DémantÚlement du botnet Glassworm ciblant les développeurs via la supply chain open-source

🎯 Contexte Le 26 mai 2026 Ă  14h00 UTC, CrowdStrike Counter Adversary Operations a publiĂ© un rapport dĂ©taillant l’opĂ©ration de dĂ©mantĂšlement coordonnĂ©e du botnet Glassworm, menĂ©e en collaboration avec Google et la Shadowserver Foundation. L’opĂ©ration a ciblĂ© une infrastructure active depuis au moins dĂ©but 2025. đŸ•”ïž Acteur et ciblage Les opĂ©rateurs de Glassworm sont probablement basĂ©s en Russie, sur la base de plusieurs indicateurs convergents : vĂ©rification de la locale, de la langue et du fuseau horaire au runtime (sortie silencieuse si machine en pays CEI), et prĂ©sence de commentaires en langue russe dans le code source. La campagne ciblait spĂ©cifiquement les dĂ©veloppeurs logiciels, pour leur accĂšs privilĂ©giĂ© aux dĂ©pĂŽts de code source, pipelines CI/CD, registres de paquets et plateformes cloud. ...

27 mai 2026 Â· 3 min

Fuite accidentelle des détails d'une faille non corrigée dans Chromium permettant un RCE silencieux

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 21 mai 2026. La chercheuse en sĂ©curitĂ© Lyra Rebane a dĂ©couvert en 2022 une vulnĂ©rabilitĂ© dans Chromium permettant Ă  du JavaScript de continuer Ă  s’exĂ©cuter aprĂšs la fermeture du navigateur via un Service Worker malveillant. La faille a Ă©tĂ© signalĂ©e et reconnue valide par Google en dĂ©cembre 2022. 🔍 Nature de la vulnĂ©rabilitĂ© La faille repose sur la crĂ©ation d’une page web malveillante avec un Service Worker (ex : une tĂąche de tĂ©lĂ©chargement) qui ne se termine jamais. Cela permet Ă  un attaquant d’exĂ©cuter du code JavaScript Ă  distance sur l’appareil de tout visiteur, sans interaction utilisateur. ...

27 mai 2026 Â· 3 min

Le groupe Silent Ransom cible des cabinets d'avocats américains via l'ingénierie sociale et des interventions physiques sur site

🔍 Contexte Ce document est un Flash FBI (FLASH-20260526-01), publiĂ© le 26 mai 2026, coordonnĂ© avec DHS/CISA, classifiĂ© TLP:CLEAR. Il porte sur les activitĂ©s rĂ©centes du groupe Silent Ransom Group (SRG), Ă©galement connu sous les alias Luna Moth, Chatty Spider et UNC3753. 🎯 Acteur de menace SRG est actif depuis au moins 2022. Le groupe se spĂ©cialise dans le vol de donnĂ©es et l’extorsion sans chiffrement (pas de ransomware traditionnel). Depuis le printemps 2023, il cible de maniĂšre persistante les cabinets d’avocats amĂ©ricains, tout en ayant Ă©galement victimisĂ© des entreprises dans les secteurs de l’assurance, de la finance et de la santĂ©. ...

27 mai 2026 Â· 3 min

Lituanie : 600 000 dossiers d'État volĂ©s par un acteur Ă©tranger via des identifiants compromis

đŸ—“ïž Contexte L’article est publiĂ© le 26 mai 2026 par The Record from Recorded Future News (auteure : Daryna Antoniuk). Il rapporte une violation majeure de donnĂ©es affectant les systĂšmes de registres d’État lituaniens, dĂ©tectĂ©e dĂ©but avril 2026 et rendue publique aprĂšs un dĂ©lai liĂ© Ă  l’enquĂȘte pĂ©nale en cours. 🎯 Nature de l’incident Des attaquants ont obtenu un accĂšs non autorisĂ© Ă  plus de 600 000 enregistrements gĂ©rĂ©s par le Centre des Registres lituanien, l’agence d’État responsable des registres fonciers et des entitĂ©s juridiques. L’intrusion a reposĂ© sur le dĂ©tournement d’identifiants de connexion appartenant Ă  des institutions autorisĂ©es Ă  accĂ©der aux bases de donnĂ©es. ...

