HermeticReader : la vulnérabilité de l'extension Adobe Acrobat permettant l'exfiltration de WhatsApp

🔍 Contexte PubliĂ© le 22 juillet 2026 par Guardio Labs (Shaked Biner), cet article dĂ©taille la dĂ©couverte et l’exploitation d’une chaĂźne de vulnĂ©rabilitĂ©s dans l’extension Chrome Adobe Acrobat (environ 329 millions d’installations), baptisĂ©e HermeticReader. 🎯 Nature de la vulnĂ©rabilitĂ© La chaĂźne d’exploitation repose sur trois failles composĂ©es permettant une exfiltration cross-origin de WhatsApp Web sans interaction utilisateur au-delĂ  d’une simple visite de page : Faille 1 – Écriture non authentifiĂ©e dans le stockage de l’extension : les ressources web accessibles de l’extension (frame.html, searchWidget.html, etc.) peuvent ĂȘtre embarquĂ©es en iframe par n’importe quelle page. Le JSON passĂ© en query string est relayĂ© au service worker comme message interne de confiance, permettant d’écrire n’importe quelle clĂ© dans chrome.storage.local. Faille 2 – Absence de vĂ©rification de l’expĂ©diteur : le service worker ne vĂ©rifie jamais l’objet sender des messages entrants, permettant Ă  tout message de passer pour interne. Faille 3 – Activation du moteur Hermes via feature flag : l’écriture de floodgate-add = "dc-cv-hermes" dans le stockage local active le moteur d’intĂ©gration WhatsApp (Hermes) de l’extension. ⚙ DĂ©roulement de la kill chain Activation de Hermes via Ă©criture arbitraire dans le stockage de l’extension RĂ©cupĂ©ration du Tab ID de la page attaquante via un bypass de vĂ©rification de domaine (startsWith("www.google.")) permettant de lire le tabId depuis le DOM PrĂ©diction du Tab ID WhatsApp : ouverture de web.whatsapp.com via window.open(), le Tab ID Ă©tant TabId + 1 (compteur monotone de Chrome) Envoi de commandes Hermes au content script WhatsApp via le service worker, en forgeant le champ mimeHandled et tabId Exfiltration DOM : injection d’un formulaire POST dans le DOM WhatsApp, dĂ©placement du <body> entier dans un <option> sans attribut value, puis soumission du formulaire vers un serveur attaquant — WhatsApp soumet lui-mĂȘme son DOM rendu (chats, contacts, messages, profil) 📩 DonnĂ©es exfiltrĂ©es Liste de chats rendus Noms de contacts Aperçus de messages Nom de profil Texte de la conversation ouverte Potentiellement des codes OTP reçus via WhatsApp đŸ› ïž RĂ©ponse et correction Guardio Labs a transmis la chaĂźne complĂšte Ă  Adobe PSIRT. Adobe a accusĂ© rĂ©ception, triĂ©, corrigĂ© et dĂ©ployĂ© un patch en un seul week-end. Le CVE CVE-2026-48294 a Ă©tĂ© Ă©mis quelques jours aprĂšs. La version vulnĂ©rable identifiĂ©e est v26.5.2.1 (publiĂ©e le 3 juin 2026). ...

29 juillet 2026 Â· 3 min

Inde : MeitY somme WhatsApp de suspendre le déploiement des pseudonymes pour risques de cybercriminalité

đŸ—“ïž Contexte PubliĂ© le 2 juillet 2026 par The Register, cet article rapporte une confrontation rĂ©glementaire entre le gouvernement indien et Meta/WhatsApp autour du dĂ©ploiement d’une nouvelle fonctionnalitĂ© permettant aux utilisateurs de communiquer via un pseudonyme plutĂŽt qu’un numĂ©ro de tĂ©lĂ©phone. 📋 Faits principaux WhatsApp a annoncĂ© le 29 juin 2026 la possibilitĂ© pour ses utilisateurs de rĂ©server un pseudonyme, utilisable Ă  la place du numĂ©ro de tĂ©lĂ©phone lors de la prise de contact. Le dĂ©ploiement effectif est prĂ©vu plus tard dans l’annĂ©e. ...

