Infostealer.Speagle : un malware furtif exploitant Cobra DocGuard pour espionner des cibles militaires

🔍 Contexte PubliĂ© le 22 mars 2026 par la Threat Hunter Team de Symantec et Carbon Black (Broadcom), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’un nouveau malware nommĂ© Infostealer.Speagle, attribuĂ© Ă  un acteur inconnu dĂ©signĂ© Runningcrab. 🎯 Nature de la menace Speagle est un infostealer 32 bits Ă©crit en .NET qui cible exclusivement les machines sur lesquelles le logiciel lĂ©gitime Cobra DocGuard (dĂ©veloppĂ© par la sociĂ©tĂ© chinoise EsafeNet) est installĂ©. Il dĂ©tourne l’infrastructure de ce logiciel pour masquer ses communications malveillantes en les faisant passer pour des Ă©changes lĂ©gitimes client-serveur. ...

22 mars 2026 Â· 3 min

KslDump : extraction de credentials LSASS via un driver Microsoft Defender vulnérable préinstallé

🔍 Contexte PubliĂ© le 22 mars 2026 sur GitHub par l’utilisateur andreisss, cet article prĂ©sente KslDump, un outil de recherche en sĂ©curitĂ© offensif exploitant un driver kernel Microsoft Defender (KslD.sys) pour extraire des credentials depuis LSASS protĂ©gĂ© par PPL (Protected Process Light), sans recourir Ă  aucun code ou driver tiers. ⚙ MĂ©canisme de la vulnĂ©rabilitĂ© Le driver KslD.sys est livrĂ© avec Microsoft Defender, signĂ© Microsoft, et expose un objet device \\.\KslD accessible depuis l’espace utilisateur. Il accepte l’IOCTL 0x222044 avec plusieurs sous-commandes critiques : ...

22 mars 2026 Â· 3 min

La Fédération Française de Rugby victime d'une campagne de phishing ciblant ses licenciés

🏉 Contexte Le 17 mars 2026, la FĂ©dĂ©ration Française de Rugby (FFR) a publiĂ© un communiquĂ© officiel sur son site pour informer ses licenciĂ©s d’un incident de sĂ©curitĂ© informatique dĂ©tectĂ© en amont de cette date. 🎣 Nature de l’attaque Les investigations techniques menĂ©es par la FFR indiquent que l’incident rĂ©sulte d’une campagne de phishing (usurpation d’identitĂ© numĂ©rique) ciblant les populations licenciĂ©es de la fĂ©dĂ©ration. Il est explicitement prĂ©cisĂ© qu’il ne s’agit pas d’une intrusion directe dans les bases de donnĂ©es centrales, lesquelles ne sont pas compromises. ...

22 mars 2026 Â· 2 min

Microsoft Sentinel intĂšgre l'URBAC avec contrĂŽle d'accĂšs au niveau des lignes

📅 Source : Microsoft Sentinel Blog (techcommunity.microsoft.com), publiĂ© le 20 mars 2026 par Tomas Beerthuis (Microsoft). Contexte Microsoft annonce la prĂ©version publique (Public Preview) de l’Unified Role Based Access Control (URBAC) pour Microsoft Sentinel, avec une disponibilitĂ© prĂ©vue au 1er avril 2026. Cette fonctionnalitĂ© Ă©tend le modĂšle RBAC unifiĂ© de Microsoft Defender Ă  Sentinel et introduit un contrĂŽle d’accĂšs au niveau des lignes (row-level access). Nouvelles fonctionnalitĂ©s URBAC pour Sentinel 🔐 Gestion des permissions Sentinel directement depuis le portail Microsoft Defender (https://security.microsoft.com) ModĂšle de permissions unifiĂ© pour Sentinel et les autres workloads Defender Migration facile des rĂŽles Azure Sentinel existants via import automatique Prise en charge des workspaces Sentinel Analytics et Lake Sentinel Scoping (contrĂŽle au niveau des lignes) CrĂ©ation et assignation de scope tags aux utilisateurs ou groupes Marquage des donnĂ©es via des rĂšgles KQL dans Table Management (utilisant des Data Collection Rules) AccĂšs restreint aux alertes, incidents et requĂȘtes de chasse avancĂ©e selon le scope Le champ SentinelScope_CF permet de rĂ©fĂ©rencer le scope dans les rĂšgles de dĂ©tection ⚠ Les donnĂ©es historiques (dĂ©jĂ  ingĂ©rĂ©es) ne sont pas rĂ©troactivement taguĂ©es Correspondance des rĂŽles RĂŽle Sentinel Permissions URBAC Reader Security data basic (read) Responder + Alerts (manage), Response (manage) Contributor + Detection tuning (manage) PrĂ©requis AccĂšs au portail Microsoft Defender RĂŽle Global Administrator + propriĂ©taire d’abonnement OU User Access Administrator + Sentinel Contributor Workspaces Sentinel onboardĂ©s dans le portail Defender Permission Security Authorization (Manage) et Data Operations (Manage) pour la gestion des scopes Limitations notables Les tables XDR ne sont pas encore scopables Le scoping des donnĂ©es Defender ingĂ©rĂ©es dans Sentinel ne propage pas les scopes d’origine (Device Groups, Cloud Scopes) Le scoping des ressources (rĂšgles de dĂ©tection, playbooks, automation rules) est prĂ©vu dans les prochains mois 📌 Type d’article : Annonce de mise Ă  jour produit. But principal : informer les administrateurs de sĂ©curitĂ© de la disponibilitĂ© d’une nouvelle fonctionnalitĂ© de gestion des accĂšs dans Microsoft Sentinel. ...

