Gremlin Stealer : évolution vers un toolkit modulaire avec virtualisation de code et clipper crypto

📅 Source : Unit 42 (Palo Alto Networks), publiĂ© le 15 mai 2026. Analyse technique d’une nouvelle variante du malware Gremlin Stealer, un infostealer vendu sur des forums clandestins. đŸ§© Contexte Gremlin Stealer est un infostealer ciblant les navigateurs web, le presse-papiers, les portefeuilles de cryptomonnaies, les identifiants FTP/VPN, les cookies de session et les tokens Discord. La nouvelle variante identifiĂ©e exfiltre les donnĂ©es vers un nouveau panneau web Ă  l’adresse http://194.87.92.109. ...

15 mai 2026 Â· 4 min

Le plugin Jenkins de Checkmarx compromis par TeamPCP dans une série d'attaques supply-chain

🔍 Contexte Source : BleepingComputer, publiĂ© le 11 mai 2026. Checkmarx, sociĂ©tĂ© spĂ©cialisĂ©e en sĂ©curitĂ© applicative, a alertĂ© le week-end du 10-11 mai 2026 de la publication d’une version malveillante de son plugin Jenkins AST sur le Jenkins Marketplace. Il s’agit du troisiĂšme incident d’une sĂ©rie d’attaques supply-chain subies par Checkmarx depuis fin mars 2026. 🎯 DĂ©roulement de l’attaque Le groupe TeamPCP a obtenu des credentials d’accĂšs aux dĂ©pĂŽts GitHub de Checkmarx lors d’une attaque antĂ©rieure sur le scanner de vulnĂ©rabilitĂ©s Trivy en mars 2026. Ces credentials n’ayant pas Ă©tĂ© rĂ©voquĂ©s, les attaquants ont maintenu un accĂšs pendant au moins un mois. ...

15 mai 2026 Â· 3 min

NGINX Rift : RCE critique via un heap overflow vieux de 18 ans (CVE-2026-42945)

🔍 Contexte PubliĂ© le 13 mai 2026 par Zhenpeng (Leo) Lin, chercheur chez DepthFirst AI, cet article prĂ©sente les rĂ©sultats d’une analyse autonome du code source de NGINX ayant conduit Ă  la dĂ©couverte de 4 vulnĂ©rabilitĂ©s de corruption mĂ©moire, dont une critique permettant une RCE non authentifiĂ©e. 🐛 VulnĂ©rabilitĂ© principale : CVE-2026-42945 Type : Heap buffer overflow dans ngx_http_rewrite_module CVSS : 9.2 (Critique) Introduite en : 2008 (NGINX 0.6.27) Versions affectĂ©es : NGINX Open Source 0.6.27 Ă  1.30.0, NGINX Plus R32-R36, NGINX Instance Manager, F5 WAF, NGINX App Protect WAF, NGINX Gateway Fabric, NGINX Ingress Controller Condition de dĂ©clenchement : Utilisation conjointe des directives rewrite (avec ?) et set dans la configuration NGINX ⚙ Cause racine Le moteur de script NGINX utilise un processus en deux passes (calcul de longueur puis copie). Le flag e->is_args est positionnĂ© Ă  1 lors du traitement d’une directive rewrite contenant un ?, mais n’est jamais rĂ©initialisĂ©. Lors de la passe de calcul de longueur pour une directive set suivante, un sous-moteur le initialisĂ© Ă  zĂ©ro ignore l’échappement URI. Lors de la passe de copie, le moteur principal avec is_args=1 applique ngx_escape_uri, expandant chaque caractĂšre spĂ©cial de 1 Ă  3 octets, dĂ©passant le buffer allouĂ©. ...

15 mai 2026 Â· 3 min

Phishing par Device Code Authentication via fausse invitation de partage de fichier

🔍 Contexte PubliĂ© le 15 mai 2026 par Truesec sur leur blog Threat Insight, cet article dĂ©crit une tentative de phishing observĂ©e sur un client, exploitant le mĂ©canisme d’authentification Device Code Flow de Microsoft pour dĂ©tourner des sessions utilisateur. 🎣 DĂ©roulement de l’attaque L’attaque se dĂ©roule en plusieurs Ă©tapes : La victime reçoit un email de phishing prĂ©tendant qu’un expĂ©diteur souhaite partager un document. Un bouton « Open » redirige vers un site malveillant imitant une page lĂ©gitime. Le site demande Ă  l’utilisateur de copier un code de vĂ©rification et de le coller sur la page Microsoft Device Auth (microsoft.com/devicelogin). En cliquant sur « Continue to Microsoft », la victime est redirigĂ©e vers une vraie page Microsoft oĂč elle saisit le code et s’authentifie. Ce faisant, la victime autorise involontairement une session contrĂŽlĂ©e par l’attaquant, qui obtient un accĂšs complet au compte Entra ID de la victime. ⚙ MĂ©canisme technique Le Device Code Authentication Flow est un mĂ©canisme OAuth lĂ©gitime conçu pour les appareils sans navigateur (ex : Microsoft Teams Room). L’attaquant initie lui-mĂȘme le flux, gĂ©nĂšre un code, puis manipule la victime pour qu’elle l’entre sur la page officielle Microsoft — transfĂ©rant ainsi le token d’accĂšs Ă  l’attaquant sans que la page finale soit frauduleuse. ...

