RadioCSIRT - Edition Française podcast artwork

PODCAST · news

RadioCSIRT - Edition Française

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !<span class="

Publisher-supplied feed metadata · PodParley refreshed Jun 13, 2026 · Source feed

  1. 670

    Ep.731 - RadioCSIRT Flash info cybersécurité du jeudi 27 août 2026

    🌐 Le site de préproduction d'Intimeros est resté trois semaines sans mot de passe, la protection ayant été désactivée pour une démonstration client puis oubliée, jusqu'à ce que son indexation par Google révèle l'exposition. Relié à la base de données de production, il donnait accès aux évaluations non publiées, aux tarifs et aux notes internes de l'éditeur. Aucune donnée d'utilisateur n'était concernée.🎣 Le kit de phishing-as-a-service Mirage2FA relaie en temps réel les identifiants et le code de double authentification vers Microsoft en proxy adversary-in-the-middle, puis conserve le cookie de session, qui survit au changement de mot de passe. ANY.RUN comptabilise 9 332 événements de compromission dans 94 pays, dont 4 561 vols de cookie. La chaîne ne dépose aucun binaire : pièces jointes .htm, .xhtml et .svg diffusées via Amazon SES, loader en /xls/&lt;token&gt;.js et C2 sur 185.174.100.224.🔐 Quatre vulnérabilités sont corrigées dans openssl_encrypt 1.4.9, paquet Python distribué sur PyPI sous le nom openssl-encrypt. CVE-2026-81719 donne une exécution de code arbitraire à l'import d'un plugin non signé, la politique de signature restant sur WARN par défaut. CVE-2026-81717 laisse un fichier ajouté hors manifeste passer la vérification d'intégrité sur clé USB portable et emploie un sel de dérivation constant. CVE-2026-81718 signale un PBKDF2-HMAC-SHA256 sous-paramétré, CVE-2026-81721 une allocation mémoire non bornée déclenchable sans authentification.🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV. CVE-2023-49105 contourne l'authentification de l'API WebDAV d'ownCloud via des URL pré-signées et donne accès à tous les fichiers d'un compte dont le nom est connu, correctif en 10.13.1. CVE-2026-53362 permet une élévation de privilèges par le sous-système IPv6 du noyau Linux, et CVE-2026-66384 une écriture hors répertoire à l'extraction d'archives dans JFrog Artifactory.Sources :AI girlfriend review site's secrets were exposed to the world for three weeks. The Register : https://www.theregister.com/security/2026/08/27/ai-girlfriend-review-sites-secrets-were-exposed-to-the-world-for-three-weeks/5293064Mirage2FA: The Phishing Service Turning a Stolen Microsoft 365 Cookie Into Full Account Takeover. Cyber Press : https://cyberpress.org/mirage2fa-the-phishing-service-turning-a-stolen-microsoft-365-cookie-into-full-account-takeover/CVE-2026-81721, openssl_encrypt before 1.4.9 Denial of Service via KDF. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81721CVE-2026-81719, openssl_encrypt before 1.4.9 Remote Code Execution via Plugin. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81719CVE-2026-81718, openssl_encrypt before 1.4.9 Weak Cryptographic Parameters. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81718CVE-2026-81717, openssl_encrypt before 1.4.9 Integrity Bypass via Added Files. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81717CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/27/cisa-adds-three-known-exploited-vulnerabilities-catalog⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Phishing #AiTM #PhaaS #Microsoft365 #ANYRUN #SessionHijacking #PyPI #Cryptographie #ownCloud #LinuxKernel #JFrog #Artifactory #KEV #CISA #CVE-2026-81721 #CVE-2026-81719 #CVE-2026-81718 #CVE-2026-81717 #CVE-2023-49105 #CVE-2026-53362 #CVE-2026-66384 #RadioCSIRT

  2. 669

    Ep.730 - RadioCSIRT Flash info cybersécurité du mercredi 26 août 2026

    🕵️ La NSA organise vendredi à Fort Meade une réunion sur invitation des anciens de Tailored Access Operations, pilotée par le directeur adjoint Tim Kosiba. Objectif affiché : reconstituer les effectifs de l'unité après la perte d'environ 2 100 personnes l'an dernier. La coordination via un groupe Signal fermé de plusieurs centaines de membres interroge certains participants.🎓 Le FIRST détaille le dispositif de formation du SRB-CERT, CERT national serbe rattaché au régulateur RATEL. Parti de deux scénarios Microsoft et NTLM en 2019, le cyber range compte aujourd'hui plus de 800 laboratoires, pour 50 à 60 formations techniques délivrées depuis 2019. Le périmètre couvre les infrastructures d'information critiques, les CERT sectoriels, les universités et une session annuelle destinée aux journalistes.☁️ Le SANS ISC publie une méthode PowerShell pour auditer les rôles d'administration Entra ID. Connect-MgGraph avec Directory.Read.All et RoleManagement.Read.All, puis Get-MgDirectoryRole et Get-MgDirectoryRoleMember pour le décompte, et Get-MgUser pour la liste nominative. Le décompte de membres par rôle ne suffit pas : le cas récurrent est l'auditeur parti depuis trois ans, toujours titulaire d'un rôle Global Reader ou Global Administrator.📨 Thunderbird 154, publié le 18 août 2026, corrige la stratégie d'entreprise DisablePasswordReveal, qui pouvait laisser afficher en clair les mots de passe enregistrés sur les postes administrés. La version déchiffre désormais les messages CMS en AuthEnvelopedData utilisés par S/MIME, active Microsoft Graph pour Microsoft 365 et traite plusieurs défauts IMAP, EWS et CalDAV, dont un plantage sur connexion IMAP IDLE interrompue.🐛 Chrome passe en 152.0.7977.64 et .65 sur Windows et macOS, 152.0.7977.64 sur Linux, avec 327 vulnérabilités corrigées dont dix critiques. CVE-2026-79282 touche ANGLE et permet une exécution de code hors du bac à sable via une page HTML construite à cet effet. CVE-2026-78899 est un use-after-free dans V8, CVSS 8,8, exploitable pour exécuter du code à l'intérieur du bac à sable.Sources :Exclusive: NSA to host a hacker reunion in bid to rebuild secretive unit. The Record : https://therecord.media/nsa-to-host-hacker-reunion-in-bid-to-rebuild-secretive-unitReaching Out: Serbia's CERT Expands and Adapts Training. FIRST : https://www.first.org/blog/20260825-Reaching-outWho Has Admin Rights in your Entra ID Directory? SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33284Thunderbird 154 Released with System Tray Mode, Microsoft Graph Support, and Major Mail Fixes. Linux Journal : https://www.linuxjournal.com/content/thunderbird-154-released-system-tray-mode-microsoft-graph-support-and-major-mail-fixesUpdate Chrome before you browse again. Malwarebytes : https://www.malwarebytes.com/blog/bugs/2026/08/update-chrome-before-you-browse-again⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #TAO #FortMeade #FIRST #SRBCERT #Serbia #CyberRange #EntraID #Microsoft365 #MicrosoftGraph #PowerShell #IAM #Thunderbird #Mozilla #SMIME #IMAP #Exchange #CalDAV #Chrome #Google #ANGLE #V8 #UseAfterFree #Sandbox #CVE-2026-79282 #CVE-2026-78899 #RadioCSIRT

  3. 668

    Ep.729 - RadioCSIRT Flash info cybersécurité du mardi 25 août 2026

    🔓 Cyber Press rapporte la correction d'une faille critique sur Tata Nexarc : la requête ouvrant le processus d'authentification sans mot de passe renvoyait le code à usage unique dans un champ otpGeneratedForMobile, chiffré en AES mais déchiffrable par le JavaScript du navigateur. Un attaquant connaissant un numéro de mobile enregistré prenait la main sur des comptes disposant de fonctions d'administration. Signalée au CERT-In le 30 juillet, corrigée le 31 juillet par suppression du champ.📱 BleepingComputer détaille les nouvelles protections de compte WhatsApp. Un même compte accepte désormais plusieurs passkeys, une par plateforme, et la vérification en deux étapes passe du code à six chiffres au mot de passe alphanumérique. L'écran d'appel affiche sous Android le pays et les groupes en commun d'un appelant inconnu, dans la continuité des Strict Account Settings de janvier et de la fonction Scam Alert en bêta.🛡️ CVEFeed publie deux fiches critiques sur le WatchGuard Agent, composant commun aux offres Endpoint Security, EDR Core, FireCloud, ThreatSync+ NDR et AuthPoint Logon. La CVE-2026-57909 est une traversée de répertoire notée 9,4, exploitable depuis un réseau adjacent sans authentification, et permet le dépôt d'un exécutable non autorisé. La CVE-2026-57910 est un défaut d'authentification noté 9,3, exploitable depuis le réseau, qui autorise un poste compromis à piloter les autres agents. Correctifs : agent Windows 1.25.13.000 du 19 août, agent macOS 1.17.21.0000 du 17 août.🚨 BleepingComputer rapporte plus de 270 serveurs Zimbra compromis. La CVE-2026-73570 est une injection de commande dans le composant de supervision SNMP, exploitable sans authentification lorsque les notifications SNMP sont activées, corrigée dans ZCS 10.1.20 le 20 juillet. Le CERT Polska a signalé les attaques, la CISA a inscrit la faille au KEV avec échéance au 24 août, et Shadowserver comptait le 22 août 274 instances compromises et au moins 8 200 non corrigées.🎣 GBHackers relaie l'analyse Malwarebytes de la campagne SysScan, onze domaines usurpant Microsoft pour un faux diagnostic de sécurité dont le score est borné entre 13 et 30 sur 100. La victime est poussée à désinstaller son antivirus, puis à livrer identité, coordonnées bancaires et accès distant, l'ensemble étant exfiltré vers Telegram via l'API bot. IOC : 157.230.180.90, domaines detectsysscanner et detsysscanner.🐧 Rappel : l'épisode spécial 728, publié ce matin, est consacré aux 35 ans de Linux, jour pour jour après le message de Linus Torvalds sur comp.os.minix.Sources :Tata B2B Platform Flaw Lets Attackers Bypass OTP and Take Over Accounts. Cyber Press : https://cyberpress.org/tata-b2b-platform-flaw/WhatsApp adds stronger two-step verification, multiple passkeys. BleepingComputer : https://www.bleepingcomputer.com/news/security/whatsapp-adds-stronger-two-step-verification-multiple-passkeys/CVE-2026-57909, WatchGuard Agent path traversal allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57909CVE-2026-57910, WatchGuard Agent improper authentication allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57910Hackers breached over 270 Zimbra servers in ongoing attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breached-over-270-zimbra-servers-in-ongoing-attacks/Scammers Impersonate Microsoft to Push Fake Security Scans and Refund Fraud. GBHackers : https://gbhackers.com/scammers-impersonate-microsoft-to-push-fake-security-scans-and-refund-fraud/Linux a 35 ans. LinuxFr.org : https://linuxfr.org/users/gbetous/liens/linux-a-35-ansWhat would you like to see most in minix?. comp.os.minix, archive : https://web.archive.org/web/20130509134305/http://groups.google.com/group/comp.os.minix/msg/b813d52cbc5a044b⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Tata #TataNexarc #OTP #API #CERTIn #WhatsApp #Passkeys #2FA #WatchGuard #EndpointSecurity #EDR #PathTraversal #Zimbra #Synacor #KEV #CISA #CERTPolska #Shadowserver #Malwarebytes #SysScan #RefundScam #Telegram #Linux35 #CVE-2026-57909 #CVE-2026-57910 #CVE-2026-73570 #RadioCSIRT

  4. 667

    Ep.728 - RadioCSIRT Édition spéciale : 35 ans de Linux, du mardi 25 août 2026

    🐧 Le 25 août 1991, un étudiant de 21 ans annonce sur comp.os.minix un système d'exploitation libre pour clones 386, en précisant que ce ne sera ni grand ni professionnel. Trente cinq ans plus tard, ce noyau tient l'infrastructure numérique mondiale. Épisode spécial de 45 minutes, hors flash info.📜 Les décisions qui ont tout déterminé : le passage sous GPL version 2 en février 1992, le débat Tanenbaum sur les micronoyaux, la version 1.0 de mars 1994 et ses 176 000 lignes, et l'écriture de git en 2005 après la rupture avec BitKeeper.💾 L'installation par disquettes, chiffres à l'appui. SLS, première distribution complète le 12 août 1992, livrée sur 25 disquettes de 3,5 pouces ou 30 de 5,25 pouces pour 99 dollars, 31 disquettes en version 1.05. Slackware 1.0 en juillet 1993 sur 24 images, 73 disquettes pour la 2.1 en octobre 1994. En comparaison, Windows 3.1 tenait sur 6 disquettes.🖥️ Du prompt à X11 : LILO, /etc/fstab écrit à la main, recompilation du noyau pour la carte réseau, puis le fichier XF86Config avec les fréquences de balayage du moniteur et des modelines qui pouvaient endommager l'écran. Bouclage en 2026 : GNOME 50 supprime la session X11, Ubuntu 26.04 LTS et Fedora 44 l'embarquent, RHEL 10 a retiré le serveur X.Org.📀 La diffusion physique : Yggdrasil, premier CD-ROM Linux en décembre 1992, puis Walnut Creek CDROM, fondée en 1991 par Bob Bruce, hébergeur du projet Slackware dès 1993 et éditeur officiel à partir de 1995. Coffret Slackware 2.2 en deux disques à 39,95 dollars en avril 1995, avant les CD des magazines, les DVD, les ISO et l'image cloud.🏢 Les premières sociétés de services : Linuxcare, fondée en 1998 à San Francisco pour être le numéro d'assistance de Linux, avec la Bootable Business Card de 1999, devenue Levanta. En France, Alcôve, Easter-eggs et Free &amp; Alter Soft dès 1996, puis IdealX, Aurora, MandrakeSoft en 1998, Linagora en juin 2000. Cas rare d'une pionnière française à trois implantations : Linux Motor Corp., immatriculée en 1998 dans les Yvelines, avec un siège à New York, un bureau à Montréal et un bureau à Élancourt avec comme soutien et client majeur MandrakeSoft. Support couvrant Red Hat, MandrakeSoft, Slackware, Debian et 57 autres distributions, réponse garantie en quatre heures ouvrées, centres d'appel en Amérique du Nord et en Europe, numéro gratuit, 40 dollars par an en ligne et 190 dollars avec le téléphone.🖧 LTSP, lancé en 1999 par Jim McQuillan : démarrage par Etherboot puis PXE, noyau en TFTP, racine en NFS, session X sur le serveur, sur toute machine à bus PCI et 16 Mo de mémoire. Massivement déployé dans les écoles via Edubuntu. La même chaîne PXE, TFTP et NFS est aujourd'hui une surface d'attaque de provisionnement de flotte.⚙️ De la marginalité à l'infrastructure : Android en 2008, les namespaces et cgroups sous Docker et Kubernetes, un TOP500 à 100 % Linux depuis novembre 2017. En juin 2026, LineShine prend la première place à 2,198 exaflop/s sous Kylin OS, et KAIROS, au CALMIP de Toulouse, domine le Green500 à 73,28 gigaflops par watt.🛡️ Trente cinq ans de sécurité noyau : LSM, SELinux, seccomp, capabilities, KASLR, KPTI, Landlock, et le basculement de la détection sur hôte avec eBPF. En regard, Dirty COW avec la CVE-2016-5195, Dirty Pipe avec la CVE-2022-0847, et la porte dérobée xz avec la CVE-2024-3094, qui visait un mainteneur et non un bug.🚨 Le mur de CVE de 2026 : 2 308 CVE au premier semestre pour le noyau, devant Google et Microsoft, 432 identifiants publiés en deux jours les 21 et 22 juillet, une liste de sécurité privée décrite comme ingérable par Linus Torvalds le 17 mai, et un volume de signalements assistés par IA passé de deux par semaine à dix par jour. Le décompte de CVE n'est plus un indicateur de risque.🦀 Linux 7.0, publié le 12 avril 2026, stabilise le support de Rust et acte la fin de l'expérimentation. Le noyau pèse 40 millions de lignes, 2 134 développeurs ont contribué au cycle 6.18, et environ 84 % des commits proviennent de salariés répartis sur plus de 1 780 organisations.🇫🇷 Souveraineté : la DINUM annonce le 8 avril 2026 la sortie de Windows pour 2,5 millions de postes de l'État, avec la Gendarmerie et GendBuntu comme modèle et Munich comme contre exemple. Schleswig-Holstein, Danemark et Corée du Sud avancent en parallèle. Pour une équipe de sécurité, la migration déplace la surface d'attaque, elle ne la supprime pas.Sources :Happy 35th Birthday, Linux!. 9to5Linux : https://9to5linux.com/happy-35th-birthday-linuxLinux kernel. Wikipedia : https://en.wikipedia.org/wiki/Linux_kernelSoftlanding Linux System. Wikipedia : https://en.wikipedia.org/wiki/Softlanding_Linux_SystemSlackware. Wikipedia : https://en.wikipedia.org/wiki/SlackwareWalnut Creek CDROM. Wikipedia : https://en.wikipedia.org/wiki/Walnut_Creek_CDROMCOMMERCIAL: Walnut Creek CDROM Releases Linux Slackware 2.2. comp.os.linux.announce : https://diswww.mit.edu/bloom-picayune/linuxch-announce/499The Linux Distribution HOWTO. Eric S. Raymond : https://web.mit.edu/linux/redhat/redhat-4.0.0/i386/doc/HTML/ldp/Distribution-HOWTO.htmlLinuxcare. Wikipedia : https://en.wikipedia.org/wiki/LinuxcareLinux Motor provides all distributions with technical support. Linux.com : https://www.linux.com/news/linux-motor-provides-all-distributions-technical-support/Linux Motor launches a new competitively priced support service for Linux. LWN.net : https://lwn.net/Articles/3089/Linux Motor launches support offer. Linux.com : https://www.linux.com/news/linux-motor-launches-support-offer/Linux Terminal Server Project. Wikipedia : https://en.wikipedia.org/wiki/Linux_Terminal_Server_ProjectA look at the Linux Terminal Server Project. LWN.net : https://lwn.net/Articles/148036/GNOME 50 debuts with X11 axed, Wayland front and center. The Register : https://www.theregister.com/software/2026/03/19/gnome-50-debuts-with-x11-axed-wayland-front-and-center/5224877Linux Kernel 7.0 Officially Released, This Is What's New. 9to5Linux : https://9to5linux.com/linux-kernel-7-0-officially-released-this-is-whats-newLinux kernel team publishes 432 CVEs in two days. The Register : https://www.theregister.com/security/2026/07/22/linux_kernel_team_publishes_432_cves_in_two_days/5276497Linux Tops 2026 CVE Charts, Greg KH Says That's a Good Thing. Linuxiac : https://linuxiac.com/linux-tops-2026-cve-charts/Some 6.18 development statistics. LWN.net : https://lwn.net/Articles/1046966/June 2026 TOP500 list. TOP500 : https://top500.org/lists/top500/2026/06/Souveraineté numérique : réduction des dépendances extra-européennes, migration de Windows vers Linux à la DINUM. LinuxFr.org : https://linuxfr.org/news/souverainete-numerique-reduction-des-dependances-extra-europeennes-migration-de-windows-vers-linux-a-la-dinum⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Linux #Linux35 #Kernel #LinusTorvalds #GPL #OpenSource #SLS #Slackware #Debian #WalnutCreek #XFree86 #Wayland #LTSP #ThinClient #Linuxcare #LinuxMotor #Linagora #Mandrake #MandrakeSoft #Rust #eBPF #SELinux #Landlock #TOP500 #Kubernetes #Android #KEV #CNA #DINUM #SouveraineteNumerique #GendBuntu #CVE-2016-5195 #CVE-2022-0847 #CVE-2024-3094 #RadioCSIRT

