Analyse technique du framework C2 Havoc : techniques d'évasion et cycle d'infection

🔍 Contexte : Le 10 juin 2026, l’équipe SonicWall Capture Labs Threat Research a publiĂ© une analyse technique d’un Ă©chantillon du framework C2 Havoc, connu pour ses capacitĂ©s de furtivitĂ© avancĂ©es et utilisĂ© dans diverses campagnes malveillantes. ⚙ Cycle d’infection : L’infection se dĂ©roule en deux Ă©tapes : Un script VBS lĂ©gĂšrement obfusquĂ© tĂ©lĂ©charge et exĂ©cute un binaire malveillant sous forme de bundle MSI (update.msi) Le MSI dĂ©pose deux fichiers imitant des composants Microsoft lĂ©gitimes : EndpointDLP.dll et MpExtMs.exe, dans le rĂ©pertoire C:\Users\user\AppData\Local\PlatformServices\ EndpointDLP.dll prĂ©sente un horodatage falsifiĂ© Ă  2070 (timestomping) đŸ›Ąïž Techniques d’évasion : ...

13 juin 2026 Â· 3 min

Anthropic suspend l'accÚs à ses modÚles IA Fable 5 et Mythos 5 sur ordre du gouvernement américain

📰 Contexte Article de presse publiĂ© le 13 juin 2026 sur Politico.eu, relatant une dĂ©cision gouvernementale amĂ©ricaine imposant Ă  la sociĂ©tĂ© d’IA Anthropic de suspendre l’accĂšs Ă  ses derniers modĂšles pour les utilisateurs non-amĂ©ricains. 🔒 Mesure de contrĂŽle Ă  l’exportation Le gouvernement amĂ©ricain a ordonnĂ© Ă  Anthropic de dĂ©sactiver l’accĂšs Ă  ses modĂšles Fable 5 et Mythos 5 pour l’ensemble de ses clients non-amĂ©ricains. La justification officielle repose sur deux Ă©lĂ©ments : ...

13 juin 2026 Â· 2 min

APT28 : évolution du tradecraft sur deux décennies, de X-Agent à LameHug

🔍 Contexte PubliĂ© le 11 juin 2026 par Sekoia Threat Detection & Research (TDR), cet article constitue une rĂ©trospective analytique de deux dĂ©cennies d’activitĂ© d’APT28 (alias Fancy Bear, Forest Blizzard, Sednit, GRU Unit 26165). Il s’inscrit dans un effort coordonnĂ© de publication impliquant des agences gouvernementales et des vendeurs privĂ©s, dont le FBI, visant Ă  contraindre les opĂ©rations cyber du GRU. đŸ•°ïž Ère 2004–2018 : La chaĂźne d’implants signature APT28 opĂšre une chaĂźne d’implants stable reposant sur : ...

13 juin 2026 Â· 5 min

CISA publie BOD 26-04 : nouvelle directive fédérale de priorisation des correctifs de sécurité par risque

📋 Contexte Le 10 juin 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a publiĂ© la Binding Operational Directive 26-04 (BOD 26-04) intitulĂ©e Prioritizing Security Updates Based on Risk. Cette directive est contraignante pour l’ensemble des agences fĂ©dĂ©rales civiles amĂ©ricaines (Federal Civilian Executive Branch — FCEB). Elle est publiĂ©e sur le site officiel cisa.gov. 🎯 Objectif et portĂ©e La directive vise Ă  moderniser la gestion des vulnĂ©rabilitĂ©s au sein du gouvernement fĂ©dĂ©ral amĂ©ricain en priorisant la remĂ©diation selon le niveau de risque rĂ©el plutĂŽt qu’en traitant toutes les vulnĂ©rabilitĂ©s de maniĂšre uniforme. Elle s’applique Ă  tous les systĂšmes d’information fĂ©dĂ©raux (Federal Information Systems), y compris ceux hĂ©bergĂ©s dans des environnements tiers (FedRAMP, cloud). ...

13 juin 2026 Â· 3 min

Cisco SD-WAN Manager : élévation de privilÚges root via injection de commande, sans correctif disponible

📰 Source : SecurityAffairs — Date de publication : 5 juin 2026 Cisco publie une alerte concernant CVE-2026-20245 (score CVSS 7.8), une vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges affectant Cisco Catalyst SD-WAN Manager (anciennement SD-WAN vManage). La faille permet Ă  un attaquant local authentifiĂ© d’exĂ©cuter des commandes arbitraires en tant que root via une injection de commande par upload de fichier. 🔍 MĂ©canisme d’exploitation : La vulnĂ©rabilitĂ© est due Ă  une validation insuffisante des entrĂ©es utilisateur L’attaquant doit disposer de privilĂšges netadmin sur le systĂšme cible Ces privilĂšges peuvent ĂȘtre obtenus via des identifiants volĂ©s ou en chaĂźnant l’exploitation de CVE-2026-20182 ou CVE-2026-20127 L’exploitation peut entraĂźner des modifications de configuration poussĂ©es vers les Ă©quipements edge 🌐 PĂ©rimĂštre affectĂ© : ...

