Shai-Hulud : un payload npm identique réapparu après 111 jours de dormance

📅 Source : Aikido Security (blog.aikido.dev), publié le 7 septembre 2026 par Charlie Eriksen. Contexte Le 19 mai 2026, une attaque de chaîne d’approvisionnement baptisée Shai-Hulud avait compromis des comptes mainteneurs npm pour publier 639 versions malveillantes de packages @antv en l’espace d’une heure. Le payload avait été rapidement analysé et fingerprinted par la communauté de sécurité npm. Réactivation après 111 jours Le 7 septembre 2026, quatre nouveaux packages npm ont été publiés par le même compte npm, portant le hash SHA256 identique (e37e3ddeeaaa9e0c4fdbcb829b4895a6521031c80053fc436625b61e6ee5b1a6) au payload original : ...

10 septembre 2026 · 3 min

Veradigm : vol de données patients via un fournisseur, le gang The Gentlemen revendique 3,5M de dossiers

🏥 Contexte Source : The Record Media, publié le 9 septembre 2026. Veradigm, anciennement Allscripts, est une société américaine basée à Chicago spécialisée dans les dossiers mémédicaux électroniques, déclarant 594 millions de dollars de revenus en 2024. Elle a notifié les régulateurs d’une violation de données via un dépôt 8-K auprès de la SEC. 🔓 Détails de l’incident Des attaquants ont compromis l’environnement d’un fournisseur tiers de Veradigm et obtenu des identifiants d’accès à une API utilisée par ce fournisseur pour fournir des services au nom des clients de Veradigm. Ces identifiants ont permis de télécharger des copies de données personnelles de patients, incluant dans certains cas des numéros de sécurité sociale. Aucune donnée clinique ou médicale n’a été impliquée. ...

10 septembre 2026 · 3 min

Fuite de données chez ShipMonk expose ~80 689 clients de Trezor

🔍 Contexte Publié le 13 août 2026 et mis à jour le 4 septembre 2026 sur le blog officiel de Trezor, cet article annonce une violation de données survenue chez ShipMonk, prestataire logistique tiers de Trezor, découverte le 10 août 2026. 📋 Nature de l’incident Un acteur non autorisé a accédé aux systèmes de ShipMonk contenant des données clients de Trezor. L’incident a exposé les informations suivantes : Nom complet Adresse email Numéro de téléphone Adresse de livraison Numéro de commande 👥 Périmètre des victimes Au total, 80 689 clients sont affectés, répartis comme suit : ...

9 septembre 2026 · 2 min

153 millions de permis de conduire en vente sur le dark web via une fuite chez IDScan.net

🗓️ Contexte Article publié le 2 septembre 2026 par Dan Goodin sur Ars Technica, basé sur un exposé de KrebsOnSecurity. L’article relate une fuite de données massive en cours, impliquant un service illicite baptisé Nexus, opérant sur le dark web. 🔍 Nature de l’incident Un service de vol d’identité nommé Nexus proposait à la vente plus de 153 millions de scans de permis de conduire, incluant des images haute résolution recto-verso, ainsi que des captures en spectre infrarouge et ultraviolet. Ces formats supplémentaires sont susceptibles de permettre la fabrication de faux documents capables de passer les tests holographiques. ...

4 septembre 2026 · 2 min

Argus : framework multi-agents LLM pour la détection de vulnérabilités full-chain en SAST

🔬 Contexte Publié le 8 avril 2026 sur arXiv (cs.CR), cet article de recherche académique présente Argus (Agentic and Retrieval-Augmented Guarding System), un framework multi-agents conçu pour améliorer les outils d’analyse statique de sécurité applicative (SAST) en s’appuyant sur les Large Language Models (LLMs). 🧠 Problématique identifiée Les approches LLM existantes appliquées au SAST souffrent de plusieurs limitations : Taux élevé de faux positifs Hallucinations des modèles Profondeur de raisonnement limitée Consommation excessive de tokens Absence d’intégration efficace avec les outils SAST existants Ces défauts les rendent impraticables pour un déploiement industriel. ...

