Dirty Frag : deux vulnérabilités Linux (CVE-2026-43284 et CVE-2026-43500) permettent une élévation de privilÚges root

đŸ—“ïž Contexte Article publiĂ© le 20 mai 2026 par Picus Security (picussecurity.com), rĂ©digĂ© par Umut Bayram. Il s’agit d’une analyse technique approfondie de la classe de vulnĂ©rabilitĂ©s Dirty Frag, dĂ©couverte et rapportĂ©e par Hyunwoo Kim (@v4bel), divulguĂ©e le 7 mai 2026. 🔍 Description de Dirty Frag Dirty Frag est une classe de vulnĂ©rabilitĂ©s du noyau Linux permettant d’obtenir les privilĂšges root sur la majoritĂ© des distributions Linux. Elle repose sur l’enchaĂźnement de deux vulnĂ©rabilitĂ©s distinctes qui exploitent le mĂ©canisme de zero-copy via splice() pour injecter une rĂ©fĂ©rence Ă  une page du page cache en lecture seule dans un fragment (frag) d’un sk_buff, que le noyau modifie ensuite lors du traitement cryptographique en place. ...

20 mai 2026 Â· 4 min

Analyse technique de la chaĂźne d'infection XWorm V7.4 via un loader PyInstaller

🔍 Contexte PubliĂ© le 14 mai 2026 par l’équipe LAT61 Threat Intelligence de Point Wild (Kedar Shashikant Pandit, Prathamesh Shingare, Amol Swami), cet article prĂ©sente une analyse technique approfondie d’un Ă©chantillon Python packagĂ© via PyInstaller, identifiĂ© comme un loader multi-Ă©tapes dĂ©ployant le RAT XWorm V7.4. đŸ§© ChaĂźne d’infection L’exĂ©cutable initial est dĂ©tectĂ© comme PyInstaller [modified], suggĂ©rant une altĂ©ration dĂ©libĂ©rĂ©e pour entraver l’analyse statique. AprĂšs extraction, le fichier .pyc malveillant principal est identifiĂ© : BA4Q6ACPMNrd980FwZn9iEbEqkjvRmw7FhW.pyc. ...

19 mai 2026 Â· 3 min

Arnaque Facebook : fausses offres Aldi volent les données bancaires des victimes

đŸ—“ïž Contexte Article publiĂ© le 19 mai 2026 par Pieter Arntz sur le blog Malwarebytes. Il documente une campagne d’arnaque active sur Facebook ciblant des consommateurs en Australie, aux États-Unis et dans d’autres pays, en usurpant l’identitĂ© de la marque de supermarchĂ© Aldi. 🎣 MĂ©canisme de l’arnaque Des publications Facebook provenant de comptes compromis ou fictifs proposent des boĂźtes de viande Aldi Ă  moins de 10 $, en utilisant une histoire personnelle fictive pour paraĂźtre crĂ©dibles. Le lien malveillant est postĂ© en commentaire (et non dans le post principal) pour contourner la dĂ©tection automatique de la plateforme, via le service de raccourcissement d’URL cutt[.]ly. ...

19 mai 2026 Â· 3 min

Attaque supply chain npm : TeamPCP compromet 323 packages AntV via compte maintainer

🎯 Contexte Article publiĂ© le 19 mai 2026 par Snyk (blog.snyk.io), rĂ©digĂ© par Liran Tal. Il documente une attaque de supply chain active sur le registre npm, ciblant l’écosystĂšme de visualisation de donnĂ©es @antv (suite originaire d’Alibaba). đŸ”„ Incident Le 19 mai 2026 entre 01:39 et 02:06 UTC, le groupe TeamPCP (alias : DeadCatx3, PCPcat) a publiĂ© 637 versions malveillantes sur 323 packages npm en deux vagues automatisĂ©es de 22 minutes. Le vecteur initial est la compromission du compte npm atool, qui maintient 547 packages reprĂ©sentant environ 16 millions de tĂ©lĂ©chargements hebdomadaires. ...