8 juillet 2026 Â· 2 min

WhatsApp accuse NSO Group de violer une ordonnance judiciaire avec Pegasus

📰 Source : Citizen Lab, publiĂ© le 19 juin 2026. Cet article relaye des dĂ©clarations mĂ©diatiques (Financial Times, New York Times) concernant une nouvelle action judiciaire de Meta contre NSO Group. ⚖ Contexte judiciaire : Meta/WhatsApp a annoncĂ© son intention de saisir un tribunal amĂ©ricain pour faire constater l’outrage au tribunal de NSO Group. Une ordonnance judiciaire antĂ©rieure (Ă©mise l’annĂ©e prĂ©cĂ©dente) interdisait dĂ©jĂ  Ă  NSO Group d’utiliser WhatsApp pour cibler des individus. ...

21 juin 2026 Â· 2 min

Meta accuse NSO Group de cibler encore WhatsApp malgré une injonction judiciaire

📰 Source : Help Net Security — Date : 8 juin 2026 Meta dĂ©clare avoir perturbĂ© des tentatives de spear-phishing attribuĂ©es au groupe NSO, spĂ©cialiste du spyware commercial, ciblant des utilisateurs de WhatsApp. Ces actions auraient Ă©tĂ© dĂ©tectĂ©es Ă  la suite de signalements d’utilisateurs. ⚖ Meta demande Ă  un tribunal fĂ©dĂ©ral amĂ©ricain de dĂ©clarer NSO Group en outrage au tribunal, estimant que le vendeur de spyware a violĂ© une injonction judiciaire lui interdisant de cibler WhatsApp et ses utilisateurs. ...

13 juin 2026 Â· 2 min

Comptes WhatsApp de parlementaires australiens compromis par un acteur étatique étranger

đŸ—“ïž Contexte Article publiĂ© le 25 mai 2026 par Denham Sadler sur Information Age (ACS), relatant les rĂ©vĂ©lations faites lors d’une audition du SĂ©nat australien (Senate Estimates) concernant une compromission de comptes WhatsApp au sein du Parlement fĂ©dĂ©ral australien. 🎯 Incident Le 6 mars 2026, les comptes WhatsApp d’un parlementaire fĂ©dĂ©ral et de trois membres de son personnel ont Ă©tĂ© compromis via une campagne de phishing ciblĂ©e. Les comptes concernĂ©s Ă©taient des comptes personnels, utilisĂ©s Ă  la fois sur des appareils personnels et sur des appareils gĂ©rĂ©s par le Department of Parliamentary Services (DPS). ...

27 mai 2026 Â· 2 min

Un agent fĂ©dĂ©ral US affirme que WhatsApp n'est pas chiffrĂ©, l'enquĂȘte est Ă©touffĂ©e

🔍 Contexte PubliĂ© le 30 avril 2026 sur Security Affairs par Pierluigi Paganini, cet article relate une controverse interne au sein du DĂ©partement du Commerce amĂ©ricain concernant la nature rĂ©elle du chiffrement de WhatsApp (Meta). 📋 Faits rapportĂ©s En dĂ©but 2026, un agent spĂ©cial du Bureau of Industry and Security (BIS) a conduit une enquĂȘte interne de 10 mois, baptisĂ©e « Operation Sourced Encryption ». Le 16 janvier 2026, il a diffusĂ© un email Ă  plus d’une douzaine de responsables fĂ©dĂ©raux exposant ses conclusions prĂ©liminaires : ...

4 mai 2026 Â· 2 min

Arnaque WhatsApp au faux concours de vote : prise de contrĂŽle de comptes en Suisse

📰 Source : 24heures.ch — Article de presse gĂ©nĂ©raliste publiĂ© le 20 avril 2026, rĂ©digĂ© par Aymeric Dejardin-Verkinder. Contexte Une arnaque de type phishing circulant sur WhatsApp a Ă©tĂ© dĂ©tectĂ©e en Suisse romande et en France. Initialement repĂ©rĂ©e en octobre 2025 par Kaspersky, elle s’est d’abord propagĂ©e en Europe avant d’atteindre la Suisse ces derniĂšres semaines, faisant dĂ©jĂ  des victimes selon des tĂ©moignages recueillis par la rĂ©daction. MĂ©canisme d’attaque Le scĂ©nario repose sur une ingĂ©nierie sociale exploitant la confiance et l’urgence : ...

