BGP Hijacking Hetzner/Virtualizor (août 2026) : détournement furtif par forged-origin et more-specific

📅 Contexte : Cet article, publié le 31 août 2026 par BGPHorizon, est une analyse technique post-incident d’un détournement BGP ayant affecté l’espace d’adressage d’Hetzner utilisé par Softaculous et Virtualizor entre le 28 et le 30 août 2026. 🎯 Nature de l’attaque : L’attaquant a réalisé un hijack BGP de type forged-origin more-specific, particulièrement furtif car il contourne les deux mécanismes de détection les plus courants : Pas de conflit MOAS : l’AS d’origine légitime (AS24940, Hetzner) a été conservé en fin de chemin AS, rendant l’annonce indiscernable d’une annonce légitime pour les contrôles basés sur l’origine. Validation RPKI réussie : le ROA Hetzner couvrant 162.55.0.0/16 avec max-length /24 et origin AS24940 a été satisfait exactement par la route forgée. More-specific gagnant : le préfixe 162.55.80.0/24 (jamais annoncé auparavant) a systématiquement remporté la sélection de route face au /16 légitime. 🔗 Chaîne d’injection : Le réseau injecteur identifié est AS62390 (NexonHost), atteignant le réseau via le transit AS6204 (Zet.net). La signature caractéristique du chemin AS est ... 6204 62390 24940. ...

1 septembre 2026 · 3 min

Chaîne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte Publié le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article présente une analyse technique approfondie d’une chaîne de livraison de malware via l’écosystème npm, détectée en juin 2026 et référencée sous l’advisory MAL-2026-6672. 🎯 Mécanisme d’attaque : une chaîne de dépendances transitives L’attaque repose sur trois packages npm imbriqués : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis légitime. La version 5.11.2 ajoute redis-type-xyz comme dépendance inutilisée. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exécutable. La version 1.10.6 ajoute ulid-xyz comme dépendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko déclenché via un script postinstall. Le payload n’était pas présent lors de la publication initiale d’ioredis-xyz : il a été injecté 19 minutes plus tard via la mise à jour d’une dépendance transitive, rendant la détection initiale impossible. ...

1 septembre 2026 · 4 min

Compromission de l'infrastructure Cloudflare de Coder : paquets malveillants servis via un registre non autorisé

🔍 Contexte Le 1er septembre 2026, Coder a publié un avis de sécurité critique (GHSA-vx42-ghc9-gw65) sur GitHub concernant une compromission de son infrastructure Cloudflare ayant conduit à la distribution de paquets malveillants via son registre officiel de modules (registry.coder.com). ⚠️ Nature de l’attaque Un acteur malveillant non identifié a accédé à l’infrastructure Cloudflare de Coder et ajouté des adresses IP non autorisées au pool du registre de modules. Ces adresses IP hébergeaient une version falsifiée du registre contenant des artefacts avec du code malveillant. Le code malveillant était conçu pour identifier et exfiltrer des credentials vers un serveur distant utilisant un domaine lookalike (coder-infra[.]com). ...

1 septembre 2026 · 3 min

MCPJacking : 155 serveurs MCP détournés via des domaines expirés dans le registre officiel

🔍 Contexte Publié le 27 août 2026 par les chercheurs Nadav Dadush, Eliad Mualem et Roi Snir d’AIR Security, cet article présente une recherche originale sur une nouvelle classe d’attaque baptisée MCPJacking, ciblant l’écosystème des Model Context Protocol (MCP) servers utilisés par des agents IA. 🎯 Technique d’attaque Les chercheurs ont scanné le registre officiel MCP (Official MCP Registry) à l’aide de leur outil AIR Filter et identifié 155 entrées MCP encore listées et considérées comme de confiance, mais dont les services sous-jacents avaient cessé de fonctionner et dont les domaines avaient expiré. ...

1 septembre 2026 · 3 min

Démantèlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur

🗓️ Contexte Article publié le 27 août 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit à la deanonymisation d’un opérateur du groupe TeamPCP et aux arrestations de deux individus liés à ce groupe. 🎯 Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spécialisé dans l’exploitation opportuniste de services cloud exposés : Scan automatisé d’APIs Docker, plans de contrôle Kubernetes, dashboards Ray, instances Redis Déploiement de conteneurs sur chaque hôte compromis, transformés en nœuds de scan et de proxy Revenus via minage XMRig (Monero), réseau proxy loué, et revente/extorsion de données volées En décembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures 🔗 Pivot vers la supply chain logicielle (2026) En février 2026, TeamPCP exploite un workflow GitHub Actions mal configuré dans Aqua Security Trivy (scanner de vulnérabilités open-source le plus déployé) et vole un token de compte de service. La rotation des credentials est incomplète, laissant un accès résiduel. ...

