Des hackers abusent de liens ChatGPT et d'un faux CAPTCHA Cloudflare pour déployer NetSupport RAT

đŸ—“ïž Contexte Source : Cyber Press, publiĂ© le 1er septembre 2026. L’article dĂ©crit une campagne active de distribution de NetSupport RAT exploitant des mĂ©canismes de confiance basĂ©s sur des plateformes lĂ©gitimes. 🎯 MĂ©canisme d’attaque Les attaquants utilisent des pages de conversation partagĂ©es ChatGPT lĂ©gitimes (chatgpt.com) comme premier vecteur de confiance. Ces pages affichent un message indiquant que ChatGPT subit un trafic Ă©levĂ© et redirigent les victimes vers un site externe malveillant : openai-backup.one. ...

1 septembre 2026 Â· 4 min

Deux zero-days PaperCut NG/MF exploités activement : second patch d'urgence publié

đŸ—“ïž Contexte Article publiĂ© le 31 aoĂ»t 2026 sur SecurityWeek par Eduard Kovacs. Il couvre l’exploitation active de deux vulnĂ©rabilitĂ©s zero-day dans les solutions de gestion d’impression PaperCut NG et MF, ainsi que la publication d’un second patch d’urgence par l’éditeur. 🔍 VulnĂ©rabilitĂ©s identifiĂ©es Deux CVE ont Ă©tĂ© officiellement attribuĂ©es : CVE-2026-81578 : Contournement d’authentification de haute sĂ©vĂ©ritĂ© permettant Ă  un attaquant distant non authentifiĂ© de modifier certaines configurations systĂšme. CVE-2026-82078 : Faille critique liĂ©e au chargement dynamique non sĂ©curisĂ© de classes dans les utilitaires de connexion Ă  la base de donnĂ©es. Si un attaquant manipule les paramĂštres de configuration systĂšme, cela permet l’exĂ©cution de bytecode Java arbitraire sous le contexte de sĂ©curitĂ© du processus serveur PaperCut. Ces deux failles combinĂ©es permettent Ă  un attaquant non authentifiĂ© de contourner l’authentification et d’exĂ©cuter du code Ă  distance sur les instances PaperCut NG/MF affectĂ©es. ...

1 septembre 2026 Â· 3 min

Fuite Bauman : exposition du pipeline de formation cyber militaire russe (GRU/APT28/Sandworm)

🔍 Contexte PubliĂ© le 26 aoĂ»t 2026 par DomainTools Investigations (DTI), ce rapport analyse une fuite de donnĂ©es concernant le DĂ©partement No. 4 (КафДЎра № 4) du Centre de Formation Militaire de l’UniversitĂ© Technique d’État Bauman de Moscou. Les documents ont Ă©tĂ© examinĂ©s par un consortium international incluant The Insider, The Guardian, Le Monde, Der Spiegel, Delfi et VSquare. DTI a analysĂ© sĂ©parĂ©ment les 1 600 fichiers (1,8 Go) distribuĂ©s via le forum darknet DarkForums RU par un compte nommĂ© ‘Losyash’, créé le 25 juin 2026. ...

1 septembre 2026 Â· 4 min

Intrusion coordonnĂ©e : PDF phishing → ScreenConnect → XLoader dans le secteur financier

🔍 Contexte Rapport publiĂ© le 25 aoĂ»t 2026 par MalBeacon / Deception.Pro, basĂ© sur une opĂ©ration de dĂ©ception conduite par Trinity Cyber. L’intrusion a Ă©tĂ© capturĂ©e dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 aoĂ»t 2026, soit une fenĂȘtre d’environ 54 heures. 🎯 Vecteur initial et exĂ©cution La chaĂźne d’infection dĂ©bute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exĂ©cutĂ© depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hĂŽte (net session, Ă©numĂ©ration temp/dir), teste la connectivitĂ© C2 via Test-NetConnection, puis tĂ©lĂ©charge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl. ...