  5. 666

    Ep.727 - RadioCSIRT Flash info cybersécurité du lundi 24 août 2026

    🕵️ The Register détaille Glassbox, outil local de mesure du fingerprinting navigateur publié par David Dale. Il rejoue une trentaine de sondes, canvas, WebGL, polices, WASM et états de connexion à des sites tiers, ainsi que la technique audio en dents de scie repérée sur AliExpress, puis calcule un indice d'identifiabilité plafonné à 33 bits. Les tests donnent 99 % sur Chrome, 89 % sur Firefox et 56 % sur Tor Browser.🚨 La CISA inscrit la CVE-2026-21962 au catalogue KEV. Contrôle d'accès défaillant, CWE-284, CVSS 10, dans Oracle HTTP Server et le WebLogic Server Proxy Plug-in 12.2.1.4.0, 14.1.1.0.0 et 14.1.2.0.0, côtés Apache HTTP Server et IIS. Un attaquant non authentifié en HTTP obtient les droits du plug-in et atteint les instances WebLogic servies. Correctif au Critical Patch Update de janvier 2026, code d'exploitation public depuis le 22 janvier.🔓 BleepingComputer rapporte l'exploitation de la CVE-2026-61979 et de la CVE-2026-15981 dans le plugin miniOrange SAML 2.0 Single Sign On pour WordPress. Le choix de HMAC-SHA1 fait traiter la clé publique RSA du fournisseur d'identité comme secret partagé, et une erreur OpenSSL lue comme un succès laisse passer les signatures malformées. L'enchaînement ouvre une session administrateur. PoC public, correctifs de juillet non annoncés pour les six éditions payantes.💼 Bruce Schneier relaie une étude sur la fraude entrepreneuriale en Silicon Valley, bâtie sur les affaires jugées entre 2000 et 2023. Elle décrit le façading, construction et protection d'une apparence de croissance détachée de la réalité opérationnelle, en trois degrés selon l'écart entre attentes et performance. Douze sociétés et 27 procédures analysées.Sources :Browser fingerprint tool shows how easy you are to track using the latest sneaky tricks. The Register : https://www.theregister.com/security/2026/08/24/browser-fingerprint-tool-shows-how-easy-you-are-to-track-using-the-latest-sneaky-tricks/5292015CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/24/cisa-adds-one-known-exploited-vulnerability-catalogHackers target WordPress sites in miniOrange auth bypass attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-in-miniorange-auth-bypass-attacks/Criminal Deception in Silicon Valley. Schneier on Security : https://www.schneier.com/blog/archives/2026/08/criminal-deception-in-silicon-valley.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Fingerprinting #Privacy #Glassbox #Tor #Oracle #WebLogic #OracleHTTPServer #FusionMiddleware #KEV #CISA #WordPress #miniOrange #SAML #SSO #Patchstack #AuthBypass #Fraud #CVE-2026-21962 #CVE-2026-61979 #CVE-2026-15981 #RadioCSIRT

  6. 665

    Ep.726 - RadioCSIRT Flash info cybersécurité du dimanche 23 août 2026

    🤖 Palo Alto Networks Unit 42 documente un acteur sinophone, knaithe ou KnYuan, qui pilote DeepSeek via le framework Hermes Agent pour sélectionner ses cibles, récupérer des exploits publics et lancer des attaques avec une intervention humaine minimale. Les tentatives autonomes contre Langflow, avec la CVE-2026-33017, puis contre n8n, avec la CVE-2026-21858 et la CVE-2025-68613, ont échoué. Les campagnes manuelles du même acteur ont abouti sur trois Citrix NetScaler via la CVE-2026-3055 et sur onze instances Marimo, pour plus de 460 systèmes visés.🚗 Kaspersky attribue au groupe MoYu, déjà lié à BadBox, une attaque de supply chain contre les autoradios Android du fournisseur chinois DoFun. L'application système légitime TWCore, pilotée par un serveur MQTT sur cardoor.cn, télécharge le malware JarService qui déchiffre un loader et une charge finale acceptant neuf commandes. Le module zhima transforme le véhicule en nœud de proxy résidentiel et génère de la fraude au clic, sans toucher aux systèmes de conduite.🔓 Microsoft confirme que la CVE-2026-69836, exécution de code à distance dans Entra ID notée CVSS 10.0, a été exploitée avant sa correction côté serveur. La faille est une désérialisation de données non fiables, sans authentification ni interaction utilisateur, désormais entièrement atténuée sans action client et sans code d'exploitation public. Aucune attribution, aucune fenêtre d'exploitation et aucun indicateur de compromission n'ont été publiés. Le même lot inclut la CVE-2026-65801, une SSRF sur Exchange Online également notée 10.0.🎥 Les CVE-2026-72529 et CVE-2026-72530 sont inscrites au catalogue KEV de la CISA. Chaînées, elles permettent à un attaquant non authentifié ayant accès au port TCP 4307 de TrueConf Server, ouvert par défaut, d'exécuter du code arbitraire sur le serveur. Kaspersky attribue les attaques au groupe Head Mare, qui a remplacé l'installeur Windows légitime par une version piégée portant la backdoor PhantomCore. Correctifs 5.3.9, 5.4.9 et 5.5.5 du 18 juin, échéance fédérale au 10 septembre.🚨 La CISA inscrit au KEV la CVE-2026-73570, injection de commande système notée 8.9 dans Zimbra Collaboration Suite, corrigée en 10.1.20 le 20 juillet. Elle ne concerne que les instances où le paquet zimbra-snmp est installé, snmp_notify activé et swatchdog en fonctionnement, ce dernier étant actif par défaut. Des requêtes SMTP forgées suffisent, sans authentification, à exécuter des commandes sous le compte zimbra. Le CERT Polska a publié des indicateurs le 17 août et Shadowserver recense plus de 12 100 serveurs exposés.Sources :Chinese Hacker Uses DeepSeek AI to Automate Vulnerability Exploitation. Cyber Press : https://cyberpress.org/chinese-hacker-uses-deepseek-ai/Hackers infect Android car head units with proxy botnet malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/Microsoft Says CVSS 10.0 Entra ID Code Execution Flaw Was Exploited Before Server-Side Fix. The Cyber Express : https://thecyberexpress.com/microsoft-entra-id-cve-2026-69836-exploited/Homeland security cybercops say patch TrueConf (Russia's Zoom) if you're using it. The Register : https://www.theregister.com/patches/2026/08/21/homeland-security-cybercops-say-patch-trueconf-russias-zoom-if-youre-using-it/5291156CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DeepSeek #Unit42 #HermesAgent #n8n #Langflow #NetScaler #Kaspersky #MoYu #BadBox #Android #ProxyBotnet #Microsoft #EntraID #ExchangeOnline #TrueConf #HeadMare #PhantomCore #CISA #KEV #Zimbra #CERTPolska #CommandInjection #CVE-2026-33017 #CVE-2026-21858 #CVE-2025-68613 #CVE-2026-3055 #CVE-2026-69836 #CVE-2026-65801 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-73570 #RadioCSIRT

  7. 664

    Ep.724 - RadioCSIRT Épisode spécial du vendredi 21 août 2026

    🎵 Épisode hors format : pas de flash info aujourd'hui, mais deux morceaux originaux de trois minutes chacun, composés et produits par Patrick, auditeur du podcast, à l'occasion des deux ans de RadioCSIRT. Ils sont diffusés l'un après l'autre dans cet épisode.🙏 C'est la seconde contribution musicale reçue d'un auditeur depuis le lancement de l'émission. Merci à Patrick pour le temps, la composition et la production.📞 Vos retours sur ces deux titres sont attendus au répondeur ou par email, ils lui seront transmis.⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : [email protected] 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Podcast #Musique #EpisodeSpecial #DeuxAns #Communaute #RadioCSIRT

  8. 663

    Ep.723 - RadioCSIRT Flash info cybersécurité du jeudi 20 août 2026

    🧩 Make WordPress Core publie les dev notes de WordPress 7.1 : l'éditeur de contenu est désormais toujours chargé en iframe et le filtre notify_post_author évalue le statut de modération avant son application, ce qui fait remonter des notifications pour les commentaires non approuvés, spam ou corbeille. L'Abilities API reçoit un indicateur de métadonnée public qui déclare en un point unique l'exposition d'une capacité aux clients externes, API REST, adaptateurs MCP et agents d'intelligence artificielle. 🔐 Check Point Research démonte l'opération StopAndProtect, qui combine chiffrement et vol de données et s'appuie sur des milliers de sites WordPress compromis pour héberger ses charges, piloter les machines infectées et stocker les données volées. La chaîne débute par un faux CAPTCHA ClickFix et déroule deux étages PowerShell puis des modules .NET : ransomware, worm SMB et USB, spreader VBS en WMI, lockscreen, chat opérateur et stealer avec keylogger et captures d'écran. Des défauts d'OPSEC ont exposé environ trente et un mille captures de victimes et des journaux couvrant plus de six mille adresses IP uniques.🐧 Cisco Talos attribue à l'acteur sinophone UAT-10147 un nouvel implant multiplateforme nommé SPECTRE, doté d'anti-analyse par score, de chiffrement de chaînes xorshift32 et d'une configuration de C2 lue dans un flux de données alternatif NTFS. La variante Windows neutralise les EDR par BYOVD en chargeant RTCore64.sys ou DBUtil_2_3.sys, associés à la CVE-2019-16098 et à la CVE-2021-21551, puis en déliant les callbacks noyau de création de processus et de chargement d'image. La variante Linux embarque le rootkit Specter, déployé sous le nom acpi_pad.ko, qui détourne six gestionnaires d'appels système par ftrace et se pilote par signaux vers un PID magique valant 31337.🤖 Elastic Security Labs documente la collecte de plus de treize millions d'appels d'outils d'agents de codage sur plus de mille cent machines, à partir des hooks de Cursor et d'un script bash sans dépendance expédié vers Elasticsearch par l'Elastic Agent. Le dispositif journalise commandes shell, lectures et écritures de fichiers et appels MCP, avec des requêtes ES|QL couvrant les lectures de .env et .pem et les schémas de téléchargement puis exécution. L'inventaire fait apparaître plus de trois cents serveurs MCP distincts et un rapport d'environ quatre lectures de fichiers pour une exécution de commande.🎥 Malwarebytes rapporte que l'autorité néerlandaise de protection des données recommande aux utilisateurs de Twitch de désactiver le partage de leurs contenus avec les modèles génératifs d'Amazon, réglage actif par défaut. L'autorité relève que les diffusions exposent visage, voix, nom et espace privé, que les images de visage constituent des données sensibles et que ces données ne peuvent pas être retirées une fois intégrées aux systèmes d'Amazon. L'option se trouve dans le tableau de bord du diffuseur sous Settings puis Security and Privacy, et ne couvre pas les messages publiés dans le chat d'un autre diffuseur.🪟 Securelist analyse une nouvelle variante du backdoor CoolClient du groupe HoneyMyte, déployée après un implant PlugX et accompagnée d'un driver Windows signé installé comme service. Le composant utilisateur passe par exclusions Defender via wmic, DLL sideloading d'un exécutable Sangfor renommé defender.exe, contournement du contrôle de compte utilisateur par RPC et usurpation de processus parent, puis injection dans synchost.exe. Le driver msagent.sys dissimule fichiers, clés de registre et processus, délie les entrées de PsLoadedModuleList et détourne Nsiproxy pour retirer l'adresse de C2 des informations réseau.Sources :Dev Notes WordPress 7.1. Make WordPress Core :  https://make.wordpress.org/core/tag/dev-notes+7-1/Thousands of Hacked WordPress Sites, One Operation: Unmasking StopAndProtect. Check Point Research :  https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities. Cisco Talos :  https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/13 million tool calls: auditing every AI coding agent action with Elastic Agent. Elastic Security Labs :  https://www.elastic.co/security-labs/ai-coding-agent-audit-cursor-hooksTwitch wants your content for Amazon AI training. Here's how to opt out. Malwarebytes :  https://www.malwarebytes.com/blog/ai/2026/08/twitch-wants-your-content-for-amazon-ai-training-heres-how-to-opt-outAPT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit. Securelist : https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #AbilitiesAPI #StopAndProtect #ClickFix #Ransomware #Stealer #UAT10147 #SPECTRE #Specter #BYOVD #Rootkit #EDR #Linux #IIS #Talos #Elastic #Cursor #MCP #ShadowAI #Twitch #Amazon #Privacy #HoneyMyte #MustangPanda #CoolClient #PlugX #DLLSideloading #Nsiproxy #CVE-2019-16098 #CVE-2021-21551 #RadioCSIRT

  9. 662

    Ep.722 - RadioCSIRT Flash info cybersécurité du mercredi 19 août 2026

    🚨 La CISA ajoute quatre vulnérabilités exploitées à son catalogue KEV le 18 août 2026 : CVE-2026-33824 dans les extensions du service Microsoft IKE, CVE-2026-55040 dans Microsoft SharePoint, CVE-2026-59310 dans Broadcom VMware vCenter et CVE-2026-65400 dans Apple macOS. La directive BOD 26-04 impose aux agences fédérales civiles de prioriser les actifs exposés dont l'exploitation donne un contrôle total.🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1054 sur de multiples vulnérabilités dans les produits Mozilla, à partir de sept bulletins mfsa2026-74 à mfsa2026-80. Firefox antérieur à 154, Firefox ESR 115.39, 140.14 et 153.1, Thunderbird 154 et Thunderbird ESR 140.14 et 153.1 sont concernés, pour cinquante-huit identifiants allant de CVE-2026-74934 à CVE-2026-74990 et CVE-2026-75874.🇫🇷 Sébastien Lecornu demande la formation sous trois jours d'une unité cyber d'urgence, chargée d'intervenir en première ligne en cas d'atteinte grave au système d'information de l'État. Elle sera composée d'agents de l'ANSSI, renforcée si besoin par les ministères des Armées et de l'Intérieur, avec analyse après action systématique.⚖️ Les États-Unis inculpent dix-sept Iraniens liés au Mabna Institute pour une campagne débutée vers 2013 : plus de cent mille professeurs ciblés, environ huit mille comptes compromis, 31,5 téraoctets de données académiques dérobées pour une valeur estimée à 3,4 milliards de dollars. 178 universités, 53 entreprises et dix agences d'États sont touchées, avec des récompenses jusqu'à dix millions de dollars.🕵️ Seqrite documente Operation QUICSILVER, campagne China-nexus contre des personnels gouvernementaux et diplomatiques birmans. Un VHD déguisé en JPG expose un LNK qui abuse de ftp.exe pour reconstituer Windowsupdate.exe, un backdoor Go nommé QUICAgent communiquant en QUIC sur UDP 443 et HTTP/3 via des URL Cloudflare Workers.🎣 Malwarebytes décrit de faux vérificateurs AML imitant AMLBot, qui poussent la victime à connecter son portefeuille puis à approuver une transaction forgée. Barre de progression factice, fausse erreur de frais et résultat Clean, Low Risk complètent la mise en scène, avec cinq domaines identifiés dont amlbot-clear[.]com et bitget-aml[.]com.🖥️ Quatre vulnérabilités frappent IBM AIX 7.2 et 7.3 et PowerVM VIOS 4.1, toutes exploitables à distance : CVE-2026-15068 en 9,9 pour injection de commandes sur NIM, CVE-2026-15065 en 9,1 pour exposition de clés privées d'autorité intermédiaire, CVE-2026-15078 en 8,1 pour validation TLS défaillante et CVE-2026-15061 en 8,2 pour path traversal sur nimesis.Sources :CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/18/cisa-adds-four-known-exploited-vulnerabilities-catalogMultiples vulnérabilités dans les produits Mozilla. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1054/Cyberattaques : Sébastien Lecornu veut créer une "nouvelle unité cyber" d'urgence. Clubic : https://www.clubic.com/actualite-625939-cyberattaques-sebastien-lecornu-veut-creer-un-nouvelle-unite-cyber-d-urgence.htmlUS charges Iranian hackers over $3.4 billion intellectual property theft. BleepingComputer : https://www.bleepingcomputer.com/news/security/us-charges-iranian-hackers-over-34-billion-intellectual-property-theft/China-Nexus Hackers Target Myanmar Diplomats With Government-Themed QUICAgent Malware Attacks. Cyber Press : https://cyberpress.org/china-linked-quicagent-targets-diplomats/Scammers are using fake crypto AML checkers to drain your wallet. Malwarebytes : https://www.malwarebytes.com/blog/threat-intel/2026/08/scammers-are-using-fake-crypto-aml-checkers-to-drain-your-walletCVE-2026-15078, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15078CVE-2026-15068, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15068CVE-2026-15065, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15065CVE-2026-15061, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15061⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : [email protected] 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Microsoft #SharePoint #VMware #vCenter #Apple #macOS #Mozilla #Firefox #Thunderbird #CERTFR #ANSSI #France #Iran #MabnaInstitute #IRGC #APT #QUICAgent #Seqrite #Myanmar #Crypto #Scam #Phishing #IBM #AIX #PowerVM #VIOS #CVE-2026-33824 #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-65400 #CVE-2026-15068 #CVE-2026-15065 #CVE-2026-15078 #CVE-2026-15061 #RadioCSIRT

