Exploitation active de CVE-2026-46817 dans Oracle E-Business Suite avant tout PoC public

đŸ—“ïž Contexte Source : The Register, publiĂ© le 2 juillet 2026. Les chercheurs de Defused ont observĂ© la premiĂšre exploitation connue de CVE-2026-46817 le 27 juin 2026, soit six semaines aprĂšs la publication du correctif par Oracle dans sa mise Ă  jour critique de mai. 🎯 VulnĂ©rabilitĂ© ciblĂ©e CVE-2026-46817 — score CVSS : 9.8 Composant affectĂ© : Oracle Payments File Transmission dans Oracle E-Business Suite (EBS) versions 12.2.3 Ă  12.2.15 Impact : permet Ă  un attaquant non authentifiĂ© de lire des fichiers arbitraires sur les serveurs vulnĂ©rables 🔍 Observations techniques Les honeypots de Defused ont enregistrĂ© six tentatives d’exploitation provenant d’une source unique, utilisant ce qui semble ĂȘtre un exploit fonctionnel. Les requĂȘtes visaient Ă  rĂ©cupĂ©rer des fichiers sensibles du systĂšme cible. Le comportement observĂ© ne correspond pas Ă  un scan indiscriminĂ©, mais plutĂŽt Ă  un test ou une validation de technique. ...

8 juillet 2026 Â· 2 min

JadePuffer : premier ransomware entiÚrement piloté par un agent IA autonome documenté

📅 Source : BleepingComputer, 4 juillet 2026 — Analyse publiĂ©e par la sociĂ©tĂ© de sĂ©curitĂ© cloud Sysdig portant sur une opĂ©ration ransomware inĂ©dite baptisĂ©e JadePuffer. đŸ€– Contexte : JadePuffer est prĂ©sentĂ© comme le premier cas documentĂ© d’opĂ©ration ransomware entiĂšrement orchestrĂ©e par un agent LLM autonome, sans intervention humaine directe identifiĂ©e. L’agent a gĂ©rĂ© l’ensemble de la chaĂźne d’attaque, de la reconnaissance initiale au chiffrement des donnĂ©es. 🔓 Vecteur d’accĂšs initial : exploitation de CVE-2025-3248, une vulnĂ©rabilitĂ© d’exĂ©cution de code Ă  distance non authentifiĂ©e dans Langflow, un framework open-source de construction d’applications LLM. Cette CVE avait Ă©tĂ© corrigĂ©e le 1er avril 2025 et signalĂ©e comme activement exploitĂ©e par la CISA dĂ©but mai 2025. ...

8 juillet 2026 Â· 3 min

Kairos : étude de cas d'une extorsion de données contre une entité gouvernementale américaine

🔍 Contexte PubliĂ© le 3 juillet 2026 par RANSOM-ISAC (recherche individuelle de The Raven File), ce rapport analyse en dĂ©tail un incident d’extorsion de donnĂ©es impliquant le groupe Kairos et une entitĂ© gouvernementale amĂ©ricaine non identifiĂ©e, survenu en mai-juin 2025. L’analyse repose sur une transcription de nĂ©gociation divulguĂ©e et des observations de flux de paiement blockchain. 🎯 Nature de l’attaque Kairos est dĂ©crit comme un acteur d’extorsion de donnĂ©es uniquement (data-only extortion), sans ransomware confirmĂ©. Aucun Ă©chantillon d’encrypteur ou de binaire de verrouillage n’a Ă©tĂ© identifiĂ©. L’accĂšs initial aurait Ă©tĂ© obtenu via une attaque par force brute sur les identifiants. Le groupe a exfiltrĂ© plus de 2 To de donnĂ©es (1 602 775 fichiers) avant de prendre contact avec la victime le 19 mai 2025. ...