1 septembre 2026 Â· 10 min

Israël finance un faux think tank pour manipuler les LLMs via du contenu pro-israélien

đŸ—“ïž Contexte Article publiĂ© le 26 aoĂ»t 2026 par The Guardian (Jason Wilson), rĂ©vĂ©lant une opĂ©ration d’influence israĂ©lienne visant Ă  manipuler les grands modĂšles de langage (LLMs) via la crĂ©ation d’un faux think tank amĂ©ricain. đŸ›ïž L’entitĂ© fictive : Hanover Institute for Public Policy Le Hanover Institute for Public Policy est un think tank qui n’existe lĂ©galement dans aucune juridiction : pas d’adresse physique, pas de personnel nommĂ©, pas de mentions lĂ©gales complĂštes. Entre le 6 et le 14 aoĂ»t 2026, il a publiĂ© 124 rapports totalisant plus de 560 000 mots, soit environ 4 500 mots par rapport. Le 12 et 13 aoĂ»t seuls, 73 rapports (354 000 mots) ont Ă©tĂ© produits. ...

1 septembre 2026 Â· 4 min

McKesson : ShinyHunters revendique le vol de 284 millions de dossiers patients via vishing et Okta

đŸ„ Contexte Source : BleepingComputer, publiĂ© le 28 aoĂ»t 2026. McKesson, gĂ©ant amĂ©ricain de la distribution pharmaceutique et des services de santĂ©, a divulguĂ© un incident de cybersĂ©curitĂ© via un formulaire 8-K dĂ©posĂ© auprĂšs de la SEC, aprĂšs que CyberInsider a rapportĂ© la brĂšche en premier. 📅 Chronologie 21–25 aoĂ»t 2026 : exfiltration de donnĂ©es par les attaquants (~1 To sur 4 jours) 25 aoĂ»t 2026 : dĂ©couverte de l’incident par McKesson ; ShinyHunters contacte McKesson et exige une rançon 28 aoĂ»t 2026 : divulgation publique via dĂ©pĂŽt SEC 8-K 🎯 Vecteur d’attaque ShinyHunters a revendiquĂ© l’attaque auprĂšs de BleepingComputer, dĂ©crivant le vecteur initial suivant : ...

1 septembre 2026 Â· 3 min

Mirage Kitten cible l'aviation et la FinTech au Moyen-Orient et en Afrique avec NodeRabbit et PollCat

🔍 Contexte PubliĂ© le 1er septembre 2026 par Kaspersky (Securelist), cet article de recherche documente la dĂ©couverte de deux nouvelles familles de malwares attribuĂ©es Ă  Mirage Kitten (Ă©galement connu sous les noms UNC1549, Smoke Sandstorm, Nimbus Manticore), un groupe APT ciblant historiquement le Moyen-Orient et l’Afrique. 🎯 Vecteur d’accĂšs initial La campagne repose sur une technique de faux recruteur (recruiter persona) sur LinkedIn et d’autres plateformes d’emploi. Les cibles reçoivent un lien vers une archive de dĂ©fi de codage trojanisĂ©e hĂ©bergĂ©e sur Amazon S3, prĂ©sentĂ©e comme une Ă©valuation technique pour un poste d’ingĂ©nieur. L’archive contient un projet Node.js lĂ©gitime (TaskFlow ou RankChallenge-react) dont un fichier source a Ă©tĂ© modifiĂ© pour importer un package npm malveillant (colorized_terminal ou pretty-log, version 2.1.0) bundlĂ© directement dans le rĂ©pertoire node_modules. ...