27 mai 2026 Â· 3 min

Microsoft Copilot Cowork : exfiltration de fichiers via injection de prompt indirecte

🔍 Contexte PubliĂ© le 27 mai 2026 par PromptArmor, cet article de recherche documente une attaque d’exfiltration de fichiers affectant Microsoft Copilot Cowork, une fonctionnalitĂ© Frontier disponible dans Microsoft 365. L’attaque exploite une injection de prompt indirecte combinĂ©e Ă  une approbation automatique non documentĂ©e de certaines actions sensibles. ⚙ MĂ©canisme d’attaque La chaĂźne d’attaque repose sur plusieurs Ă©tapes : La victime possĂšde des fichiers sensibles (PII, donnĂ©es financiĂšres) accessibles via SharePoint ou OneDrive La victime charge un fichier de compĂ©tence (Skill) empoisonnĂ© dans Copilot Cowork — vecteur courant car les Skills sont automatiquement chargĂ©s depuis un chemin OneDrive spĂ©cifique La victime demande Ă  Copilot Cowork un rĂ©capitulatif de sa semaine, dĂ©clenchant la compĂ©tence malveillante L’injection manipule l’agent pour qu’il envoie un message Teams contenant des balises HTML image malveillantes pointant vers un site contrĂŽlĂ© par l’attaquant, avec les liens de tĂ©lĂ©chargement prĂ©-authentifiĂ©s des fichiers en paramĂštres de requĂȘte À l’ouverture du message Teams par la victime, les liens sont exfiltrĂ©s et l’attaquant peut tĂ©lĂ©charger les fichiers 🎯 Facteur aggravant : approbation automatique Contrairement Ă  ce qu’indique la documentation Microsoft, l’envoi d’emails et de messages Teams Ă  l’utilisateur actif ne requiert aucune approbation humaine. Les utilisateurs ne disposent d’aucun paramĂštre pour modifier ce comportement. L’activitĂ© malveillante n’est pas visible dans l’interface Copilot Cowork. ...

27 mai 2026 Â· 3 min

P2Pinfect compromet des clusters Kubernetes via Redis exposés pendant 6 mois

🔍 Contexte PubliĂ© le 20 mai 2026 par Akshat Pradhan (FortiGuard Labs / Fortinet), cet article prĂ©sente une analyse technique approfondie de compromissions persistantes du botnet P2Pinfect dĂ©tectĂ©es dans des clusters Google Kubernetes Engine (GKE) chez plusieurs clients, dont une compromission s’étendant sur six mois. 🎯 Vecteur initial et propagation Les compromissions ont pour origine des instances Redis exposĂ©es et mal configurĂ©es. P2Pinfect exploite principalement : Des vulnĂ©rabilitĂ©s Redis (dont CVE-2022-0543, sandbox escape Lua) La commande SLAVEOF pour transformer des nƓuds Redis ouverts en followers Un SSH password sprayer basique CVE-2025-11953 (Metro4Shell) : RCE non authentifiĂ©e dans le serveur de dĂ©veloppement React Native Metro, exploitĂ©e Ă  partir de novembre 2025 CVE-2025-49844 (RediShell) : RCE Redis via bypass sandbox Lua, Ă©valuĂ©e avec faible confiance comme vecteur potentiel đŸ› ïž CaractĂ©ristiques techniques du malware Écrit en Rust, ciblant Linux x86_64, Windows et routeurs Binaires packĂ©s via UPX Architecture peer-to-peer dĂ©centralisĂ©e rĂ©sistante au sinkholing Communication sur ports non-standard Distribution de payloads via URI uniformes (/Linux, /Windows, /IP) Argument de lancement encodĂ© en base64, chiffrĂ© via ChaCha20 avec clĂ© et nonce nuls (obfuscation dĂ©corative) Le blob dĂ©chiffrĂ© contient une nodelist bootstrap (header 2 octets + enregistrements IP:Port) 📩 Script de dĂ©ploiement identifiĂ© Un nouveau script deployer.sh (MD5: 80676a539765a9e117f20b6b99887eca) a Ă©tĂ© identifiĂ© : ...

