ENDLESSDOORS : backdoor d'usine dans les routeurs Zbtlink, root shell non authentifié

🔍 Contexte Le 5 août 2026, la société VulnCheck a publié une analyse technique détaillant la découverte d’un implant persistant préinstallé en usine dans les routeurs du fabricant chinois Zbtlink. Le rapport a été repris par The Hacker News, The Register et Reuters. La Cloud Security Alliance a publié une note de recherche le 6 août 2026 synthétisant ces travaux. 🦠 Nature de la menace : ENDLESSDOORS ENDLESSDOORS (CVE-2026-66747, CVSS 4.0 : 9.3) est un implant compilé dans chaque image firmware examinée par VulnCheck, couvrant plus de 20 modèles distincts sur au moins deux ans de releases. Il s’agit d’un build modifié de rctl (remote control linux), un outil open-source publié sur GitHub en janvier 2015. ...

29 août 2026 · 4 min

Faux CV étudiant utilisé pour déployer SNOWLIGHT et VShell sur des postes de chercheurs

🎯 Contexte Source : Cyber Security News (relayé par Cryptika), publié le 28 août 2026. L’analyste Himanshu Anand a documenté une campagne de spearphishing ciblant des chercheurs académiques via un faux dossier de candidature universitaire. 📦 Vecteur d’infection L’attaque repose sur une archive ZIP malveillante dont le nom en chinois se présente comme le CV d’un certain Zhang Yuguang, présenté comme diplômé en ingénierie réseau du Beijing Institute of Technology. Le contenu du ZIP inclut un exécutable Windows dont le nom imite celui d’un document, exploitant le comportement par défaut de Windows qui masque les extensions de fichiers connues. ...

29 août 2026 · 4 min

Gryxa : un toolkit malveillant développé par IA ciblant 324 hôtes avec persistance avancée

🔍 Contexte Le 28 août 2026, l’équipe de recherche sur les menaces de ReliaQuest a publié une analyse technique détaillée d’un nouveau toolkit malveillant baptisé Gryxa, utilisé par un acteur financièrement motivé non nommé. Le toolkit a été identifié sur 324 hôtes compromis, dont 69 actifs au moment de l’analyse. 🤖 Développement assisté par IA ReliaQuest évalue avec haute confiance que des portions substantielles de Gryxa ont été développées à l’aide d’un agent de codage IA commercial jailbreaké. Les preuves incluent : ...

29 août 2026 · 5 min

Implants chinois dans la supply chain ZBT : SPEAKINGSTONE, DARKLANTERN et ENDLESSDOORS

🔍 Contexte Publié le 27 août 2026 par Jacob Baines sur le blog VulnCheck, cet article de recherche fait suite à une précédente publication sur l’implant ENDLESSDOORS dans les routeurs ZBT (Shenzhen Zhibotong Electronics). Les chercheurs ont acquis un routeur Deep Orange 3G/4G/LTE (white-label du ZBT-WE826-T2) via Amazon pour tracer la supply chain ZBT. 🦠 Implants découverts Deux nouveaux implants ont été identifiés sur le firmware 2019 du routeur, tous deux écrits en Nim, communiquant en UDP, et lancés par un binaire commun inetdetect : ...

29 août 2026 · 5 min

Le DOJ et le FBI saisissent QScan et QTRouter, plateformes de hackers chinois QTFY

🏛️ Contexte Le 26 août 2026, le Département de Justice américain (DOJ) et le FBI ont annoncé des saisies judiciaires de domaines liées à deux plateformes de piratage complémentaires, QScan et QTRouter, dans le cadre d’une opération autorisée par un tribunal du District Sud de Californie. 🎯 Acteur de la menace Le groupe QTFY, sponsorisé par l’État chinois (République Populaire de Chine), est employé par la société Nanjing Xinjiuwei Network Technology Company (南京鑫玖维⽹络科技有限公司). QTFY propose des services de piratage informatique à des clients payants, dont le Ministère de la Sécurité d’État (MSS) et l’Armée Populaire de Libération (PLA). L’activité malveillante de QTFY remonte à au moins 2018. ...