8 juillet 2026 Â· 4 min

ARToken : analyse d'un panel affilié PhaaS ciblant Microsoft 365 via device code phishing

🔍 Contexte Cisco Talos a publiĂ© le 1er juillet 2026 une analyse technique dĂ©taillĂ©e d’ARToken, un panel de type Phishing-as-a-Service (PhaaS) dĂ©couvert lors d’un engagement de rĂ©ponse Ă  incident. Ce panel partage infrastructure, contrats API et patterns opĂ©rationnels avec la plateforme EvilTokens, documentĂ©e par Sekoia et Microsoft dĂ©but 2026. 🎯 Description de la menace ARToken expose plus de 80 endpoints API permettant Ă  des affiliĂ©s d’effectuer : Device code phishing via l’abus du flux OAuth 2.0 Device Authorization Grant (RFC 8628) Acquisition et persistance de Primary Refresh Token (PRT) survivant aux rĂ©initialisations de mot de passe OpĂ©rations BEC (Business Email Compromise) avec outil intĂ©grĂ© ARTSender Exfiltration SharePoint/OneDrive Surveillance multi-boĂźtes mail par mots-clĂ©s (Box Monitor) Le panel est accessible via un dashboard React (SPA), dont le bundle JavaScript de 1,7 Mo expose l’intĂ©gralitĂ© du code client sans authentification. ...

3 juillet 2026 Â· 3 min

Campagnes de phishing exploitant CAPTCHAs, Azure et Cloudflare pour dérober identifiants et OTP

📅 Source et contexte : Rapport publiĂ© le 2 juillet 2026 par PIXM Security, basĂ© sur des dĂ©tections effectuĂ©es dans des navigateurs d’entreprise entre le 23 et le 30 juin 2026. 🎯 Campagne 1 — Fausses invitations rĂ©coltant identifiants et OTP Une famille de pages de phishing a usurpĂ© l’identitĂ© de services lĂ©gitimes (Paperless Post, Punchbowl Post, Greenvelope, Adobe Document Cloud) pour collecter des identifiants email et des codes OTP. Le flux est identique sur tous les domaines : ...

3 juillet 2026 Â· 4 min

ChocoPoC : des chercheurs en vulnérabilités ciblés par des PoC CVE trojanisés via PyPI

🔍 Contexte PubliĂ© le 1er juillet 2026 par Sekoia TDR et YesWeHack, cet article dĂ©taille une campagne de supply chain ciblant les chercheurs en vulnĂ©rabilitĂ©s et pentesters via de faux dĂ©pĂŽts GitHub de preuves de concept (PoC) pour des CVE critiques. 🎯 Vecteur d’infection La chaĂźne d’infection repose sur une confusion de dĂ©pendances : les dĂ©pĂŽts malveillants incluent dans leur requirements.txt des packages PyPI malveillants (frint, skytext, slogsec, logcrypt.cryptography). L’installation via pip install dĂ©clenche le chargement d’une extension native compilĂ©e et obfusquĂ©e (gradient.so / gradient.pyd) qui exĂ©cute un dropper. ...

3 juillet 2026 Â· 4 min

CISA ajoute CVE-2026-45659 au KEV : RCE activement exploitée dans SharePoint Server

📰 Contexte Source : SOCRadar, publiĂ© le 2 juillet 2026. La CISA a officiellement ajoutĂ© CVE-2026-45659 Ă  son catalogue Known Exploited Vulnerabilities (KEV) le 1er juillet 2026, avec une date limite de remĂ©diation fixĂ©e au 4 juillet 2026. 🔍 Description de la vulnĂ©rabilitĂ© CVE-2026-45659 (CVSS 8.8) affecte Microsoft SharePoint Server on-premises (non SharePoint Online). Elle est causĂ©e par une dĂ©sĂ©rialisation de donnĂ©es non fiables (CWE-502), permettant l’exĂ©cution de code arbitraire Ă  distance (RCE). ...

3 juillet 2026 Â· 2 min

CVE-2026-33825 (BlueHammer) dans Microsoft Defender exploitée dans des attaques ransomware

📰 Source : SecurityWeek — Date de publication : 30 juin 2026 La CISA (agence amĂ©ricaine de cybersĂ©curitĂ©) a signalĂ© l’exploitation active de la vulnĂ©rabilitĂ© BlueHammer, identifiĂ©e sous la rĂ©fĂ©rence CVE-2026-33825, dans le cadre d’attaques ransomware. Cette faille affecte Microsoft Defender. 🔍 Contexte de divulgation BlueHammer fait partie d’une sĂ©rie d’exploits rendus publics par un chercheur mĂ©content opĂ©rant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse. Ce chercheur a choisi de divulguer publiquement plusieurs vulnĂ©rabilitĂ©s avant que Microsoft n’ait pu publier des correctifs, en rĂ©action Ă  ce qu’il perçoit comme une mauvaise gestion des rapports de vulnĂ©rabilitĂ©s par l’éditeur. ...

