Chrome Remote Desktop détourné en outil de surveillance furtive via patch de DLL

📰 Article technique publiĂ© le 29/07/2026 sur zerotracelab.com, rĂ©digĂ© par @5mukx, prĂ©sentant une recherche offensive sur Chrome Remote Desktop (CRD) dans un contexte red team. 🔍 Contexte et dĂ©couverte L’auteur, en cherchant Ă  supprimer la banniĂšre de notification de session CRD, a analysĂ© les fichiers installĂ©s par l’application sous C:\Program Files (x86)\Google. En explorant le code source Chromium, il a identifiĂ© que la banniĂšre de dĂ©connexion est implĂ©mentĂ©e via une ressource Win32 de type RT_DIALOG (ID 110) stockĂ©e dans remoting_core.dll. ...

16 aoĂ»t 2026 Â· 3 min

Clop revendique le vol de 89 Go de données chez Shell via une faille critique PTC

📰 Source : BleepingComputer — Article publiĂ© le 14 aoĂ»t 2026 par Sergiu Gatlan. 🎯 Contexte de l’attaque Le groupe Clop a revendiquĂ© le vol de 89 Go de donnĂ©es appartenant Ă  Shell, gĂ©ant pĂ©trolier britannique employant 85 000 personnes dans plus de 70 pays. Shell a confirmĂ© l’ouverture d’une investigation sur un « incident potentiel ». Les donnĂ©es prĂ©tendument volĂ©es comprennent : Plans d’ingĂ©nierie Scans de rapports de tests de sites Photos d’installations Plans de projets 🔓 VulnĂ©rabilitĂ© exploitĂ©e Les attaques exploitent CVE-2026-12569, une vulnĂ©rabilitĂ© critique de validation d’entrĂ©e incorrecte affectant les plateformes PTC Windchill et PTC FlexPLM (logiciels de gestion du cycle de vie des produits — PLM). PTC a commencĂ© Ă  publier des correctifs le 17 juin et a Ă©mis un avis privĂ© invitant ses clients Ă  rechercher des indicateurs de compromission. ...

16 aoĂ»t 2026 Â· 3 min

Download More RAM : attaque logicielle contournant VBS/HVCI sur Windows 11 via aliasing mémoire

📄 Source et contexte : Article de recherche prĂ©sentĂ© au 35e USENIX Security Symposium (12-14 aoĂ»t 2026, Baltimore), par des chercheurs de l’UniversitĂ© de Birmingham et de l’UniversitĂ© de Durham. Microsoft a assignĂ© CVE-2026-23670 et publiĂ© un patch partiel en avril 2026. 🔬 Technique centrale : L’attaque Download More RAM est la premiĂšre attaque d’aliasing mĂ©moire rĂ©alisĂ©e uniquement par logiciel, sans accĂšs physique Ă  la machine. Elle repose sur la réécriture du contenu SPD EEPROM des barrettes RAM via le bus SMBus/I2C, en incrĂ©mentant les bits d’adressage de rangĂ©es (row address bits), ce qui amĂšne le DIMM Ă  dĂ©clarer deux fois sa capacitĂ© rĂ©elle. Les adresses supĂ©rieures deviennent alors des alias des adresses infĂ©rieures. ...

16 aoĂ»t 2026 Â· 4 min

Dropcatch : trois acteurs scavengers recyclent des domaines malveillants expirés pour monétiser du trafic

📅 Source : Infoblox Threat Intelligence, publiĂ© le 13 aoĂ»t 2026. Il s’agit de la troisiĂšme partie d’une sĂ©rie de blogs sur la pratique du dropcatch de domaines malveillants. 🎯 Contexte gĂ©nĂ©ral Chaque annĂ©e, des dizaines de milliers de sites web sont compromis par des acteurs comme SocGholish ou ClearFake, qui y insĂšrent des scripts contactant des domaines contrĂŽlĂ©s par l’attaquant. Lorsque ces domaines expirent, les requĂȘtes continuent d’affluer sans rĂ©ponse. Trois acteurs identifiĂ©s exploitent cette opportunitĂ© en rachetant ces domaines expirĂ©s (dropcatch) pour hĂ©riter du trafic victime et le rediriger vers leurs propres arnaques ou malwares, sans compromettre eux-mĂȘmes les sites. ...