1 septembre 2026 Â· 7 min

NetSupport RAT distribué via des liens ChatGPT légitimes et une fausse vérification Cloudflare

đŸ—“ïž Contexte Article publiĂ© le 1er septembre 2026 sur Cyber Press, dĂ©crivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordĂ©e aux pages partagĂ©es de ChatGPT. 🎯 MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs Ă©tapes : Une page partagĂ©e ChatGPT lĂ©gitime affiche un message indiquant un trafic Ă©levĂ© et redirige vers le site malveillant openai-backup.one Ce site usurpe les identitĂ©s d’OpenAI, Cloudflare et Google via une fausse page de vĂ©rification humaine (CAPTCHA) La fausse vĂ©rification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exĂ©cute manuellement La commande PowerShell contacte brmconfig.com pour rĂ©cupĂ©rer et exĂ©cuter un script distant ⚙ DĂ©tail technique des Ă©tapes Étape 1 – Loader PowerShell : ...

1 septembre 2026 Â· 3 min

OEMpocalypse : exploitation générique d'Android untrusted_app vers root sur Samsung, Xiaomi et Oppo

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par Lukas Maar (Calif), cet article de recherche prĂ©sente la premiĂšre partie d’une sĂ©rie dĂ©crivant une stratĂ©gie d’exploitation gĂ©nĂ©rique permettant de passer du contexte untrusted_app Android aux privilĂšges root sur les appareils flagship de Samsung, Xiaomi et Oppo/OnePlus/Realme. 🎯 StratĂ©gie OEMpocalypse La stratĂ©gie repose sur deux Ă©tapes : Stage 1 (optionnel) — Sandbox Escape : Exploitation d’une faille logique dans un endpoint IPC OEM (Binder, intent, socket local) pour passer du domaine SELinux untrusted_app vers un processus OEM privilĂ©giĂ© (app systĂšme, daemon natif) ayant accĂšs au driver ciblĂ©. Stage 2 — Page Use-After-Free (UAF) : Exploitation d’un page UAF dans un driver kernel OEM-spĂ©cifique, fournissant un primitif de lecture/Ă©criture physique indĂ©pendant des protections slab (CONFIG_SLAB_BUCKETS, KASLR, CFI). đŸ“± Couverture des appareils testĂ©s OEM Appareils Chipset Android Kernel Samsung Galaxy S26 Ultra Snapdragon 8 Elite Gen 5 16 6.12.30 Samsung Galaxy S26 Exynos 2600 16 6.12.38 Samsung Galaxy S23 Snapdragon 8 Gen 2 14 5.15.148 Xiaomi Xiaomi 17 Snapdragon 8 Elite Gen 5 16 6.12.23 Oppo Find X9 Ultra Snapdragon 8 Elite Gen 5 16 6.12.58 OnePlus Ace 6 Ultra MediaTek Dimensity 9500 16 6.12.58 Tous les appareils testĂ©s fonctionnaient avec un bootloader verrouillĂ© et un firmware stock signĂ© (Verified boot: green, VBMeta: locked). ...

1 septembre 2026 Â· 2 min

PaperCut NG/MF : exploitation active de deux CVE critiques, patch d'urgence Release 3 publié

🔍 Contexte Le 27 aoĂ»t 2026, PaperCut Software a publiĂ© un bulletin de sĂ©curitĂ© urgent concernant l’exploitation active de vulnĂ©rabilitĂ©s affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a Ă©tĂ© mis Ă  jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Deux CVE ont Ă©tĂ© rendues publiques : CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sĂ©curisĂ© de classes Java dans les utilitaires de connexion Ă  la base de donnĂ©es. Permet Ă  un attaquant ayant accĂšs Ă  la configuration systĂšme d’exĂ©cuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470. CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet Ă  un attaquant non authentifiĂ© de modifier certaines configurations systĂšme. Type : CWE-306. đŸ› ïž Patch et correctifs Emergency Patch Release 3 publiĂ© le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS). Ce patch cumule les correctifs des Release 1 et 2, corrige deux rĂ©gressions (flux SAML cassĂ©s, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplĂ©mentaire contre des chaĂźnes d’attaque observĂ©es en production. DĂ©veloppĂ© en collaboration avec Huntress et watchTowr. 🔎 Indicateurs de compromission EntrĂ©es dans server.log : ...

1 septembre 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