Campagne de phishing mondiale exploitant l'infrastructure Google comme proxy de confiance

🔍 Contexte Analyse publiĂ©e le 4 septembre 2026 par le KnowBe4 Threat Lab (analystes Prabhakaran Ravichandhiran et Jeewan Singh Jalal). Il s’agit d’une campagne de phishing active Ă  grande Ă©chelle, ciblant des organisations dans les secteurs manufacturier, gouvernemental, financier et associatif Ă  l’échelle mondiale. ⚙ MĂ©canisme d’attaque La campagne repose sur une chaĂźne de redirections multi-sauts exploitant exclusivement des services Google lĂ©gitimes avant d’atteindre l’infrastructure attaquante : meet.google.com/linkredirect (open redirect via paramĂštre dest=) www.google.com/url?q= (open redirect Google Search) adservice.google.com.ph/ddm/clk/ (DoubleClick Marketing Manager, ccTLD Philippines) cse.google.com/url (Custom Search Engine open redirect) images.google.com.bd / images.google.dj (variantes ccTLD Google Image Search) googletagmanager.com/debug/clearcookies?url= (endpoint debug GTM) analytics.google.com avec paramĂštre dl= (endpoint Analytics dĂ©tournĂ©) L’adresse email de la victime est encodĂ©e en base64 dans le fragment URL (#), invisible aux logs serveur et aux scanners d’URL. ...

7 septembre 2026 Â· 5 min

DokuWiki : faille critique RCE dans toutes les versions depuis 10 ans, patch disponible

đŸ—“ïž Contexte PubliĂ© le 4 septembre 2026 sur Korben.info, cet article rapporte la divulgation publique d’une faille critique dans DokuWiki, confirmĂ©e le 2 septembre 2026 par Andreas Gohr, mainteneur historique du projet, via son propre bug tracker. 🔍 DĂ©couverte et divulgation Le chercheur en sĂ©curitĂ© sebastianosrt avait initialement signalĂ© la vulnĂ©rabilitĂ© par e-mail, mais le message est restĂ© bloquĂ© dans les spams. Sans rĂ©ponse, il a ouvert un ticket public, ce qui a conduit Gohr Ă  prendre connaissance du rapport huit minutes plus tard. Moins d’une heure aprĂšs, Gohr a qualifiĂ© le bug de critique. ...

7 septembre 2026 Â· 2 min

EtherHiding + WebRTC : campagne malveillante via blockchain BSC testnet sur 5 400 sites

🔍 Contexte PubliĂ© le 3 septembre 2026 par Netskope Threat Labs (auteur : John Carlo Marquez), cet article prĂ©sente l’analyse technique d’une campagne malveillante en cours exploitant la technique EtherHiding — l’utilisation de smart contracts blockchain comme stockage de payload rĂ©sistant aux takedowns. 🌐 PĂ©rimĂštre de la campagne Plus de 5 400 sites compromis identifiĂ©s dans la fenĂȘtre d’observation Plus de 2 200 organisations touchĂ©es dans le monde Plusieurs centaines de sites actifs chaque jour, avec une tendance Ă  la hausse depuis le printemps Plus de 300 sites actifs chaque jour ouvrable Victimes : petites entreprises (cliniques, plombiers, boutiques e-commerce), sans lien gĂ©ographique, sectoriel ou de propriĂ©tĂ© commun CMS principalement : WordPress, parfois PrestaShop ⛓ MĂ©canisme de livraison (chaĂźne d’attaque) Script injectĂ© (inline obfusquĂ© ou faux package) sur le site compromis Appel JSON-RPC eth_call vers un smart contract sur le BSC testnet (BNB Smart Chain testnet) RĂ©cupĂ©ration d’un second script stockĂ© on-chain et exĂ©cutĂ© dans le navigateur Affichage d’un overlay ClickFix (faux CAPTCHA) invitant la victime Ă  ouvrir une boĂźte Run et coller une commande La commande collĂ©e est un downloader PowerShell qui tĂ©lĂ©charge et exĂ©cute le payload final Le payload final est variable : l’opĂ©rateur peut modifier le contenu du contrat pour servir diffĂ©rents payloads Ă  diffĂ©rentes victimes. ...