16 aoĂ»t 2026 Â· 4 min

EvilFontTool : outil open source de déception par manipulation de polices pour le red teaming

🔍 Contexte PubliĂ© sur GitHub par l’utilisateur DoctorEww, EvilFontTool est un outil open source (licence MIT) de red teaming basĂ© sur la manipulation de polices de caractĂšres. La version v2.0.5 est la plus rĂ©cente au moment de la publication. ⚙ Fonctionnement technique L’outil repose sur le concept d’Evil Fonts : des polices intentionnellement modifiĂ©es qui remappent les glyphes afin qu’un caractĂšre affichĂ© visuellement Ă  un humain corresponde Ă  un caractĂšre diffĂ©rent lu par une machine (terminal, IA, presse-papiers). ...

16 aoĂ»t 2026 Â· 2 min

Fraude bancaire de 30M€ : 7 arrestations aprùs exploitation d'une faille chez un prestataire de paiement

📰 Source : BleepingComputer | Date : 14 aoĂ»t 2026 | Contexte : RĂ©sultat d’une enquĂȘte conjointe entre la Police FĂ©dĂ©rale brĂ©silienne et le BKA allemand sur une fraude bancaire de grande envergure survenue en novembre 2023. 🎯 Nature de l’attaque Les attaquants ont exploitĂ© une vulnĂ©rabilitĂ© logicielle introduite par une mise Ă  jour dĂ©fectueuse dans le systĂšme de traitement des paiements d’un prestataire de services financiers. Cette faille leur a permis d’initier de nombreux prĂ©lĂšvements non autorisĂ©s depuis des comptes bancaires en ligne allemands, identifiĂ©s comme appartenant Ă  des clients de Commerzbank. ...

16 aoĂ»t 2026 Â· 2 min

GLM-5.3 : capacités cyber émergentes et découverte de 2 436 vulnérabilités réelles

🧠 Contexte PubliĂ© le 14 aoĂ»t 2026 sur le blog de Z.ai, cet article prĂ©sente GLM-5.3, un grand modĂšle de langage (LLM) dĂ©veloppĂ© par Z.ai, construit sur la mĂȘme base que GLM-5.2 mais avec un post-entraĂźnement significativement Ă©tendu via reinforcement learning Ă  grande Ă©chelle. 🔬 CapacitĂ©s cyber Ă©mergentes Lors du scaling du post-entraĂźnement, Z.ai a observĂ© une Ă©mergence non anticipĂ©e de capacitĂ©s offensives en cybersĂ©curitĂ©. GLM-5.3 ne se contente pas d’identifier des vulnĂ©rabilitĂ©s isolĂ©es : il est capable de raisonner sur des chaĂźnes d’exploitation complĂštes (multi-stage exploitation chains). ...

16 aoĂ»t 2026 Â· 2 min

Guardian Labs : une startup portugaise bloque les arnaques tĂ©lĂ©phoniques avant mĂȘme que le tĂ©lĂ©phone sonne

📰 Source : tech.eu — Date : 14 aoĂ»t 2026 — Contexte : Article de presse spĂ©cialisĂ©e prĂ©sentant Guardian Labs, une startup portugaise fondĂ©e par Rita Barbosa, dont l’origine remonte Ă  une arnaque tĂ©lĂ©phonique ayant coĂ»tĂ© €4 000 Ă  sa grand-mĂšre. 🎯 ProblĂ©matique adressĂ©e Les arnaques tĂ©lĂ©phoniques (vishing, smishing, phishing par SMS) ciblent massivement les populations vulnĂ©rables. En Portugal, des campagnes rĂ©currentes usurpent l’identitĂ© du service national de santĂ© ou de proches (arnaque « Hi Mum/Hi Dad »), gĂ©nĂ©rant entre €2 et €3 millions de pertes annuelles pour la seule arnaque au faux paiement de santĂ©. ...

16 aoĂ»t 2026 Â· 3 min

HoneyMyte enrichit CoolClient d'un rootkit kernel Windows signé

🔍 Contexte Article de recherche publiĂ© le 14 aoĂ»t 2026 par l’équipe GReAT de Kaspersky (Fareed Radzi), analysant une Ă©volution majeure du backdoor CoolClient attribuĂ© au groupe APT HoneyMyte (alias Mustang Panda). L’article couvre des intrusions observĂ©es fin 2025 et en 2026. 🎯 Acteur et ciblage HoneyMyte est un groupe d’espionnage cyber ciblant des organisations en Asie et en Russie. Les derniĂšres campagnes documentĂ©es visent le Pakistan, la Mongolie et le Myanmar. Dans la campagne Myanmar, PlugX a Ă©tĂ© utilisĂ© comme implant initial avant le dĂ©ploiement de CoolClient. ...

