Fuite du code source de Miasma, framework de vol de credentials ciblant la supply chain open-source

🔍 Contexte Source : BleepingComputer, publié le 10 juin 2026. L’article s’appuie sur un rapport de SafeDep concernant la fuite du code source du framework Miasma sur GitHub. 🦠 Description du malware Miasma est un framework de vol de credentials évoluant à partir du ver Shai-Hulud, dont le code avait également été précédemment leaké sur GitHub. Il partage avec son prédécesseur de nombreuses fonctionnalités, techniques et portions de code. Le malware opère selon un cycle autonome de propagation de type ver : ...

13 juin 2026 · 3 min

Ghost-Sender : usurpation universelle d'emails contre Exchange Online via mauvaise configuration

🔍 Contexte Publié le 9 juin 2026 par Lucas Dodgson, Tobias Oberdörfer et Robin Hilber (InfoGuard Labs), cet article de recherche offensive décrit une vulnérabilité de configuration baptisée Ghost-Sender, affectant Microsoft Exchange Online utilisé en combinaison avec un enregistrement MX externe (solution de filtrage tiers ou anti-spam). ⚠️ Description de la vulnérabilité Ghost-Sender exploite le comportement par défaut d’Exchange Online qui accepte tout email entrant directement adressé au tenant, indépendamment des résultats des contrôles SPF, DKIM et DMARC. Lorsqu’un enregistrement MX externe est configuré (ex : Mailgun, solution anti-spam tierce), un attaquant peut contourner ce filtrage en envoyant directement au endpoint Exchange Online (*.mail.protection.outlook.com), livrant des emails usurpés depuis n’importe quel expéditeur interne ou externe. ...

13 juin 2026 · 3 min

GoFlateLoader : un loader Go répandu livrant plusieurs infostealers via overlay PE gonflé

📅 Source : Gen Digital Blog (gendigital.com), publié le 10 juin 2026, par Vojtěch Krejsa, Threat Researcher at Gen. Contexte GoFlateLoader est un loader écrit en Go (Golang), suivi activement par Gen Threat Labs depuis début avril 2026. Malgré une conception technique simple, il est largement distribué : plus de 33 000 utilisateurs uniques ont été protégés depuis avril 2026, principalement au Brésil, Inde, Argentine, Mexique, Turquie et Espagne. Mécanisme technique Le loader réalise un chargement manuel de PE en mémoire selon le flux suivant : ...

13 juin 2026 · 3 min

Grixba : Analyse technique approfondie de l'outil d'information du groupe Play Ransomware

🔍 Contexte Publié le 8 juin 2026 sur The Raven File, cet article constitue une analyse technique approfondie de Grixba, l’outil de reconnaissance interne développé par le groupe Play Ransomware (actif depuis 2022, 1200+ victimes). L’analyse couvre quatre échantillons compilés entre septembre 2022 et novembre 2024, soit une période de 26 mois. 🎯 Présentation de Grixba Grixba est un infostealer/scanner réseau personnalisé développé en .NET avec Costura pour l’intégration des dépendances. Il est utilisé en phase de pré-chiffrement pour cartographier l’environnement cible : ...

13 juin 2026 · 4 min

Handala revendique la compromission de California Water Service via RTKBase GPS

🗓️ Contexte Le 11 juin 2026, Dataminr a émis une alerte Flash détectant une revendication de compromission par le groupe Handala contre California Water Service (Cal Water), l’un des plus grands services d’eau aux États-Unis, desservant environ deux millions de clients dans 100 communautés californiennes. L’analyse a été publiée le 13 juin 2026. 🎯 Nature de l’incident Handala a publié un package de preuve de concept de 5 Go via son blog, cohérent avec son modèle opérationnel de hack-and-leak. L’analyse de Dataminr identifie une double compromission : ...

13 juin 2026 · 3 min

Ivanti Sentry : injection de commandes OS pré-authentifiée critique (CVE-2026-10520, CVSS 10)

🔍 Contexte Publié le 10 juin 2026 par WatchTowr Labs, cet article présente l’analyse technique de deux vulnérabilités découvertes dans Ivanti Sentry (anciennement MobileIron Sentry), une passerelle inline gérant le trafic entre appareils mobiles et systèmes d’entreprise. 🚨 Vulnérabilités identifiées CVE-2026-10520 (CVSS 10/10) : Injection de commandes OS pré-authentifiée dans Ivanti Sentry avant les versions R10.5.2, R10.6.2 et R10.7.1. Permet à un attaquant distant non authentifié d’obtenir une exécution de code à distance avec privilèges root. CVE-2026-10523 : Contournement d’authentification (CWE-288) dans les mêmes versions, permettant la création de comptes administrateurs arbitraires et l’obtention d’un accès administratif complet. Découvert par Bryan Lam. 🛠️ Analyse technique L’analyse porte sur la comparaison entre les versions Ivanti/MobileIron Sentry 10.5.1 (vulnérable) et 10.5.2 (corrigée). ...

