CVE-2026-4747 : CHERI neutralise un stack buffer overflow dans FreeBSD découvert par LLM

📅 Source et contexte : Article publiĂ© le 28 avril 2026 par Brooks Davis (Capabilities Limited) sur le site de la CHERI Alliance. Il s’inscrit dans un contexte de discussions rĂ©centes sur l’utilisation des LLMs pour la dĂ©couverte et l’exploitation de vulnĂ©rabilitĂ©s. 🔍 VulnĂ©rabilitĂ© identifiĂ©e : La vulnĂ©rabilitĂ© CVE-2026-4747 affecte le composant RPCSEC_GSS du noyau FreeBSD. Il s’agit d’un stack buffer overflow classique permettant potentiellement une exĂ©cution de code Ă  distance (RCE), classĂ©e de sĂ©vĂ©ritĂ© Critique. Elle a Ă©tĂ© dĂ©couverte Ă  l’aide d’un LLM (modĂšle de langage de grande taille). ...

3 mai 2026 Â· 2 min

Neo23x0 Auditd : configuration de référence pour la surveillance Linux activement maintenue

🔍 Contexte Source : dĂ©pĂŽt GitHub public Neo23x0/auditd, publiĂ© le 3 mai 2026. Il s’agit d’un projet open source sous licence Apache-2.0, activement maintenu, avec 1 800 Ă©toiles et 302 forks. đŸ› ïž Description du projet Le projet fournit une configuration auditd de rĂ©fĂ©rence (best-practice) pour les distributions Linux majeures. L’objectif est de collecter une tĂ©lĂ©mĂ©trie de sĂ©curitĂ© large et rĂ©utilisable, sans intĂ©grer la logique de dĂ©tection directement dans les rĂšgles auditd. ...

3 mai 2026 Â· 2 min

PHP 8.5.5 : UAF 21 ans dans unserialize() exploité en RCE local et distant

🔍 Contexte PubliĂ© le 2 mai 2026 sur le blog de Calif (blog.calif.io), cet article technique dĂ©taille la dĂ©couverte et l’exploitation d’une vulnĂ©rabilitĂ© use-after-free (UAF) dans la fonction unserialize() de PHP, prĂ©sente depuis PHP 5.1 (2005) et toujours exploitable dans PHP 8.5.5. La dĂ©couverte s’inscrit dans le cadre du projet MAD Bugs (Month of AI-Discovered Bugs), combinant modĂšles d’IA (Claude) et expertise humaine. 🐛 La vulnĂ©rabilitĂ© Le bug rĂ©side dans zend_user_unserialize() (fichier Zend/zend_interfaces.c), le point de dispatch pour Serializable::unserialize(). Contrairement Ă  tous les autres points de dispatch utilisateur (__wakeup, __unserialize, __destruct), cette fonction omet d’incrĂ©menter BG(serialize_lock), ce qui permet Ă  un appel rĂ©cursif Ă  unserialize() de partager le var_hash externe. ...

3 mai 2026 Â· 3 min

Une firme anti-DDoS brésilienne accusée d'avoir orchestré des attaques contre des FAI brésiliens