16 aoĂ»t 2026 Â· 4 min

Implémentation expérimentale d'IPv8 dans le noyau Linux, Musl Libc et BGP : analyse technique

🔍 Contexte PubliĂ© le 16/08/2026 sur goonhost.rocks, cet article prĂ©sente une implĂ©mentation complĂšte et open source du protocole IPv8 (Internet-Draft draft-thain-ipv8-02), rĂ©alisĂ©e par l’équipe de recherche de goonhost.rocks. L’objectif Ă©tait de tester concrĂštement les promesses du draft IETF dans un environnement distribuĂ© multi-AS. đŸ› ïž Ce qui a Ă©tĂ© implĂ©mentĂ© L’implĂ©mentation couvre l’intĂ©gralitĂ© de la pile IPv8, du ring-0 jusqu’aux applications user-space : Linux Kernel 6.6 : nouvelle famille d’adresses AF_INET8 (address family 46), support SOCK_STREAM, SOCK_DGRAM, SOCK_RAW, parsing d’en-tĂȘte 28 octets, tables de routage 64 bits Musl Libc : ajout de sockaddr_in8, inet_pton8, inet_ntop8, getaddrinfo(), getnameinfo() iproute2 : commandes ip -8 route et ip -8 addr FRRouting (FRR) : dĂ©mon BGP8 avec extensions multi-protocoles (AFI/SAFI) Zone Server en Go : implĂ©mentation des 10 sous-protocoles RFC (DHCP8, DNS8, SNTP, NetLog8, OAuth8 JWT, WHOIS8, ACL8, XLATE8 NAT) Nginx & cURL : support HTTP sur endpoints IPv8 64 bits Banc de test QEMU 10 nƓuds : 4 AS (64496, 64497, 64498, 64499), 112 000+ routes FIB actives ✅ RĂ©sultats positifs (environnement isolĂ©) RequĂȘtes HTTP inter-AS fonctionnelles (curl -i http://64497.20.0.0.254/ → HTTP/1.1 200 OK) DHCP8 opĂ©rationnel avec double passerelle et synchronisation NTP8 en 2,27 ms Lookup de 112 117 routes actives avec latence sub-milliseconde ⚠ ProblĂšmes identifiĂ©s en conditions rĂ©elles PMTUD & MSS Blackholing : l’en-tĂȘte IPv8 de 28 octets (vs 20 pour IPv4) provoque des paquets de 1508 octets sur MTU 1500, causant des blocages silencieux de handshakes TLS Multi-homing & uRPF (BCP 38) : l’adresse IP Ă©tant liĂ©e Ă  l’ASN primaire, le trafic sortant via un transit secondaire est silencieusement rejetĂ© comme spoofĂ© ASICs de commutation legacy : les puces Broadcom Tomahawk/Trident et Cisco Silicon One ne reconnaissent pas l’EtherType 0x88B8, forçant un punt CPU et rĂ©duisant le dĂ©bit de 400 Gbps Ă  <10 Gbps Zone Server monolithique : la concentration de DHCP, DNS, NTP, OAuth2 et NAT en un seul service crĂ©e une cible DDoS critique (attaque par rĂ©flexion UDP sur port 8080/53) đŸ’„ Impacts Ă©conomiques catastrophiques identifiĂ©s Effondrement financier des RIRs (ARIN, RIPE, APNIC) : 1 ASN = 4,3 milliards d’IPs, dĂ©corrĂ©lant volume d’adresses et revenus (-75% Ă  -90%) SpĂ©culation sur les ASNs 32 bits : ruĂ©e prĂ©visible des squatteurs et spammeurs Explosion de la table BGP DFZ : de 1,15M Ă  3–5M+ routes actives, nĂ©cessitant des milliards de remplacement de linecards Destruction des revenus de transit Tier-1 : le mandat RINE (100.0.0.0/8) impose un peering rĂ©gional gratuit 📄 Type d’article Il s’agit d’une publication de recherche technique open source, visant Ă  Ă©valuer empiriquement la faisabilitĂ© et les implications d’un draft IETF expĂ©rimental via une implĂ©mentation complĂšte en conditions de laboratoire. ...

16 aoĂ»t 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