Chaîne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte Publié le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article présente une analyse technique approfondie d’une chaîne de livraison de malware via l’écosystème npm, détectée en juin 2026 et référencée sous l’advisory MAL-2026-6672. 🎯 Mécanisme d’attaque : une chaîne de dépendances transitives L’attaque repose sur trois packages npm imbriqués : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis légitime. La version 5.11.2 ajoute redis-type-xyz comme dépendance inutilisée. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exécutable. La version 1.10.6 ajoute ulid-xyz comme dépendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko déclenché via un script postinstall. Le payload n’était pas présent lors de la publication initiale d’ioredis-xyz : il a été injecté 19 minutes plus tard via la mise à jour d’une dépendance transitive, rendant la détection initiale impossible. ...

1 septembre 2026 · 4 min

Compromission de l'infrastructure Cloudflare de Coder : paquets malveillants servis via un registre non autorisé

🔍 Contexte Le 1er septembre 2026, Coder a publié un avis de sécurité critique (GHSA-vx42-ghc9-gw65) sur GitHub concernant une compromission de son infrastructure Cloudflare ayant conduit à la distribution de paquets malveillants via son registre officiel de modules (registry.coder.com). ⚠️ Nature de l’attaque Un acteur malveillant non identifié a accédé à l’infrastructure Cloudflare de Coder et ajouté des adresses IP non autorisées au pool du registre de modules. Ces adresses IP hébergeaient une version falsifiée du registre contenant des artefacts avec du code malveillant. Le code malveillant était conçu pour identifier et exfiltrer des credentials vers un serveur distant utilisant un domaine lookalike (coder-infra[.]com). ...

1 septembre 2026 · 3 min

Des hackers abusent de liens ChatGPT et d'un faux CAPTCHA Cloudflare pour déployer NetSupport RAT

🗓️ Contexte Source : Cyber Press, publié le 1er septembre 2026. L’article décrit une campagne active de distribution de NetSupport RAT exploitant des mécanismes de confiance basés sur des plateformes légitimes. 🎯 Mécanisme d’attaque Les attaquants utilisent des pages de conversation partagées ChatGPT légitimes (chatgpt.com) comme premier vecteur de confiance. Ces pages affichent un message indiquant que ChatGPT subit un trafic élevé et redirigent les victimes vers un site externe malveillant : openai-backup.one. ...

1 septembre 2026 · 4 min

Des infostealers détournent des sessions Claude pour consommer les crédits des utilisateurs

🔍 Contexte Source : BleepingComputer, publié le 30 août 2026. Anthropic, l’entreprise derrière l’assistant IA Claude, a notifié par email certains de ses utilisateurs d’une campagne d’abus exploitant des sessions Claude volées via des infostealers. 🎯 Nature de l’attaque Des acteurs malveillants utilisent des malwares de type infostealer pour dérober des sessions de connexion actives à Claude directement depuis les ordinateurs des victimes. Ces sessions volées permettent aux attaquants de se connecter aux comptes Claude sans avoir besoin de passer par l’authentification classique (mot de passe, 2FA), car les cookies de session déjà authentifiés sont copiés. ...

1 septembre 2026 · 2 min

Deux zero-days PaperCut NG/MF exploités activement : second patch d'urgence publié

🗓️ Contexte Article publié le 31 août 2026 sur SecurityWeek par Eduard Kovacs. Il couvre l’exploitation active de deux vulnérabilités zero-day dans les solutions de gestion d’impression PaperCut NG et MF, ainsi que la publication d’un second patch d’urgence par l’éditeur. 🔍 Vulnérabilités identifiées Deux CVE ont été officiellement attribuées : CVE-2026-81578 : Contournement d’authentification de haute sévérité permettant à un attaquant distant non authentifié de modifier certaines configurations système. CVE-2026-82078 : Faille critique liée au chargement dynamique non sécurisé de classes dans les utilitaires de connexion à la base de données. Si un attaquant manipule les paramètres de configuration système, cela permet l’exécution de bytecode Java arbitraire sous le contexte de sécurité du processus serveur PaperCut. Ces deux failles combinées permettent à un attaquant non authentifié de contourner l’authentification et d’exécuter du code à distance sur les instances PaperCut NG/MF affectées. ...

