Implants chinois dans la supply chain ZBT : SPEAKINGSTONE, DARKLANTERN et ENDLESSDOORS

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Jacob Baines sur le blog VulnCheck, cet article de recherche fait suite Ă  une prĂ©cĂ©dente publication sur l’implant ENDLESSDOORS dans les routeurs ZBT (Shenzhen Zhibotong Electronics). Les chercheurs ont acquis un routeur Deep Orange 3G/4G/LTE (white-label du ZBT-WE826-T2) via Amazon pour tracer la supply chain ZBT. 🩠 Implants dĂ©couverts Deux nouveaux implants ont Ă©tĂ© identifiĂ©s sur le firmware 2019 du routeur, tous deux Ă©crits en Nim, communiquant en UDP, et lancĂ©s par un binaire commun inetdetect : ...

29 aoĂ»t 2026 Â· 5 min

Compromission de la chaĂźne d'approvisionnement AsyncAPI via des packages NPM malveillants

🔍 Contexte Analyse publiĂ©e le 27 aoĂ»t 2026 par la CyberProof Research Team, basĂ©e sur une dĂ©couverte initiale de Microsoft Threat Intelligence en juillet 2026. L’incident concerne une compromission de la chaĂźne d’approvisionnement logicielle ciblant l’organisation NPM officielle AsyncAPI. 🎯 Nature de l’attaque Des acteurs malveillants ont obtenu un accĂšs non autorisĂ© au pipeline de publication AsyncAPI, republiant des packages lĂ©gitimes embarquant des hooks de cycle de vie malveillants. Lors de l’exĂ©cution de workflows de build standards, les outils comme npx rĂ©cupĂ©raient automatiquement la chaĂźne de dĂ©pendances compromise. ...

28 aoĂ»t 2026 Â· 3 min

Injection de prompt contourne Claude Code Opus 5 en Auto Mode avec 60-80% de succĂšs

🔍 Contexte PubliĂ© le 26 aoĂ»t 2026 sur le blog Embrace The Red (wunderwuzzi), cet article prĂ©sente une recherche offensive ciblant Claude Code Opus 5 en Auto Mode, le nouveau mode par dĂ©faut depuis mi-aoĂ»t 2026 qui remplace les invites d’approbation humaine par un classificateur de sĂ©curitĂ©. 🎯 Contexte de la vulnĂ©rabilitĂ© Anthropic avait publiĂ© des rĂ©sultats d’évaluation (via Trajectory Labs) montrant un taux de succĂšs d’attaque de 0,00% pour 72 scĂ©narios d’injection de prompt indirecte testĂ©s 10 fois chacun. Le chercheur dĂ©montre que cette mĂ©trique est trompeuse car sa chaĂźne d’attaque n’était pas dans le benchmark. ...

28 aoĂ»t 2026 Â· 4 min

Un répertoire ouvert expose le code source de Moobot et une opération DDoS active en 2026

🔍 Contexte Le 27 aoĂ»t 2026, Censys ARC publie une analyse technique basĂ©e sur la dĂ©couverte, le 30 juillet 2026, d’un rĂ©pertoire web ouvert sur l’hĂŽte 86.53.111.212:8080. Cette exposition involontaire a permis de collecter le code source du botnet Moobot, des outils DDoS actifs, et un service frauduleux d’identitĂ© chinois. 🩠 Moobot : code source exposĂ© et activitĂ© confirmĂ©e Moobot est un variant de Mirai, dĂ©couvert en 2019 par Netlab 360. Il cible des Ă©quipements IoT Ă  faible sĂ©curitĂ©, se connecte Ă  un serveur C2 et exĂ©cute des attaques DDoS. Deux signatures distinctives confirment l’authenticitĂ© du code : ...

28 aoĂ»t 2026 Â· 4 min

UniBLEed : RCE root non authentifié sur robot humanoïde Unitree G1 via BLE (CVE-2026-76639/76640)

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 sur le blog personnel d’Olivier Laflamme (boschko.ca), cet article constitue une analyse technique exhaustive (~85 min de lecture) de deux chaĂźnes d’exploitation critiques affectant le robot humanoĂŻde Unitree G1 (20 000 USD). La recherche a durĂ© environ 3 mois et a produit deux CVE : CVE-2026-76639 et CVE-2026-76640, rĂ©compensĂ©s par une prime de 5 000 USD. 🎯 Cibles et surface d’attaque Le G1 embarque plusieurs ordinateurs communicant sur le rĂ©seau interne 192.168.123.0/24 : ...