đŸ—žïž Contexte Source : KrebsOnSecurity — PubliĂ© le 30 avril 2026. Un fichier archive exposĂ© dans un rĂ©pertoire ouvert en ligne a Ă©tĂ© transmis Ă  KrebsOnSecurity par une source anonyme. Ce fichier contient des Ă©lĂ©ments compromettants impliquant Huge Networks, une sociĂ©tĂ© brĂ©silienne fondĂ©e Ă  Miami en 2014, spĂ©cialisĂ©e dans la protection DDoS pour opĂ©rateurs rĂ©seau. 🎯 ActivitĂ© malveillante identifiĂ©e L’archive exposĂ©e rĂ©vĂšle qu’un acteur malveillant basĂ© au BrĂ©sil a : Maintenu un accĂšs root Ă  l’infrastructure de Huge Networks Construit un botnet DDoS puissant en scannant massivement Internet Ă  la recherche de routeurs TP-Link Archer AX21 vulnĂ©rables Ă  CVE-2023-1389 (injection de commande non authentifiĂ©e, patchĂ©e en avril 2023) UtilisĂ© des serveurs DNS mal configurĂ©s pour des attaques par rĂ©flexion/amplification DNS (facteur d’amplification x60-70) CiblĂ© exclusivement des plages d’adresses IP brĂ©siliennes (FAI rĂ©gionaux) CoordonnĂ© les scans depuis un serveur Digital Ocean signalĂ© des centaines de fois pour activitĂ© abusive UtilisĂ© les clĂ©s SSH privĂ©es du CEO Erick Nascimento dans les scripts d’attaque Python đŸ› ïž DĂ©tails techniques Malware : variante de Mirai (IoT botnet) VulnĂ©rabilitĂ© exploitĂ©e : CVE-2023-1389 sur routeurs TP-Link Archer AX21 Domaines C2 identifiĂ©s : hikylover[.]st, c.loyaltyservices[.]lol Scripts : programmes Python en langue portugaise, incluant historique de commandes et clĂ©s SSH MĂ©thode d’attaque : chaque prĂ©fixe IP ciblĂ© attaquĂ© 10-60 secondes avec 4 processus parallĂšles par hĂŽte Technique DDoS : amplification DNS via serveurs rĂ©cursifs ouverts đŸ‘€ Position du CEO Erick Nascimento (CEO de Huge Networks) nie toute implication directe. Il attribue l’activitĂ© Ă  une intrusion dĂ©tectĂ©e le 11 janvier 2026 ayant compromis deux serveurs de dĂ©veloppement et ses clĂ©s SSH personnelles via un serveur bastion/jump server. Il affirme avoir dĂ©truit le droplet compromis et rotation des clĂ©s le jour mĂȘme. Une firme tierce de forensics rĂ©seau a Ă©tĂ© mandatĂ©e. Il affirme dĂ©tenir des preuves blockchain impliquant un concurrent. ...

3 mai 2026 Â· 3 min

Attaques sur la chaĂźne d'approvisionnement IA : abus de Hugging Face et ClawHub pour distribuer des malwares

