Base de connaissances offensive sur Windows COM : techniques d'attaque et recherche de zero-days

📅 Source et contexte : Publié le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dépôt constitue une base de connaissances technique générée par IA (Kimi K3 Swarms) sur la sécurité offensive de Windows COM (Component Object Model), destinée aux red teamers et chercheurs en sécurité. 📚 Contenu et structure : Le dépôt est organisé en 8 chapitres thématiques couvrant l’ensemble de la surface d’attaque COM : Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements Mouvement latéral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync Élévation de privilèges : famille Potato complète (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025) Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs Exécution et évasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque Recherche zero-day : pipeline complet d’énumération, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI 🔧 Outils et frameworks référencés : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks. ...

20 juillet 2026 · 3 min

Hugging Face compromis par un agent IA autonome — première intrusion agentic documentée

📰 Source : embracethered.com — Article de Johann publié le 19 juillet 2026, analysant la divulgation d’incident de Hugging Face et le rapport Sysdig sur JADEPUFFER. 🎯 Contexte de l’incident Hugging Face a divulgué une intrusion entièrement pilotée par un agent IA autonome. Le point d’entrée initial (beachhead) a été établi via un dataset malveillant exploitant deux vecteurs d’exécution de code dans le pipeline de traitement : un remote-code dataset loader et une injection de template dans la configuration d’un dataset. ...

20 juillet 2026 · 3 min

Hugging Face victime d'une intrusion pilotée par un agent IA autonome — Juillet 2026

🗓️ Contexte Le 16 juillet 2026, Hugging Face publie un post-mortem détaillé d’une intrusion détectée plus tôt dans la semaine sur une partie de son infrastructure de production. L’incident est notable car il constitue l’un des premiers cas documentés d’attaque conduite de bout en bout par un framework d’agent IA autonome. 🔓 Vecteur d’accès initial et déroulement de l’attaque L’intrusion a débuté via le pipeline de traitement de datasets, en abusant de deux chemins d’exécution de code : ...

20 juillet 2026 · 3 min

The Gentlemen : analyse d'un ransomware Go auto-propagant opéré par Storm-2697

🔍 Contexte Publié le 28 mai 2026 par Microsoft Threat Intelligence sur le blog officiel Microsoft Security, cet article présente une analyse technique approfondie du ransomware The Gentlemen, opéré par le groupe Storm-2697. 🎭 Acteur de la menace Storm-2697 est un acteur à motivation financière qui gère la plateforme RaaS (Ransomware-as-a-Service) « The Gentlemen » Le groupe a émergé mi-2025 en tant que groupe fermé, avant d’ouvrir son programme d’affiliation en septembre 2025 Un partenariat officiel avec BreachForums a été établi pour recruter des affiliés, notamment des testeurs d’intrusion et des initial access brokers (IAB) ⚙️ Caractéristiques techniques Ransomware écrit en Go, obfusqué avec Garble Cible l’environnement Windows Techniques documentées : exécution, évasion de défense, chiffrement des fichiers, mouvement latéral et auto-propagation réseau Tactique de double extorsion : chiffrement des données ET exfiltration pour pression supplémentaire 🌍 Secteurs et zones géographiques ciblés Secteurs : éducation, transport, santé, finance Zones : Amérique du Nord, Amérique du Sud, Europe, Afrique, Asie 📄 Nature de l’article Il s’agit d’une analyse technique publiée par Microsoft, destinée aux défenseurs, aux équipes de réponse à incident et à la communauté de sécurité. L’article inclut le flux d’exécution, les comportements d’évasion, la conception du chiffrement, les techniques de mouvement latéral, des détections Microsoft Defender, des requêtes de chasse et des indicateurs de compromission (IOCs). ...

1 juin 2026 · 2 min

Exploitation continue de vulnérabilités critiques Fortinet SSL‑VPN pour RCE et accès persistant

Selon Darktrace, une campagne multi‑phases cible les appliances FortiGate via trois vulnérabilités critiques SSL‑VPN permettant une exécution de code à distance sans authentification, avec un enchaînement allant de la compromission initiale à l’escalade de privilèges et à l’accès RDP. • Vulnérabilités exploitées et impact: les failles CVE‑2022‑42475 et CVE‑2023‑27997 (dépassement de tampon sur le tas) et CVE‑2024‑21762 (écriture hors limites dans le démon sslvpnd) sont utilisées pour obtenir une RCE sans authentification sur FortiOS SSL‑VPN et accéder de façon non autorisée à des FortiGate. ...

15 août 2025 · 2 min

Ransomware : l’extorsion multi‑niveaux s’impose, 96% des cas impliquent l’exfiltration de données

Contexte: Arctic Wolf publie une analyse des tendances actuelles des campagnes de ransomware et d’extorsion, mettant en lumière la généralisation de l’exfiltration de données et des schémas de multi‑extorsion. L’étude souligne que 96% des cas de ransomware incluent désormais l’exfiltration de données. Les acteurs adoptent des modèles de double, triple et quadruple extorsion combinant vol de données, menaces de divulgation publique et harcèlement ciblé. Les secteurs santé, éducation, gouvernement et manufacturier sont signalés comme particulièrement vulnérables. Les approches classiques de sauvegarde/restauration ne suffisent plus lorsque des données volées servent à une extorsion continue. ...

10 août 2025 · 2 min

PsMapExec : Un nouvel outil PowerShell pour le mouvement latéral en cybersécurité

L’article publié sur Darknet.org.uk présente PsMapExec, un outil récent conçu pour les équipes de sécurité offensive, également appelées red teams. Cet outil est basé sur PowerShell et est spécifiquement développé pour faciliter les opérations d’énumération et de mouvement latéral dans les environnements internes. PsMapExec est particulièrement efficace lors d’opérations utilisant WinRM (Windows Remote Management) et SMB (Server Message Block), deux protocoles couramment utilisés dans les infrastructures Windows. L’outil permet aux professionnels de la sécurité de simuler des attaques et d’identifier des vulnérabilités potentielles dans les systèmes informatiques des entreprises. ...

18 juillet 2025 · 1 min
Dernière mise à jour le: 26 juillet 2026 📝