7 septembre 2026 Â· 3 min

Google corrige un zero-day activement exploité dans le moteur V8 de Chrome

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 4 septembre 2026. Google a dĂ©ployĂ© une mise Ă  jour du navigateur Chrome pour corriger une vulnĂ©rabilitĂ© zero-day de haute sĂ©vĂ©ritĂ© activement exploitĂ©e, ainsi que 11 autres failles de sĂ©curitĂ©. 🔍 VulnĂ©rabilitĂ© principale CVE-2026-85046 : faille de type type confusion dans le moteur V8 (JavaScript/WebAssembly) de Chrome SignalĂ©e par le chercheur Salvatore Gulizia (alias « Serotav ») Google confirme l’existence d’un exploit actif dans la nature Exploitation potentielle via une page HTML spĂ©cialement conçue contenant du JavaScript malveillant, pouvant conduire Ă  une exĂ©cution de code Ă  distance dans le processus renderer sandboxĂ© de Chrome đŸ› ïž Mise Ă  jour dĂ©ployĂ©e Windows / macOS : Chrome 152.0.7977.82 / .83 Linux : Chrome 152.0.7977.82 DĂ©ploiement progressif (gradual rollout) 📋 Autres vulnĂ©rabilitĂ©s corrigĂ©es La mise Ă  jour adresse Ă©galement 9 autres failles de haute sĂ©vĂ©ritĂ© : ...

7 septembre 2026 Â· 3 min

Le Pentagone désactive le tracking publicitaire sur les appareils militaires pour protéger les soldats

đŸ—“ïž Contexte Source : TechCrunch, publiĂ© le 4 septembre 2026. L’information repose sur des lettres officielles partagĂ©es avec le sĂ©nateur Ron Wyden, membre senior du ComitĂ© du renseignement du SĂ©nat amĂ©ricain, et relayĂ©es initialement par Reuters. 🎯 Faits principaux Le DĂ©partement amĂ©ricain de la DĂ©fense (DoD) a procĂ©dĂ© Ă  la dĂ©sactivation des identifiants publicitaires (Advertising ID) sur l’ensemble des appareils gouvernementaux utilisĂ©s par les militaires. Les branches concernĂ©es sont : U.S. Army U.S. Air Force (mesures dĂ©ployĂ©es en juillet 2026) U.S. Navy U.S. Marine Corps Special Operations Command Les appareils visĂ©s incluent les iPhones, appareils Android et ordinateurs Windows gĂ©rĂ©s sur le rĂ©seau d’entreprise militaire fĂ©dĂ©ral. ...

7 septembre 2026 Â· 2 min

METR divulgue deux incidents de sécurité : vol d'API key et sondage d'infrastructure en 2026

🔍 Contexte Source : METR (blog officiel), publiĂ© le 31 aoĂ»t 2026. METR est une organisation spĂ©cialisĂ©e dans l’évaluation de modĂšles d’IA. Cet article est un post-mortem de deux incidents de sĂ©curitĂ© distincts survenus en 2026, accompagnĂ© d’une description des mesures correctives adoptĂ©es. đŸ—“ïž Incident 1 — Mars 2026 : Vol d’une clĂ© API via un dashboard d’orchestration d’agents Un chercheur de METR a dĂ©ployĂ© une application d’orchestration d’agents sur une instance EC2 personnelle, intentionnellement exposĂ©e sur internet derriĂšre une authentification Google. L’application, vibe-codĂ©e, contenait une vulnĂ©rabilitĂ© fail-open qui dĂ©sactivait silencieusement l’authentification, exposant le systĂšme publiquement pendant plusieurs jours. ...

7 septembre 2026 Â· 4 min

MikroTick : exploitation active de vulnérabilités critiques dans RouterOS via SSH

🔍 Contexte Le 7 septembre 2026, le CERT Polska publie une analyse dĂ©taillĂ©e de six vulnĂ©rabilitĂ©s dĂ©couvertes dans MikroTik RouterOS, coordonnĂ©es avec le vendeur. La chaĂźne d’exploitation principale, baptisĂ©e MikroTrick, est activement exploitĂ©e dans des attaques rĂ©elles observĂ©es depuis au moins le 2 septembre 2026. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Trois vulnĂ©rabilitĂ©s majeures sont dĂ©crites : CVE-2026-67276 (CVSS 9.2) : Contournement d’authentification SSH — RouterOS ne comparait pas l’intĂ©gralitĂ© de la clĂ© publique RSA, permettant Ă  un attaquant connaissant le nom d’utilisateur et le modulus public de se connecter sans la clĂ© privĂ©e correspondante. CVE-2026-86060 (CVSS 9.2) : ÉlĂ©vation de privilĂšges via un nom d’utilisateur SSH forgĂ© — un nom d’utilisateur commençant par un caractĂšre interdit permettait d’obtenir des privilĂšges administratifs complets. CVE-2026-67277 (CVSS 8.8) : Divulgation mĂ©moire et crash via le service bandwidth-test — une connexion non authentifiĂ©e pouvait atteindre un Ă©tat post-login, entraĂźnant une fuite de mĂ©moire noyau ou un DoS. 🎯 Exploitation active (MikroTrick) La combinaison de CVE-2026-67276 et CVE-2026-86060 constitue la chaĂźne MikroTrick, permettant une prise de contrĂŽle complĂšte sans authentification sur tout appareil exposant SSH sur des rĂ©seaux publics. ...