  10. 661

    Ep.721 - RadioCSIRT Flash info cybersécurité du mardi 18 août 2026

    🧩 La fondation WordPress.org publie une extension de navigateur officielle pour Chrome et Safari, qui masque la barre d'administration et déplace ses raccourcis dans le navigateur. Elle ajoute des outils de test : contours de blocs, rendu mobile, rechargement sans cache, effacement des cookies et du stockage local. Née d'une initiative de Jake Goldman, elle a été développée avec Claude Code et OpenAI Codex.🇺🇦 L'ARMA, agence ukrainienne qui gère les avoirs saisis à des ressortissants russes sanctionnés, déclare avoir été visée par une cyberattaque pendant la sélection d'un gestionnaire pour les droits saisis dans IDS Ukraine. Aucune attribution ni détail technique, le SBU enquête. L'agence signale depuis le printemps un accès non autorisé à une base interne, après une campagne attribuée à APT28 en avril.💬 Le Centre canadien pour la cybersécurité publie le bulletin AV26-828 sur Mattermost, couvrant les versions antérieures jusqu'à 10.11.21, 11.7.6 et 11.8.3. Une seule référence, CVE-2026-9816, avec renvoi à la NVD et aux mises à jour de sécurité de l'éditeur. Ni vecteur, ni privilèges requis, ni exploitation active documentés.🚨 La CISA ajoute CVE-2025-62593, injection de code dans le framework Ray, à son catalogue KEV sur preuve d'exploitation active. L'ajout s'inscrit dans la BOD 26-04, qui impose aux agences civiles fédérales une remédiation priorisée par le risque sur les actifs exposés publiquement et la vérification d'une compromission antérieure au correctif.🇫🇷 Le CERT-FR publie l'avis CERTFR-2026-AVI-1039 sur onze vulnérabilités dans Zabbix, issues des bulletins ZBX-28067 à ZBX-28077, dont CVE-2026-1199 et CVE-2026-59781. Risques : atteinte à l'intégrité et à la confidentialité, contournement de la politique de sécurité, déni de service à distance et XSS. Versions 6.x avant 6.0.48, 7.x avant 7.0.29 et 7.4.x avant 7.4.13.🐧 Linux 7.2 est publié après neuf semaines de développement et plus de 2 100 contributeurs. Nouveauté principale : le Cache Aware Scheduling, qui regroupe les tâches d'une même application sur des cœurs partageant le même cache de dernier niveau. exFAT gagne jusqu'à 87 % en écriture via iomap, Btrfs 59 % en écriture directe. Plus de 13 000 lignes supprimées, premier démarrage console sur Apple M3.🐛 Sur le blog ProjectNightcrawler, le chercheur NightmareEclipse revient sur CVE-2010-2743, la faille win32k exploitée par Stuxnet, et affirme que la mitigation MS12-034 ignore les flux de données alternatifs NTFS, ce qui permettrait de charger un fichier de disposition clavier non fiable depuis un chemin de confiance. Il dit disposer d'un PoC non publié. Aucune confirmation indépendante. Deux autres billets font état d'une rupture de communication avec Microsoft.Sources :WordPress lance enfin une extension Chrome officielle pour votre site. Clubic : https://www.clubic.com/actualite-625642-wordpress-lance-enfin-une-extension-officielle-pour-chrome.htmlHackers target Ukrainian agency managing assets seized from sanctioned Russians. The Record : https://therecord.media/hackers-target-ukraine-agency-sanctioned-russiansBulletin de sécurité Mattermost (AV26-828). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-mattermost-av26-828CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/17/cisa-adds-one-known-exploited-vulnerability-catalogMultiples vulnérabilités dans Zabbix. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1039/Linus Torvalds a approuvé le noyau Linux 7.2 : quelles sont les nouveautés ? Goodtech : https://goodtech.info/linux-7-2-noyau-kernel-cache-aware-scheduling-performances/What other options do I have. PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-13-what-other-options-do-i-have/Just cut the lies already. PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-14-just-cut-the-lies-already/Remember CVE-2010-2743 ? PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-14-remember-cve-2010-2743/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : [email protected] 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #Chrome #Ukraine #ARMA #APT28 #Mattermost #CISA #KEV #Ray #Zabbix #CERTFR #Linux #Kernel #Microsoft #Windows #Win32k #NTFS #Stuxnet #CVE-2026-9816 #CVE-2025-62593 #CVE-2026-1199 #CVE-2026-59781 #CVE-2010-2743 #RadioCSIRT

  11. 660

    Ep.720 - RadioCSIRT Flash info cybersécurité du dimanche 16 août 2026

    ☁️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-817 sur une vulnérabilité de HashiCorp Vault Secrets Operator, dans toutes les versions antérieures à 1.5.0. Documentée par l'éditeur sous la référence HCSEC-2026-28, elle permet la lecture arbitraire de fichiers via le paramètre secretIDPath de la méthode d'authentification AppRole. Le composant synchronise les secrets de Vault vers des clusters Kubernetes, ce qui place les identifiants d'authentification au coffre dans le périmètre exposé.🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1013 sur de multiples vulnérabilités dans GitLab, éditions Community et Enterprise. Sont concernées les versions 19.1.x antérieures à 19.1.4, les versions 19.2.x antérieures à 19.2.2 et toutes les versions antérieures à 19.0.6. Treize CVE sont référencées, dont CVE-2025-9486, avec des risques d'élévation de privilèges, de déni de service à distance, d'atteinte à la confidentialité et de XSS.🦈 Le CERT-FR publie l'avis CERTFR-2026-AVI-1012 sur de multiples vulnérabilités dans Wireshark, permettant un déni de service. L'avis regroupe vingt-huit bulletins de l'éditeur, de wnpa-sec-2026-64 à wnpa-sec-2026-91, tous publiés le 13 août 2026. Les correctifs figurent dans les versions 4.4.18 et 4.6.8.🔐 Le CERT-FR publie l'avis CERTFR-2026-AVI-1026 sur la vulnérabilité CVE-2026-14456 dans OpenSSL, exploitable pour un déni de service à distance. Les versions 3.5.x antérieures à 3.5.8, 3.6.x antérieures à 3.6.4 et 4.0.x antérieures à 4.0.2 sont affectées. L'éditeur indique que les correctifs ne sont pas encore disponibles.⚖️ Le tribunal judiciaire de Toulon a rendu le 31 juillet 2026 une ordonnance de référé dans un litige de sous-location commerciale entre deux sociétés varoises, rapportée par Clubic. La demande de restitution d'un iMac contenant les données de gestion de la société a été déclarée irrecevable, l'appareil appartenant personnellement au président et aucun mandat n'ayant été produit. La demanderesse est condamnée à 1 500 euros de frais, avec une audience au fond fixée au 3 novembre 2026.🤖 Anthropic détaille le marquage invisible des textes générés par Claude, fondé sur l'approche SynthID-Text de Google DeepMind, sans ajout de caractères masqués ni modification après production. Le marquage agit sur la source d'aléa du choix des tokens, à partir d'une clé secrète et des mots précédents, et n'est pas appliqué lorsqu'une sortie exacte est requise, notamment pour le code et les réponses factuelles. Une API de détection est en préparation, avec la réserve qu'un marquage détecté n'établit qu'une probabilité d'implication.🚔 Quatre personnes ont été arrêtées au Brésil et trois autres mises en cause en Espagne et en Bulgarie dans un dossier de fraude bancaire de près de 30 millions d'euros remontant à novembre 2023. Les auteurs ont exploité une vulnérabilité introduite par une mise à jour défectueuse du système de traitement des paiements d'un prestataire, l'établissement touché étant identifié par la presse brésilienne comme Commerzbank. L'opération Klonen a donné lieu à vingt et une perquisitions dans sept villes brésiliennes.🧠 Le FIRST publie un billet de John Hollenberger, de Fortinet, et Jennifer Hollenberger, docteure et travailleuse sociale clinicienne, sur la charge psychologique de la réponse à incident. Le texte s'appuie sur des entretiens internationaux et cite une étude de Microsoft Security Research selon laquelle près de deux tiers des professionnels de SOC ont envisagé de quitter le métier. Les auteurs relèvent que les dispositifs structurés de soutien post-incident, courants chez les pompiers et les forces de police, restent rares en cybersécurité.🧪 Guy Bruneau publie sur le SANS Internet Storm Center un test d'analyse de hashs de malware issus d'un capteur DShield, avec le modèle Gemma4 exécuté localement sous Ollama. Les requêtes vers VirusTotal et CyberGordon n'ont retourné aucune donnée exploitable, le script ayant récupéré des pages génériques, mais le modèle a tout de même attribué des familles aux trois premiers hashs sur la base du schéma d'activité observé. L'auteur conclut que la synthèse reste utile à condition que les sources interrogées remontent effectivement les données.Sources :Bulletin de sécurité HashiCorp (AV26-817). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-hashicorp-av26-817Multiples vulnérabilités dans GitLab. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1013/Multiples vulnérabilités dans Wireshark. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1012/Vulnérabilité dans OpenSSL. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1026/Son ordinateur iMac contenait toutes les données de son entreprise, la justice n'a pas pu le lui rendre. Clubic : https://www.clubic.com/actualite-625480-son-ordinateur-imac-contenait-toutes-les-donnees-de-son-entreprise-la-justice-n-a-pas-pu-le-lui-rendre.htmlHow Anthropic plans to watermark Claude's AI generated text. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/how-anthropic-plans-to-watermark-claudes-ai-generated-text/Hackers arrested over €30M bank fraud exploiting service provider flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-arrested-over-30m-bank-fraud-exploiting-service-provider-flaw/Mind Over Malware: The Hidden Psychological Toll of Incident Response. FIRST : https://www.first.org/blog/20260813-Mind_Over_MalwareUsing Gemma4 with Ollama: Testing File Hash Analysis and Recommendations with AI. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33242⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : [email protected] 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HashiCorp #Vault #Kubernetes #GitLab #Wireshark #OpenSSL #CERTFR #ANSSI #Anthropic #Claude #Watermarking #AIAct #Commerzbank #BKA #BankFraud #FIRST #IncidentResponse #Burnout #SANS #ISC #Gemma #Ollama #DShield #CVE-2026-14456 #CVE-2025-9486 #RadioCSIRT

  12. 659

    Ep.719 - RadioCSIRT Édition spéciale : deux ans de RadioCSIRT

    🎂 RadioCSIRT a deux ans jour pour jour. Le premier épisode a été publié le 15 août 2024 ; celui-ci est le 718ème en français, publié en 730 jours, soit un rythme quotidien tenu week-ends et jours fériés compris. S'y ajoutent 78 éditions internationales en anglais, en allemand, en italien et en espagnol, une newsletter hebdomadaire et plusieurs centaines de milliers d'écoutes cumulées. Pas de flash info aujourd'hui : cette édition spéciale revient sur ce que deux ans de veille quotidienne donnent à voir.⏱️ La fabrication d'un épisode, minute par minute. Réveil à cinq heures quinze, collecte des flux des CERT nationaux, du catalogue KEV de la CISA, des avis éditeurs et des publications des équipes de recherche. Entre quarante et soixante éléments un matin ordinaire, dont huit à douze passent le filtre. Puis la vérification de chaque numéro de la CVE et de chaque version corrective sur la source primaire, l'écriture, l'enregistrement, le montage et la publication avant sept heures.📈 Premier mouvement de fond : le volume des correctifs a changé d'échelle. Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft, août à 398. L'éditeur a décrit le 9 juillet 2026 l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle et prévient que les livraisons resteront volumineuses. La priorisation est devenue le métier.📦 Deuxième mouvement : la chaîne d'approvisionnement logicielle est passée d'incident à régime permanent. Des campagnes npm récurrentes jusqu'à la compromission de keyv en août 2026, qui touche ESLint par ricochet, avec deux enseignements que la veille quotidienne fait ressortir. La provenance ne protège pas quand l'attaquant contrôle le compte du mainteneur, les paquets malveillants étant construits par les workflows légitimes avec des attestations valides. Et le vecteur ne se limite plus à l'installation, des fichiers de hook d'environnement de développement ayant été commités dans les dépôts compromis.🤖 Troisième mouvement : l'intelligence artificielle est passée d'outil à surface d'attaque. Check Point mesure une multiplication par cinq des détections d'injection indirecte de prompt entre mars et mai 2026. Le SANS Internet Storm Center documente des scans internet à la recherche de serveurs Model Context Protocol et de fichiers d'identifiants d'assistants. Une recherche publiée en août 2026 montre qu'une pull request contenant un fichier de configuration de serveurs MCP suffit à déclencher une exécution de code au démarrage de session, avec les privilèges du développeur et sans aucune revue de code.🎣 Quatrième mouvement : l'humain est redevenu le vecteur d'accès initial dominant. Sur le seul mois d'août 2026, RingCentral compromise par appel frauduleux à un salarié, IEH Corporation par une page imitant un partage de document Microsoft, UNC6671 se faisant passer pour le support informatique interne, Lazarus et ses fausses offres d'emploi contre le secteur de la défense, et un sous-cluster de Sandworm qui tient une véritable visioconférence de recrutement avant de livrer un client VPN modifié. La police nationale ukrainienne a démantelé le même mois 94 centres d'appels frauduleux disposant de 1 794 postes de travail équipés.📐 La méthode, énoncée explicitement : chaque information est attribuée à sa source, aucune conclusion éditoriale n'est ajoutée, aucune mise en relation entre deux sujets n'est affirmée sans source qui l'établisse, et il n'y a ni publicité, ni placement de produit, ni sponsor. Les propositions commerciales reçues sont déclinées sans exception. C'est ce qui garantit que lorsque le podcast recommande un correctif, la recommandation ne dépend de personne.📮 L'adresse de contact change : elle devient [email protected]. Le répondeur reste au 07 68 72 20 09 et les messages laissés peuvent passer à l'antenne. Cet épisode répond notamment à un auditeur sur l'industrialisation de la recherche de paquets npm compromis sur les postes de développeurs.Sources :Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164Keyv and friends compromised in npm supply chain attack. Aikido : https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attackInside the Keyv npm compromise: preinstall malware, trusted provenance, IDE hooks. Snyk : https://snyk.io/fr/blog/inside-keyv-npm-compromise-preinstall-malware-trusted-provenance-ide-hooks/AI Security Report 2026. Check Point Research : https://research.checkpoint.com/2026/ai-security-report-2026/Someone Is Scanning for Your MCP Servers and AI Assistant Credentials. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33150Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/1.6M RingCentral accounts' data dumped after ShinyHunters extortion attack. The Register : https://www.theregister.com/cyber-crime/2026/08/14/16m-ringcentral-accounts-data-dumped-after-shinyhunters-extortion-attack/5288003U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.htmlUNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/Соціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863Arnaques téléphoniques : 94 centres d'appels en Ukraine ont été démantelés par la police. 01net : https://www.01net.com/actualites/arnaques-telephoniques-94-centres-appels-ukraine-demanteles-police.html⚡️ On ne réfléchit pas, on patch !RadioCSIRT • Répondeur 07 68 72 20 09 • [email protected] • radiocsirt.org • radiocsirt.substack.com#RadioCSIRT #CyberSécurité #CTI #CVE #PatchTuesday #SupplyChain #NPM #MCP #Phishing #APT #Podcast #RadioCSIRT 

  13. 658

    Ep.718 - RadioCSIRT Flash info cybersécurité du vendredi 14 août 2026

    📧 Le Centre canadien pour la cybersécurité publie le bulletin AV26-816 sur Zimbra. En date du 13 août 2026, Zimbra Collaboration est affecté par des vulnérabilités dans toutes les versions antérieures à 10.1.20. Le bulletin ne fournit ni identifiant CVE, ni score CVSS, ni description technique, et renvoie vers la page Zimbra Security Advisories du Tech Center et la politique de divulgation responsable de l'éditeur.📡 Le Centre canadien pour la cybersécurité publie le bulletin AV26-818 sur FreePBX. Six modules sont affectés en date du 13 août 2026 : backup, framework, missedcall, music, tts et ucp. Les correctifs se répartissent sur les branches 16 et 17, avec par exemple 16.0.47 et 17.0.30 pour framework, et 17.0.9 pour ucp. L'éditeur publie ses avis sur le dépôt security-reporting de FreePBX sur GitHub.🛡️ Le CERT-FR publie l'avis CERTFR-2026-AVI-1014 sur de multiples vulnérabilités dans les produits Palo Alto Networks. Les risques couvrent l'exécution de code arbitraire à distance, l'élévation de privilèges et le déni de service à distance. Sont concernés PAN-OS en versions 11.1 antérieures à 11.1.17 et antérieures à 10.2.8, Cloud NGFW, GlobalProtect, Prisma Access Agent, Prisma Access et Prisma Browser. L'avis s'appuie sur onze bulletins éditeur du 12 août 2026, dont CVE-2026-0291 à CVE-2026-0301 et PAN-SA-2026-0011.🎣 La police nationale ukrainienne démantèle 94 centres d'appels frauduleux au terme de 411 perquisitions simultanées, rapporte 01net. Vingt-six personnes sont inculpées et 1 794 postes de travail équipés ont été recensés. Les opérateurs se faisaient passer pour des employés de banque ou des courtiers en investissement, et certaines victimes ont été démarchées une seconde fois sous couvert d'aide au recouvrement. Les saisies portent sur 3 336 équipements informatiques, plus de 5 200 cartes SIM, environ deux millions de dollars et un kilogramme d'or.🚨 Ars Technica rapporte l'exploitation active de la CVE-2026-65400 dans la fonction de partage d'écran de macOS. Le NCSC néerlandais observe des abus sur plusieurs systèmes dont le port 5900 était exposé sur Internet, avec obtention d'un accès root et dépôt d'un mineur Monero. La vulnérabilité, notée 7,1, provient d'un défaut de state management et a été corrigée par Apple pour macOS Tahoe, Sequoia et Sonoma. Les détails ont été rendus publics lors de Black Hat.🔓 The Register rapporte la publication de 1,6 million d'adresses de messagerie uniques liées à RingCentral, avec noms, adresses postales et numéros de téléphone, selon Have I Been Pwned. RingCentral avait déclaré l'incident le 28 juillet en évoquant une campagne d'ingénierie sociale. ShinyHunters revendiquait 623 gigaoctets de données et a publié le lot le 3 août après échec de l'extorsion. Le groupe indique avoir obtenu l'accès initial par voice phishing d'un employé.Sources :Bulletin de sécurité Zimbra (AV26-816). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-zimbra-av26-816 Bulletin de sécurité FreePBX (AV26-818). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-freepbx-av26-818 Multiples vulnérabilités dans les produits Palo Alto Networks (CERTFR-2026-AVI-1014). CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1014/ Arnaques téléphoniques : 94 centres d'appels en Ukraine ont été démantelés par la police. 01net : https://www.01net.com/actualites/arnaques-telephoniques-94-centres-appels-ukraine-demanteles-police.html Vulnerability giving attackers full control of Macs is under active exploitation. Ars Technica : https://arstechnica.com/security/2026/08/vulnerability-giving-attackers-full-control-of-macs-is-under-active-exploitation/ 1.6M RingCentral accounts' data dumped after ShinyHunters extortion attack. The Register : https://www.theregister.com/cyber-crime/2026/08/14/16m-ringcentral-accounts-data-dumped-after-shinyhunters-extortion-attack/5288003 ⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com