4 septembre 2026 · 2 min

Campagne TeamPCP : compromission en chaîne de Trivy, KICS, LiteLLM et Telnyx via CI/CD

🔍 Contexte Article publié le 2 avril 2026 (mis à jour le 8 avril) par Alessandro Brucato sur le blog de Tracebit. Il documente la campagne TeamPCP, une série d’attaques supply chain ciblant des outils open source largement utilisés dans les pipelines CI/CD, et présente une approche de détection par canary credentials. 📅 Chronologie de la campagne 19 mars : Compromission de plusieurs GitHub Actions du scanner Trivy (Aqua Security) 22 mars : Utilisation des credentials volés pour compromettre des dizaines de packages npm via un ver auto-propagant nommé CanisterWorm ; publication de versions malveillantes de Trivy sur Docker Hub 23 mars : Compromission des GitHub Actions et extensions OpenVSX du scanner KICS (Checkmarx) avec un malware similaire 24 mars : Compromission du package PyPI LiteLLM (deux versions malveillantes publiées) 27 mars : Compromission du package PyPI Telnyx (deux versions malveillantes publiées) 🦠 Comportement du malware Tous les incidents déploient le “TeamPCP Cloud Stealer”, un malware de collecte massive de credentials : ...

4 septembre 2026 · 3 min

Exploitation active de CVE-2026-82329 dans JFrog Artifactory pour forger des tokens admin

🗓️ Contexte Source : BleepingComputer, publié le 2 septembre 2026. L’article rapporte l’exploitation active d’une vulnérabilité critique dans JFrog Artifactory, un gestionnaire de dépôts logiciels largement utilisé pour stocker, organiser, sécuriser et distribuer des packages. 🔍 Vulnérabilité CVE-2026-82329 : contournement d’authentification critique Présente dans la configuration par défaut des instances auto-hébergées de JFrog Artifactory Exploitable par un attaquant non authentifié disposant d’un accès réseau Permet l’obtention de permissions administratives sans authentification préalable ⚔️ Exploitation observée Les chercheurs de watchTowr (société de sécurité offensive) ont observé des attaquants exploitant activement la faille pour se forger eux-mêmes des tokens administrateurs. Les actions possibles avec ces tokens incluent : ...

4 septembre 2026 · 3 min

GlassWorm : un dropper Zig infecte tous les IDE compatibles VS Code via une fausse extension WakaTime

🔍 Contexte Publié le 8 avril 2026 par Aikido Security, cet article présente une analyse technique d’une nouvelle technique du groupe GlassWorm, suivi depuis mars 2025. Ce groupe est connu pour ses campagnes ciblant les développeurs via des packages npm malveillants, des extensions VS Code et des extensions Chrome. 🎯 Vecteur d’infection initial L’extension code-wakatime-activity-tracker publiée sur OpenVSX imite fidèlement l’extension légitime WakaTime (commandes, icônes, prompts API key). La divergence se situe dans la fonction activate() qui charge un binaire natif compilé en Zig avant toute logique WakaTime : ...

4 septembre 2026 · 3 min

13 thèmes Packagist malveillants livrent un spyware iOS volant des seeds de wallets crypto

🔍 Contexte Publié le 31 août 2026 par l’équipe de recherche de Socket (socket.dev), cet article documente la découverte de 13 packages Composer malveillants sur Packagist, répartis sous cinq namespaces vendeurs (vsmov, vsphim, haiau009, chilltvcms, ophimcms), ciblant les sites de streaming vietnamiens basés sur OphimCMS et KKPhim (CMS PHP/Laravel open source). 🎯 Mécanisme de livraison Les acteurs de la menace ont forké des thèmes légitimes sous leurs propres namespaces, en trojanisant les assets front-end JavaScript embarqués. Tout site installant l’un de ces thèmes sert du JavaScript malveillant à chaque visiteur. Deux branches d’attaque coexistent : ...

1 septembre 2026 · 7 min

19 extensions Chrome/Edge malveillantes délivrent un wallet drainer et volent des identifiants

🔍 Contexte Publié le 27 août 2026 par Socket Threat Research (source : socket.dev), cet article présente les résultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiées au cours des six derniers mois. La campagne, baptisée “Superior” par Socket, est tracée jusqu’en février 2024 et recoupe des recherches antérieures de DomainTools et Secure Annex. 🎯 Méthode d’infection Les extensions suivent toutes le même schéma de publication : ...

1 septembre 2026 · 5 min
Dernière mise à jour le: 23 septembre 2026 📝