29 août 2026 · 4 min

ENDLESSDOORS : backdoor d'usine dans les routeurs Zbtlink, root shell non authentifié

🔍 Contexte Le 5 août 2026, la société VulnCheck a publié une analyse technique détaillant la découverte d’un implant persistant préinstallé en usine dans les routeurs du fabricant chinois Zbtlink. Le rapport a été repris par The Hacker News, The Register et Reuters. La Cloud Security Alliance a publié une note de recherche le 6 août 2026 synthétisant ces travaux. 🦠 Nature de la menace : ENDLESSDOORS ENDLESSDOORS (CVE-2026-66747, CVSS 4.0 : 9.3) est un implant compilé dans chaque image firmware examinée par VulnCheck, couvrant plus de 20 modèles distincts sur au moins deux ans de releases. Il s’agit d’un build modifié de rctl (remote control linux), un outil open-source publié sur GitHub en janvier 2015. ...

29 août 2026 · 4 min

Implants chinois dans la supply chain ZBT : SPEAKINGSTONE, DARKLANTERN et ENDLESSDOORS

🔍 Contexte Publié le 27 août 2026 par Jacob Baines sur le blog VulnCheck, cet article de recherche fait suite à une précédente publication sur l’implant ENDLESSDOORS dans les routeurs ZBT (Shenzhen Zhibotong Electronics). Les chercheurs ont acquis un routeur Deep Orange 3G/4G/LTE (white-label du ZBT-WE826-T2) via Amazon pour tracer la supply chain ZBT. 🦠 Implants découverts Deux nouveaux implants ont été identifiés sur le firmware 2019 du routeur, tous deux écrits en Nim, communiquant en UDP, et lancés par un binaire commun inetdetect : ...

29 août 2026 · 5 min

Compromission de la chaîne d'approvisionnement AsyncAPI via des packages NPM malveillants

🔍 Contexte Analyse publiée le 27 août 2026 par la CyberProof Research Team, basée sur une découverte initiale de Microsoft Threat Intelligence en juillet 2026. L’incident concerne une compromission de la chaîne d’approvisionnement logicielle ciblant l’organisation NPM officielle AsyncAPI. 🎯 Nature de l’attaque Des acteurs malveillants ont obtenu un accès non autorisé au pipeline de publication AsyncAPI, republiant des packages légitimes embarquant des hooks de cycle de vie malveillants. Lors de l’exécution de workflows de build standards, les outils comme npx récupéraient automatiquement la chaîne de dépendances compromise. ...

28 août 2026 · 3 min

24 packages npm malveillants utilisent des miroirs comme hébergeurs de pages de phishing ClickFix

🔍 Contexte Publié le 25 août 2026 par l’équipe de recherche OX Security, cet article documente une campagne active de phishing distribuée via le registre npm, exploitant les miroirs publics comme infrastructure d’hébergement malveillant. 🎯 Technique d’attaque Les attaquants publient des packages npm contenant une unique page HTML simulant une fausse vérification Cloudflare CAPTCHA. L’objectif n’est pas d’infecter les développeurs qui installent le package, mais d’utiliser les miroirs npm (unpkg, yarn, npmmirror, tencent) comme hébergeurs gratuits et de confiance pour des pages de phishing rendues directement dans le navigateur. ...

27 août 2026 · 3 min

Deux membres de TeamPCP arrêtés en Australie pour attaques massives sur la supply chain logicielle

📰 Source : KrebsOnSecurity — Date : 27 août 2026 🔍 Contexte général La police fédérale australienne (AFP) a arrêté deux hommes de Western Australia, âgés de 21 et 23 ans, identifiés comme membres du groupe cybercriminel TeamPCP. Ce groupe est décrit comme responsable de la plus longue série d’attaques sur la chaîne d’approvisionnement logicielle jamais documentée, active depuis fin 2025. ⚙️ Modus operandi TeamPCP a opéré via un ver auto-propagant baptisé Shai-Hulud, qui injectait du code malveillant dans des outils open source hébergés sur des dépôts publics (GitHub, NPM). Le mécanisme était cyclique : ...

27 août 2026 · 4 min
Dernière mise à jour le: 23 septembre 2026 📝