🔍 Contexte PubliĂ© le 30 avril 2026 par l’Acronis Threat Research Unit (TRU), ce rapport documente des campagnes actives d’abus des plateformes de distribution IA Hugging Face et ClawHub (Ă©cosystĂšme OpenClaw) pour la livraison de malwares dĂ©guisĂ©s en modĂšles, datasets et extensions lĂ©gitimes. 🎯 Vecteurs d’attaque principaux ClawHub / OpenClaw 575 skills malveillants identifiĂ©s, distribuĂ©s par 13 comptes dĂ©veloppeurs Deux acteurs principaux : hightower6eu (334 skills, 58%) et sakaen736jih (199 skills, 35%) Ciblage cross-platform : Windows et macOS Technique clĂ© : indirect prompt injection — des instructions malveillantes cachĂ©es dans des fichiers SKILL.md ou README poussent les agents IA Ă  exĂ©cuter des actions malveillantes Les skills instruisent les utilisateurs Ă  tĂ©lĂ©charger des archives protĂ©gĂ©es par mot de passe et des binaires non vĂ©rifiĂ©s depuis GitHub Hugging Face UtilisĂ© comme infrastructure de staging dans des chaĂźnes d’infection multi-Ă©tapes Campagne ITHKRPAW : ciblage du secteur financier et d’entitĂ©s au Vietnam, usage de Cloudflare Workers pour dĂ©ployer un script PowerShell dropper, payload omni-agent-v4.exe dĂ©guisĂ© en microsoft-update-assist.exe Campagne FAKESECURITY : script batch CDC1.bat avec blob PowerShell encodĂ©, dropper multi-Ă©tapes avec injection de processus dans explorer.exe, payload final dĂ©guisĂ© en Windows Defender đŸ› ïž Techniques observĂ©es Social engineering via des noms de dĂ©pĂŽts attractifs et README bien rĂ©digĂ©s Obfuscation : encodage base64, XOR (clĂ© 30 octets, clĂ© 0xF1), chaĂźnes dĂ©chiffrĂ©es Ă  l’exĂ©cution In-memory execution et process injection dans explorer.exe Persistence : tĂąches planifiĂ©es (WindowsSystemService, RuntimeBrokerService), clĂ©s Run registry Évasion : exclusions Windows Defender, suppression Zone.Identifier (Mark-of-the-Web), mutex C2 chiffrĂ© : canal AES-CBC sur HTTPS vers velvet-parrot.com:443 Dead-drop resolver via bot Telegram (t.me/dusty_vintage) Payload macOS : script shell tĂ©lĂ©chargĂ© depuis IP 91.92.242.30, suppression des attributs Ă©tendus (xattr -c) 🩠 Payloads identifiĂ©s AMOS Stealer : infostealer macOS vendu en MaaS via Telegram Trojan (binaire Windows packĂ© avec VMProtect) Cryptominer : dĂ©posĂ© comme svchost.exe / RuntimeBroker.exe Loader : ClawHub-DependencyInstaller.exe avec dĂ©chiffrement AES-CBC en mĂ©moire RATs, infostealers, loaders divers sur Hugging Face (Windows, Linux, Android) 📌 Type d’article Il s’agit d’une publication de recherche technique produite par Acronis TRU, visant Ă  documenter et quantifier l’abus des Ă©cosystĂšmes IA comme nouveaux vecteurs de distribution de malwares, avec fourniture d’IOCs exploitables. ...

1 mai 2026 Â· 5 min

Morpheus : nouveau spyware Android lié à IPS Intelligence, développé en Italie

🔍 Contexte PubliĂ© le 27 avril 2026 par Osservatorio Nessuno, cet article prĂ©sente l’analyse technique complĂšte d’un spyware Android inconnu jusqu’alors, baptisĂ© Morpheus (version 2025.3.0), vraisemblablement dĂ©veloppĂ© en Italie. L’infection initiale a Ă©tĂ© dĂ©clenchĂ©e via un SMS de phishing pointant vers le domaine assistenza-sim.it, avec une application se faisant passer pour l’opĂ©rateur Fastweb. 🎯 MĂ©canisme d’infection L’infection repose sur un modĂšle en deux Ă©tapes : Premier stage (dropper) : package com.android.cored (v0.9.23), fork de SimpleInstaller open-source, embarquant le second stage dans /assets/mobile-config.apk Second stage (agent) : package com.android.core (v2025.3.0), le spyware principal Le dropper contourne la restriction Android 13 Restricted Settings qui bloque normalement l’accĂšs aux services d’accessibilitĂ© pour les apps sideloadĂ©es. ...

1 mai 2026 Â· 4 min

Spyrtacus v8.71 : analyse technique du spyware Android de SIO S.p.A. toujours actif en 2025

📅 Source : Osservatorio Nessuno, publiĂ© le 27 avril 2026. Analyse technique d’un Ă©chantillon 2025 du spyware Android Spyrtacus version 8.71, attribuĂ© Ă  la sociĂ©tĂ© italienne SIO S.p.A. 🎯 MĂ©thode d’infection L’infection dĂ©bute par un SMS de phishing contenant un lien raccourci tinyurl.com redirigeant vers une page imitant le site de l’opĂ©rateur mobile de la victime (ex : ho. mobile / ho-mobile.it). La victime est incitĂ©e Ă  tĂ©lĂ©charger un APK malveillant se faisant passer pour l’application officielle de l’opĂ©rateur avec une fausse promo 5G. ...

