Le comté de Winona paie 128 000 $ après deux attaques ransomware distinctes en 2026

📰 Source : WXOW News | Date de publication : 28 août 2026 | Lieu : Winona County, Minnesota, États-Unis 🎯 Incident principal — Janvier 2026 Le 22 janvier 2026, le comté de Winona a détecté une attaque ransomware sur son réseau informatique. Les autorités ont immédiatement engagé des experts forensiques tiers et notifié les forces de l’ordre fédérales. 💰 Paiement de la rançon Après délibération et sur recommandation de son équipe cybersécurité, le comté a négocié et versé une rançon de 128 539,57 USD, avec le soutien de son assureur. La notification écrite aux personnes impactées a été transmise le 12 mai 2026, accompagnée d’une communication publique sur le site officiel et auprès des médias. ...

1 septembre 2026 · 2 min

Manchester Airports Group victime d'une violation de données clients

🛡️ Contexte Source officielle publiée le 27 août 2026 sur le site de Manchester Airport. Le Manchester Airports Group (MAG) a communiqué avoir été victime d’un incident de cybersécurité impliquant un tiers non autorisé. 🎯 Périmètre de l’incident L’incident a affecté les systèmes liés aux services clients de trois aéroports : Manchester Airport Stansted Airport East Midlands Airport Les données compromises concernent les réservations de parkings, de salons (lounges), de Fast Track, ainsi que les inscriptions au Wi-Fi en aéroport. ...

1 septembre 2026 · 2 min

McKesson : ShinyHunters revendique le vol de 284 millions de dossiers patients via vishing et Okta

🏥 Contexte Source : BleepingComputer, publié le 28 août 2026. McKesson, géant américain de la distribution pharmaceutique et des services de santé, a divulgué un incident de cybersécurité via un formulaire 8-K déposé auprès de la SEC, après que CyberInsider a rapporté la brèche en premier. 📅 Chronologie 21–25 août 2026 : exfiltration de données par les attaquants (~1 To sur 4 jours) 25 août 2026 : découverte de l’incident par McKesson ; ShinyHunters contacte McKesson et exige une rançon 28 août 2026 : divulgation publique via dépôt SEC 8-K 🎯 Vecteur d’attaque ShinyHunters a revendiqué l’attaque auprès de BleepingComputer, décrivant le vecteur initial suivant : ...

1 septembre 2026 · 3 min

MCPJacking : 155 serveurs MCP détournés via des domaines expirés dans le registre officiel

🔍 Contexte Publié le 27 août 2026 par les chercheurs Nadav Dadush, Eliad Mualem et Roi Snir d’AIR Security, cet article présente une recherche originale sur une nouvelle classe d’attaque baptisée MCPJacking, ciblant l’écosystème des Model Context Protocol (MCP) servers utilisés par des agents IA. 🎯 Technique d’attaque Les chercheurs ont scanné le registre officiel MCP (Official MCP Registry) à l’aide de leur outil AIR Filter et identifié 155 entrées MCP encore listées et considérées comme de confiance, mais dont les services sous-jacents avaient cessé de fonctionner et dont les domaines avaient expiré. ...

1 septembre 2026 · 3 min

Mirage Kitten cible l'aviation et la FinTech au Moyen-Orient et en Afrique avec NodeRabbit et PollCat

🔍 Contexte Publié le 1er septembre 2026 par Kaspersky (Securelist), cet article de recherche documente la découverte de deux nouvelles familles de malwares attribuées à Mirage Kitten (également connu sous les noms UNC1549, Smoke Sandstorm, Nimbus Manticore), un groupe APT ciblant historiquement le Moyen-Orient et l’Afrique. 🎯 Vecteur d’accès initial La campagne repose sur une technique de faux recruteur (recruiter persona) sur LinkedIn et d’autres plateformes d’emploi. Les cibles reçoivent un lien vers une archive de défi de codage trojanisée hébergée sur Amazon S3, présentée comme une évaluation technique pour un poste d’ingénieur. L’archive contient un projet Node.js légitime (TaskFlow ou RankChallenge-react) dont un fichier source a été modifié pour importer un package npm malveillant (colorized_terminal ou pretty-log, version 2.1.0) bundlé directement dans le répertoire node_modules. ...

1 septembre 2026 · 7 min

NetSupport RAT distribué via des liens ChatGPT légitimes et une fausse vérification Cloudflare

🗓️ Contexte Article publié le 1er septembre 2026 sur Cyber Press, décrivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordée aux pages partagées de ChatGPT. 🎯 Mécanisme d’attaque La chaîne d’infection repose sur plusieurs étapes : Une page partagée ChatGPT légitime affiche un message indiquant un trafic élevé et redirige vers le site malveillant openai-backup.one Ce site usurpe les identités d’OpenAI, Cloudflare et Google via une fausse page de vérification humaine (CAPTCHA) La fausse vérification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exécute manuellement La commande PowerShell contacte brmconfig.com pour récupérer et exécuter un script distant ⚙️ Détail technique des étapes Étape 1 – Loader PowerShell : ...