28 aoĂ»t 2026 Â· 5 min

24 packages npm malveillants utilisent des miroirs comme hébergeurs de pages de phishing ClickFix

🔍 Contexte PubliĂ© le 25 aoĂ»t 2026 par l’équipe de recherche OX Security, cet article documente une campagne active de phishing distribuĂ©e via le registre npm, exploitant les miroirs publics comme infrastructure d’hĂ©bergement malveillant. 🎯 Technique d’attaque Les attaquants publient des packages npm contenant une unique page HTML simulant une fausse vĂ©rification Cloudflare CAPTCHA. L’objectif n’est pas d’infecter les dĂ©veloppeurs qui installent le package, mais d’utiliser les miroirs npm (unpkg, yarn, npmmirror, tencent) comme hĂ©bergeurs gratuits et de confiance pour des pages de phishing rendues directement dans le navigateur. ...

27 aoĂ»t 2026 Â· 3 min

Aur0ra Ransomware : accĂšs initial par vishing, C2 via Xray-core et double extorsion

🔍 Contexte PubliĂ© le 18 aoĂ»t 2026 par le blog BHIS ActiveSOC (Black Hills Information Security), cet article est un rapport d’incident dĂ©taillant une rĂ©ponse sur incident attribuĂ©e au groupe Aur0ra, un groupe de ransomware Ă  double extorsion apparu fin avril 2026. L’article constitue, selon les auteurs, la premiĂšre documentation publique de l’utilisation d’Xray-core comme mĂ©canisme C2 par ce groupe. 🎯 AccĂšs initial L’accĂšs initial a Ă©tĂ© obtenu via une combinaison de email bombing (certaines victimes ont reçu plus de 900 emails) suivi d’un appel tĂ©lĂ©phonique frauduleux se faisant passer pour le helpdesk IT de l’organisation (vishing). Cette technique a permis Ă  l’attaquant de prendre le contrĂŽle des machines des victimes. ...

27 aoĂ»t 2026 Â· 4 min

CRPx0 : analyse complÚte d'un ransomware-as-a-service livré via ClickFix

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par la Ransom-ISAC Research Team (avec contributions de Rakesh Krishnan, Ellis Stannard, Eric Taylor, Nick Smart et Yashraj Solanki), cet article constitue une analyse technique approfondie de CRPx0, une opĂ©ration ransomware-as-a-service (RaaS) active depuis juin 2026. 🎯 Vecteur d’infection et killchain CRPx0 utilise la technique ClickFix : des pages HTML weaponisĂ©es imitant des mises Ă  jour Windows/macOS ou des vĂ©rifications Google reCAPTCHA copient silencieusement une commande malveillante dans le presse-papiers avant que la victime ne voie les instructions. La victime est ensuite incitĂ©e Ă  exĂ©cuter cette commande via Win+R (Windows) ou Terminal (macOS). ...

27 aoĂ»t 2026 Â· 6 min

Deux membres de TeamPCP arrĂȘtĂ©s en Australie pour attaques massives sur la supply chain logicielle

📰 Source : KrebsOnSecurity — Date : 27 aoĂ»t 2026 🔍 Contexte gĂ©nĂ©ral La police fĂ©dĂ©rale australienne (AFP) a arrĂȘtĂ© deux hommes de Western Australia, ĂągĂ©s de 21 et 23 ans, identifiĂ©s comme membres du groupe cybercriminel TeamPCP. Ce groupe est dĂ©crit comme responsable de la plus longue sĂ©rie d’attaques sur la chaĂźne d’approvisionnement logicielle jamais documentĂ©e, active depuis fin 2025. ⚙ Modus operandi TeamPCP a opĂ©rĂ© via un ver auto-propagant baptisĂ© Shai-Hulud, qui injectait du code malveillant dans des outils open source hĂ©bergĂ©s sur des dĂ©pĂŽts publics (GitHub, NPM). Le mĂ©canisme Ă©tait cyclique : ...

27 aoĂ»t 2026 Â· 4 min

Microsoft Paint et Photos intÚgrent des filigranes invisibles GUID dans les images IA générées localement

🔍 Contexte Article publiĂ© le 21 aoĂ»t 2026 sur le blog de recherche xusheng.dev. Il s’agit d’une publication de recherche en rĂ©tro-ingĂ©nierie portant sur les applications Microsoft Paint et Photos sous Windows, dans le cadre des fonctionnalitĂ©s d’IA gĂ©nĂ©rative d’image (Cocreator, Image Creator). đŸ§© DĂ©couverte principale L’analyse rĂ©vĂšle que Paint et Photos embarquent un filigrane invisible dans chaque image gĂ©nĂ©rĂ©e par IA, mĂȘme lorsque la gĂ©nĂ©ration est locale (NPU sur Copilot+ PC). Ce filigrane est un GUID de 16 octets Ă©mis par un serveur Microsoft distant lors de la modĂ©ration du prompt. ...

27 aoĂ»t 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