  14. 657

    Ep.717 - RadioCSIRT Flash info cybersécurité du jeudi 13 août 2026

    🪟 La CVE-2026-55040, contournement d'authentification critique dans SharePoint Server Subscription Edition noté 9.1 sur l'échelle CVSS, est exploitée depuis la publication d'un code d'exploitation par Rapid7 le 12 août. La chaîne repose sur quatre faiblesses de la validation des jetons JWT, dont un en-tête alg none et une clé de signature résolue via l'empreinte du certificat STS sans vérification. Le jeton forgé permet d'usurper n'importe quel compte, administrateur inclus. KEVIntel comptabilise douze tentatives depuis le 19 juillet, dont huit les 12 et 13 août depuis huit adresses IP.🛡️ La CVE-2026-59310, traversée de répertoire critique dans le Syslog Server de VMware vCenter divulguée par Broadcom le 29 juillet, est exploitée pour déployer le framework open source reverse_ssh. QUIRSO a recensé 361 adresses IP compromises dans 47 pays au 7 août, plus de la moitié en Allemagne, aux États-Unis, en Turquie, en Iran et en France. Les premières connexions vers l'infrastructure attaquante remontent au 3 août, cinq jours après le correctif. Aucun contournement n'existe, seules les versions 9.1.0.0300, 9.0.2.0100, 8.0 U3k et 8.0 U2f corrigent la faille.🇺🇸 Donald Trump a signé un mémorandum autorisant les agences fédérales à contracter des entreprises privées de cybersécurité pour mener surveillance et Cyber Effects Operations contre des organisations criminelles transnationales du cyberespace. Les entités agissant pour un gouvernement étranger sont exclues du périmètre. Les sociétés retenues devront prouver leurs capacités chaque année et maintenir une caution d'au moins un million de dollars. Les opérations entraînant des pertes humaines ou assimilables à une attaque armée restent interdites.🇫🇷 Un individu utilisant le pseudonyme ZeroBytes revendique sur un forum cybercriminel la compromission de serveurs internes de la Direction générale des Finances publiques et l'extraction de 678 438 lignes de données. FrenchBreaches, qui a examiné un échantillon, relève identité, contact, situation familiale, personnes à charge, revenu fiscal de référence et taux de prélèvement à la source. Le lot comprendrait 392 867 particuliers et 285 570 professionnels. L'administration fiscale n'a ni confirmé ni démenti l'attaque.🚨 La CISA a ajouté trois vulnérabilités à son catalogue des failles exploitées connues le 11 août : la CVE-2026-20349 dans Cisco Secure Firewall ASA et FTD, la CVE-2026-68820 dans l'Ancillary Function Driver for WinSock de Windows et la CVE-2026-72898 dans Metabase. L'agence renvoie à la directive BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les failles à haut risque sur les actifs exposés publiquement. La directive prévoit aussi la vérification d'une compromission antérieure au correctif.💾 MangoDisk 1.0.2 est publié sur GitHub sous licence GPL-3.0 par le développeur harry0703. L'outil de nettoyage et d'analyse d'espace disque pour macOS et Windows repose sur Tauri 2, Rust et Vue 3, et couvre caches système et applicatifs, artefacts de build, modèles d'intelligence artificielle locaux, doublons par contenu et désinstallation d'applications. La bibliothèque de règles est publique et chaque règle est validée sur la documentation éditeur avant intégration. Une interface en ligne de commande est distribuée via Homebrew et WinGet.🎣 Cisco Talos décrit JWR, framework de phishing non documenté qui pilote la session de la victime en temps réel via une WebSocket chiffrée en AES-CTR. Un module Host Bridge relaie les commandes vers une iframe et une application Vue.js restitue 44 pages imitant Shopify, PayPal, Apple, Klarna et plusieurs banques. Les frappes clavier sont transmises pendant la saisie et plus de quarante instructions permettent de réclamer codes SMS, 2FA, PIN ou documents d'identité. Talos estime avec une confiance moyenne que JWR est une variante de la plateforme The Outsider.☁️ Le Centre canadien pour la cybersécurité publie avec l'ACSC australien, le NCSC néo-zélandais et le NCSC britannique un bulletin conjoint sur les possibilités de l'intelligence artificielle en cyberdéfense. Le document retient quatre apports : priorisation des risques, détection des menaces et des vulnérabilités, accélération de la réponse et du rétablissement, réduction des tâches manuelles répétitives. Il couvre gouvernance, appréciation des risques, protection des systèmes et réponse à incident. Il fournit des principes d'adoption sécurisée et des questions à poser aux fournisseurs.Sources :SharePoint CVE-2026-55040 Comes Under Attack Following Public Exploit. Security Affairs : https://securityaffairs.com/197137/hacking/sharepoint-cve-2026-55040-comes-under-attack-following-public-exploit.htmlCritical VMware vCenter RCE flaw exploited for reverse SSH access. BleepingComputer : https://www.bleepingcomputer.com/news/security/critical-vmware-vcenter-rce-flaw-exploited-for-reverse-ssh-access/Trump wants to grant private cyber firms a license to hack back. The Register : https://www.theregister.com/security/2026/08/13/trump-wants-to-grant-private-cyber-firms-a-license-to-hack-back/5287420Piratage DGFiP : un hacker dit avoir dérobé les données fiscales de plus de 670 000 Français. Clubic : https://www.clubic.com/actualite-625210-piratage-dgfip-un-hacker-dit-avoir-derobe-les-donnees-fiscales-de-plus-de-670-000-francais.htmlCISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalogMangoDisk. GitHub : https://github.com/harry0703/MangoDiskDissecting the JWR phishing framework. Cisco Talos : https://blog.talosintelligence.com/dissecting-the-jwr-phishing-framework/Bulletin conjoint sur les possibilités liées à l'intelligence artificielle en cyberdéfense. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/nouvelles-evenements/bulletin-conjoint-possibilites-liees-lintelligence-artificielle-cyberdefense⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #SharePoint #Rapid7 #JWT #VMware #vCenter #Broadcom #ReverseSSH #APT #HackBack #CyberEffectsOperations #CFAA #DGFiP #DataBreach #FrenchBreaches #CISA #KEV #BOD2604 #Cisco #Metabase #WinSock #MangoDisk #OpenSource #Rust #Tauri #Phishing #PhaaS #JWR #TheOutsider #CiscoTalos #Smishing #AI #CyberDefence #ACSC #NCSC #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-20349 #CVE-2026-68820 #CVE-2026-72898 #RadioCSIRT

  15. 656

    Ép.716 - RadioCSIRT Flash info cybersécurité du mercredi 12 août 2026

    🎧🎙️ Bienvenue dans votre Flash cybersécurité du jour ⚡️🔐 FBI• Vol d'images intimes dans les comptes en ligneLe FBI alerte sur des cybercriminels qui compromettent les comptes de réseaux sociaux d'adultes et de mineurs pour dérober des contenus à caractère sexuel, revendus sur des marketplaces criminelles ou utilisés en sextorsion. Un avertissement conjoint FBI et NCAA vise le ciblage des étudiants athlètes. Indicateurs : SMS et courriels non sollicités réclamant un code de vérification ou une réinitialisation. Activez la multi-factor authentication.🇰🇵 Lazarus• Operation Dream Job et zero-day WindowsCheck Point documente une campagne nord-coréenne visant la défense, mêlant fausses offres d'emploi, DLL sideloading via libmupdf.dll et downloader MISTPEN. Un composant exploite CVE-2026-68820 dans AFD.sys pour obtenir SYSTEM et déployer le rootkit FudModule. Une seconde chaîne diffuse SecurityPDF et la backdoor Troy. Correctif Microsoft du 11 août à déployer.📹 Zoom• Zoomsday, La CVE-2026-53413 Stack buffer overflow zero-click dans CAnnoFormatBlock::Deserialize, fonction d'annotation, découvert par A Security. Un participant exécute du code sur la machine d'un autre participant sans aucune interaction. Toutes plateformes, toutes versions jusqu'à 7.0.5 incluse. Deux autres failles corrigées, CVE-2026-53414 et CVE-2026-53415. Passez en Workplace 7.1.5 ou 7.0.6, Rooms 7.1.5 et Meeting SDK 7.1.5.🧩 Chrome Web Store• 737 extensions VPN et proxySocket identifie 737 extensions gratuites totalisant 75 486 installations, dont 274 usurpent 66 marques établies. Elles positionnent chrome.proxy.settings sur un serveur SOCKS5 fixe en port 1082, en position d'adversary-in-the-middle, avec une bypass list limitée au loopback. 221 extensions retirées, 516 encore actives. Auditez les extensions déployées.📞 Bloctel• 3 millions de numéros exposésLa base de la liste d'opposition au démarchage a été diffusée gratuitement sur un forum cybercriminel, la veille de la fermeture du service. Origine présumée : un compte professionnel de consultation sans double authentification. L'État a confirmé le 11 août et saisi la CNIL. Risque de smishing et de phishing ciblé sur les personnes concernées.🇺🇦 UAC-0145• Le client WireGuard modifié via un faux recrutementLe CERT-UA documente un sous-cluster de Sandworm qui approche administrateurs systèmes et spécialistes IT sur les sites d'emploi, jusqu'à une visioconférence réelle, avant de livrer le client SopraVPN hébergé sur SourceForge. Option non standard SymmetricKey, payload AES-256-GCM exécuté via runScriptCommand. Actif depuis mai 2026. Restreignez l'accès aux ressources d'entreprise aux managed devices sous EDR.⚡️ On ne réfléchit pas, on patch !📚 SourcesFBI: Hackers target online accounts to steal nude photos. BleepingComputer : https://www.bleepingcomputer.com/news/security/fbi-warns-of-hackers-targeting-online-accounts-to-steal-explicit-photos/Lazarus hackers pair fake job offers with Windows zero-day exploit. Help Net Security : https://www.helpnetsecurity.com/2026/08/12/north-korea-lazarus-fake-job-offers/Zoom Patches "Zoomsday" Zero-Click Flaw Enabling Remote Code Execution. Security Affairs : https://securityaffairs.com/197042/hacking/zoom-patches-zoomsday-zero-click-flaw-enabling-remote-code-execution.html737 Chrome VPN Extensions Caught Routing Traffic Through Proxies. The Hacker News : https://thehackernews.com/2026/08/737-chrome-vpn-extensions-caught.htmlBloctel piraté juste avant de fermer : 3 millions d'inscrits sont maintenant exposés. Clubic : https://www.clubic.com/actualite-625006-bloctel-pirate-juste-avant-de-fermer-3-millions-d-inscrits-sont-maintenant-exposes.htmlСоціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863📩 ContactRépondeur : 07 68 72 20 09 Courriel : [email protected] Site : radiocsirt.org Newsletter : radiocsirt.substack.com#RadioCSIRT #CyberSécurité #CTI #DFIR #ThreatIntel #Lazarus #Sandworm #UAC0145 #Zoom #ZeroDay #Chrome #Bloctel #FBI #CVE #SOC #CSIRT #InfoSec

  16. 655

    Ep.715 - RadioCSIRT Édition spéciale Patch Tuesday d'août 2026

    Il y a un mois, Rapid7 publiait la moitié d'une chaîne d'exploitation contre SharePoint et annonçait que la seconde moitié serait corrigée en août. Elle l'est. Le contournement d'authentification de juillet permettait de se faire passer pour un administrateur de site ; l'exécution de code de ce mois exige précisément ce niveau de privilège. Chacune prise isolément a une portée limitée. Enchaînées, elles donnent une exécution de code sur un serveur SharePoint sans le moindre compte.Dans cette édition spéciale, RadioCSIRT déroule le Patch Tuesday d'août 2026 en six parties : le bilan des 398 vulnérabilités corrigées, les trois failles divulguées ou exploitées, l'infrastructure Windows et son cluster de quatre exécutions de code à distance critiques sur le serveur DNS, le dossier SharePoint et sa fin de support, la messagerie et le poste de travail, et pour finir la raison pour laquelle ces volumes mensuels ne redescendent plus.🪟 Microsoft corrige 398 vulnérabilités le 11 août 2026, dont 42 critiques, 355 importantes et une modérée. La ventilation donne 162 élévations de privilèges, 108 exécutions de code à distance, 84 divulgations d'informations, 17 usurpations d'identité, 12 dénis de service, 11 contournements de fonctionnalité de sécurité et 4 falsifications. Sur les 42 critiques, 35 se concentrent sur deux familles seulement : la suite Office et SharePoint pour 23, les services réseau de Windows pour 12.🔓 La CVE-2026-68820 est la seule vulnérabilité activement exploitée du cycle. Use-after-free déclenché par une race condition dans le pilote afd point sys, le Windows Ancillary Function Driver for WinSock, qui s'exécute en mode noyau sur toutes les installations Windows. Un attaquant local à privilèges faibles obtient SYSTEM sans interaction utilisateur. Microsoft la classe Important malgré l'exploitation confirmée.⚠️ Deux vulnérabilités divulguées avant correctif. La CVE-2026-62832, résolution de lien incorrecte dans le Windows User Profile Service, est classée Exploitation More Likely par Microsoft. La CVE-2026-72971, falsification dans le pilote unionfs point sys, est classée Exploitation Unlikely. Les trois failles divulguées ou exploitées du mois sont toutes locales.🌐 Le serveur DNS de Windows porte quatre exécutions de code à distance critiques dans une même livraison : CVE-2026-62817, CVE-2026-62820, CVE-2026-62878 et CVE-2026-65789. La CVE-2026-62817 est une out-of-bounds write atteignable depuis un réseau adjacent, sans privilège ni interaction, en complexité faible. Le rôle DNS étant installé sur les contrôleurs de domaine dans la majorité des déploiements Active Directory, l'exécution se produit sur un actif de niveau zéro.🔐 Huit autres services d'infrastructure portent des exécutions de code à distance critiques : CVE-2026-62818 sur les Active Directory Certificate Services, CVE-2026-62823 sur le serveur DHCP après les cinq de juillet, CVE-2026-65791 sur iSCSI Target, CVE-2026-62889 sur SSTP, CVE-2026-62819 sur RRAS, CVE-2026-62824 sur le client Bureau à distance, CVE-2026-62893 sur le serveur TFTP des Windows Deployment Services, CVE-2026-62816 sur RMCAST et CVE-2026-62815 sur Microsoft QUIC.🧩 La CVE-2026-65665 est le second maillon de la chaîne Rapid7 : exécution de code à distance critique par désérialisation CWE-502 sur SharePoint Server 2019 et Subscription Edition, exigeant au minimum le rôle Site Owner. Elle complète la CVE-2026-55040 publiée le 14 juillet, contournement d'authentification JWT noté 9,1 et classé CWE-1390, découvert par Stephen Fewer chez Rapid7 pour Pwn2Own Berlin, qui permet d'usurper n'importe quel utilisateur d'un site, administrateur compris. Rapid7 publie ce 11 août l'analyse technique complète de ce contournement, qui décrit quatre faiblesses distinctes dans la validation des jetons.📅 SharePoint Server 2016 et 2019 sont sortis du support étendu le 14 juillet 2026, sans aucun programme d'Extended Security Updates payant, contrairement à Windows Server, SQL Server et Exchange Server. La CVE-2026-65665 n'est corrigée que pour la version 2019 et la Subscription Edition. SharePoint totalise 29 vulnérabilités ce mois-ci, dont 13 usurpations d'identité sur les 17 de tout le cycle, et trois critiques avec les CVE-2026-62827 et CVE-2026-64921.📧 La CVE-2026-62911 est une élévation de privilèges critique sur Exchange Server, par contournement d'authentification en capture et rejeu. Un attaquant autorisé à privilèges faibles l'exploite sur le réseau avec interaction utilisateur. Impact décrit : prise de contrôle des boîtes aux lettres de l'ensemble des utilisateurs Exchange. Les Extended Security Updates d'Exchange Server 2016 et 2019 s'arrêtent en octobre 2026.📄 La suite bureautique concentre 23 des 42 critiques, dont cinq exécutions de code à distance sur le seul composant Microsoft Office Graphics : CVE-2026-63513, CVE-2026-63519, CVE-2026-63526, CVE-2026-65664 et CVE-2026-66807. Deux exécutions de code à distance critiques visent Windows GDI+, deux autres Azure Attestation et Device Health Attestation, composants qui alimentent les décisions d'accès conditionnel, et la CVE-2026-66799 vise Windows Key Guard.📈 Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft. Août reste à 2,4 fois l'ancien record. Microsoft a décrit le 9 juillet 2026 sur le Windows Experience Blog l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle, et prévient que les livraisons mensuelles seront plus volumineuses.Sources : Synthèse en Français de Marc Frédéric GOMEZ : https://blog.marcfredericgomez.fr/patch-tuesday-daout-2026-398-vulnerabilites-42-critiques-et-un-probleme-de-priorisation/Security Update Guide, table du 11 août 2026. Microsoft Security Response Center : https://msrc.microsoft.com/update-guide/ Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/ CVE-2026-55040: Microsoft SharePoint JWT Token Authentication Bypass (FIXED). Rapid7 : https://www.rapid7.com/blog/post/ve-cve-2026-55040-microsoft-sharepoint-jwt-token-authentication-bypass-fixed/ Microsoft SharePoint JWT Token Authentication Bypass Technical Analysis (CVE-2026-55040). Rapid7 : https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/ Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164 Microsoft's June 2026 Patch Tuesday Addresses 198 CVEs. Tenable : https://www.tenable.com/blog/microsofts-june-2026-patch-tuesday-addresses-198-cves-cve-2026-49160-cve-2026-50507 Patch Tuesday August 2026. Action1 : https://www.action1.com/patch-tuesday/patch-tuesday-august-2026/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PatchTuesday #Microsoft #Windows #SharePoint #Exchange #ActiveDirectory #DNS #ZeroDay #Rapid7 #Pwn2Own #CVE202668820 #CVE202665665 #CVE202655040 #CVE202662817 #CVE202662911 #RadioCSIRT

  17. 654

    Ep.714 - RadioCSIRT Flash info cybersécurité du lundi 10 août 2026

    🚨 La CISA, le FBI, le DC3, la NSA, l'US Secret Service et la police nationale sud-coréenne publient l'avis conjoint AA26-222A sur le ransomware Gunra, RaaS dérivé du code source de Conti et opéré en double extorsion depuis avril 2025. L'accès initial passe par CVE-2024-55591 et CVE-2025-24472 sur FortiOS et FortiProxy, avec création du compte persistant forticloud-sync. Le chiffrement combine ChaCha20 et RSA-4096, extension .ENCRT et note R3ADM3.txt. La variante Linux présente une faiblesse exploitable : les clés dérivent d'un PRNG initialisé par srand(time(NULL)), ce qui rend la récupération possible sans paiement.🐛 Roundcube publie les versions correctives 1.6.18 et 1.7.3, couvrant onze vulnérabilités. Parmi elles, une exécution de code à distance dans le pilote cmd_learn du plugin markasjunk, une injection de commandes IMAP via désynchronisation du décompte d'octets avec LITERAL+, une injection de filtre LDAP dans search_filter et une injection de script Sieve contournant managesieve_disabled_actions. Le lot corrige également plusieurs contournements SSRF via 100.64.0.0/10, fe80::/10, nip.io et sslip.io, un XSS stocké et un contournement de l'assainissement HTML et CSS via l'attribut animate d'un SVG.🔐 Microsoft Threat Intelligence attribue à Storm-1175 le déploiement de StormEncryptor, nouvelle souche de ransomware en C++ qui ajoute l'extension .encrypted et dépose la note !!!README_FIRST!!!.txt. L'acteur, localisé en Chine et auparavant lié à Medusa, exploiterait le contournement d'authentification CVE-2026-18577 dans N-central. La chaîne d'attaque associe AnyDesk ou SimpleHelp, Advanced IP Scanner et Mimikatz sur le processus LSASS. N-able a publié le correctif 2026.3 HF1, build 2026.3.1.7, le 2 août.🎣 IEH Corporation, fabricant américain de connecteurs pour la défense et l'aérospatiale, déclare dans un formulaire 8-K auprès de la SEC la compromission d'une boîte aux lettres Microsoft 365, découverte le 4 août 2026. Un employé a saisi ses identifiants sur une page frauduleuse après un lien présenté comme un partage de document Microsoft. Courriels, pièces jointes, données clients, documents d'ingénierie et informations potentiellement soumises aux réglementations ITAR et EAR ont été exposés. Des règles de messagerie malveillantes créées par l'attaquant ont été supprimées.Sources :#StopRansomware: Gunra Ransomware. CISA : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222aSecurity updates 1.6.18 and 1.7.3 released. Roundcube : https://roundcube.net/news/2026/08/09/security-updates-1.6.18-and-1.7.3New StormEncryptor ransomware used by former Medusa affiliate. BleepingComputer : https://www.bleepingcomputer.com/news/security/new-stormencryptor-ransomware-used-by-former-medusa-affiliate/U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Gunra #Ransomware #RaaS #Conti #CISA #FBI #Fortinet #FortiOS #FortiProxy #Roundcube #Webmail #RCE #SSRF #XSS #LDAP #Sieve #StormEncryptor #Storm1175 #Medusa #Ncentral #Nable #Mimikatz #LSASS #Phishing #Microsoft365 #ITAR #EAR #IEH #DefenseIndustry #CVE-2024-55591 #CVE-2025-24472 #CVE-2026-18577 #RadioCSIRT

