Exploitation active de vulnérabilités critiques dans Cisco Secure FMC par des APT et ransomware

🔍 Contexte Cisco Talos publie le 9 septembre 2026 une analyse de menace active portant sur l’exploitation de deux vulnérabilités dans Cisco Secure Firewall Management Center (FMC) Software. L’article documente trois clusters d’activité post-compromission distincts associés à des acteurs étatiques et cybercriminels. 🚨 Vulnérabilités exploitées CVE-2026-20079 (CVSS 10.0) : Bypass d’authentification critique permettant à un attaquant non authentifié d’exécuter des scripts et d’obtenir un accès root sur le système sous-jacent. CVE-2026-20316 (CVSS 5.3) : Permet à un attaquant distant de se connecter avec un compte à faibles privilèges ; utilisable en chaîne avec d’autres vulnérabilités pour élever les privilèges. 👥 Cluster #1 : UAT-12197 Exploitation de CVE-2026-20079 suivie du dépôt d’un web shell JSP (home.jsp) dans le répertoire webroot Tomcat de CSM. Un fichier JAR malveillant (cmd.jar) est ensuite déposé pour interroger les bases de données internes et exfiltrer les credentials utilisateurs via OmniQuery.pl. ...

11 septembre 2026 · 4 min

BREEZE COMET : acteur cybercriminel financièrement motivé ciblant le secteur financier brésilien

🔍 Contexte Publié le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article présente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financièrement motivé actif depuis 2024. L’activité chevauche des opérations publiquement rapportées sous les noms Plump Spider et SHADOW-AETHER-064. 🎯 Ciblage et objectifs BREEZE COMET cible principalement les organisations brésiliennes disposant d’accès aux systèmes de paiement et bancaires : Banques, processeurs de paiement, retailers, exchanges, fintechs Systèmes visés : Pix, STR (Système de Transfert de Réserves Brésilien), Boleto Accès au Réseau National du Secteur Financier (RSFN) et aux credentials mTLS L’infrastructure opérationnelle suggère une expansion vers l’Amérique Latine et l’Afrique 🚪 Accès initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk) Tentatives de recrutement d’initiés dans les organisations ciblées Utilisation de sites gouvernementaux brésiliens compromis pour héberger des infostealers déguisés en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matériels non autorisés directement dans les réseaux de magasins de détail Exploitation de vulnérabilités dans des serveurs JBoss AS Réplication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela ⬆️ Escalade de privilèges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exécutés en mémoire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clés API et tokens cloud Scripts personnalisés pour identifier les credentials mTLS et certificats administratifs (termes recherchés : boleto, cnab, remessa, webhook.*pix, instant.*payment) 🔄 Mouvement latéral Abus de RDP et SMB via des comptes de service détournés Déploiement de COBALTSPIN : tunneleur réseau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes 🏠 Persistance et C2 BREEZE COMET a développé un arsenal de backdoors redondants : ...

1 septembre 2026 · 6 min

macOS LOTL : armement des primitives natives pour mouvement latéral et exécution

🔍 Contexte Publié le 21 avril 2026 par Cisco Talos Intelligence, cet article de recherche documente des techniques Living-Off-The-Land (LOTL) natives à macOS, comblant un manque documentaire significatif par rapport aux équivalents Windows. Il s’adresse aux défenseurs et chercheurs en sécurité opérant dans des environnements macOS d’entreprise. 🎯 Surface d’attaque ciblée macOS représente désormais plus de 45 % des postes en entreprise, notamment chez les développeurs, ingénieurs DevOps et administrateurs systèmes. Ces machines constituent des points de pivot critiques vers des dépôts de code source, des credentials cloud et des clés SSH de production. ...

22 avril 2026 · 3 min

Pentest de l'agent IA AWS Security Agent : 4 vulnérabilités critiques découvertes

🔍 Contexte Article publié le 14 mars 2026 par Richard Fan sur son blog personnel. Il s’agit d’une recherche offensive menée contre AWS Security Agent, un agent IA autonome conçu pour effectuer des tests de pénétration sur des applications web. Le chercheur a identifié 4 vulnérabilités (une cinquième étant encore en cours de correction). 🌐 Vulnérabilité 1 : DNS Confusion Une faille dans la vérification de domaine lors des pentests sur réseaux privés (VPC) permet à un attaquant de : ...

22 mars 2026 · 3 min
Dernière mise à jour le: 22 septembre 2026 📝