24 avril 2026 Â· 2 min

Booking.com confirme une violation de données exposant les informations personnelles de clients

📰 Contexte Source : TechCrunch — Article publiĂ© le 13 avril 2026. Booking.com, plateforme mondiale de rĂ©servation hĂŽteliĂšre revendiquant 6,8 milliards de rĂ©servations depuis 2010, a officiellement confirmĂ© une violation de donnĂ©es affectant des informations personnelles de clients. 🔓 Nature de l’incident Des tiers non autorisĂ©s ont accĂ©dĂ© Ă  des informations de rĂ©servation de clients. Les donnĂ©es compromises incluent : Noms Adresses email NumĂ©ros de tĂ©lĂ©phone DĂ©tails de rĂ©servation Informations partagĂ©es avec l’hĂ©bergement La porte-parole Courtney Camp a prĂ©cisĂ© que les informations financiĂšres n’ont pas Ă©tĂ© accĂ©dĂ©es et que les adresses physiques n’ont pas Ă©tĂ© dĂ©robĂ©es. ...

14 avril 2026 Â· 2 min

Campagne malveillante via WhatsApp : scripts VBS et backdoors MSI en plusieurs étapes

🔍 Contexte Cette analyse technique a Ă©tĂ© publiĂ©e le 31 mars 2026 par la Microsoft Defender Security Research Team. Elle documente une campagne active observĂ©e depuis fin fĂ©vrier 2026, exploitant WhatsApp comme vecteur de distribution de fichiers VBScript (VBS) malveillants. 🎯 ChaĂźne d’infection La campagne se dĂ©roule en quatre Ă©tapes distinctes : Étape 1 – AccĂšs initial : Des fichiers VBS sont envoyĂ©s via WhatsApp. Une fois exĂ©cutĂ©s, ils crĂ©ent des dossiers cachĂ©s dans C:\ProgramData et y dĂ©posent des utilitaires Windows lĂ©gitimes renommĂ©s (curl.exe → netapi.dll, bitsadmin.exe → sc.exe) pour se fondre dans l’environnement systĂšme. Étape 2 – RĂ©cupĂ©ration de payloads : Les binaires renommĂ©s tĂ©lĂ©chargent des droppers secondaires (auxs.vbs, WinUpdate_KB5034231.vbs, 2009.vbs) depuis des services cloud lĂ©gitimes (AWS S3, Tencent Cloud, Backblaze B2), dans un dossier cachĂ© C:\ProgramData\EDS8738. Étape 3 – ÉlĂ©vation de privilĂšges et persistance : Le malware tente de contourner l’UAC en lançant cmd.exe avec des privilĂšges Ă©levĂ©s, modifie la valeur de registre ConsentPromptBehaviorAdmin sous HKLM\Software\Microsoft\Win, et installe des mĂ©canismes de persistance survivant aux redĂ©marrages. Étape 4 – Payload final : Des installeurs MSI non signĂ©s sont dĂ©ployĂ©s (Setup.msi, WinRAR.msi, LinkPoint.msi, AnyDesk.msi), permettant un accĂšs distant persistant aux systĂšmes compromis. đŸ› ïž Techniques notables Living-off-the-land (LOLBAS) : utilisation de curl.exe et bitsadmin.exe renommĂ©s HĂ©bergement cloud : payloads hĂ©bergĂ©s sur AWS S3, Tencent Cloud, Backblaze B2 Bypass UAC via modification du registre Discordance PE metadata : les binaires renommĂ©s conservent leur champ OriginalFileName d’origine, exploitable comme signal de dĂ©tection 📡 Infrastructure C2 Deux domaines de commande et contrĂŽle ont Ă©tĂ© identifiĂ©s : neescil.top et velthora.top. ...

7 avril 2026 Â· 4 min

WhatsApp alerte 200 utilisateurs ciblés par un faux client infecté par le spyware de SIO

📰 Contexte Source : The Record Media, publiĂ© le 2 avril 2026. WhatsApp (filiale de Meta) a publiĂ© une annonce officielle rĂ©vĂ©lant la dĂ©couverte d’une fausse version de son application mobile, conçue pour infecter des utilisateurs avec un spyware. 🎯 Nature de l’attaque La sociĂ©tĂ© italienne SIO, via sa filiale ASIGINT, a dĂ©veloppĂ© un faux client WhatsApp ciblant les iPhones. Ce client malveillant Ă©tait distribuĂ© via des techniques d’ingĂ©nierie sociale hautement ciblĂ©es, incitant les victimes Ă  tĂ©lĂ©charger l’application en dehors des canaux officiels. ...

2 avril 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