Des acteurs chinois chaînent des 0-day Chrome et Windows pour cibler des ONG

🔍 Contexte Le 9 septembre 2026, Volexity publie une analyse technique détaillée d’une campagne de spear-phishing détectée le 1er septembre 2026 via son service de surveillance réseau (NSM). Deux acteurs chinois distincts ont été identifiés exploitant la même chaîne d’exploits 0-day ciblant Google Chrome et le noyau Windows, mais avec des infrastructures et des payloads post-exploitation différents. 🎯 Acteurs et cibles UTA0560 : cible des organisations non gouvernementales (ONG) via des leurres financiers (formulaires de dons). Campagne de phishing détectée dès mars 2026. JungleBamboo (alias APT31 / Violet Typhoon / TA412) : exploite la même chaîne contre un ensemble de cibles différent, avec sa propre infrastructure. 🔗 Chaîne d’exploitation La chaîne d’exploitation est identique byte-for-byte entre les deux acteurs : ...

11 septembre 2026 · 4 min

Contournement d'Application Control for Business via les Extended Attributes NTFS Kernel

🔍 Contexte Publié le 5 août 2026 sur shells.systems par Ian, cet article de recherche offensive présente une technique de contournement pratique d’Application Control for Business (anciennement Windows Defender Application Control / WDAC) exploitant les Kernel Extended Attributes (Kernel EAs) du système de fichiers NTFS. ⚙️ Mécanisme technique Les Kernel EAs sont une classe spéciale d’attributs étendus introduite dans Windows 8, utilisée par le noyau comme cache haute performance pour éviter des opérations coûteuses comme la vérification répétée de signatures binaires. L’attribut clé abusé est $Kernel.Smartlocker.OriginClaim. ...

10 août 2026 · 3 min

RedLotus : un bootkit UEFI Windows écrit en Rust pour contourner le DSE

🔍 Contexte Publié le 2 juillet 2023 sur le blog personnel de memn0ps (mis à jour en 2025), cet article présente RedLotus, un bootkit UEFI Windows expérimental écrit en Rust, développé à des fins de recherche et d’éducation en sécurité offensive. 🛠️ Description technique RedLotus (codename) est implémenté comme un UEFI_RUNTIME_DRIVER (redlotus.efi) qui s’exécute avant ntoskrnl.exe. Il contourne le Driver Signature Enforcement (DSE) via un hook de pointeur .data, et installe un mapper de drivers en mode noyau (redlotus.sys) contrôlé depuis l’espace utilisateur via un client Rust (client.exe). ...

4 août 2026 · 3 min
Dernière mise à jour le: 19 septembre 2026 📝