3 juillet 2026 Â· 2 min

JADEPUFFER : premier ransomware agentique autonome piloté par LLM documenté

🔍 Contexte PubliĂ© le 1er juillet 2026 par l’équipe Sysdig Threat Research Team (TRT), cet article prĂ©sente la premiĂšre documentation publique d’un ransomware agentique pilotĂ© de bout en bout par un grand modĂšle de langage (LLM), dĂ©signĂ© sous le nom JADEPUFFER. 🎯 Vecteur d’accĂšs initial JADEPUFFER a exploitĂ© CVE-2025-3248, une faille d’authentification manquante dans l’endpoint de validation de code de Langflow (framework open-source de construction d’agents LLM), permettant l’exĂ©cution arbitraire de Python sans authentification. Tous les payloads Ă©taient dĂ©livrĂ©s en Python encodĂ© en Base64 via cet endpoint RCE. ...

3 juillet 2026 Â· 4 min

Ousaban cible les utilisateurs bancaires en Espagne et au Portugal via geofencing et stéganographie

🔍 Contexte En mai 2026, FortiGuard Labs a identifiĂ© une campagne active du trojan bancaire Ousaban ciblant spĂ©cifiquement les utilisateurs en Espagne et au Portugal. L’article, publiĂ© le 1er juillet 2026, constitue une analyse technique approfondie de cette campagne gĂ©olocalisĂ©e. 🎯 Vecteur d’infection et chaĂźne d’attaque La chaĂźne d’attaque se dĂ©roule en plusieurs Ă©tapes : PDF de phishing : dĂ©guisĂ© en fichier corrompu, il incite la victime Ă  cliquer sur un bouton « Atualizar » (Mettre Ă  jour) via un message trompeur. Un code JavaScript hex-escapĂ© redirige Ă©galement vers la mĂȘme page malveillante. Page web malveillante : se fait passer pour une source lĂ©gitime de documents fiscaux. Elle effectue des vĂ©rifications d’environnement cĂŽtĂ© serveur (langue, fuseau horaire, IP, rĂ©solution d’écran, rendu navigateur, Ă©numĂ©ration de polices) pour restreindre l’accĂšs aux seuls utilisateurs en Espagne et au Portugal. Les IP liĂ©es Ă  des VPN sont bloquĂ©es. Fichier VBS : tĂ©lĂ©chargĂ© si l’environnement passe la vĂ©rification. Il contient de nombreux appels de fonctions bĂ©nins pour masquer le code malveillant, puis tĂ©lĂ©charge une image stĂ©ganographique (ressemblant Ă  une icĂŽne PDF) contenant un fichier ZIP avec le payload Ousaban. Payload EXE : dĂ©posĂ© dans C:\SysMain_5874288 et exĂ©cutĂ©. Les fichiers ZIP, image et VBS sont supprimĂ©s aprĂšs exĂ©cution. 🩠 Comportement d’Ousaban Persistance : crĂ©ation d’une valeur de registre nommĂ©e Financeiro dans CurrentVersion\Run Marqueur d’installation : crĂ©ation d’un fichier vide maisum.dat Ciblage bancaire : dĂ©chiffrement de chaĂźnes liĂ©es Ă  des services bancaires pour surveiller l’accĂšs aux banques cibles Algorithme de chiffrement custom : partagĂ© avec d’autres trojans bancaires latino-amĂ©ricains comme Casbaneiro, basĂ© sur XOR avec offset alĂ©atoire RĂ©solution C2 dynamique : utilisation de DDNS avec sous-domaines changeant quotidiennement (prĂ©fixe aki + 8 premiers caractĂšres d’un hash MD5 basĂ© sur la date et une chaĂźne hardcodĂ©e). La date est obtenue en accĂ©dant Ă  la page Google Automated Queries. Leurre Pastebin : un lien Pastebin contenant une IP privĂ©e est dĂ©chiffrĂ© mais sert de leurre ; la vraie rĂ©solution C2 passe par les domaines DDNS. Commandes C2 : #Convite# (collecte d’infos), #Handle# (ID victime), #ON-LINE# (heartbeat), #xyScree# (rĂ©solution Ă©cran), #Iniciar# (capture d’écran, contrĂŽle Ă  distance, keylogger, injection clipboard) 📅 Variantes fin 2025 Des variantes de fin 2025 utilisaient : ...

3 juillet 2026 Â· 5 min
Derniùre mise à jour le: 26 juillet 2026 📝