1 septembre 2026 · 3 min

Nutex Health victime d'un accès non autorisé et d'exfiltration de données sensibles

🏥 Contexte Cette information est issue d’un dépôt réglementaire auprès de la SEC (Securities and Exchange Commission) publié le 30 août 2026 par Nutex Health Inc., une société américaine du secteur de la santé. Il s’agit d’une divulgation officielle d’incident de cybersécurité. 🔍 Nature de l’incident L’entreprise a détecté une activité non autorisée impliquant des données stockées sur son réseau informatique. Les investigations préliminaires indiquent que des données ont été accédées et exfiltrées par un tiers non autorisé. ...

1 septembre 2026 · 2 min

OEMpocalypse : exploitation générique d'Android untrusted_app vers root sur Samsung, Xiaomi et Oppo

🔍 Contexte Publié le 31 août 2026 par Lukas Maar (Calif), cet article de recherche présente la première partie d’une série décrivant une stratégie d’exploitation générique permettant de passer du contexte untrusted_app Android aux privilèges root sur les appareils flagship de Samsung, Xiaomi et Oppo/OnePlus/Realme. 🎯 Stratégie OEMpocalypse La stratégie repose sur deux étapes : Stage 1 (optionnel) — Sandbox Escape : Exploitation d’une faille logique dans un endpoint IPC OEM (Binder, intent, socket local) pour passer du domaine SELinux untrusted_app vers un processus OEM privilégié (app système, daemon natif) ayant accès au driver ciblé. Stage 2 — Page Use-After-Free (UAF) : Exploitation d’un page UAF dans un driver kernel OEM-spécifique, fournissant un primitif de lecture/écriture physique indépendant des protections slab (CONFIG_SLAB_BUCKETS, KASLR, CFI). 📱 Couverture des appareils testés OEM Appareils Chipset Android Kernel Samsung Galaxy S26 Ultra Snapdragon 8 Elite Gen 5 16 6.12.30 Samsung Galaxy S26 Exynos 2600 16 6.12.38 Samsung Galaxy S23 Snapdragon 8 Gen 2 14 5.15.148 Xiaomi Xiaomi 17 Snapdragon 8 Elite Gen 5 16 6.12.23 Oppo Find X9 Ultra Snapdragon 8 Elite Gen 5 16 6.12.58 OnePlus Ace 6 Ultra MediaTek Dimensity 9500 16 6.12.58 Tous les appareils testés fonctionnaient avec un bootloader verrouillé et un firmware stock signé (Verified boot: green, VBMeta: locked). ...

1 septembre 2026 · 2 min

PaperCut NG/MF : exploitation active de deux CVE critiques, patch d'urgence Release 3 publié

🔍 Contexte Le 27 août 2026, PaperCut Software a publié un bulletin de sécurité urgent concernant l’exploitation active de vulnérabilités affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a été mis à jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3. 🚨 Vulnérabilités identifiées Deux CVE ont été rendues publiques : CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sécurisé de classes Java dans les utilitaires de connexion à la base de données. Permet à un attaquant ayant accès à la configuration système d’exécuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470. CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet à un attaquant non authentifié de modifier certaines configurations système. Type : CWE-306. 🛠️ Patch et correctifs Emergency Patch Release 3 publié le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS). Ce patch cumule les correctifs des Release 1 et 2, corrige deux régressions (flux SAML cassés, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplémentaire contre des chaînes d’attaque observées en production. Développé en collaboration avec Huntress et watchTowr. 🔎 Indicateurs de compromission Entrées dans server.log : ...

1 septembre 2026 · 3 min

SuperBox et appareils de streaming pirates : vecteurs de réseaux proxy résidentiels et botnets

📰 Source : Ars Technica (Dan Goodin), publié le 31 août 2026. L’article s’appuie sur une recherche publiée par la société de sécurité Plume, focalisée sur le lecteur multimédia SuperBox S7 Pro et son écosystème malveillant. 🎯 Contexte Face au blocage croissant du trafic malveillant par les services en ligne, les attaquants recourent massivement aux réseaux proxy résidentiels. Ces réseaux agrègent des millions de connexions domestiques pour permettre aux cybercriminels de router leur trafic via des adresses IP à bonne réputation. Les appareils de streaming proposant du contenu piraté gratuit constituent un vecteur privilégié de recrutement de ces nœuds, souvent à l’insu des utilisateurs. ...

1 septembre 2026 · 4 min
Dernière mise à jour le: 10 septembre 2026 📝