ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager

🔍 Contexte PubliĂ© le 8 septembre 2026 par Cisco Talos (blog.talosintelligence.com), cet article prĂ©sente une analyse technique approfondie de deux chaĂźnes d’infection parallĂšles dĂ©couvertes aprĂšs l’observation en avril 2026 d’une exĂ©cution de DLL via WebDAV dans la tĂ©lĂ©mĂ©trie d’une organisation gouvernementale ukrainienne. 🎯 Vecteur initial et mĂ©canisme de livraison Les deux chaĂźnes reposent sur un Cloudflare Worker malveillant injectant du JavaScript dans des sites compromis. Ce code interroge des contrats BNB Smart Chain (technique EtherHiding) pour rĂ©cupĂ©rer du code JavaScript encodĂ©, puis affiche une fausse vĂ©rification Google CAPTCHA (ClickFix) incitant la victime Ă  exĂ©cuter une commande via la boĂźte de dialogue Windows Run. La commande ouvre un chemin WebDAV et exĂ©cute une DLL dĂ©guisĂ©e via rundll32.exe par ordinal #1. ...

10 septembre 2026 Â· 5 min

Apple MIE : deux vulnérabilités SMB/WebDAV permettent une LPE sur macOS 26.x

🔍 Contexte PubliĂ© le 27 juillet 2026 sur le blog de Calif Global (blog.calif.io) par Bruce Dang, cet article dĂ©taille deux vulnĂ©rabilitĂ©s exploitĂ©es pour rĂ©aliser le premier bypass public d’Apple MIE (Memory Integrity Enforcement) sur macOS 26.4.1. Les correctifs ont Ă©tĂ© intĂ©grĂ©s dans macOS 26.6. La prĂ©sentation complĂšte est annoncĂ©e Ă  Black Hat USA le 5 aoĂ»t 2026. 🐛 VulnĂ©rabilitĂ© 1 — Type Confusion SMB (CVE-2026-64704) Composant affectĂ© : SMBClient (open-source, version SMBClient-538.100.12) MĂ©canisme : lors d’une requĂȘte SMB2 CREATE avec un contexte AAPL « Resolve ID », un serveur malveillant peut rĂ©pondre avec un contexte de type lease (RqLs) Ă  la place Le parseur smb2_smb_parse_create_contexts ne vĂ©rifie pas le type de contexte envoyĂ© et rĂ©interprĂšte le pointeur create_contextp selon le nom prĂ©sent dans la rĂ©ponse du serveur RĂ©sultat : confusion de types entre struct smb2_create_ctx_resolve_id et struct smb2_dur_hndl_and_lease — le champ file_id (contrĂŽlĂ© par l’attaquant via fsgetpath(2)) est interprĂ©tĂ© comme un pointeur leasep, permettant une lecture/dĂ©rĂ©fĂ©rencement de pointeur arbitraire en kernel DĂ©clencheur : syscall fsgetpath(2) sur un volume smbfs montĂ© sur un serveur malveillant ayant annoncĂ© les bonnes capability flags 🐛 VulnĂ©rabilitĂ© 2 — Fuite mĂ©moire kernel WebDAV (CVE-2026-64699) Composant affectĂ© : webdavfs (open-source, version webdavfs-403.0.0.0.1) MĂ©canisme : dans le chemin de lecture hors-bande (webdav_read_bytes), le kext alloue un buffer jusqu’à 16 MB sans M_ZERO (mĂ©moire non initialisĂ©e) L’agent userspace (webdavfs_agent) traite tout code HTTP 2xx comme un succĂšs — un serveur malveillant peut rĂ©pondre avec un HTTP 206 vide (corps de longueur zĂ©ro) Le kext ne vĂ©rifie jamais que iolen couvre effectivement le buffer de rĂ©ponse attendu RĂ©sultat : uiomove copie vers userspace request_read.count octets de mĂ©moire kernel non initialisĂ©e, constituant une infoleak kernel jusqu’à 16 MB ⛓ ChaĂźne d’exploitation Combinaison des deux bugs pour obtenir des primitives de lecture/Ă©criture kernel arbitraires Objectif final : exĂ©cution de code en kernel et Ă©lĂ©vation de privilĂšges jusqu’à root depuis un utilisateur non privilĂ©giĂ©, avec Apple MIE activĂ© DurĂ©e de dĂ©veloppement de l’exploit : environ 5 jours de la dĂ©couverte du bug Ă  l’exploit finalisĂ© 🏆 Challenge communautaire Calif Global lance un challenge public invitant humains, IA et Ă©quipes mixtes Ă  dĂ©velopper un exploit complet utilisant ces deux CVE pour bypasser Apple MIE et atteindre root, avant la rĂ©vĂ©lation de leur propre approche Ă  Black Hat. ...

29 juillet 2026 Â· 3 min

Labo de livraison de malware via WebDAV exposé : 1 000 artefacts et usage de GenAI découverts

🔍 Contexte PubliĂ© le 20 juillet 2026 par Rapid7 (Anna Ć irokova & Jan Recinsky), cet article de recherche dĂ©taille la dĂ©couverte d’une infrastructure de livraison de malware entiĂšrement exposĂ©e, identifiĂ©e Ă  partir d’une alerte MDR. L’investigation a rĂ©vĂ©lĂ© un serveur WebDAV fonctionnant comme un laboratoire QA opĂ©rationnel contenant plus de 1 048 fichiers. đŸ§Ș Infrastructure exposĂ©e L’alerte initiale a Ă©tĂ© dĂ©clenchĂ©e par l’exĂ©cution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du rĂ©pertoire ouvert a rĂ©vĂ©lĂ© : ...

21 juillet 2026 Â· 5 min

Détournement de chemins UNC dans les GPO via ARP spoofing pour exécution de code et relay NTLM

🔍 Contexte PubliĂ© le 30 avril 2026 par Austin Coontz (TrustedSec), cet article de recherche offensive prĂ©sente trois chaĂźnes d’attaque exploitant la permission WriteGPLink sur des UnitĂ©s Organisationnelles (OU) Active Directory, combinĂ©e Ă  l’ARP spoofing, pour dĂ©tourner des chemins UNC rĂ©fĂ©rencĂ©s dans des GPO existants. ⚙ Attaque 1 : WriteGPLink + MSI Deployment Spoofing La premiĂšre chaĂźne suppose qu’un attaquant authentifiĂ© dispose de WriteGPLink sur une OU cible et d’un accĂšs rĂ©seau de couche 2 (mĂȘme segment broadcast). Les Ă©tapes sont : ...

5 avril 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