7 septembre 2026 Â· 3 min

Nightmare Eclipse publie trois zero-days ciblant Avast, CrowdStrike et Nvidia

đŸ—“ïž Contexte PubliĂ© le 7 septembre 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation publique de trois exploits zero-day par le chercheur en sĂ©curitĂ© connu sous le pseudonyme Nightmare Eclipse (alias Chaotic Eclipse, Infinite Nightmare, MSNightmare). 🔍 Exploits divulguĂ©s En l’espace d’une courte fenĂȘtre la semaine prĂ©cĂ©dant la publication, Nightmare Eclipse a publiĂ© trois exploits : PrettyPrague : ciblage du sandbox Avast pour obtenir un shell avec des privilĂšges SYSTEM. Peut Ă©galement affecter d’autres produits GenDigital (AVG, Norton). GenDigital a confirmĂ© la vulnĂ©rabilitĂ© et indiquĂ© avoir dĂ©ployĂ© un correctif. FalconFlank : exploitation d’un bug dans la fonctionnalitĂ© de remĂ©diation des macros malveillantes Office de CrowdStrike Falcon Sensor, permettant une Ă©lĂ©vation de privilĂšges. CrowdStrike a conseillĂ© de dĂ©sactiver le paramĂštre de politique « Microsoft Office File Suspicious Macro Removal ». GreenSection : exploitation d’une Ă©criture mĂ©moire hors limites (out-of-bounds memory write) dans une section de mĂ©moire globale partagĂ©e par plusieurs composants Nvidia en mode utilisateur. Ne permet pas d’obtenir directement les privilĂšges SYSTEM, mais permet un mouvement cross-user ou la compromission du processus dwm.exe. 📅 Contexte antĂ©rieur Fin aoĂ»t 2026, Nightmare Eclipse avait dĂ©jĂ  publiĂ© un exploit d’élĂ©vation de privilĂšges nommĂ© HardBreacher ciblant un produit de sĂ©curitĂ© endpoint Kaspersky, corrigĂ© par Kaspersky le 31 aoĂ»t 2026. Le chercheur est Ă©galement connu pour une sĂ©rie d’exploits zero-day ciblant des produits Microsoft. ...

7 septembre 2026 Â· 2 min

Piratage DGFiP : deux membres du groupe ZeroBytes interpellés, 678 000 victimes

📰 Source : ZDNet France — Article publiĂ© le 5 septembre 2026, relayant des informations du Parquet de Paris et de l’AFP. 🎯 Contexte de l’incident La Direction gĂ©nĂ©rale des Finances publiques (DGFiP) a Ă©tĂ© victime d’une compromission ayant exposĂ© les donnĂ©es de plus de 678 000 particuliers et professionnels. L’attaque a Ă©tĂ© revendiquĂ©e par le collectif ZeroBytes, qui a Ă©galement revendiquĂ© des attaques contre l’Éducation nationale et France Travail. ...

7 septembre 2026 Â· 3 min

StyleSmuggler : zero-day RCE non patché activement exploité sur Magento et Adobe Commerce

🔍 Contexte : Le 5 septembre 2026, Sansec (sansec.io) publie une analyse d’urgence sur une campagne d’exploitation active baptisĂ©e StyleSmuggler, ciblant Magento Open Source et Adobe Commerce. L’investigation est en cours au moment de la publication. ⚠ VulnĂ©rabilitĂ© : StyleSmuggler est un zero-day non patchĂ© permettant une exĂ©cution de code Ă  distance (RCE) sans authentification. Toutes les versions actuelles sont affectĂ©es, y compris 2.4.9 et 2.4.6-p15 avec les patches de juillet et aoĂ»t 2026 appliquĂ©s. Aucun CVE n’est encore assignĂ© au moment de la publication. ...

7 septembre 2026 Â· 4 min
Derniùre mise à jour le: 10 septembre 2026 📝