19 mai 2026 Â· 4 min

Campagne APT chinoise Twill Typhoon déploie le backdoor FDMTP v3.2.5 via DLL sideloading

🌐 Contexte Darktrace a publiĂ© le 14 mai 2026 une analyse technique dĂ©taillĂ©e d’une campagne d’intrusion attribuĂ©e avec confiance modĂ©rĂ©e Ă  Twill Typhoon, un acteur de menace Ă  nexus chinois. La campagne cible principalement des environnements clients dans la rĂ©gion Asie-Pacifique & Japon (APJ), avec une activitĂ© observĂ©e depuis fin septembre 2025 jusqu’en avril 2026. 🎯 Vecteurs et mĂ©thodes d’attaque La chaĂźne d’infection repose sur plusieurs techniques combinĂ©es : Usurpation de CDN : les hĂŽtes compromis Ă©mettent des requĂȘtes HTTP GET vers des domaines imitant Yahoo et Apple (ex: yahoo-cdn.it.com) DLL sideloading : un binaire lĂ©gitime (ex: biz_render.exe de Sogou Pinyin IME) charge une DLL malveillante (browser_host.dll) portant le mĂȘme nom que la DLL lĂ©gitime attendue AppDomain hijacking via ClickOnce : dfsvc.exe (moteur ClickOnce Windows) est utilisĂ© avec un fichier .config malveillant pour forcer le chargement de dnscfg.dll ExĂ©cution en mĂ©moire : le loader utilise le CLR Windows pour exĂ©cuter des assemblies .NET directement en mĂ©moire 🔧 Payload principal : FDMTP v3.2.5 Le payload central est dnscfg.dll (alias Client.TcpDmtp.dll), identifiĂ© comme une version mise Ă  jour (3.2.5) du backdoor FDMTP. Il s’agit d’un RAT .NET modulaire fortement obfusquĂ© qui : ...

19 mai 2026 Â· 4 min

Cisco SD-WAN : vulnérabilité critique CVE-2026-20182 exploitée en zero-day, patch d'urgence requis

đŸ—“ïž Contexte Source : The Register — PubliĂ© le 15 mai 2026. Cisco a publiĂ© un avis de sĂ©curitĂ© d’urgence concernant une vulnĂ©rabilitĂ© de sĂ©vĂ©ritĂ© maximale affectant ses produits Cisco Catalyst SD-WAN Controller (anciennement vSmart) et Cisco Catalyst SD-WAN Manager (anciennement vManage). 🔮 VulnĂ©rabilitĂ© CVE-2026-20182 — Score CVSS : 10.0 (critique) Affecte tous les types de dĂ©ploiement des deux composants Cause : mĂ©canisme d’authentification par peering dĂ©faillant Permet Ă  un attaquant non authentifiĂ© Ă  distance de contourner l’authentification et d’obtenir des privilĂšges administrateur sur le systĂšme affectĂ© Une fois authentifiĂ©, l’attaquant peut Ă©mettre des commandes NETCONF arbitraires, permettant : vol de donnĂ©es, interception de trafic, manipulation des rĂšgles de pare-feu, mise hors service du rĂ©seau đŸ•”ïž DĂ©couverte et exploitation VulnĂ©rabilitĂ© dĂ©couverte par Stephen Fewer et Jonah Burgess de Rapid7, signalĂ©e dĂ©but mars 2026 Cisco a confirmĂ© en mai 2026 que CVE-2026-20182 avait Ă©tĂ© exploitĂ©e en zero-day Aucune attribution de l’activitĂ© d’exploitation n’a Ă©tĂ© communiquĂ©e Aucune exploitation dans le cadre d’attaques ransomware n’a Ă©tĂ© signalĂ©e La dĂ©couverte fait suite Ă  l’investigation d’un prĂ©cĂ©dent zero-day : CVE-2026-20127 (CVSS 10.0, fĂ©vrier 2026), Ă©galement un contournement d’authentification dans Cisco Catalyst SD-WAN Controller đŸ›ïž RĂ©ponse institutionnelle La CISA a ajoutĂ© CVE-2026-20182 Ă  son catalogue Known Exploited Vulnerabilities (KEV) Les agences fĂ©dĂ©rales civiles (FCEB) ont 3 jours pour appliquer les correctifs — dĂ©lai exceptionnellement court Cisco indique qu’aucun contournement (workaround) n’est disponible et recommande fortement l’application des correctifs 🔍 Indicateurs de compromission Cisco recommande d’auditer le fichier /var/log/auth.log pour dĂ©tecter des entrĂ©es du type : ...