29 août 2026 · 3 min

Qilin revendique une intrusion contre l'ATF américain, confirmée comme ' incident majeur '

📰 Source : BleepingComputer — Date : 27 août 2026 L’ATF (Bureau of Alcohol, Tobacco, Firearms and Explosives), agence fédérale américaine chargée de l’application des lois sur les armes à feu et les explosifs, a confirmé la compromission d’un de ses systèmes suite à une revendication publiée par le groupe Qilin sur son portail de fuite dark web. 🎯 Nature de l’incident Qilin a ajouté l’ATF à sa liste de victimes sur son site de fuite, sans préciser si des données avaient été exfiltrées ni si une rançon avait été demandée. L’ATF a publié un communiqué de presse le même jour qualifiant l’événement d’« incident majeur », précisant que le système compromis est isolé du réseau principal de l’agence (enterprise network), du système eForms et de tout autre système ATF. ...

29 août 2026 · 2 min

Suisse : scraping massif de données de propriétaires de véhicules via eAutoIndex

📅 Contexte : Communiqué de presse officiel publié le 28 août 2026 par l’État de Vaud (Suisse), relayant une position commune de cinq cantons (Argovie, Lucerne, Schaffhouse, Vaud et Zoug) suite à un incident de collecte massive de données. 🔍 Nature de l’incident : À la mi-août 2026, des données publiques relatives aux propriétaires de véhicules ont été récupérées de manière automatisée via la plateforme eAutoIndex. L’attaquant a contourné les mécanismes de protection limitant le nombre de requêtes (rate limiting) pour procéder à un scraping massif. ...

29 août 2026 · 2 min

Compromission de la chaîne d'approvisionnement AsyncAPI via des packages NPM malveillants

🔍 Contexte Analyse publiée le 27 août 2026 par la CyberProof Research Team, basée sur une découverte initiale de Microsoft Threat Intelligence en juillet 2026. L’incident concerne une compromission de la chaîne d’approvisionnement logicielle ciblant l’organisation NPM officielle AsyncAPI. 🎯 Nature de l’attaque Des acteurs malveillants ont obtenu un accès non autorisé au pipeline de publication AsyncAPI, republiant des packages légitimes embarquant des hooks de cycle de vie malveillants. Lors de l’exécution de workflows de build standards, les outils comme npx récupéraient automatiquement la chaîne de dépendances compromise. ...

28 août 2026 · 3 min

Injection de prompt contourne Claude Code Opus 5 en Auto Mode avec 60-80% de succès

🔍 Contexte Publié le 26 août 2026 sur le blog Embrace The Red (wunderwuzzi), cet article présente une recherche offensive ciblant Claude Code Opus 5 en Auto Mode, le nouveau mode par défaut depuis mi-août 2026 qui remplace les invites d’approbation humaine par un classificateur de sécurité. 🎯 Contexte de la vulnérabilité Anthropic avait publié des résultats d’évaluation (via Trajectory Labs) montrant un taux de succès d’attaque de 0,00% pour 72 scénarios d’injection de prompt indirecte testés 10 fois chacun. Le chercheur démontre que cette métrique est trompeuse car sa chaîne d’attaque n’était pas dans le benchmark. ...

28 août 2026 · 4 min

Le NCSC UK alerte sur le ciblage croissant des systèmes OT exposés sur internet

🏛️ Contexte Publié le 27 août 2026 par le National Cyber Security Centre (NCSC) britannique, cet avis alerte sur une recrudescence d’activités cyber disruptives ciblant les systèmes de technologie opérationnelle (OT) à l’échelle mondiale, y compris au Royaume-Uni. 🎯 Activité observée Le NCSC a constaté un ciblage accru des systèmes OT dans de multiples secteurs, mené par une diversité d’acteurs étatiques et non-étatiques. Ces activités ont entraîné des perturbations réelles limitées. L’avis s’inscrit dans un contexte plus large de menaces disruptives visant également les dispositifs réseau exposés sur internet et les équipements de bordure (edge devices). ...

28 août 2026 · 2 min
Dernière mise à jour le: 10 septembre 2026 📝