1 septembre 2026 · 3 min

Fuite Bauman : exposition du pipeline de formation cyber militaire russe (GRU/APT28/Sandworm)

🔍 Contexte Publié le 26 août 2026 par DomainTools Investigations (DTI), ce rapport analyse une fuite de données concernant le Département No. 4 (Кафедра № 4) du Centre de Formation Militaire de l’Université Technique d’État Bauman de Moscou. Les documents ont été examinés par un consortium international incluant The Insider, The Guardian, Le Monde, Der Spiegel, Delfi et VSquare. DTI a analysé séparément les 1 600 fichiers (1,8 Go) distribués via le forum darknet DarkForums RU par un compte nommé ‘Losyash’, créé le 25 juin 2026. ...

1 septembre 2026 · 4 min

FulcrumSec revendique le vol de 86 Go de données chez Manchester Airports Group

🗓️ Contexte Source : BleepingComputer, publié le 30 août 2026. Manchester Airports Group (MAG), le plus grand opérateur aéroportuaire du Royaume-Uni, avait divulgué le 27 août 2026 une violation de données impliquant des informations clients liées aux aéroports de Manchester, Londres Stansted et East Midlands. 🎯 Revendication et vecteur d’attaque Le groupe FulcrumSec a contacté BleepingComputer pour revendiquer l’attaque et fournir des échantillons de données volées. Selon le groupe, l’accès initial a été obtenu via des credentials API Iterable exposés dans du JavaScript côté client propre aux systèmes aéroportuaires. Le groupe affirme avoir exfiltré environ 86 Go de données, dont : ...

1 septembre 2026 · 3 min

GitHub Recon : plateforme open-source de détection de secrets exposés sur GitHub

🔍 Contexte Publié le 1er septembre 2026, cet article correspond à la page GitHub du projet GitHub_Recon, un outil open-source développé par le compte t3l3m3try. Il s’agit d’une plateforme de threat intelligence défensive orientée détection de fuites de données sur GitHub. 🛠️ Description de l’outil GitHub Recon est une plateforme multi-tenant conçue pour surveiller les dépôts GitHub publics à la recherche de données sensibles exposées : 280 types de secrets couverts par 349 patterns de détection (regex + seuils d’entropie) 247 requêtes de recherche configurables couvrant le code, les commits et les issues Détection de : clés AWS, tokens GitHub/GitLab, credentials de bases de données, clés privées, secrets de services cloud, paiement, IA/ML, etc. Scoring de criticité 0-100 basé sur l’entropie, le contexte, la récence des commits et le type de fichier Niveaux de sévérité : CRITICAL → INFO 🏗️ Architecture technique Frontend : React 18, TypeScript, Tailwind CSS Backend : Node.js, Express.js, TypeScript Base de données : SQLite avec Prisma ORM Auth : JWT (access tokens courts + refresh tokens rotatifs en cookies httpOnly), bcrypt, TOTP 2FA, verrouillage de compte API : GitHub REST API via Octokit 👥 Gestion des accès Quatre rôles définis : Super Admin, Organization Admin, Analyst, Viewer, avec des permissions granulaires par utilisateur et des contrôles organisationnels (activation/désactivation des scans, export, limites de domaines et d’utilisateurs). ...

1 septembre 2026 · 2 min

Intrusion coordonnée : PDF phishing → ScreenConnect → XLoader dans le secteur financier

🔍 Contexte Rapport publié le 25 août 2026 par MalBeacon / Deception.Pro, basé sur une opération de déception conduite par Trinity Cyber. L’intrusion a été capturée dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 août 2026, soit une fenêtre d’environ 54 heures. 🎯 Vecteur initial et exécution La chaîne d’infection débute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exécuté depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hôte (net session, énumération temp/dir), teste la connectivité C2 via Test-NetConnection, puis télécharge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl. ...

1 septembre 2026 · 10 min

Israël finance un faux think tank pour manipuler les LLMs via du contenu pro-israélien

🗓️ Contexte Article publié le 26 août 2026 par The Guardian (Jason Wilson), révélant une opération d’influence israélienne visant à manipuler les grands modèles de langage (LLMs) via la création d’un faux think tank américain. 🏛️ L’entité fictive : Hanover Institute for Public Policy Le Hanover Institute for Public Policy est un think tank qui n’existe légalement dans aucune juridiction : pas d’adresse physique, pas de personnel nommé, pas de mentions légales complètes. Entre le 6 et le 14 août 2026, il a publié 124 rapports totalisant plus de 560 000 mots, soit environ 4 500 mots par rapport. Le 12 et 13 août seuls, 73 rapports (354 000 mots) ont été produits. ...

1 septembre 2026 · 4 min
Dernière mise à jour le: 10 septembre 2026 📝