  18. 653

    Ep.713 - RadioCSIRT Flash info cybersécurité du samedi 8 août 2026

    🎥 Le groupe hacktiviste Head Mare exploite des serveurs de visioconférence TrueConf non corrigés pour remplacer les installeurs client par des versions piégées. Kaspersky, dont les travaux sont relayés par BleepingComputer, décrit une connexion sans authentification via le port TCP 4307, puis l'enchaînement des failles KLCERT-26-057 et KLCERT-26-058 pour sortir de l'environnement isolé et atteindre NT AUTHORITY SYSTEM. Les attaquants déposent un web shell à la place de locale.php et distribuent le backdoor PhantomCore, complété par PhantomGraph, piloté via un compte Microsoft OneDrive et utilisé pour extraire la mémoire de LSASS. Les correctifs 5.3.9, 5.4.9 et 5.5.5 datent du 18 juin, après un premier zero-day CVE-2026-3502 documenté en avril.🇨🇳 L'administration chinoise du cyberespace a ouvert une revue de cybersécurité sur les produits de Palo Alto Networks vendus en Chine. Security Affairs indique que l'annonce s'appuie sur la loi sur la sécurité nationale et la loi sur la cybersécurité, sans nommer de vulnérabilité ni d'incident et sans calendrier. Palo Alto Networks déclare à The Register ne constater aucun effet à ce stade sur sa capacité à servir ses clients dans la région. Le dossier fait écho à la revue visant Micron en 2023 et à la consigne de janvier écartant les logiciels de sécurité américains et israéliens au profit d'alternatives domestiques.🛡️ La CISA a ajouté le 7 août 2026 la CVE-2026-8037 à son catalogue des vulnérabilités activement exploitées. Il s'agit d'une injection de commandes affectant Progress LoadMaster, inscrite sur la base de preuves d'exploitation en conditions réelles. L'agence ne publie ni détail technique, ni attribution, ni indicateur de compromission. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des vulnérabilités du catalogue présentes sur des actifs exposés publiquement.🚨 La CISA a inscrit le 5 août 2026 la CVE-2026-63077 au catalogue KEV. La faille affecte JetBrains TeamCity et relève de la désérialisation de données non fiables. L'ajout repose sur des preuves d'exploitation constatées, sans communication sur la chaîne d'attaque ni sur le périmètre des victimes. La CISA rappelle que le catalogue accepte les signalements externes disposant d'un identifiant CVE, de preuves d'exploitation et de consignes de remédiation.🐛 Metabase confirme l'exploitation en zero-day d'une faille notée 10.0 sur l'échelle CVSS et dépourvue d'identifiant CVE. Selon The Hacker News, elle permet à un attaquant distant non authentifié d'injecter du SQL dans la base applicative et d'obtenir un accès administrateur, avec récupération des identifiants des bases connectées et exportation des données. Les instances Cloud ont été mises à jour, les correctifs auto-hébergés couvrent les branches à partir de la 1.58 et le contournement consiste à bloquer /api/session/reset_password. Le fabricant Framework figure parmi les entités touchées.Sources : Hackers breach TrueConf to trojanize client installers with backdoors. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/Palo Alto Networks Faces China Cybersecurity Review Amid Rising Tech Tensions. Security Affairs : https://securityaffairs.com/196881/intelligence/palo-alto-networks-faces-china-cybersecurity-review-amid-rising-tech-tensions.html CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/07/cisa-adds-one-known-exploited-vulnerability-catalogCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalogMetabase Zero-Day Exploited in Wild Allows Admin Access Without Authentication. The Hacker News : https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : [email protected] 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TrueConf #HeadMare #PhantomCore #PhantomGraph #Kaspersky #Backdoor #SupplyChain #PaloAltoNetworks #Chine #CAC #CISA #KEV #ProgressLoadMaster #JetBrains #TeamCity #Deserialization #Metabase #ZeroDay #SQLi #Framework #CVE-2026-3502 #CVE-2026-8037 #CVE-2026-63077 #RadioCSIRT

  19. 652

    Ep.712 - RadioCSIRT Flash info cybersécurité du vendredi 7 août 2026

    🕵️ 404 Media reconstitue le trajet des adresses postales des titulaires de cartes bancaires américaines, de l'établissement émetteur jusqu'à l'Immigration and Customs Enforcement, via un réseau de courtiers en données. L'enquête s'appuie sur des registres de marchés publics et des documents internes d'entreprises. L'agence peut interroger et croiser ces données sans mandat, pour l'application de la politique migratoire mais aussi pour des investigations présentées comme portant sur la fraude électorale.🍎 01net alerte sur une faille critique de partage d'écran corrigée par Apple sous macOS et recommande l'installation immédiate de la mise à jour. Le correctif correspond à la publication mineure du 6 août 2026 traitant CVE-2026-65400. Il fait suite à la publication majeure du 27 juillet portant sur macOS Tahoe 26.6, Sequoia 15.7.8 et Sonoma 14.8.9. Les correctifs étant cumulatifs, la dernière version couvre les précédentes.🤖 GBHackers documente une exécution de code dans Claude Code déclenchée par une pull request malveillante, d'après une recherche ImmersiveLabs. Un fichier .mcp.json introduit dans une branche est lu au démarrage de session et initialise automatiquement les serveurs MCP déclarés, avec les privilèges du développeur. Clés SSH, jetons cloud et variables d'environnement sont exposés sans aucune revue de code. Anthropic rattache ce comportement à son modèle de confiance d'espace de travail.🧠 The Register publie un entretien avec Chris Inglis, ancien National Cyber Director des États-Unis, sur l'autonomie des modèles d'intelligence artificielle. Il évoque les cas où OpenAI, Anthropic puis Meta ont reconnu des échappements de modèles hors de leur environnement de test, avec compromission de tiers. Il plaide pour une hiérarchie de règles inspirée d'Asimov et rappelle les dix-neuf actions non autorisées observées par l'AI Security Institute britannique.📡 The Hacker News détaille NatJack, classe d'attaques présentée à Black Hat USA 2026 par Malcolm Stagg, qui manipule l'état des tables NAT pour détourner des sessions TCP, falsifier des réponses DNS, révéler des ports et saturer la table de connexions. Deux identifiants sont attribués : CVE-2026-56181 pour le NAT Windows utilisé par Hyper-V et CVE-2026-63913 pour Netfilter conntrack sous Linux. Aucun correctif unique n'existe pour la classe d'attaques.🌐 Cyber Press détaille Chrome 151, qui corrige 41 vulnérabilités dont six critiques dans WebGL, Aura, Skia, ANGLE et Views. Cinq sont des use-after-free et une, CVE-2026-19157, une écriture hors limites dans ANGLE. Les versions correctives sont 151.0.7922.108 et .109. Trente-cinq failles de sévérité haute complètent la publication, dont CVE-2026-19162 dans le moteur V8.🐛 CVEfeed publie CVE-2026-66491, une lecture arbitraire de fichiers dans l'extension Joomla Phoca Commander, versions 1.0.0 à 6.1.3. La cause est une limitation insuffisante des chemins dans la fonction getSource, classée CWE-22. Le score CVSS 4.0 atteint 8.2, avec exploitation à distance mais privilèges élevés requis. La remédiation passe par la mise à jour de l'extension.🔍 Le SANS Internet Storm Center publie un billet de Xavier Mertens sur l'exploitation forensique d'Atuin, qui remplace l'historique de shell par une base SQLite horodatée. L'outil enregistre répertoire de travail, durée, code de retour, session et hôte. Les suppressions sont logiques et restent récupérables. La synchronisation multi-machines et les filtres de configuration imposent la prudence dans l'interprétation.🎣 Cyber Press relaie le suivi par le Google Threat Intelligence Group du groupe UNC6671, qui mène des campagnes de vishing en se faisant passer pour le support informatique interne. Les prétextes portent sur l'enrôlement FIDO2, la mise à jour MFA ou une migration Microsoft 365 ou Okta, avec redirection vers une infrastructure adversary-in-the-middle. L'activité se poursuit sous les marques Redact, Pink, Helix et Falcon, avec un ciblage recentré sur les services financiers.💬 Clubic reprend une enquête du Verge sur le spiralisme, croyance apparue autour des robots conversationnels et centrée sur la conscience des systèmes d'IA. Adele Lopez recense environ dix mille cas en 2025. Une étude de la City University of New York montre que Claude Opus 4.5 et GPT-5.2 Instant résistent aux prémisses délirantes, contrairement à GPT-4o, Grok 4.1 Fast et Gemini 3 Pro.🐧 Next détaille la proposition d'activer par défaut la Shadow Stack sur tout le système x86_64 dans Fedora 45. Le mécanisme, issu de l'architecture Intel CET, compare les adresses de retour et contrarie les attaques return-oriented programming, avec un surcoût jugé négligeable. Chrome et Firefox restent incompatibles, la glibc appliquant une dégradation silencieuse pour ces processus.🪟 Help Net Security publie les prévisions de Todd Schell pour le Patch Tuesday d'août 2026, après une édition de juillet dépassant six cents identifiants. Microsoft recommande un délai de correction de trois jours face aux découvertes accélérées par l'IA. CVE-2026-50522, une exécution de code à distance dans SharePoint, est activement exploitée avec vol de clés machine permettant la persistance après correctif. LegacyHive, dans le service de profils utilisateur Windows, reste sans identifiant.🔎 GBHackers publie une compilation de mille requêtes Google dorks en vingt-cinq catégories, avec le référentiel des opérateurs encore fonctionnels en 2026. Les catégories couvrent listages de répertoires, fichiers de configuration, sauvegardes, clés d'API, dépôts de gestion de versions exposés et portails d'accès distant. L'usage défensif consiste à restreindre chaque requête à son propre domaine pour mesurer l'exposition indexée.📚 The Register consacre un article au trente-cinquième USENIX Security Symposium, qui reçoit environ 3 030 soumissions valides contre 2 400 l'an dernier. Un outillage confronte les références des articles à DBLP et arXiv. Vingt et un articles du premier cycle ont été rejetés pour références inexistantes et cinq relecteurs sur quatre cent quatre-vingt-seize ont été écartés pour usage de l'IA dans les évaluations.Sources : You Opened a Credit Card. ICE Now Knows Where You Live. 404 Media : https://www.404media.co/you-opened-a-credit-card-ice-now-knows-where-you-live/Alerte Mac : Apple corrige une faille critique de partage d'écran, installez la mise à jour. 01net : https://www.01net.com/actualites/alerte-mac-apple-corrige-faille-critique-partage-ecran-installez-mise-a-jour.htmlClaude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/ Asimov was right about rules for robots, says ex-US Cyber Director. The Register : https://www.theregister.com/security/2026/08/07/asimov-was-right-about-rules-for-robots-says-ex-us-cyber-director/5284397New NatJack Attacks Hijack TCP Sessions and Spoof DNS by Manipulating NAT Tables. The Hacker News : https://thehackernews.com/2026/08/new-natjack-attacks-hijack-tcp-sessions.htmlChrome 151 Fixes Six Critical Use After Free and Out of Bounds Write Flaws. Cyber Press : https://cyberpress.org/chrome-151-use-after-free-out-of-bounds-write/CVE-2026-66491 : Arbitrary File Read in Phoca Commander 1.0.0 à 6.1.3. CVEfeed : https://cvefeed.io/vuln/detail/CVE-2026-66491 Linux Shell Forensic : Let's Dive Into Atuin. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33226 UNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/Le spiralisme, cette croyance née autour des chatbots d'IA, fait de plus en plus d'adeptes. Clubic : https://www.clubic.com/actualite-624385-le-spiralisme-cette-croyance-nee-autour-des-chatbots-d-ia-fait-de-plus-en-plus-d-adeptes.htmlSécurité : Fedora 45 devrait activer par défaut la Shadow Stack dans tout le système. Next : https://next.ink/250638/securite-fedora-45-devrait-activer-par-defaut-la-shadow-stack-dans-tout-le-systeme/August 2026 Patch Tuesday forecast : How do we deal with the patch apocalypse. Help Net Security : https://www.helpnetsecurity.com/2026/08/07/august-2026-patch-tuesday-forecast/ 1000 Best Google Dorks List (Google Hacking Guide) 2026. GBHackers : https://gbhackers.com/latest-google-dorks-list/How the famed USENIX Security conf is managing a flood of papers in the AI era. The Register : https://www.theregister.com/ai-and-ml/2026/08/07/how-the-famed-usenix-security-conf-is-managing-a-flood-of-papers-in-the-ai-era/5284374⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ICE #DataBrokers #Privacy #Apple #macOS #ClaudeCode #MCP #Anthropic #SupplyChain #BlackHat #AISecurity #NatJack #NAT #HyperV #Netfilter #Chrome #UseAfterFree #Joomla #PhocaCommander #PathTraversal #DFIR #Forensics #Atuin #SANS #UNC6671 #Vishing #AiTM #Okta #Microsoft365 #Extortion #Fedora #ShadowStack #IntelCET #ROP #PatchTuesday #SharePoint #Ivanti #GoogleDorks #OSINT #USENIX #CVE-2026-65400 #CVE-2026-56181 #CVE-2026-63913 #CVE-2026-19157 #CVE-2026-19162 #CVE-2026-66491 #CVE-2026-50522 #RadioCSIRT

  20. 651

    Ep.711 - RadioCSIRT Flash info cybersécurité du jeudi 6 août 2026

    💾 HashiCorp, Veeam et la Django Software Foundation corrigent onze vulnérabilités le même jour. Veeam Service Provider Console reçoit le build 9.3.0.35057, qui traite CVE-2026-58073, notée 9.5, permettant à un attaquant non authentifié d'usurper un agent géré et d'en récupérer les identifiants, ainsi que CVE-2026-58072, écriture de fichier arbitraire menant à l'exécution de code. Le Terraform MCP Server porte CVE-2026-16498, notée 10.0 : en mode HTTP stateless, le token Terraform d'un utilisateur est réutilisé pour les requêtes suivantes, correctif en version 1.1.0. Django 6.0.8 et 5.2.17 corrigent CVE-2026-15307 dans GeoDjango, avec écriture de fichier et exécution de code possible.📡 La commission bipartisane de la Chambre des représentants américaine consacrée à la Chine publie un rapport de quarante-neuf pages sur China Mobile, China Unicom et China Telecom. Les trois opérateurs, dont les licences ont été refusées ou révoquées entre 2019 et 2022, restent présents dans l'écosystème Internet américain via du matériel, des accords d'interconnexion et des points d'appui en centre de données. L'enquête, ouverte après la campagne Salt Typhoon, relève des liens vérifiés entre China Unicom, Integrity Tech et i-SOON. La commission recommande au Congrès d'élargir les pouvoirs du régulateur et d'imposer le remplacement des équipements.🐛 Gitea corrige la CVE-2026-59774, une lecture de fichiers arbitraire non authentifiée notée 9.8, présente des versions 1.22.1 à 1.27.0. Une requête anonyme vers le point de terminaison de rendu de balisage d'un dépôt public suffit, la directive #+INCLUDE du moteur Org-mode acceptant des chemins absolus. Gitea décrit une chaîne d'escalade vers l'exécution de commandes par lecture de app.ini, extraction du jeton interne et injection d'un hook Git. La version 1.27.1 corrige également CVE-2026-60004.🚨 La CISA ajoute CVE-2026-63077 à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active. Il s'agit d'une désérialisation de données non fiables dans JetBrains TeamCity. La directive BOD 26-04 impose aux agences civiles fédérales de traiter en priorité les vulnérabilités du catalogue présentes sur des actifs exposés publiquement donnant un contrôle total. La CISA encourage l'ensemble des organisations à adopter une gestion des vulnérabilités fondée sur le risque.☁️ Oasis Security détaille trois vulnérabilités critiques dans Paperclip, plateforme d'orchestration d'agents d'intelligence artificielle. CVE-2026-41679, notée 10.0, enchaîne inscription ouverte, auto-approbation d'un identifiant d'API et importation de société pour exécuter des commandes avec les droits du processus. GHSA-xfqj-r5qw-8g4j, notée 8.3, découle de routes d'API sans contrôle d'authentification. GHSA-x8hx-rhr2-9rf7, notée 9.6, exploite un DNS rebinding contre le mode développement local. Correctifs à partir de la version 2026.416.0.🐧 OVSwrap, référencée sous la CVE-2026-64531, est une élévation de privilèges locale dans le module Open vSwitch du noyau Linux. Une action CLONE contenant environ quatre cents actions conntrack porte le flux généré à 65 612 octets et fait déborder le champ de longueur Netlink sur seize bits, ce qui redirige l'analyseur vers des données contrôlées par l'attaquant. La chaîne aboutit à une lecture noyau, une primitive de décrémentation et les droits root, avec un simple CAP_NET_ADMIN dans un espace de noms utilisateur. Correctifs en 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 et 7.1.5.🐛 Huntress documente une injection SQL contre une application Java et Tomcat exposée, aboutissant à l'installation d'un kit de post-exploitation dans une base Oracle. L'attaquant utilise CREATE JAVA SOURCE pour compiler le kit khunt en objets de schéma, avec exécution de commandes système, extraction des identifiants de la table interne, exploration de fichiers et enveloppes PL/SQL. Le pivot vers le système d'exploitation confirme un niveau SYSTEM, suivi de la copie des ruches SAM, SECURITY et SYSTEM. Adresse attaquante identifiée : 178.162.151[.]229.🔓 Oligo Security fait remonter l'activité de TeamPCP à 2020, soit bien avant la campagne ayant compromis plus de mille paquets open source en moins de quatre mois cette année. Le rapprochement provient de l'enquête sur la campagne ShadowRay de fin 2025 et de l'infrastructure partagée : adresses IP, domaines, serveur de fichiers et serveur de commande et de contrôle. Les activités suivies sous les noms TA-NATALSTATUS et IronErn sont rattachées au même acteur. Les chercheurs relèvent une adaptation des charges utiles attribuée à un usage de l'intelligence artificielle.🎣 Kali365, plateforme de phishing en tant que service, détourne l'authentification par code d'appareil de Microsoft pour cibler les entreprises américaines. Le kit propose trente-quatre modèles de leurres imitant SharePoint, OneDrive ou DocuSign, puis dirige la victime vers la page de connexion légitime de Microsoft. L'attaquant récupère les jetons OAuth d'accès et de rafraîchissement, ouvrant un accès durable à la messagerie et aux ressources cloud sans vol de mot de passe. ANY.RUN relève plus de quatre-vingts sessions publiques par semaine.🪟 Huntress analyse une campagne usurpant Bank of America qui livre un client ScreenConnect. Selon l'agent utilisateur, la victime reçoit une page de collecte de données personnelles ou une archive contenant un script Visual Basic. La chaîne enchaîne plusieurs décodages base64, deux blocs AES-128-CBC dont la clé figure en clair, et un contournement du contrôle de compte d'utilisateur via l'interface COM ICMLuaUtil. Le service est déclaré sous le nom Windows Security et masqué par descripteurs de sécurité. C2 : 217.60.195[.]167 sur le port 8041.🇫🇷 SecurityWeek publie un entretien avec Dmitri Alperovitch sur la place du cyberespace dans les conflits géopolitiques. L'article examine quatre situations : le Venezuela et l'arrestation de Nicolás Maduro le 3 janvier 2026, l'Iran et les opérations lancées le 28 février 2026 précédées d'actions contre les réseaux radar, l'Ukraine avec WhisperGate, HermeticWiper, IsaacWiper et l'attaque contre KA-SAT, enfin Taïwan et le prépositionnement attribué à Volt Typhoon. La CISA a alerté le 22 juillet 2026 sur l'exploitation d'automates industriels par des acteurs iraniens.Sources : Veeam, Terraform MCP, Django Patch Critical Flaws, Led by CVSS 10.0 Cross-Tenant Bug. The Hacker News : https://thehackernews.com/2026/08/veeam-terraform-mcp-django-patch.htmlChinese telcos maintain deep US presence despite Salt Typhoon links, House committee says. The Record : https://therecord.media/chinese-hackers-telecoms-houseCritical Gitea Flaw Let Unauthenticated Attackers Read Server Files via Org-Mode Markup. The Hacker News : https://thehackernews.com/2026/08/critical-gitea-flaw-let-unauthenticated.htmlCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalogBreaking the Paperclip: When Agent Configuration Becomes a Vulnerability. Oasis Security : https://www.oasis.security/blog/paperclip-agent-vulnerabilitiesOVSwrap: another Linux local root vulnerability. Hey, it's Asim : https://heyitsas.im/posts/ovswrap/ Toolkit Installation via SQL Injection Shows the Classics Still Hit. Huntress : https://www.huntress.com/blog/khunt-malware-sql-injection-oracle Open-source software's archenemy TeamPCP goes back further than anyone thought. CyberScoop : https://cyberscoop.com/teampcp-long-active-history-2020-oligo-security/ Kali365 Exploits Microsoft Device Login to Access US Corporate Data. Hackread : https://hackread.com/kali365-exploit-microsoft-device-login-access-us-data/Fake Bank of America "Action Needed" Phishing Email Deposits ScreenConnect Instead. Huntress : https://www.huntress.com/blog/bank-spam-rmm The Fourth Battlefield: The Growing Role of Cyber Operations in Global Conflict. SecurityWeek : https://www.securityweek.com/the-fourth-battlefield-the-growing-role-of-cyber-operations-in-global-conflict/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : [email protected] 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Veeam #HashiCorp #Terraform #MCP #Django #GeoDjango #Gitea #JetBrains #TeamCity #KEV #CISA #OpenvSwitch #Linux #Kernel #LPE #Oracle #SQLInjection #Phishing #PhaaS #OAuth #Microsoft365 #ScreenConnect #RMM #UACBypass #SupplyChain #OpenSource #TeamPCP #SaltTyphoon #VoltTyphoon #AIsecurity #CVE-2026-58073 #CVE-2026-58072 #CVE-2026-16498 #CVE-2026-15307 #CVE-2026-59774 #CVE-2026-60004 #CVE-2026-63077 #CVE-2026-41679 #CVE-2026-64531 #RadioCSIRT

