Spring Ring : campagne de vishing via Microsoft Teams ciblant plus de 150 employés

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par Unit 42 (Palo Alto Networks), ce rapport dĂ©taille une opĂ©ration de social engineering coordonnĂ©e baptisĂ©e Spring Ring, active de janvier Ă  avril 2026. L’opĂ©ration a ciblĂ© plus de 150 employĂ©s rĂ©partis dans au moins 10 organisations de secteurs variĂ©s. 🎯 Mode opĂ©ratoire Les attaquants ont créé des comptes Microsoft Teams externes sur des tenants .onmicrosoft.com contrĂŽlĂ©s par eux, avec des noms d’affichage imitant des services IT internes (help desk, IT assistance, support staff). AprĂšs initiation d’un chat, ils dĂ©clenchaient un appel vocal (vishing) pour convaincre les victimes d’exĂ©cuter des outils RMM lĂ©gitimes ou des malwares personnalisĂ©s. Les IP sources provenaient de services VPN commerciaux (notamment Mullvad). ...

5 septembre 2026 Â· 7 min

NotWSUSpicious : weaponisation des serveurs WSUS via prise de contrĂŽle de la base SQL

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage d’une sĂ©rie de recherches intitulĂ©e Turning Enterprise Update Servers Into Backdoor Factories. Il documente pas Ă  pas l’utilisation de NotWSUSpicious, un outil Python open source disponible sur GitHub. ⚙ MĂ©canisme d’attaque L’attaque repose sur une chaĂźne de compromission en plusieurs Ă©tapes : PrĂ©requis : le serveur WSUS doit ĂȘtre configurĂ© avec une base MSSQL externe et l’Extended Protection for Authentication (EPA) ne doit pas ĂȘtre activĂ©e sur le serveur SQL. Coercition d’authentification : l’outil PetitPotam est utilisĂ© pour forcer le compte machine du serveur WSUS (WSUS1$) Ă  s’authentifier vers la machine de l’attaquant via MS-EFSRPC. Relais NTLM : Ntlmrelayx (Impacket) relaie l’authentification NTLM vers le serveur MSSQL cible, Ă©tablissant une session SQL en tant que compte machine WSUS. AccĂšs Ă  la base SUSDB : via un proxy SOCKS (proxychains) et un mssqlclient.py modifiĂ©, l’attaquant accĂšde Ă  la base SUSDB. CrĂ©ation de fausses mises Ă  jour : NotWSUSpicious.py gĂ©nĂšre automatiquement les requĂȘtes SQL nĂ©cessaires pour injecter une mise Ă  jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spĂ©cifique. đŸ› ïž Fonctionnement de NotWSUSpicious GĂ©nĂšre deux GUIDs pour les mises Ă  jour parent et enfant Calcule la taille, le hash SHA1 et le hash SHA256 du payload Injecte les mĂ©tadonnĂ©es dans les procĂ©dures stockĂ©es WSUS (spImportUpdate, spSaveXmlFragment) ParamĂštres clĂ©s : URL d’hĂ©bergement du payload, nom de la mise Ă  jour, chemin local, arguments CLI, groupe cible, machine cible 📩 Outils impliquĂ©s NotWSUSpicious (outil custom, Python 3.11) PetitPotam (coercition MS-EFSRPC) Ntlmrelayx / Impacket v0.13.0 (relais NTLM + proxy SOCKS) mssqlclient.py modifiĂ© (gestion des procĂ©dures stockĂ©es multi-rĂ©sultats) proxychains (tunneling via SOCKS) 📌 Type d’article Il s’agit d’une publication de recherche offensive Ă  vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter l’exploitation des serveurs WSUS en environnement Active Directory d’entreprise. ...

10 aoĂ»t 2026 Â· 3 min

Détournement de chemins UNC dans les GPO via ARP spoofing pour exécution de code et relay NTLM

🔍 Contexte PubliĂ© le 30 avril 2026 par Austin Coontz (TrustedSec), cet article de recherche offensive prĂ©sente trois chaĂźnes d’attaque exploitant la permission WriteGPLink sur des UnitĂ©s Organisationnelles (OU) Active Directory, combinĂ©e Ă  l’ARP spoofing, pour dĂ©tourner des chemins UNC rĂ©fĂ©rencĂ©s dans des GPO existants. ⚙ Attaque 1 : WriteGPLink + MSI Deployment Spoofing La premiĂšre chaĂźne suppose qu’un attaquant authentifiĂ© dispose de WriteGPLink sur une OU cible et d’un accĂšs rĂ©seau de couche 2 (mĂȘme segment broadcast). Les Ă©tapes sont : ...

5 avril 2026 Â· 3 min

CVE-2025-33073 : élévation de privilÚges SYSTEM via délégation Kerberos non contrainte

🔍 Contexte Article publiĂ© le 27 mars 2026 par Praetorian (blog technique). Il s’agit d’une analyse technique dĂ©taillĂ©e de la vulnĂ©rabilitĂ© CVE-2025-33073, portant sur l’exploitation de la dĂ©lĂ©gation Kerberos non contrainte dans les environnements Windows Active Directory. ⚠ VulnĂ©rabilitĂ© analysĂ©e CVE-2025-33073 affecte les hĂŽtes Windows membres de domaine ne disposant pas du signature SMB activĂ©e. Elle permet Ă  tout utilisateur de domaine disposant d’un accĂšs rĂ©seau d’obtenir des privilĂšges SYSTEM sur un serveur membre non patchĂ©, sans nĂ©cessiter d’accĂšs administrateur local prĂ©alable. ...

28 mars 2026 Â· 2 min

CVE-2025-54918 : contournement NTLM/LDAP pour compromettre des contrĂŽleurs de domaine Active Directory

Selon CrowdStrike, cette analyse dĂ©crit CVE-2025-54918, une vulnĂ©rabilitĂ© critique permettant la compromission de contrĂŽleurs de domaine Active Directory via coercition d’authentification et NTLM relay. ⚙ MĂ©canisme: l’attaque abuse du protocole MS-RPRN (technique « PrinterBug ») pour forcer l’authentification du contrĂŽleur de domaine, intercepte les paquets NTLM, retire les drapeaux de sĂ©curitĂ© SEAL et SIGN tout en prĂ©servant LOCAL_CALL, puis relaie l’authentification modifiĂ©e vers LDAP/LDAPS afin d’obtenir des privilĂšges SYSTEM. Elle ne requiert qu’un compte de domaine faiblement privilĂ©giĂ© et contourne des contrĂŽles comme le channel binding et la signature LDAP. ...

23 octobre 2025 Â· 1 min

Relais NTLM via WSUS : détournement des mises à jour pour capter des identifiants et escalader les privilÚges

Source : TrustedSec — Dans une analyse technique, les chercheurs dĂ©crivent une mĂ©thode d’exploitation de Windows Server Update Services (WSUS) par relais NTLM permettant de capter des identifiants de machines (et parfois d’utilisateurs) et de les relayer vers d’autres services d’entreprise. L’attaque s’appuie sur un attaquant prĂ©sent sur le rĂ©seau local rĂ©alisant de l’ARP/DNS spoofing pour intercepter le trafic WSUS. Les communications des clients WSUS sont redirigĂ©es vers un listener ntlmrelayx contrĂŽlĂ© par l’attaquant, ce qui expose les flux d’authentification NTLM. ...

15 septembre 2025 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