13 juin 2026 Â· 2 min

CVE-2026-50751 : Bypass d'authentification critique exploité activement sur les VPN Check Point IKEv1

🔍 Contexte PubliĂ© le 8 juin 2026 sur le blog officiel de Check Point, cet article annonce la dĂ©couverte et l’exploitation active d’une vulnĂ©rabilitĂ© critique affectant les produits VPN de l’éditeur. 🚹 VulnĂ©rabilitĂ© identifiĂ©e CVE-2026-50751 est une vulnĂ©rabilitĂ© de contournement d’authentification (authentication bypass) de sĂ©vĂ©ritĂ© critique. Elle affecte les dĂ©ploiements Check Point Remote Access VPN et Mobile Access configurĂ©s pour utiliser le protocole d’échange de clĂ©s IKEv1 (dĂ©prĂ©ciĂ©). Le dĂ©faut repose sur une faille logique dans la validation des certificats, permettant Ă  un attaquant d’établir une session VPN sans possĂ©der de mot de passe valide, contournant ainsi entiĂšrement les mĂ©canismes d’authentification. ...

13 juin 2026 Â· 2 min

CVE-2026-50751 : Bypass d'authentification IKEv1 dans les VPN Check Point (CVSS 9.3)

🔍 Contexte Le 12 juin 2026, watchTowr Labs publie une analyse technique approfondie de CVE-2026-50751, une vulnĂ©rabilitĂ© de bypass d’authentification (CVSS 9.3) affectant les produits Check Point Remote Access VPN, Mobile Access et Spark Firewall. Check Point a publiĂ© des hotfixes le 8 juin 2026. La vulnĂ©rabilitĂ© est inscrite au CISA KEV et a Ă©tĂ© exploitĂ©e in the wild. 🎯 Produits affectĂ©s Les versions Gaia suivantes sont concernĂ©es : R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X, R82.10 Les versions en fin de support ne reçoivent aucun hotfix. ...

13 juin 2026 Â· 3 min

Détournement du domaine baltocdn.com : risque supply chain pour les utilisateurs Helm sur Debian/Ubuntu

🔍 Contexte Le 29 mai 2026, l’équipe sĂ©curitĂ© du projet Helm (gestionnaire de packages Kubernetes) a publiĂ© un avis de sĂ©curitĂ© sur son blog officiel (helm.sh) concernant le domaine baltocdn.com, anciennement utilisĂ© comme miroir APT communautaire pour les distributions Debian et Ubuntu. 📅 Chronologie des Ă©vĂ©nements Septembre 2025 : DĂ©commissionnement du miroir APT baltocdn.com et arrĂȘt de l’infrastructure sous-jacente. 19 mai 2026 : RĂ©enregistrement du domaine baltocdn.com par un tiers inconnu aprĂšs expiration de l’enregistrement original. 29 mai 2026 : Publication de l’avis de sĂ©curitĂ© suite Ă  des signalements tiers indiquant que le domaine pourrait ĂȘtre utilisĂ© pour servir du contenu malveillant. ⚠ Nature de la menace Le domaine baltocdn.com n’est plus sous le contrĂŽle de l’opĂ©rateur APT d’origine. Tout systĂšme, script CI/CD, Dockerfile, image de conteneur ou configuration de gestion encore rĂ©fĂ©rençant ce domaine pourrait tĂ©lĂ©charger et exĂ©cuter des binaires malveillants en lieu et place des packages Helm lĂ©gitimes. L’équipe Helm prĂ©cise ne pas avoir confirmĂ© indĂ©pendamment les rapports de contenu malveillant, mais qualifie tout usage continu du domaine de risque potentiel de supply chain. ...

13 juin 2026 Â· 2 min

Everest Ransomware : interview exclusive – 6 ans d'Ă©volution vers la double extorsion

🎯 Contexte PubliĂ© le 11 juin 2026 sur SuspectFile.com par Marco A. De Felice (alias amvinfe), cet article prĂ©sente une interview exclusive du groupe cybercriminel Everest, actif depuis au moins 2020. Il s’agit d’un Ă©change direct entre le journaliste et les opĂ©rateurs du groupe, offrant une perspective rare sur leur Ă©volution opĂ©rationnelle sur six ans. đŸ•°ïž Évolution opĂ©rationnelle Everest a initialement opĂ©rĂ© selon un modĂšle basĂ© exclusivement sur l’exfiltration de donnĂ©es et l’extorsion par menace de publication, sans chiffrement. Le groupe a ensuite adoptĂ© la double extorsion (vol + chiffrement) aprĂšs avoir constatĂ© que le chiffrement des systĂšmes gĂ©nĂšre une pression financiĂšre plus efficace sur les victimes. ...

13 juin 2026 Â· 3 min

Exploitation active de CVE-2026-5027, faille path traversal dans la plateforme IA Langflow

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 10 juin 2026. L’article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© haute sĂ©vĂ©ritĂ© dans Langflow, une plateforme open-source de dĂ©veloppement d’applications IA trĂšs populaire (149 000 Ă©toiles GitHub, 9 200 forks). 🔍 VulnĂ©rabilitĂ© CVE-2026-5027 est une faille de path traversal dans la fonctionnalitĂ© d’upload de fichiers de Langflow. L’endpoint POST /api/v2/files ne sanitise pas le paramĂštre filename des donnĂ©es multipart, permettant Ă  un attaquant d’écrire des fichiers Ă  des emplacements arbitraires du systĂšme de fichiers via des sĂ©quences ../. ...

13 juin 2026 Â· 2 min
Derniùre mise à jour le: 13 septembre 2026 📝