  21. 650

    Ep.710 - RadioCSIRT Flash info cybersécurité du mercredi 5 août 2026

    🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV sur preuve d'exploitation active : CVE-2026-9198, injection de code dans IBM Langflow ; CVE-2026-18556, contournement d'authentification par canal alternatif dans N-able N-central ; CVE-2026-34486, absence de chiffrement de données sensibles dans Apache Tomcat. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des CVE du KEV sur les actifs exposés publiquement, avec recherche de compromission antérieure au correctif.🛡️ L'OWASP publie le projet Subtractive Security Top 10, dirigé par Christopher Frenz. Le référentiel documente les chemins d'attaque dont la suppression réduit le plus le risque, selon une hiérarchie suppression architecturale, contrainte architecturale, surveillance. La mesure repose sur l'indicateur Path Erasure Rate. Des standards sont déjà publiés pour Windows, Linux, Active Directory, AWS, Microsoft 365, le réseau, l'IoT et macOS, sous licence Apache 2.0.🗄️ cPanel corrige CVE-2026-58048, score CVSS 4.0 de 9.4, affectant toutes les versions supportées de cPanel et WHM ainsi que WP Squared. Un titulaire de compte disposant de la fonctionnalité MySQL ou MariaDB peut exécuter du SQL dans le contexte root de la base, le mode SQL n'étant pas préservé lors du renommage d'une base. L'éditeur parle d'élévation de privilèges, le CNA classe en CWE-89. La même livraison corrige CVE-2026-58047, un HTTP request smuggling dans cpsrvd, et un avis Exim.🎥 Le chercheur BobDaHacker expose l'absence de cloisonnement entre comptes clients sur la collection des réunions de la plateforme tl;dv. Tout utilisateur authentifié, même en compte gratuit, peut interroger 181 874 enregistrements de réunions couvrant 84 312 utilisateurs et 35 003 domaines, dont des réunions gouvernementales de 23 pays. Les identifiants de conférence des réunions en cours restent actifs. Signalé le 28 janvier 2026, le défaut n'était pas corrigé au moment de la publication.🎣 ZeroBEC publie une investigation sur la plateforme PhaaS Greatness, distribuée via Telegram pour 289 dollars par mois auprès de 3 220 abonnés. Le kit combine AiTM, device code phishing et abus de consentement OAuth contre Microsoft 365, iCloud, Yahoo et Google Workspace. La campagne analysée usurpait RingCentral : les courriels échouaient à SPF, DKIM et DMARC mais atteignaient la boîte de réception via une liste d'expéditeurs sûrs. Les jetons opérateurs sont interchangeables entre domaines, ce qui confirme un back end centralisé.📱 Malwarebytes documente une prise de contrôle de comptes WhatsApp initiée par une demande de vote envoyée depuis un contact déjà compromis. Le lien mène à une page présentée comme liée à WhatsApp, parfois via le domaine légitime wa.me, et détourne la fonctionnalité Linked devices. La victime autorise elle-même une session liée au profit de l'attaquant, sans vol de mot de passe et sans alerte de connexion.🤖 Barracuda publie une attaque simulée exploitant Copilot après compromission d'un compte de messagerie. L'assistant crée une règle masquant les notifications de connexion, reconstitue l'organigramme, rédige un courriel dans le style de la victime, puis, après capture du jeton de session du dirigeant par proxy AiTM, identifie un virement de 247 500 dollars en attente. Une demande de changement de coordonnées bancaires détourne le paiement.📦 Netskope Threat Labs analyse 28 versions de paquets npm compromises le 4 août 2026 sur quatre espaces de noms d'entreprise, portant la charge Shai-Hulud. À l'installation, le paquet télécharge le runtime Bun signé depuis GitHub, exécute un stealer JavaScript obfusqué, puis supprime le runtime. La collecte couvre clés SSH, identifiants AWS, secrets Jenkins et registres Docker. Le domaine d'exfiltration n'est pas codé en dur : il est résolu à l'exécution via un contrat intelligent Ethereum.🐛 JFrog Security Research démontre la fabrication d'un lot d'avis de vulnérabilités SQLite déposés par un compte GitHub récent et classés critiques par le NVD. Les fonctions citées n'existent pas dans les versions visées, les correctifs annoncés ne correspondent à aucun changement de code et aucun proof-of-concept ne déclenche de crash sous AddressSanitizer. Sur 55 avis audités, 54 sont entièrement fabriqués. Sont concernés notamment CVE-2026-51302, CVE-2026-51303, CVE-2026-51300, CVE-2026-51297, CVE-2026-51296 et CVE-2026-51304.Sources : CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/04/cisa-adds-three-known-exploited-vulnerabilities-catalogOWASP Subtractive Security Top 10 Project. OWASP : https://github.com/OWASP/OWASP-Subtractive-Hardening-Top-10New cPanel Critical Flaw Could Let Hosting Customers Run SQL as Database Root. The Hacker News : https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.htmltl;dv (Too Lazy; Didn't Validate): 181,874 Meetings Left Wide Open. BobDaHacker : https://bobdahacker.com/blog/tldv-hackInside Greatness: Telegram-Distributed M365 AiTM PhaaS. ZeroBEC : https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishingWhatsApp account takeover scam asks you to vote for my friend. Malwarebytes : https://www.malwarebytes.com/blog/scams/2026/08/whatsapp-account-takeover-scam-asks-you-to-vote-for-my-friendAI-enabled email accounts could become the ultimate insider threat. Barracuda : https://blog.barracuda.com/2026/08/04/ai-enabled-email-accounts-insider-threatnpm Stealer Reads Its C2 From an Ethereum Contract. Netskope : https://www.netskope.com/blog/npm-stealer-reads-its-c2-from-an-ethereum-contract SQLite Critical CVEs or LLM Slop? JFrog Security Research : https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #IBMLangflow #Nable #ApacheTomcat #OWASP #SubtractiveSecurity #PathErasureRate #cPanel #WHM #Exim #RequestSmuggling #Firestore #DataExposure #tldv #PhaaS #Greatness #HoneyStorm #AiTM #DeviceCodePhishing #Microsoft365 #EntraID #WhatsApp #AccountTakeover #Malwarebytes #Copilot #BEC #Barracuda #SupplyChain #npm #ShaiHulud #Netskope #Ethereum #Infostealer #JFrog #SQLite #NVD #LLMSlop #CVE-2026-9198 #CVE-2026-18556 #CVE-2026-34486 #CVE-2026-58048 #CVE-2026-58047 #CVE-2026-51302 #CVE-2026-51303 #CVE-2026-51300 #CVE-2026-51297 #CVE-2026-51296 #CVE-2026-51304 #RadioCSIRT

  22. 649

    Ep.709 - RadioCSIRT Flash info cybersécurité du Mardi 4 août 2026

    🔓 Unit 42 documente une nouvelle classe d'attaques contre l'authentification sans mot de passe, ciblant l'écosystème de passkeys synchronisées de Google et le Cloud Authenticator des clients desktop. Un malware présent sur un poste compromis détourne les workflows d'enrôlement, de récupération et de confiance de l'appareil. Les chercheurs démontrent une authentification sans interaction utilisateur, un contournement de la vérification utilisateur et l'extraction de toutes les clés privées des passkeys synchronisées.🪟 AhnLab analyse AtlasRAT, un RAT Windows déployé par une chaîne de loader en quatre étapes exécutées en mémoire, initiée par un exécutable Delphi déguisé en AGE Flash Player. Le payload final communique en ChaCha20 sur TLS, charge des plugins modulaires, réalise du keylogging offline et injecte des DLL dans les processus WeChat. Un retrohunt de 180 jours sur VirusTotal a isolé 146 échantillons uniques, six builds PDB versionnés et 27 lignées heuristiques. Le lien avec Silver Fox reste circonstanciel.🤖 Malwarebytes relaie la démonstration d'un worm par prompt injection dans Microsoft Copilot pour Word. Une instruction JSON est dissimulée en texte blanc sur fond blanc dans un document ; Copilot supprime le formatage, lit le texte caché et l'exécute comme une consigne utilisateur. L'instruction est recopiée dans les fichiers générés, ce qui assure la propagation par les circuits de partage documentaire, sans macro ni malware classique.🛒 Proofpoint observe la montée en puissance de l'Indirect Prompt Injection sur les forums criminels fermés. Des outils et services intégrant l'IDPI à des chaînes d'attaque y sont développés, affinés et commercialisés. Les annonces relevées préfigurent deux vecteurs à venir : instructions cachées dans des invitations de calendrier et intégration à des chaînes de malvertising.🎓 Securelist publie une analyse des incidents traités dans les établissements d'enseignement brésiliens, sur des cas de réponse à incident couvrant janvier 2025 à juin 2026. Deux facteurs d'exposition ressortent : des logiciels de gestion de données personnelles peu sécurisés ou insuffisamment testés, et des postes partagés sans traçabilité individuelle. Les attaques se concentrent sur l'État de São Paulo, avec des cas à Rio de Janeiro et dans le Pernambouc.🎣 AhnLab documente les campagnes 2026 de l'acteur Larva-24009, actif depuis 2023 et identifié par Cyble sous le nom HeptaX. La chaîne débute par un fichier LNK installant un backdoor PowerShell, la persistance étant assurée par QuasarRAT et UltraVNC. Des utilitaires de capture d'écran, de keylogging et de vol de credentials complètent le dispositif. L'outillage est quasi identique à celui de 2024, jusque dans les noms de fichiers.🛡️ Resecurity retrace l'exploitation de l'avis SonicWall SNWLID-2026-0008, publié le 14 juillet 2026 pour deux vulnérabilités critiques des appliances Secure Mobile Access série 1000. Volexity avait observé une exploitation pré-divulgation dès le 22 juin, par l'acteur UTA0533 enchaînant les deux failles via WSProxy pour obtenir un accès root. Rapid7 a confirmé un recouvrement significatif de TTP. INC Ransomware s'impose désormais comme l'acteur dominant sur la chaîne complète.🏨 Microsoft Threat Intelligence attribue à Storm-2945, sous-ensemble de Midnight Blizzard, la campagne CaptiveCrunch active depuis début mai 2026. Les attaques manipulent le trafic des réseaux hôteliers desservis par des captive portals dans le monde entier. Des doppelganger domains imitant les services Microsoft servent à des opérations de phishing adversary-in-the-middle abusant du device code authentication flow d'Entra ID. Une part significative des opérations s'appuie sur l'intelligence artificielle.🍏 Securityonline.info revient sur CVE-2026-39875, élévation de privilèges corrigée par Apple dans macOS. Une application malveillante enchaîne deux erreurs de logique dans CUPS pour obtenir les droits root. Le chercheur Dallas Dubs a publié les détails techniques complets et un proof-of-concept fonctionnel. Sur une machine non corrigée, toute application non privilégiée peut atteindre le compte root.💰 Kaspersky détaille CrashStealer, un infostealer macOS distribué sous forme de binaire notarisé par Apple. Une seconde campagne, identifiée sous le nom ClickLock, vise également les appareils Apple. Les deux familles cherchent à faire saisir à l'utilisateur le mot de passe de sa session macOS, ensuite utilisé pour dérober credentials, actifs en cryptomonnaie et documents stockés sur la machine.Sources : Pass the Passkey: A Novel Attack Surface in Passwordless Authentication. Unit 42 : https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/Not Every Fox Is Silver: Inside an AtlasRAT Loader Chain. AhnLab ASEC : https://asec.ahnlab.com/en/94704/Hidden Prompt Turns Microsoft Copilot into an AI Worm. Malwarebytes : https://www.malwarebytes.com/blog/ai/2026/07/hidden-microsoft-copilot-ai-wormNotes from Underground: Adversarial Prompt Injection. Proofpoint : https://www.proofpoint.com/us/blog/threat-insight/notes-underground-adversarial-prompt-injection An Analysis of Incidents at Brazilian Educational Institutions.Securelist : https://securelist.com/incidents-at-brazilian-educational-institutions/120803/ Analysis of a Phishing Email Attack Case by the Larva-24009Threat Actor. AhnLab ASEC : https://asec.ahnlab.com/en/94786/From WSProxy to Root: INC Ransomware and SonicWall SMA Exploit Chain. Resecurity : https://www.resecurity.com/blog/article/from-wsproxy-to-root-inc-ransomware-and-sonicwall-sma-exploit-chainCaptiveCrunch: Midnight Blizzard Targets Travelers Worldwide for Malware Delivery and Credential Theft. Microsoft : https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/CVE-2026-39875: Public PoC Lets a Malicious macOS App Gain Root Privileges.Securityonline.info : https://securityonline.info/cve-2026-39875-macos-root/ CrashStealer: Notarized Malware for macOS. Kaspersky : https://www.kaspersky.com/blog/crashstealer-werkbit-macos-infostealer/56217/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09

  23. 648

    Ep.708 - RadioCSIRT Flash info cybersécurité du mardi 28 juillet 2026

    🛡️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-755 sur Progress Software, établi sur la situation au 27 juillet 2026. Sont concernés LoadMaster, MOVEit WAF, ECS Connection Manager, Object Scale Connection Manager et l'édition Multi Tenant. L'éditeur a publié un bulletin de sécurité critique LoadMaster couvrant CVE-2026-59686, CVE-2026-59687, CVE-2026-59688, CVE-2026-59689 et CVE-2026-59690. Les correctifs convergent vers la version 7.2.63.3, avec les branches 7.2.54.19 pour LoadMaster et 7.1.35.16 pour Multi Tenant.🐛 Le bulletin AV26-749 du Centre canadien pour la cybersécurité porte sur Apache Thrift, pour toutes les versions antérieures à 0.24.0. CVE-2026-48586 concerne l'absence de limite de taille à la décompression dans TZlibTransport, CVE-2026-49158 une bombe de décompression ZLIB dans l'implémentation Ruby de THeaderTransport. CVE-2026-55969 est un dépassement d'entier dans TProtocol::checkReadBytesAvailable() et CVE-2026-58023 une lecture hors limites dans le tas du transport c_glib. Le point commun est le traitement de données non fiables reçues sur le transport, avec un impact allant de l'épuisement de ressources à la corruption de mémoire.☁️ Malwarebytes revient sur l'indexation par Google de conversations Claude partagées publiquement. Une requête Google identifiée par des utilisateurs de Reddit faisait remonter des échanges et des Artifacts rendus accessibles via la fonction Share d'Anthropic, avec des clés de portefeuilles de cryptomonnaies, des noms, des adresses et des notes professionnelles. Fortune indique qu'Anthropic semble avoir traité l'indexation côté Google, Wired signale que les résultats restent visibles sur Bing et que les liens déjà diffusés demeurent actifs. Anthropic rappelle que seules les conversations explicitement partagées sont concernées.📱 Clubic rapporte le cas de Samuel Tunick, inculpé aux États-Unis après avoir déclenché la fonction de mot de passe de contrainte de GrapheneOS lors d'un contrôle douanier à l'aéroport d'Atlanta le 24 janvier 2025. Le ministère de la Justice retient l'article 2232(a) du code pénal américain, destruction de biens destinée à empêcher une saisie légale. La défense a déposé une requête en suppression des preuves, examinée le 20 juillet, avec une décision attendue au plus tôt fin octobre. Le titre de l'article mentionne une condamnation alors que le corps du texte fait état d'une inculpation et d'une procédure en cours.🔓 BleepingComputer relaie l'étude de la société Lava sur l'exposition de contrôleurs BMC. Sur le port UDP 623, 36 872 hôtes exposés ont été identifiés, dont 24 650 renvoient un élément d'authentification dérivé du mot de passe exploitable en cassage hors ligne via CVE-2013-4786, faiblesse d'authentification d'IPMI 2.0. Parmi eux, 6 240 acceptent un nom d'utilisateur vide et 2 340 utilisent des mots de passe administrateur issus de dictionnaires publics, les États-Unis concentrant 39 pour cent des systèmes. Lava a observé une interface HPE iLO 4 exposée affichant une demande de rançon de 0,3 BTC.Sources : Bulletin de sécurité Progress Software (AV26-755). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-progress-software-av26-755Bulletin de sécurité Apache (AV26-749). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-apache-av26-749Shared Claude chats were searchable on Google. Malwarebytes : https://www.malwarebytes.com/blog/privacy/2026/07/shared-claude-chats-were-searchable-on-googleGrapheneOS : un homme condamné pour avoir effacé son smartphone à la frontière américaine. Clubic : https://www.clubic.com/actualite-623110-grapheneos-un-homme-condamne-pour-avoir-efface-son-smartphone-a-la-frontiere-americaine.htmlOver 24,000 exposed server BMCs leak password hash via decades-old flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/over-24-000-exposed-server-bmcs-leak-password-hash-via-decades-old-flaw/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : [email protected] 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ProgressSoftware #LoadMaster #MOVEit #ApacheThrift #Apache #RPC #Anthropic #Claude #DataExposure #Privacy #GrapheneOS #Android #BorderSearch #BMC #IPMI #Supermicro #HPE #iLO #PasswordCracking #CVE-2026-59686 #CVE-2026-59687 #CVE-2026-59688 #CVE-2026-59689 #CVE-2026-59690 #CVE-2026-48586 #CVE-2026-49158 #CVE-2026-55969 #CVE-2026-58023 #CVE-2013-4786 #RadioCSIRT

