourrait ĂȘtre utilisĂ© pour servir du contenu malveillant. ⚠ Nature de la menace Le domaine baltocdn.com n’est plus sous le contrĂŽle de l’opĂ©rateur APT d’origine. Tout systĂšme, script CI/CD, Dockerfile, image de conteneur ou configuration de gestion encore rĂ©fĂ©rençant ce domaine pourrait tĂ©lĂ©charger et exĂ©cuter des binaires malveillants en lieu et place des packages Helm lĂ©gitimes. L’équipe Helm prĂ©cise ne pas avoir confirmĂ© indĂ©pendamment les rapports de contenu malveillant, mais qualifie tout usage continu du domaine de risque potentiel de supply chain. ...

13 juin 2026 Â· 2 min

Exploitation active de CVE-2026-5027, faille path traversal dans la plateforme IA Langflow

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 10 juin 2026. L’article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© haute sĂ©vĂ©ritĂ© dans Langflow, une plateforme open-source de dĂ©veloppement d’applications IA trĂšs populaire (149 000 Ă©toiles GitHub, 9 200 forks). 🔍 VulnĂ©rabilitĂ© CVE-2026-5027 est une faille de path traversal dans la fonctionnalitĂ© d’upload de fichiers de Langflow. L’endpoint POST /api/v2/files ne sanitise pas le paramĂštre filename des donnĂ©es multipart, permettant Ă  un attaquant d’écrire des fichiers Ă  des emplacements arbitraires du systĂšme de fichiers via des sĂ©quences ../. ...

13 juin 2026 Â· 2 min

GoFlateLoader : un loader Go répandu livrant plusieurs infostealers via overlay PE gonflé

📅 Source : Gen Digital Blog (gendigital.com), publiĂ© le 10 juin 2026, par Vojtěch Krejsa, Threat Researcher at Gen. Contexte GoFlateLoader est un loader Ă©crit en Go (Golang), suivi activement par Gen Threat Labs depuis dĂ©but avril 2026. MalgrĂ© une conception technique simple, il est largement distribuĂ© : plus de 33 000 utilisateurs uniques ont Ă©tĂ© protĂ©gĂ©s depuis avril 2026, principalement au BrĂ©sil, Inde, Argentine, Mexique, Turquie et Espagne. MĂ©canisme technique Le loader rĂ©alise un chargement manuel de PE en mĂ©moire selon le flux suivant : ...

13 juin 2026 Â· 3 min

Grixba : Analyse technique approfondie de l'outil d'information du groupe Play Ransomware

🔍 Contexte PubliĂ© le 8 juin 2026 sur The Raven File, cet article constitue une analyse technique approfondie de Grixba, l’outil de reconnaissance interne dĂ©veloppĂ© par le groupe Play Ransomware (actif depuis 2022, 1200+ victimes). L’analyse couvre quatre Ă©chantillons compilĂ©s entre septembre 2022 et novembre 2024, soit une pĂ©riode de 26 mois. 🎯 PrĂ©sentation de Grixba Grixba est un infostealer/scanner rĂ©seau personnalisĂ© dĂ©veloppĂ© en .NET avec Costura pour l’intĂ©gration des dĂ©pendances. Il est utilisĂ© en phase de prĂ©-chiffrement pour cartographier l’environnement cible : ...

13 juin 2026 Â· 4 min
Derniùre mise à jour le: 11 septembre 2026 📝