22 mars 2026 Â· 2 min

Pentest de l'agent IA AWS Security Agent : 4 vulnérabilités critiques découvertes

🔍 Contexte Article publiĂ© le 14 mars 2026 par Richard Fan sur son blog personnel. Il s’agit d’une recherche offensive menĂ©e contre AWS Security Agent, un agent IA autonome conçu pour effectuer des tests de pĂ©nĂ©tration sur des applications web. Le chercheur a identifiĂ© 4 vulnĂ©rabilitĂ©s (une cinquiĂšme Ă©tant encore en cours de correction). 🌐 VulnĂ©rabilitĂ© 1 : DNS Confusion Une faille dans la vĂ©rification de domaine lors des pentests sur rĂ©seaux privĂ©s (VPC) permet Ă  un attaquant de : ...

22 mars 2026 Â· 3 min

PoC SeLockMemoryPrivilege : allocation de Large Pages via VirtualAlloc sous Windows

🔍 Contexte PubliĂ© sur GitHub par l’utilisateur daem0nc0re dans le dĂ©pĂŽt PrivFu (907 Ă©toiles, 129 forks), ce fichier source C# constitue un proof-of-concept (PoC) dĂ©montrant l’utilisation du privilĂšge Windows SeLockMemoryPrivilege. ⚙ Fonctionnement technique Le PoC illustre comment un processus disposant du privilĂšge SeLockMemoryPrivilege peut : Appeler GetLargePageMinimum() (kernel32.dll) pour obtenir la taille minimale d’une Large Page Allouer une Large Page en mĂ©moire physique via VirtualAlloc() avec les flags MEM_COMMIT | MEM_RESERVE | MEM_LARGE_PAGES LibĂ©rer la mĂ©moire allouĂ©e via VirtualFree() GĂ©rer proprement l’interruption Ctrl+C avec un handler de nettoyage đŸ› ïž APIs Windows utilisĂ©es kernel32.dll → GetLargePageMinimum, VirtualAlloc, VirtualFree Flags d’allocation : MEM_LARGE_PAGES, MEM_COMMIT, MEM_RESERVE Protection mĂ©moire : PAGE_READWRITE 🎯 Objectif du PoC Le code dĂ©montre qu’un attaquant ou un processus disposant de SeLockMemoryPrivilege peut consommer de la mĂ©moire physique via des Large Pages ou AWE (Address Windowing Extensions), ce qui peut ĂȘtre exploitĂ© Ă  des fins de dĂ©ni de service local ou d’abus de privilĂšges Windows. ...

22 mars 2026 Â· 2 min

RegPhantom : rootkit kernel Windows furtif lié à un acteur China-nexus

🔍 Contexte PubliĂ© le 20 mars 2026 par Nextron Systems, ce rapport prĂ©sente une analyse technique approfondie de RegPhantom, un rootkit Windows opĂ©rant en mode noyau, dĂ©couvert et suivi sur une pĂ©riode allant de juin Ă  aoĂ»t 2025. đŸ§© Description de la menace RegPhantom est un driver Windows signĂ© (.sys) fonctionnant comme un rootkit furtif. Son mĂ©canisme central repose sur l’utilisation du registre Windows comme canal de communication covert entre un processus usermode et le noyau : ...