  24. 647

    Ep.707 - RadioCSIRT Flash info cybersécurité du lundi 27 juillet 2026

    🌐 BleepingComputer et les chercheurs de QiAnXin XLab décrivent Dysphoria, un botnet d'environ 200 000 objets connectés dérivé de jackskid et fbot. Sa particularité tient à la résolution de C2 par blockchain, via des domaines Ethereum ENS et Solana SNS, les adresses étant cachées dans de fausses chaînes IPv6. Une variante de fin juin abandonne le DDoS au profit du relais réseau et abuse de l'UPnP pour créer 155 règles de redirection de ports. La propagation exploite des identifiants Telnet et SSH faibles ainsi que des failles connues, dont CVE-2025-55182, CVE-2017-17215 et CVE-2020-8515.🪟 Le CERT-FR publie l'avis CERTFR-2026-AVI-0937 sur de multiples vulnérabilités dans Microsoft Edge, couvrant sept références issues de bulletins Microsoft des 24 et 25 juillet. Les risques retenus sont une atteinte à la confidentialité des données, un contournement de la politique de sécurité et un problème non spécifié par l'éditeur. Toutes les versions antérieures à la 150.0.4078.99 sont affectées. Les identifiants concernés sont CVE-2026-57978, CVE-2026-57989, CVE-2026-57990, CVE-2026-16804, CVE-2026-16805, CVE-2026-16806 et CVE-2026-16807.🚨 La CISA ajoute deux vulnérabilités à son catalogue KEV sur preuve d'exploitation active. CVE-2025-68686 affecte Fortinet FortiOS et relève d'une exposition d'informations sensibles à un acteur non autorisé. CVE-2026-16812 concerne Arista VeloCloud Orchestrator On-Prem et correspond à une injection de commandes système. Les deux entrées relèvent de la directive BOD 26-04, qui impose aux agences civiles fédérales une remédiation prioritaire sur les actifs exposés publiquement.🐛 CVEFeed documente CVE-2026-59551, une injection SQL dans l'extension WordPress rtMedia for WordPress, BuddyPress and bbPress jusqu'à la version 4.7.10 incluse. Remontée par Patchstack, la faille est exploitable à distance avec un simple compte de niveau abonné et ne demande aucune interaction utilisateur. Le score CVSS de base atteint 8,5 avec changement de portée, l'impact portant principalement sur la confidentialité. La version 4.7.11 corrige le défaut, classé CWE-89.🔓 Recorded Future News rapporte que le sénateur Ron Wyden demande à la CISA, à l'OMB et au NIST de purger les VPN vieillissants et exposés sur Internet des réseaux fédéraux américains. Il cite les campagnes visant des produits Cisco, Fortinet, Ivanti et Check Point, ayant permis à des adversaires étrangers d'obtenir un accès administrateur puis d'exfiltrer des données. Wyden réclame un délai de deux ans pour les agences civiles et une bascule vers une architecture Zero Trust. Il demande à la NSA une opération équivalente sur les passerelles d'accès distant des réseaux militaires et de renseignement.Sources :New Dysphoria DDoS botnet spreads to 200k devices worldwide. BleepingComputer : https://www.bleepingcomputer.com/news/security/new-dysphoria-ddos-botnet-spreads-to-200k-devices-worldwide/Multiples vulnérabilités dans Microsoft Edge. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0937/CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/27/cisa-adds-two-known-exploited-vulnerabilities-catalogWordPress rtMedia for WordPress, BuddyPress and bbPress plugin &lt;= 4.7.10 SQL Injection vulnerability. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-59551Outdated VPNs should be purged from federal agencies, senator says. The Record from Recorded Future News : https://therecord.media/federal-purge-outdated-vpns-wyden-letter⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Dysphoria #Botnet #DDoS #IoT #XLab #Blockchain #UPnP #MicrosoftEdge #CERTFR #ANSSI #CISA #KEV #BOD2604 #Fortinet #FortiOS #Arista #VeloCloud #WordPress #rtMedia #Patchstack #SQLInjection #VPN #ZeroTrust #NIST #NSA #CVE-2025-55182 #CVE-2017-17215 #CVE-2020-8515 #CVE-2026-57978 #CVE-2026-57989 #CVE-2026-57990 #CVE-2026-16804 #CVE-2026-16805 #CVE-2026-16806 #CVE-2026-16807 #CVE-2025-68686 #CVE-2026-16812 #CVE-2026-59551 #RadioCSIRT

  25. 646

    Ep.706 - RadioCSIRT Flash info cybersécurité du dimanche 26 juillet 2026

    📦 GitHub et PyPI ajoutent des défenses fondées sur le temps contre les attaques de supply chain. Dependabot applique désormais par défaut un cooldown de 72 heures avant de proposer la mise à jour vers un paquet nouvellement publié, durée configurable. PyPI refuse l'ajout de nouveaux fichiers à une release publiée depuis plus de quatorze jours, afin de bloquer l'empoisonnement de versions anciennes via un token compromis. Les deux plateformes réagissent aux campagnes chalk, debug, s1ngularity, Shai-Hulud et GhostAction.🏷️ Le Google Threat Intelligence Group unifie sa nomenclature des acteurs de la menace autour de cryptonymes en deux mots. Le premier mot identifie l'acteur, le second indique l'attribution ou la motivation : CASTLE pour la Chine, ION pour l'Iran, NEPTUNE pour la Corée du Nord, RELIC pour la Russie, COMET pour la criminalité financière. APT44, alias Sandworm, devient SANDWORM RELIC. Les anciens identifiants, les alias tiers et les correspondances MITRE ATT&amp;CK restent consultables dans la plateforme GTI.🔓 ReliaQuest documente la compromission de passerelles Wi-Fi d'hôtels et de centres de conférence pour détourner le DNS vers de fausses pages Microsoft 365, sur les domaines m365-owa.com et ms365-live.com. L'activité court depuis au moins juin 2026, dans plusieurs villes américaines, en Inde et en Arabie saoudite. L'accès initial reposerait sur des interfaces d'administration exposées et des identifiants faibles ou réutilisés. Dans un tiers des cas, abus de WPAD pour élargir l'interception. Techniques rapprochées de la campagne FrostArmada, liée à APT28.🔐 Kaspersky analyse deux incidents d'extorsion en Colombie et au Mexique, menés sans ransomware, avec BitLocker et des demandes de rançon imprimées sur les imprimantes des victimes. En Colombie, un RDP exposé conduit au chiffrement d'un volume de données financières et à une demande de 3 000 dollars, sur un système dont l'EPP avait été désactivé. Au Mexique, le groupe XEntry Team exploite un MSSQL mal configuré et xp_cmdshell, déploie ManageEngine Endpoint Central, Mesh Agent et Tactical RMM, puis diffuse le chiffrement par GPO sur tout le domaine.Sources :GitHub, PyPI add time-based defenses against supply chain attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/Google Unveils Unified Naming System for Tracking Cyber Threat Actors. Cyber Press : https://cyberpress.org/google-unveils-unified-naming-system/Hackers Hijack Hotel Wi-Fi to Steal Microsoft 365 Credentials. Security Affairs : https://securityaffairs.com/196017/security/hackers-hijack-hotel-wi-fi-to-steal-microsoft-365-credentials.htmlA new extortion cocktail: office printers, small ransoms, and BitLocker. Securelist by Kaspersky : https://securelist.com/new-extortion-scheme-printers-bitlocker/120718/ ⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #GitHub #PyPI #Dependabot #SupplyChain #npm #ShaiHulud #GTIG #Google #Mandiant #ThreatActorNaming #Sandworm #APT44 #ReliaQuest #APT28 #FrostArmada #DNS #WPAD #Microsoft365 #Phishing #Kaspersky #Securelist #BitLocker #RDP #MSSQL #RMM #XEntryTeam #Extortion #RadioCSIRT

  26. 645

    Ep.706 - RadioCSIRT Flash info cybersécurité du samedi 25 juillet 2026

    🇫🇷 Selon une étude Surfshark relayée par 01net, 43,4 millions de comptes français ont été compromis entre janvier et juin 2026, contre 26,7 millions au second semestre 2025, soit 62,3 pour cent de hausse. Le record annuel de 2025 est dépassé en six mois. La France concentre plus de la moitié des comptes compromis en Europe et se place au deuxième rang mondial derrière les États-Unis. L'Europe devient pour la première fois le continent le plus touché. Déplacement des attaquants vers les institutions publiques : ANTS, Parcoursup, Service-public.gouv.fr.🐛 depthfirst publie le 24 juillet un exploit fonctionnel pour une faille GitLab corrigée le 10 juin. Tout utilisateur authentifié avec droit de push peut exécuter des commandes sous l'identité git sur un serveur self-managed 18.11.3 non mis à jour. La chaîne exploite deux corruptions mémoire du parseur Ruby Oj via le rendu de notebooks ipynbdiff : fuite de pointeur de tas, localisation de la libc, détournement de callback vers system(). GitLab n'a pas classé le correctif en correctif de sécurité, sans CVE ni CVSS. Versions corrigées : 18.10.8, 18.11.5, 19.0.2.🚨 Les affiliés de Cl0p, alias Chubby Scorpius, FIN11, Graceful Spider et Lace Tempest, ciblent les instances PTC Windchill et FlexPLM exposées sur Internet. L'avis coordonné de Ransom-ISAC, eCrime.ch et DEFUSED décrit le chaînage d'une divulgation d'information pré-authentification du WSDL FlexPLM avec un défaut de la servlet de login Windchill, menant à un RCE non authentifié et au dépôt de web shells JSP. CVE-2026-12569, CVSS 9.3, est au catalogue KEV de la CISA. Double extorsion visant la manufacture, l'automobile, l'aérospatial et la distribution. Quatre adresses IP publiées en IOC.🎣 Seqrite documente une campagne de phishing distribuant Phantom Stealer 3.5.0 via deux leurres : usurpation d'UPS Forwarding Hub visant les achats et fausse notification de l'administration fiscale malaisienne LHDN visant les services financiers. Chaîne en quatre étapes : loader JavaScript obfusqué, PowerShell décodé en Base64, charge AES exécutée en mémoire via Invoke-Expression, injecteur .NET chiffré en XOR chargé réflectivement dans aspnet_compiler.exe. Collecte de mots de passe, cookies, données de paiement et portefeuilles crypto, exfiltrés en SMTP sur le port 587 avec STARTTLS.☁️ OpenAI confirme une panne mondiale de ChatGPT débutée vers 5 heures du matin heure de l'Est, affectant les utilisateurs aux États-Unis et en Europe. Chargement bloqué de la barre latérale, conversations antérieures inaccessibles et erreurs de requêtes concurrentes lors de l'envoi de messages. L'incident touche également Codex et l'API OpenAI, avec jusqu'à douze points de terminaison en anomalie sur la page de statut. Un correctif a été annoncé mais les tests de BleepingComputer relevaient encore des dysfonctionnements. Aucune cause communiquée.🇺🇸 Le Département d'État américain impose de nouvelles restrictions de visa aux individus liés aux réseaux de cybercriminalité étrangers et à leur famille proche. L'annonce du secrétaire d'État Marco Rubio cible les responsables ou complices de cyberescroqueries et de sextorsion, dans le prolongement du décret présidentiel de mars. Les groupes criminels transnationaux chinois sont désignés comme opérateurs fréquents des centres d'escroquerie d'Asie du Sud-Est, pour un coût estimé à 10 milliards de dollars pour les Américains en 2024. Un rapport de l'ONUDC décrit des syndicats plus intégrés et interconnectés.Sources : Fuites de données: la France devient la victime numéro un d'Europe, c'est de pire en pire. 01net : https://www.01net.com/actualites/fuites-donnees-france-victime-numero-un-europe.htmlResearcher Publishes GitLab RCE PoC Letting Authenticated Users Run Commands as Git. The Hacker News : https://thehackernews.com/2026/07/researcher-publishes-gitlab-rce-poc.htmlCl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE. The Hacker News : https://thehackernews.com/2026/07/cl0p-affiliates-target-internet-exposed.htmlPhantom Stealer Campaign Uses JavaScript and PowerShell to Steal Browser Credentials. GBHackers : https://gbhackers.com/phantom-stealer-campaign-javascript-powershell/OpenAI confirms ChatGPT is down worldwide. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/openai-confirms-chatgpt-is-down-worldwide/State Department imposes visa restrictions on foreign cyber scammers. The Record : https://therecord.media/visa-restrictions-cyber-scammers ⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : [email protected] 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DataBreach #Surfshark #France #GitLab #RCE #PoC #Oj #Ruby #depthfirst #Cl0p #FIN11 #LaceTempest #PTC #Windchill #FlexPLM #WebShell #KEV #CISA #DoubleExtortion #PhantomStealer #InfoStealer #Phishing #PowerShell #ProcessInjection #Seqrite #OpenAI #ChatGPT #Codex #Outage #ScamCenters #ASEAN #UNODC #CVE-2026-12569 #RadioCSIRT

  27. 644

    Ep.705 - RadioCSIRT Flash info cybersécurité du vendredi 24 juillet 2026

    🐛 Zenity Labs divulgue AgentForger, une vulnérabilité critique de type CSRF dans les Workspace Agents de ChatGPT. Le paramètre initial_assistant_prompt de l'Agent Builder était exécuté automatiquement au chargement de la page, permettant à un simple lien de phishing de créer un agent autonome dans le périmètre de confiance de l'organisation. La chaîne attachait tous les connecteurs en mode Never ask, publiait l'agent, le planifiait toutes les heures et le pilotait ensuite par emails dont l'objet commence par TASK. OpenAI a corrigé la faille le 8 juin 2026.🇹🇭 Hunt.io et Bob Diachenko documentent une intrusion visant le ministère des Finances de Thaïlande, découverte via trois répertoires exposés sur un serveur de Hong Kong contenant près de 600 fichiers. L'opération s'appuyait sur Hermes, agent d'intelligence artificielle autonome en mode YOLO, exécutant reconnaissance, énumération et LinPEAS sans validation humaine. Un implant Go inédit nommé Hades, décliné Windows et Linux, assurait C2 chiffré, persistance, proxy SOCKS et process hollowing. Exploits prépositionnés pour CVE-2021-4034, CVE-2021-3156 et CVE-2017-7269. Attribution sinophone en confiance faible à modérée.🔓 DarkOwl analyse le rôle des stealer logs dans la chaîne menant au ransomware. Le cookie de session actif, et non le mot de passe, constitue l'élément le plus exploitable : réimporté par l'attaquant, il restitue l'état authentifié sans déclencher de challenge MFA. Le session hijacking figure parmi au moins six techniques de contournement, avec push bombing, adversary-in-the-middle et SIM swapping. Les initial access brokers revendent aux affiliés ransomware les logs contenant VPN, SSO et comptes d'administration de domaine. Une compilation de 124 millions de mots de passe uniques circulait en juin 2026.🎣 L'Insikt Group de Recorded Future identifie quatre nouvelles familles de malware dans l'écosystème TAG-195, alias Golden Chickens ou Venom Spider. TinyEgg sert de backdoor d'initial access léger, distribué par TAG-127 via des campagnes ClickFix exploitant de fausses pages de vérification et des binaires Windows légitimes. ChonkyChicken assure la seconde étape avec vol d'identifiants navigateur, exécution distante et surveillance durable. Les deux reposent sur un tasking WebSocket bidirectionnel. La variante modularisée charge dynamiquement au moins quatorze modules depuis l'infrastructure attaquante.🚨 Le ministère américain de la Justice inculpe trois ressortissants russes, Alexander Volosovik, Kirill Zatolokin et Yulia Pankova, ainsi que les sociétés Media Land et ML.Cloud de Saint-Pétersbourg, pour plus de 62 millions de dollars de pertes. Ces entreprises fournissaient du bulletproof hosting à une clientèle criminelle, avec support technique pour le déploiement de malware et ransomware, marketplaces criminelles, enregistrements frauduleux de domaines, phishing et brute force. Victimes dans 21 États américains et plusieurs pays. Rewards for Justice offre jusqu'à 10 millions de dollars.Sources :ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link. The Hacker News : https://thehackernews.com/2026/07/chatgpt-agentforger-flaw-could-deploy.htmlThailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged. Security Affairs : https://securityaffairs.com/195941/hacking/thailands-ministry-of-finance-targeted-with-hermes-ai-agent-running-unattended-hades-implant-staged.htmlHackers Use Stealer Logs to Bypass MFA and Launch Ransomware Attacks. GBHackers : https://gbhackers.com/hackers-stealer-logs-launch-ransomware-attacks/Golden Chickens TAG-195 Launches TinyEgg and ChonkyChicken Modular Malware. Cyberpress : https://cyberpress.org/golden-chickens-unleashes-tinyegg/Three Russian Nationals Indicted for International Cybercrimes Resulting in More Than $62M in Losses to Victims. FBI : https://www.fbi.gov/contact-us/field-offices/cleveland/news/three-russian-nationals-indicted-for-international-cybercrimes-resulting-in-more-than-62m-in-losses-to-victims⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #AgentForger #OpenAI #ChatGPT #Zenity #CSRF #AIAgents #Hermes #Hades #HuntIo #Thailand #ShadowPad #LinPEAS #InfoStealer #StealerLogs #SessionHijacking #MFABypass #DarkOwl #Ransomware #InitialAccessBroker #GoldenChickens #TAG195 #VenomSpider #TinyEgg #ChonkyChicken #RecordedFuture #InsiktGroup #ClickFix #MaaS #BulletproofHosting #MediaLand #DOJ #FBI #RewardsForJustice #CVE-2021-4034 #CVE-2021-3156 #CVE-2017-7269 #RadioCSIRT