15 mai 2026 Â· 3 min

PoC public : vol de clés SSH et /etc/shadow via bypass ptrace mm-NULL + pidfd_getfd (pré-31e62c2ebbfd)

🔍 Contexte PubliĂ© le 15 mai 2026 sur GitHub par le compte 0xdeadbeefnetwork, le dĂ©pĂŽt ssh-keysign-pwn met Ă  disposition un proof-of-concept (PoC) fonctionnel exploitant une vulnĂ©rabilitĂ© du noyau Linux. Le bug a Ă©tĂ© rapportĂ© par Qualys et corrigĂ© par Linus Torvalds le 2026-05-14 (commit 31e62c2ebbfd). Jann Horn avait identifiĂ© la forme de vol de descripteur de fichier dĂšs octobre 2020, soit six ans avant le correctif. 🐛 VulnĂ©rabilitĂ© exploitĂ©e La faille rĂ©side dans __ptrace_may_access() : lorsque task->mm == NULL, la vĂ©rification dumpable est ignorĂ©e. Durant do_exit(), exit_mm() s’exĂ©cute avant exit_files(), crĂ©ant une fenĂȘtre temporelle oĂč le processus n’a plus de mm mais conserve ses descripteurs de fichiers ouverts. pidfd_getfd(2) rĂ©ussit dans cette fenĂȘtre si l’UID de l’appelant correspond Ă  celui de la cible. ...

15 mai 2026 Â· 2 min

Un chercheur rogue publie deux zero-days Windows : bypass BitLocker et élévation de privilÚges

đŸ—“ïž Contexte PubliĂ© le 13 mai 2026 par Cybernews, cet article rapporte la troisiĂšme vague de divulgations publiques de zero-days Windows par un chercheur anonyme se faisant appeler “Chaotic Eclipse” ou “Nightmare Eclipse”, qui affirme avoir Ă©tĂ© lĂ©sĂ© personnellement par Microsoft. 🔓 Exploit 1 : “Yellow Key” — Bypass BitLocker L’exploit nommĂ© “Yellow Key” permet de contourner entiĂšrement le chiffrement BitLocker sur les systĂšmes affectĂ©s. Le vecteur d’attaque requiert : Brancher une clĂ© USB contenant l’exploit sur la machine cible RedĂ©marrer dans l’environnement de rĂ©cupĂ©ration Windows (WinRE) Entrer une combinaison de touches spĂ©cifique Un shell avec accĂšs non restreint au volume chiffrĂ© est alors obtenu Le chercheur suspecte que le composant vulnĂ©rable a Ă©tĂ© intentionnellement plantĂ© dans l’environnement de rĂ©cupĂ©ration, car il est prĂ©sent dans une installation Windows normale mais sans les fonctionnalitĂ©s dĂ©clenchant le bypass. Les systĂšmes affectĂ©s sont Windows 11, Windows Server 2022 et Windows Server 2025 (Windows 10 non concernĂ©). L’exploit est disponible publiquement sur GitHub et a Ă©tĂ© confirmĂ© fonctionnel par le chercheur KevTheHermit. ...

15 mai 2026 Â· 3 min

West Pharmaceutical Services victime d'une cyberattaque avec exfiltration de données et chiffrement de systÚmes

🏭 Contexte Source : dĂ©pĂŽt rĂ©glementaire officiel de West Pharmaceutical Services, Inc. (investor.westpharma.com), publiĂ© le 12 mai 2026. West Pharmaceutical Services est un fabricant mondial de systĂšmes d’administration de mĂ©dicaments injectables et de composants d’emballage pharmaceutique. 🔮 Nature de l’incident Le 4 mai 2026, une intrusion est dĂ©tectĂ©e dans les systĂšmes de l’entreprise. Le 7 mai 2026, la direction qualifie officiellement l’incident de cyberattaque matĂ©rielle (material cybersecurity attack). L’attaque combine deux vecteurs d’impact : ...