1 mai 2026 Â· 3 min

Campagne supply chain 'Mini Shai Hulud' cible les packages npm SAP via TeamPCP

🔍 Contexte PubliĂ© le 29 avril 2026 par Wiz (Benjamin Read, Merav Bar, Shay Berkovich, Gili Tikochinski), cet article documente une opĂ©ration de supply chain active baptisĂ©e “Mini Shai Hulud”, attribuĂ©e avec haute confiance au groupe TeamPCP. 🎯 MĂ©canisme d’attaque Des versions malveillantes de packages npm lĂ©gitimes de l’écosystĂšme SAP ont Ă©tĂ© publiĂ©es avec un script preinstall injectant setup.mjs, exĂ©cutĂ© automatiquement lors de npm install. Ce dropper tĂ©lĂ©charge le runtime Bun puis exĂ©cute un payload obfusquĂ© (execution.js), permettant l’exĂ©cution de code attaquant avant la fin de l’installation. ...

30 avril 2026 Â· 4 min

CVE-2026-31431 ' Copy Fail ' : escalade de privilĂšges root en 732 octets sur toutes les distributions Linux majeures

🔍 Contexte PubliĂ© le 29 avril 2026 sur le blog de Xint (xint.io), cet article est une divulgation publique coordonnĂ©e de CVE-2026-31431, surnommĂ© « Copy Fail », dĂ©couvert par le chercheur Taeyang Lee (Theori) avec l’assistance de l’outil d’analyse automatisĂ©e Xint Code. La vulnĂ©rabilitĂ© a Ă©tĂ© signalĂ©e Ă  l’équipe de sĂ©curitĂ© du noyau Linux le 23 mars 2026 et corrigĂ©e en mainline le 1er avril 2026. 🐛 Nature de la vulnĂ©rabilitĂ© Copy Fail est un bug logique dans le template AEAD authencesn du noyau Linux, combinĂ© Ă  deux mĂ©canismes : ...

30 avril 2026 Â· 3 min

30 skills ClawHub recrutent silencieusement des agents IA dans un réseau crypto (ClawSwarm)

🔍 Contexte Article de recherche publiĂ© le 28 avril 2026 par Ax Sharma (Manifold Security). L’analyse porte sur 30 skills publiĂ©s sur la plateforme ClawHub par un auteur unique nommĂ© imaflytok, totalisant environ 9 800 tĂ©lĂ©chargements. ⚙ MĂ©canisme technique Les skills utilisent un protocole maison appelĂ© Open Agent Discovery Protocol (OADP) dont tous les endpoints pointent vers onlyflies.buzz/clawswarm. Le vecteur d’infection repose sur : Un commentaire HTML cachĂ© dans un fichier AGENTS.md créé dans le workspace de l’agent au premier lancement L’agent lit ce fichier Ă  chaque dĂ©marrage de session et envoie une requĂȘte d’enregistrement vers https://onlyflies.buzz/clawswarm/api/v1/agents/register Le serveur retourne un ID et un secret stockĂ©s dans ~/.config/clawswarm/credentials.json Un fichier HEARTBEAT.md dĂ©clenche un check-in toutes les 4 heures pour rĂ©cupĂ©rer des tĂąches Le skill clawswarm-wallet gĂ©nĂšre une clĂ© privĂ©e Hedera (HBAR) et l’envoie au serveur Le skill oadp-beacon propage les marqueurs OADP dans d’autres fichiers du workspace Le hostname de la machine est exfiltrĂ© lors du ping d’enregistrement 🎯 Objectif de la campagne Les skills fournissent une utilitĂ© rĂ©elle (gestion de cron, variables d’environnement, initialisation de workspace) pour passer les inspections superficielles. En rĂ©alitĂ©, ils constituent un funnel d’acquisition pour un rĂ©seau d’agents Ă©conomiques centrĂ© sur le token $FLY (créé le 30 dĂ©cembre 2024), avec un groupe Telegram de 32 membres publiant des rapports de suivi de baleines Hedera. ...

29 avril 2026 Â· 3 min
Derniùre mise à jour le: 12 septembre 2026 📝