22 mars 2026 Â· 3 min

The Gentlemen : analyse complĂšte des TTPs du nouveau groupe RaaS issu de Qilin

🔍 Contexte PubliĂ© le 22 mars 2026 par Group-IB, ce rapport analyse en profondeur les tactiques, techniques et procĂ©dures (TTPs) du groupe The Gentlemen, une opĂ©ration Ransomware-as-a-Service (RaaS) Ă©mergente composĂ©e d’environ 20 membres, anciennement connue sous le nom ArmCorp en tant qu’affiliĂ© de Qilin. đŸ§‘â€đŸ’» Origine et historique du groupe L’opĂ©ration est administrĂ©e par un russophone utilisant le pseudonyme hastalamuerte. Le groupe s’est sĂ©parĂ© de Qilin suite Ă  un litige financier de 48 000 USD de commission non versĂ©e, rendu public le 22 juillet 2025 sur le forum RAMP. Un premier Ă©chantillon Windows du ransomware avait dĂ©jĂ  Ă©tĂ© uploadĂ© sur VirusTotal le 17 juillet 2025 (SHA256 : 51b9f246d6da85631131fcd1fabf0a67937d4bdde33625a44f7ee6a3a7baebd2), confirmant que le dĂ©veloppement Ă©tait en cours avant la rupture publique avec Qilin. Le DLS est devenu public dĂ©but septembre 2025. ...

22 mars 2026 Â· 5 min

Trivy compromis une seconde fois : version malveillante v0.69.4 diffusée avec un stealer

🔍 Contexte Source : IT-Connect, publiĂ© le 20 mars 2026. Cet article rapporte un second incident de sĂ©curitĂ© majeur affectant Trivy, le scanner de vulnĂ©rabilitĂ©s open source maintenu par Aqua Security, en l’espace de trois semaines. 📅 Chronologie des incidents Fin fĂ©vrier 2026 : Un bot autonome nommĂ© hackerbot-claw exploite une faille dans un workflow GitHub Actions pour dĂ©rober un jeton d’accĂšs et prendre le contrĂŽle du dĂ©pĂŽt GitHub de Trivy. Le dĂ©pĂŽt disparaĂźt temporairement de GitHub. 19 mars 2026 : Un nouvel incident survient. Le compte d’automatisation officiel aqua-bot publie une version malveillante v0.69.4 de Trivy. Une balise v0.70.0 est Ă©galement briĂšvement créée. ⚙ MĂ©canisme d’attaque Selon le rapport de StepSecurity, l’opĂ©ration GitHub Action aquasecurity/trivy-action a Ă©tĂ© modifiĂ©e pour pointer vers des commits corrompus contenant un script malveillant. Ce script : ...

22 mars 2026 Â· 2 min

Ubiquiti : faille critique CVE-2026-22557 (CVSS 10) dans UniFi Network — patch disponible

📰 Contexte PubliĂ© le 20 mars 2026 sur IT-Connect par Florian Burnel, cet article rapporte la publication par Ubiquiti de correctifs pour deux vulnĂ©rabilitĂ©s affectant l’application UniFi Network et UniFi Express, utilisĂ©es pour la gestion et la supervision d’équipements rĂ©seau (routeurs, switchs, points d’accĂšs Wi-Fi). 🔮 CVE-2026-22557 — VulnĂ©rabilitĂ© critique (CVSS 10.0) Type : Path Traversal AccĂšs requis : Aucun (attaquant distant non authentifiĂ©) Interaction utilisateur : Non requise Impact : AccĂšs aux fichiers du systĂšme sous-jacent, pouvant mener Ă  la compromission de comptes utilisateurs et Ă  la prise de contrĂŽle de l’instance UniFi Versions vulnĂ©rables : Official Release : 10.1.85 et antĂ©rieures Release Candidate : 10.2.93 et antĂ©rieures UniFi Express : 9.0.114 et antĂ©rieures Versions corrigĂ©es : Official Release : 10.1.89 ou ultĂ©rieures Release Candidate : 10.2.97 ou ultĂ©rieures UniFi Express : Firmware 4.0.13 (inclus v9.0.118) 🟠 CVE-2026-22558 — VulnĂ©rabilitĂ© Ă©levĂ©e (CVSS 7.7) Type : Injection NoSQL avec authentification AccĂšs requis : Authentification rĂ©seau Impact : ÉlĂ©vation de privilĂšges Versions vulnĂ©rables et corrigĂ©es : identiques Ă  CVE-2026-22557 🎯 PortĂ©e Les deux vulnĂ©rabilitĂ©s affectent les produits UniFi Network et UniFi Express d’Ubiquiti, dĂ©ployĂ©s dans des environnements rĂ©seau professionnels et grand public. ...

22 mars 2026 Â· 2 min
Derniùre mise à jour le: 13 juin 2026 📝