15 mai 2026 Â· 2 min

Chercheur 'Nightmare-Eclipse' publie plusieurs 0-days Microsoft en représailles contre MSRC

🔍 Contexte Source : blog personnel « Chaotic Eclipse » (deadeclipse666.blogspot.com), publications entre le 2 avril et le 13 mai 2026. L’auteur, opĂ©rant sous le pseudonyme Nightmare-Eclipse, publie une sĂ©rie de divulgations publiques de vulnĂ©rabilitĂ©s ciblant Microsoft Windows, en rĂ©ponse Ă  ce qu’il dĂ©crit comme un traitement abusif de sa part par le Microsoft Security Response Center (MSRC). 📋 Chronologie des divulgations 2 avril 2026 : Publication de BlueHammer (GitHub : Nightmare-Eclipse/BlueHammer) — premiĂšre divulgation publique, sans explication technique. 12 avril 2026 : Publication de UnDefend (GitHub : Nightmare-Eclipse/UnDefend) — outil qualifiĂ© de « DOS tool » et de 0-day, permettant Ă  tout utilisateur d’exĂ©cuter du code avec privilĂšges administrateur en contournant Windows Defender. L’auteur prĂ©cise que combinĂ© Ă  BlueHammer, la machine est entiĂšrement compromise. 15 avril 2026 : Publication de RedSun (GitHub : Nightmare-Eclipse/RedSun) en rĂ©ponse au patch de CVE-2026-33825. L’auteur mentionne que MSRC avait Ă©tĂ© informĂ© mais avait ignorĂ© le signalement. 12 mai 2026 : Publication simultanĂ©e de YellowKey (GitHub : Nightmare-Eclipse/YellowKey) et GreenPlasma (GitHub : Nightmare-Eclipse/GreenPlasma). L’auteur annonce vouloir impliquer d’autres entreprises. 13 mai 2026 : L’auteur signale que Microsoft a silencieusement patchĂ© RedSun sans CVE ni advisory, malgrĂ© une exploitation active. Il confirme que YellowKey fonctionne mĂȘme dans un environnement TPM+PIN et refuse de publier le PoC complet. ⚠ ÉlĂ©ments notables L’auteur affirme disposer d’un dead man switch sophistiquĂ©, hĂ©bergĂ© hors de son domicile, contenant des divulgations massives supplĂ©mentaires. Il mentionne explicitement Tom Gallagher (MSRC leadership) dans ses remerciements sarcastiques. Les messages sont signĂ©s cryptographiquement via PGP (Ed25519), la clĂ© publique est publiĂ©e sur le blog. L’auteur annonce des divulgations de RCE Ă  venir et une « surprise » pour le prochain Patch Tuesday. YellowKey est dĂ©crit comme une backdoor dont la cause racine reste inconnue du public et potentiellement de MSRC. 🎯 Nature de l’article Il s’agit d’une sĂ©rie de divulgations publiques offensives (full disclosure) motivĂ©es par un conflit personnel avec Microsoft/MSRC, accompagnĂ©es de menaces crĂ©dibles de divulgations futures. Le but principal est d’exercer une pression publique sur Microsoft en exposant des vulnĂ©rabilitĂ©s non corrigĂ©es. ...

13 mai 2026 Â· 3 min

Convergence des secrets cloud et de l'IA : explosion des credentials exposés en 2025

📅 Source : SentinelOne Blog — publiĂ© le 13 mai 2026. Ce rapport s’appuie sur la tĂ©lĂ©mĂ©trie de plus de 11 000 environnements clients anonymisĂ©s et analyse l’évolution du paysage de risques liĂ© aux secrets cloud et Ă  l’intĂ©gration de l’IA en entreprise. 🔑 Explosion des credentials AI : Les secrets liĂ©s Ă  l’IA (clĂ©s API OpenAI, Azure OpenAI, etc.) ont augmentĂ© d’environ 140 % en un an. Ce phĂ©nomĂšne est directement corrĂ©lĂ© Ă  l’intĂ©gration massive des technologies IA dans les systĂšmes de support client, outils internes, plateformes financiĂšres et expĂ©riences produit. Environ 88 % des organisations utilisent dĂ©sormais l’IA dans au moins une fonction mĂ©tier. ...

13 mai 2026 Â· 3 min

Des attaques adaptatives contournent 12 défenses LLM contre jailbreaks et injections de prompts

🔬 Contexte Cet article est un preprint acadĂ©mique soumis en octobre 2025 par des chercheurs affiliĂ©s Ă  OpenAI, Anthropic, Google DeepMind, ETH ZĂŒrich, Northeastern University et HackAPrompt. Il Ă©value la robustesse des dĂ©fenses actuelles contre les jailbreaks et injections de prompts dans les grands modĂšles de langage (LLM). 🎯 ProblĂšme identifiĂ© Les dĂ©fenses LLM existantes sont Ă©valuĂ©es contre des ensembles statiques d’attaques ou des mĂ©thodes d’optimisation faibles non adaptĂ©es Ă  la dĂ©fense ciblĂ©e. Les auteurs arguent que cette approche est fondamentalement dĂ©faillante car elle ne reflĂšte pas la capacitĂ© d’un attaquant rĂ©el Ă  adapter sa stratĂ©gie. ...

13 mai 2026 Â· 3 min
Derniùre mise à jour le: 9 juin 2026 📝