13 juin 2026 · 2 min

Le DOJ et le FBI saisissent 13 domaines de fausses sociétés de conseil liées aux services de renseignement chinois

🏛️ Contexte Le 10 juin 2026, le Département de la Justice américain (DOJ) et le FBI ont annoncé la saisie de 13 domaines internet utilisés dans le cadre d’une opération d’espionnage attribuée aux services de renseignement du gouvernement chinois. L’opération visait des détenteurs actuels et anciens d’habilitations de sécurité américaines ayant accès à des informations classifiées ou sensibles. 🎯 Mode opératoire Depuis novembre 2023, les conspirateurs ont créé au moins 13 fausses sociétés de conseil dont les sites web et offres d’emploi ciblaient des employés gouvernementaux et militaires américains. Les techniques employées incluent : ...

13 juin 2026 · 3 min

Le ver Miasma compromet plus de 70 dépôts Microsoft Azure en moins de 2 minutes

🗓️ Contexte Source : DataBreachToday.eu — Article publié le 8 juin 2026. L’incident s’est produit le vendredi précédant la publication. Les chercheurs de StepSecurity ont documenté et suivi l’attaque. 🎯 Nature de l’attaque Une attaque de chaîne d’approvisionnement (supply-chain) baptisée Miasma a frappé l’écosystème de développement Microsoft. Les attaquants ont utilisé un compte contributeur préalablement compromis pour injecter du code malveillant dans les dépôts Azure de Microsoft. ⚡ Propagation et impact 73 dépôts GitHub compromis en moins de 2 minutes Dépôts affectés : Azure, Azure-Samples et Microsoft, incluant des projets liés à Azure Functions et au framework Durable Task GitHub a temporairement désactivé les dépôts concernés avant leur restauration après investigation Les dépôts ont été rétablis après suppression du code malveillant par Microsoft et GitHub 🛠️ Mécanisme technique Les attaquants ont planté des fichiers de configuration malveillants conçus pour s’exécuter automatiquement lorsque les dépôts étaient ouverts via des outils de codage assistés par IA : ...

13 juin 2026 · 3 min

Les infostealers redéfinissent la surface d'attaque : 11,1 millions d'appareils compromis en 2025

🌐 Contexte Publié le 10 juin 2026 par Flashpoint sur son blog officiel, cet article accompagne la sortie d’un guide intitulé Identity Is the New Attack Surface: A Guide to Infostealers and Proactive Defense. Il s’appuie sur les données de la Primary Source Collection (PSC) de Flashpoint et sur le rapport 2026 Global Threat Intelligence Report. 📊 Chiffres clés 11,1 millions d’appareils infectés par des infostealers au cours de la dernière année 3,3 milliards de credentials, cookies de session, tokens cloud et artefacts d’identité en circulation sur les marchés illicites 30+ souches d’infostealers actives identifiées dans les écosystèmes underground 48+ milliards de credentials dans la base de données Flashpoint, dont plus d’1 milliard liés à des infostealers 4,2% des credentials exposés via infostealers sont associés à des cookies de navigateur pouvant faciliter le détournement de session Une base de données publiquement exposée début 2026 contenait plus de 149 millions de credentials volés 🦠 Familles de malwares identifiées Flashpoint identifie les souches d’infostealers les plus actives : ...

13 juin 2026 · 3 min

Magecart abuse Stripe et Google Tag Manager comme infrastructure C2 et exfiltration

🔍 Contexte Publié le 4 juin 2026 par la Sansec Forensics Team, cet article de recherche documente une famille Magecart inédite qui détourne deux services cloud légitimes — Google Tag Manager (GTM) et Stripe — comme infrastructure de commande et d’exfiltration, rendant la détection par CSP ou filtres réseau quasi impossible. ⚙️ Mécanisme d’attaque L’attaque se décompose en trois phases : Livraison du code : Un loader est injecté dans un vrai conteneur GTM (GTM-P6KZMF63 et autres). Sur les pages de checkout, il récupère le skimmer depuis les métadonnées d’un client Stripe (cus_TfFjAAZQNOYENR) et l’exécute via new Function() (RCE arbitraire côté client). Collecte : Le skimmer se greffe sur le bouton de checkout Magento/Adobe Commerce, capture les champs de carte (numéro, expiration, CVV), l’adresse de facturation et le total de commande, encode les données en XOR avec la clé EGAU3X9PAMJ8RYRNJSPV, et les stocke dans localStorage sous la clé cus_customer_id. Exfiltration : 1 seconde après chaque chargement de page, puis toutes les 60 secondes, les données sont envoyées à l’API Stripe (api.stripe.com/v1/customers) sous forme de faux client, avec les données volées réparties dans les champs metadata[customer_id] et metadata[device_id]. 🗝️ Clé Stripe exposée Chaque loader embarque une clé secrète Stripe en clair (sk_test_51Shuxz4fAPbvfTkr[...]) dans le JavaScript côté client. Le préfixe sk_test_ indique l’utilisation du mode test Stripe, exploité comme infrastructure gratuite et durable. ...

13 juin 2026 · 3 min
Dernière mise à jour le: 13 septembre 2026 📝