19 mai 2026 Â· 2 min

FlowerStorm adopte KrakVM : un PhaaS combine VM JavaScript et hameçonnage MFA

🔍 Contexte PubliĂ© le 14 mai 2026 par Sublime Threat Intelligence and Research (STIR), cet article documente une campagne de phishing dĂ©tectĂ©e en avril 2026 combinant deux outils distincts : KrakVM (machine virtuelle JavaScript open-source) et FlowerStorm (kit PhaaS actif depuis mi-2024). 🎯 Campagne et ciblage La campagne, dont l’activitĂ© remonte Ă  mi-mars 2026, a ciblĂ© plusieurs secteurs : Gouvernement local Logistique Commerce de dĂ©tail Communications Immobilier Les emails de phishing sont courts, parfois sans corps de message, avec des sujets ou noms de piĂšces jointes HTML imitant des notifications de messagerie vocale, crĂ©dits fournisseurs ou factures impayĂ©es. Les noms de domaine malveillants utilisent des combinaisons de mots anglais imitant des entreprises lĂ©gitimes, une caractĂ©ristique dĂ©jĂ  documentĂ©e pour FlowerStorm. ...

19 mai 2026 Â· 3 min

Fox Tempest : démantÚlement d'un service de signature de malwares (MSaaS) par Microsoft

🔍 Contexte Le 19 mai 2026, Microsoft Threat Intelligence publie une analyse dĂ©taillĂ©e sur Fox Tempest, un acteur cybercriminel Ă  motivation financiĂšre opĂ©rant un service de signature de malwares Ă  la demande (Malware Signing-as-a-Service, MSaaS). En mai 2026, la Digital Crimes Unit (DCU) de Microsoft, avec le soutien de partenaires industriels, a procĂ©dĂ© au dĂ©mantĂšlement de l’infrastructure de ce service. 🎯 RĂŽle et impact de Fox Tempest Fox Tempest ne cible pas directement des victimes mais fournit une infrastructure de support Ă  d’autres groupes cybercriminels. Microsoft suit cet acteur depuis septembre 2025. Les groupes ayant utilisĂ© ses services incluent : ...

19 mai 2026 Â· 4 min

Qilin (ex-Agenda) : analyse complĂšte d'un groupe RaaS en pleine expansion mondiale

🎯 Contexte PubliĂ© le 15 mai 2026 par Guardsix (anciennement Logpoint), cet article constitue une analyse de menace approfondie sur le groupe ransomware Qilin, initialement connu sous le nom Agenda lors de son Ă©mergence en mi-2022. đŸ•”ïž Profil du groupe Qilin est un groupe cybercriminel basĂ© en Russie opĂ©rant sous un modĂšle Ransomware-as-a-Service (RaaS). Les opĂ©rateurs dĂ©veloppent et maintiennent la plateforme tandis que des affiliĂ©s conduisent les intrusions en Ă©change d’un pourcentage des rançons. Le groupe a connu une montĂ©e en puissance significative en 2023, s’accĂ©lĂ©rant en 2024 et 2025. ...

19 mai 2026 Â· 4 min

Storm-2949 : compromission d'identité cloud transformée en exfiltration massive Azure

🔍 Contexte PubliĂ© le 18 mai 2026 par la Microsoft Defender Security Research Team, cet article constitue un rapport d’incident dĂ©taillĂ© analysant une campagne sophistiquĂ©e menĂ©e par le groupe Storm-2949. L’attaque a ciblĂ© une organisation non nommĂ©e dont l’infrastructure repose massivement sur les services cloud Microsoft (Microsoft 365, Azure). 🎯 Vecteur d’accĂšs initial L’accĂšs initial a Ă©tĂ© obtenu via ingĂ©nierie sociale ciblĂ©e combinĂ©e Ă  un abus du processus SSPR (Self-Service Password Reset) de Microsoft Entra ID. Le groupe a : ...

19 mai 2026 Â· 4 min
Derniùre mise à jour le: 12 septembre 2026 📝