27 mai 2026 Â· 4 min

Reconstruction d'une kill chain Akira Ransomware via logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par Manuel Humberto Santander PelĂĄez sur le SANS Internet Storm Center, cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (Security, System, PowerShell/Operational). Aucun EDR, PCAP ou proxy log n’était disponible. 🎯 Environnement cible ForĂȘt Active Directory mono-site derriĂšre un NGFW pĂ©rimĂ©trique AccĂšs distant via SSLVPN pour une petite Ă©quipe Logs firewall couvrant ~7 jours avant l’évĂ©nement de chiffrement Exports EVTX de 2 contrĂŽleurs de domaine et 3 serveurs membres 🔗 DĂ©roulement de l’attaque Stage 1 – AccĂšs initial : ...

27 mai 2026 Â· 3 min

Un chercheur banni de GitHub publie 6 zero-days Windows aprĂšs un conflit avec Microsoft/MSRC

đŸ—“ïž Contexte Article publiĂ© le 27 mai 2026 sur Tom’s Hardware, relatant un conflit public entre le chercheur en sĂ©curitĂ© Nightmare-Eclipse (alias Chaotic Eclipse) et Microsoft/MSRC, ayant conduit Ă  la publication de plusieurs zero-days Windows sans coordination de divulgation responsable. ⚔ Conflit chercheur / Ă©diteur Le diffĂ©rend a dĂ©butĂ© dĂ©but avril avec la publication sans prĂ©avis du zero-day BlueHammer. Eclipse affirme que Microsoft a refusĂ© toute communication, supprimĂ© son compte Microsoft utilisĂ© pour les rapports de bugs, puis banni son compte GitHub. Il allĂšgue Ă©galement ne pas avoir reçu de paiement du programme MSRC Bug Bounty (qui prĂ©voit des rĂ©compenses de 30 000 $ Ă  250 000 $ selon la criticitĂ©). Eclipse a migrĂ© vers GitLab suite au bannissement. ...

27 mai 2026 Â· 3 min

Vulnérabilité haute sévérité dans Starlette : contournement d'authentification via Host Header non validé

🔍 Contexte Le 22 mai 2026, X41 D-Sec GmbH publie l’advisory X41-2026-002 concernant une vulnĂ©rabilitĂ© de sĂ©vĂ©ritĂ© haute (CVSS 4.0 : 7.0) affectant le framework Python Starlette, dĂ©couverte lors d’un audit de code source sans rapport direct le 27 janvier 2026. 🐛 VulnĂ©rabilitĂ© Starlette reconstruit l’URL cliente Ă  partir du header HTTP Host et du chemin de la requĂȘte selon le schĂ©ma f"{scheme}://{host_header}{path}", sans valider le contenu du header Host conformĂ©ment Ă  la RFC 9112 Section 3.2. ...

27 mai 2026 Â· 3 min

Exploitation zero-day de KnowledgeDeliver via désérialisation ViewState ASP.NET (CVE-2026-5426)

🔍 Contexte Fin 2025, Mandiant (Google Threat Intelligence Group) a rĂ©pondu Ă  un incident de sĂ©curitĂ© impliquant un serveur web compromis exĂ©cutant KnowledgeDeliver, un systĂšme de gestion de l’apprentissage (LMS) dĂ©veloppĂ© par Digital Knowledge, largement utilisĂ© au Japon. L’analyse a Ă©tĂ© publiĂ©e le 25 mai 2026. 🎯 VulnĂ©rabilitĂ© exploitĂ©e La vulnĂ©rabilitĂ©, dĂ©sormais suivie sous CVE-2026-5426, rĂ©sulte de l’utilisation de valeurs machineKey ASP.NET identiques et codĂ©es en dur dans le fichier web.config fourni par le vendeur, partagĂ©es entre tous les dĂ©ploiements clients. Cette configuration standardisĂ©e permettait Ă  un acteur malveillant ayant obtenu les clĂ©s d’un dĂ©ploiement de compromettre n’importe quelle instance KnowledgeDeliver exposĂ©e sur Internet. ...

26 mai 2026 Â· 3 min
Derniùre mise à jour le: 14 septembre 2026 📝