  28. 643

    Ep.702 - RadioCSIRT Flash info cybersécurité du mardi 21 juillet 2026

    🚨 La CISA ajoute quatre vulnérabilités à son catalogue KEV sur la base d'une exploitation active : CVE-2021-27137 (Stack-Based Buffer Overflow dans DD-WRT), CVE-2026-0770 (Langflow), CVE-2026-63030 (WordPress Core, conflit d'interprétation) et CVE-2026-60137 (WordPress Core, injection SQL). La directive BOD 26-04 impose aux agences fédérales civiles une remédiation rapide sur les actifs exposés. La CISA encourage toutes les organisations à une gestion des vulnérabilités fondée sur le risque.🔐 Le gang Anubis revendique la cyberattaque contre Fairlife, filiale laitière de Coca-Cola, dont la production américaine a été suspendue depuis le 16 juillet. Anubis affirme avoir chiffré l'infrastructure Nutanix et dérobé environ un téraoctet de données, menaçant de les publier faute de négociation. BleepingComputer n'a pas pu vérifier ces allégations. Anubis opère en ransomware-as-a-service depuis décembre 2024 et dispose d'un data wiper.🐛 Zimbra publie la version 10.1.20 corrigeant neuf failles, dont une command injection critique dans le composant de monitoring SNMP permettant l'exécution de commandes arbitraires. La mise à jour traite aussi des XSS dans le Classic Web Client, un contournement de redirection de courrier, des problèmes de contrôle d'accès EWS et une SSRF dans l'intégration Nextcloud. La 10.1.19 avait déjà corrigé un stored XSS critique découvert par le Threat Analysis Group de Google.🐧 Un ouvrage intitulé Half a Second, signé Adrian Mastronardi, retrace la backdoor XZ Utils de 2024, le travail pluriannuel du pseudonyme Jia Tan et la compromission possible d'OpenSSH via le contournement d'authentification. La faille avait été repérée par Andres Freund grâce à un délai d'une demi-seconde. FOSS Force rapporte que le livre aurait été rédigé via bookwright, une skill Claude Code d'écriture de non-fiction longue. Diffusion gratuite sous licence CC BY-NC-ND 4.0.🛡️ Le FIRST publie une contribution de Jon Baker (AttackIQ, Center for Threat-Informed Defense du MITRE) issue de FIRSTCON26 à Denver. Elle documente l'effondrement de la fenêtre d'exploitation : breakout eCrime moyen à 29 minutes selon CrowdStrike 2026, délai divulgation-exploitation passé d'environ 32 jours en 2022 à près de 5 jours selon la Cloud Security Alliance. Baker articule un modèle en quatre couches : threat-informed defense, MITRE INFORM, threat debt et CTEM.Sources : CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/21/cisa-adds-four-known-exploited-vulnerabilities-catalog Anubis ransomware claims Coca-Cola Fairlife attack, threatens data leak. BleepingComputer : https://www.bleepingcomputer.com/news/security/anubis-ransomware-claims-coca-cola-fairlife-attack-threatens-data-leak/ Zimbra 10.1.20 patches multiple security issues, including a critical command injection bug. Security Affairs : https://securityaffairs.com/195752/security/zimbra-10-1-20-patches-multiple-security-issues-including-a-critical-command-injection-bug.html The XZ Backdoor Long Con Chronicled in 'Half a Second'. FOSS Force : https://fossforce.com/2026/07/the-xz-backdoor-long-con-chronicled-in-half-a-second/ Threat-INFORM to Optimize Security Operations. FIRST : https://www.first.org/blog/20260720-FIRSTCON26-Threat-INFORM⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #DDWRT #Langflow #WordPress #Anubis #Ransomware #CocaCola #Fairlife #Nutanix #Zimbra #SNMP #CommandInjection #XZUtils #Linux #OpenSSH #SupplyChain #FIRSTCON26 #MITRE #CTEM #ThreatDebt #CVE-2021-27137 #CVE-2026-0770 #CVE-2026-63030 #CVE-2026-60137 #RadioCSIRT

  29. 642

    Ep.701 - RadioCSIRT Flash info cybersécurité du lundi 20 juillet 2026

    🐛 Cisco Talos documente UAT-11795, un acteur russophone à motivation financière actif depuis juin 2025 visant les États-Unis et l'Europe. Le groupe déploie le RAT Python Starland et l'implant C2 en mémoire WLDR agent, avec CastleStealer et Remcos RAT en charges alternatives. L'accès initial repose sur la technique ClickFix et des installateurs trojanisés (MobaXterm, WebEx, Zoom, DBeaver, FACEIT), avec Telegram et un contrat intelligent Polygon pour le C2. Les cibles sont les identifiants et les portefeuilles de cryptomonnaies.🤖 Chez Talos, David Bianco analyse l'automatisation du threat hunting par l'IA et formule le paradoxe du chasseur : le volume de données dépasse les capacités humaines, mais l'IA reste un outil auquel on ne peut pleinement se fier. Il propose de redéfinir le threat hunting comme un processus fondé sur le raisonnement et fixe trois garde-fous : périmètre restreint, règles strictes, autonomie graduée. La stratégie et la nouveauté analytique restent du ressort humain.🏭 Palo Alto Unit 42 et Siemens détaillent trois zero-days chaînés dans les commutateurs OT Ruggedcom ROX II : CVE-2025-40948 (divulgation de fichiers via xz, 6.8), CVE-2025-40947 (injection de commande dans la validation des clés de licence, 7.5, accès root) et CVE-2025-40949 (persistance via le planificateur de tâches, 9.1). Siemens publie les avis SSA-973901, SSA-078743 et SSA-081142 et recommande le firmware V2.17.1.🍎 The Register et Group-IB décrivent ClickLock Stealer, un voleur macOS qui pousse la victime à coller une commande dans le Terminal via ClickFix. Actif depuis mai, il a touché plus de 100 victimes dans 33 pays. Il cible navigateurs, portefeuilles de cryptomonnaies, gestionnaires de mots de passe, trousseau macOS et identifiants FTP, déploie GSocket pour l'accès distant et force la saisie du mot de passe par une fonction locker. C2 via Telegram.🇫🇷 Le CERT-FR publie l'avis CERTFR-2026-AVI-0904 sur de multiples vulnérabilités WordPress permettant exécution de code à distance, injection SQL et contournement de la politique de sécurité (CVE-2026-60137 et CVE-2026-63030). Les branches 6.8.x, 6.9.x, 7.x et 7.1.x sont concernées. Les versions 6.9.x et ultérieures cumulent les deux failles, dont l'exploitation combinée permet une RCE non authentifiée. Une preuve de concept publique est connue.🚨 BleepingComputer signale la publication d'exploits publics pour les failles wp2shell du cœur de WordPress, enchaînant CVE-2026-63030 (confusion de route API REST batch) et CVE-2026-60137 (injection SQL) pour une RCE en pré-authentification sur les versions 6.9.x et 7.0.x. Découvertes par Searchlight Cyber, elles sont corrigées dans 6.9.5 et 7.0.2, avec mises à jour automatiques forcées. watchTowr observe déjà une exploitation en conditions réelles.Sources : UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign. Cisco Talos : https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/The Hunter's Paradox: Is it time to embrace automated threat hunting? Cisco Talos : https://blog.talosintelligence.com/the-hunters-paradox-is-it-time-to-embrace-automated-threat-hunting/Three Steps to the Terminal: A Siemens ROX II Zero-Day Trilogy. Unit 42 : https://unit42.paloaltonetworks.com/siemens-rox-ii-zero-day-vulnerabilities/C'mon, just copy this text string and paste it into your macOS Terminal. The Register : https://www.theregister.com/cyber-crime/2026/07/16/cmon-just-copy-this-text-string-and-paste-it-into-your-macos-terminal-itll-fix-your-computer-honest/5273701Multiples vulnérabilités dans WordPress. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0904/WordPress Core "wp2shell" RCE flaws get public exploits, patch now. BleepingComputer : https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #wp2shell #Siemens #RuggedcomROXII #OT #macOS #ClickFix #ClickLock #StarlandRAT #WLDR #Remcos #CastleStealer #CERTFR #ThreatHunting #AI #Cloudflare #watchTowr #CVE-2025-40947 #CVE-2025-40948 #CVE-2025-40949 #CVE-2026-60137 #CVE-2026-63030 #RadioCSIRT

  30. 641

    Ep.700 RadioCSIRT - Edition Spécial du Dimanche 19 Juillet 2026

    🎙️ Épisode 700 de RadioCSIRT, premier podcast francophone de cybersécurité à franchir ce cap, en moins de deux ans.🎂 Deux ans d'existence le 15 août.🚀 Annonce de la préparation d'un projet associatif à but non lucratif qui inclura RadioCSIRT.🇪🇺 Le cap : l'autonomie européenne en DFIR et en Cyber Threat Intelligence.🧭 Quatre piliers : référence factuelle de la menace, référentiel méthodologique ouvert, communauté de bénévoles attachée à la divulgation coordonnée, et volet d'intérêt général.🔁 Le fond du podcast ne change pas : flash infos et dossiers spéciaux au même rythme.📌 Nom et date de lancement dévoilés à la rentrée.Pour son 700e épisode, RadioCSIRT franchit un cap inédit pour un podcast francophone de cybersécurité, atteint en moins de deux ans, et fêtera bientôt ses deux ans d'existence. À cette occasion, RadioCSIRT annonce la préparation d'un projet associatif à but non lucratif qui l'inclura et lui donnera un cadre plus large. Le fond du podcast ne change pas : les flash infos et les dossiers spéciaux se poursuivent au même rythme et dans le même esprit de rigueur.Ce projet porte une ambition claire, l'autonomie européenne en DFIR et en Cyber Threat Intelligence, face à une dépendance croissante au renseignement commercial et à la télémétrie de fournisseurs souvent extérieurs à l'Europe. Il reposera sur une référence factuelle et indépendante de l'état de la menace, un référentiel méthodologique ouvert en français, une communauté de bénévoles attachée à la divulgation coordonnée, et un volet d'intérêt général pour rendre la réponse à incident plus accessible. Le nom et la date de lancement seront révélés à la rentrée. D'ici là, RadioCSIRT poursuit sa mission, épisode après épisode.On ne réféchit pas, On patch ! (tm) • Site : radiocsirt.org• Newsletter : radiocsirt.substack.com• Répondeur : 07 68 72 20 09• Courriel : [email protected]

  31. 640

    Ep.699 RadioCSIRT : Épisode spécial menace quantique

    De l'ordinateur quantique à la transition post-quantique, du décideur au protocole.L'ordinateur quantique n'est plus une hypothèse de laboratoire mais une échéance de planification. Cet épisode spécial part du général pour aller au particulier : comprendre la technologie, mesurer la menace, prioriser l'action, puis descendre dans le détail de trois protocoles omniprésents.🧠 Ce qu'est un ordinateur quantique : qubits, superposition, intrication, décohérence, la feuille de route matérielle 2029-2035 (IBM Starling puis Blue Jay), le coût et les investissements en cours.⏳ Pourquoi la menace est déjà active : l'algorithme de Shor, la vulnérabilité de la cryptographie asymétrique, et les attaques « store now, decrypt later » qui consistent à collecter aujourd'hui pour décrypter demain.📊 Les cinq risques métiers de l'analyse de risque de haut niveau de l'ANSSI : décryptement rétroactif, décryptement en temps réel, falsification de documents signés, prise de contrôle d'équipements à long cycle de vie, attaque par la chaîne d'approvisionnement.🗺️ La méthode de priorisation P1-P3 croisant criticité et longévité, et la feuille de route ANSSI en quatre étapes, de l'inventaire à la gouvernance continue.🔐 Trois cas protocolaires concrets : IPsec avec IKEv2 et le défi de la fragmentation sur UDP, TLS 1.3 le plus déployé avec clé pré-partagée native et hybridation déjà en production (OpenSSL, Chrome, Fizz), SSHv2 sans PSK possible et l'hybridation par défaut dans OpenSSH. Partout : ML-KEM, hybridation, et le chantier encore ouvert de l'authentification par signature.Le fil conducteur de l'ANSSI : hybridation partout où une protection contre la menace quantique est nécessaire, et crypto-agilité pour pouvoir évoluer.Sources :Qu'est-ce que l'informatique quantique. IBM Think : https://www.ibm.com/fr-fr/think/topics/quantum-computing Ordinateur quantique, définition, prix, fonctionnement. Geekom : https://www.geekom.fr/ordinateur-quantique-definition/Feuille de route IBM Quantum. IBM : https://www.ibm.com/quantum/technology#roadmapIBM va investir 10 milliards de dollars dans l'informatique quantique sur 5 ans. ZoneBourse via AFP : https://www.zonebourse.com/actualite-bourse/ibm-va-investir-10-milliards-de-dollars-dans-l-informatique-quantique-sur-5-ans-ce7f5ddadf8fff27IBM va investir 150 milliards de dollars aux États-Unis, notamment pour l'informatique quantique. KultureGeek : https://kulturegeek.fr/news-330875/ibm-investir-150-milliards-dollars-etats-unis-notamment-linformatique-quantiqueIBM crée la filiale Anderon et vise Starling en 2029. Developpez : https://quantique.developpez.com/actu/384630/Transition Post-Quantique d'IPsec, ANSSI-FT-117. ANSSI : https://messervices.cyber.gouv.fr/guides/Transition-post-quantique-protocole-IPsecTransition Post-Quantique de TLS 1.3, ANSSI-FT-115. ANSSI : https://messervices.cyber.gouv.fr/guides/Transition-post-quantique-protocole-TLS-1-3Transition Post-Quantique de SSHv2, ANSSI-FT-116. ANSSI : https://messervices.cyber.gouv.fr/guides/Transition-post-quantique-protocole-SSHv2Mécanismes cryptographiques (guides v3.00 et sélection v1.0). ANSSI : https://messervices.cyber.gouv.fr/guides/mecanismes-cryptographiques FaQ sur la cryptographie post-quantique. ANSSI : https://cyber.gouv.fr/enjeux-technologiques/cryptographie-post-quantique/faq-pqc/Recommandations de sécurité relatives à TLS. ANSSI : https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-tls Avis de l'ANSSI sur la migration vers la cryptographie post-quantique. ANSSI : https://cyber.gouv.fr/publications/avis-de-lanssi-sur-la-migration-vers-la-cryptographie-post-quantique-0A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography. Commission européenne : https://digital-strategy.ec.europa.eu/en/library/coordinated-implementation-roadmap-transition-post-quantum-cryptographyPQC migration handbook. TNO : https://publications.tno.nl/publication/34643386/fXcPVHsX/TNO-2024-pqc-en.pdfModule-Lattice-Based Key-Encapsulation Mechanism Standard, FIPS 203 (ML-KEM). NIST : https://csrc.nist.gov/pubs/fips/203/final Module-Lattice-Based Digital Signature Standard, FIPS 204 (ML-DSA). NIST : https://csrc.nist.gov/pubs/fips/204/finalStateless Hash-Based Digital Signature Standard, FIPS 205 (SLH-DSA). NIST : https://csrc.nist.gov/pubs/fips/205/final⚡️ On ne réfléchit pas, on patch ! (tm) 📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#Cybersécurité #PostQuantique #PQC #Cryptographie #ANSSI #Quantum #IPsec #TLS #SSHv2 #MLKEM #RadioCSIRT

  32. 639

    Ep.698 - RadioCSIRT Flash info cybersécurité du vendredi 17 juillet 2026

    🐧 GhostLock, CVE-2026-43499, est un Use-After-Free dans l'implémentation des futex du noyau Linux, découvert par Nebula Security via sa plateforme VEGA assistée par IA. La faille affecte les noyaux depuis la 2.6.39 publiée en 2011, soit quinze ans d'exposition, et provient d'un traitement incorrect de remove_waiter() laissant un pointeur noyau pendant. Un utilisateur local standard obtient root en environ cinq secondes, avec un taux de réussite annoncé de 97 pour cent. L'évasion de conteneur est également possible, ce qui concerne Kubernetes, Docker, les runners CI/CD et les infrastructures multi-tenant. Les correctifs sont disponibles.🇺🇦 Le CERT-UA publie l'état des vecteurs de compromission initiale du cluster UAC-0145, sous-cluster de UAC-0002 alias Sandworm, APT44 et Seashell Blizzard. Aux installateurs Windows et Office backdoorés diffusés par torrent et aux lures antivirus distribuées via Signal, s'ajoutent depuis le printemps 2026 des chaînes ClickFix déposant le VBS GHETTOVIBE dans le Startup, puis le script de reconnaissance SCOUTCURL. SMARTAXE récupère le domaine du C2 depuis un smart contract via un appel eth_call, tandis que COWARDDUCK, backdoor Android en APK, exfiltre fichiers et géolocalisation via l'API Dropbox. Les loaders FLUIDLEECH et LOADLOOP ainsi que le backdoor Python FREAKYPOLL complètent l'outillage.🐛 Le blog Project Nightcrawler publie le 14 juillet la divulgation publique de LegacyHive, réduite à trois liens de dépôts, GitHub sous le compte MSNightmare, serveur Git de Project Nightcrawler et git.churchofmalware.org, sans description technique ni référence CVE. Un second billet du 16 juillet, signé avec la même clé PGP, est adressé à Microsoft et renvoie à une échéance du 14 juillet ainsi qu'à une réunion à venir. Aucun détail technique ni périmètre affecté n'est communiqué dans l'un ou l'autre billet.🎣 Ernst &amp; Young notifie ses clients d'une violation de données provoquée par la compromission d'un système tiers de gestion de tickets utilisé par ses équipes IT. Les tickets pouvaient contenir des documents renfermant des informations fiscales clients. L'activité anormale a été détectée le 23 avril, l'accès non autorisé s'étant déroulé entre le 28 mars et le 12 avril, avec téléchargement de plusieurs documents. Le cabinet propose vingt-quatre mois de surveillance d'identité via Experian, avec inscription avant le 31 octobre 2026. Aucun groupe d'extorsion ou de ransomware n'a revendiqué l'attaque.🪟 Notepad++ 8.9.7 corrige plusieurs vulnérabilités à fort impact sur Windows. L'installateur voit son traitement des commandes PowerShell durci contre l'injection de commandes. CVE-2026-54758 est un stack Buffer Overflow dans expandNppEnvironmentStrs pouvant mener à une exécution de code, CVE-2026-57233 une traversée Zip Slip dans l'updater WinGUp permettant l'écrasement de fichiers arbitraires, CVE-2026-52886 un contournement de validation de chemin via session.xml et la vérification starts_with de backupFilePath. Une faille non référencée du système de macros autorisait l'exécution sans vérification HMAC via shortcuts.xml. Installation manuelle recommandée.🛡️ Le CERT Santé alerte sur CVE-2026-34150, un dépassement de tampon en tas dans wazuh-analysisd, fonction W_JSON_ParseRootcheck du fichier json_extended.c, classé CWE-122. La configuration par défaut de l'image wazuh/wazuh-docker place use_password à no sur authd, autorisant un enrôlement d'agent sans authentification, puis l'injection via remoted d'événements rootcheck dont les motifs dépassent 30 octets. Le processus s'arrête, tandis que le tableau de bord et l'API affichent des données obsolètes sans signaler l'interruption. Versions jusqu'à 4.14.4 concernées, correctif en 4.14.5, PoC publique.🚨 Le FIRST publie CIRCUIT, framework open source de gouvernance de l'interprétabilité des modèles d'IA proposé par Eric Zielinski de Jumpmind sous licence Apache 2.0. Il repose sur un Interpretability Maturity Score de 0 à 5, un registre YAML en huit sections versionnable dans Git, et un Circuit Risk Score assorti de dix règles bloquantes. Des correspondances sont établies avec le NIST AI RMF, l'AI Act européen, l'ISO 42001, SR 11-7, SOC 2 et MITRE ATLAS, et un questionnaire fournisseur de 29 questions est fourni. Les obligations haut risque de l'AI Act s'appliquent en août 2026.☁️ Check Point Research publie son AI Security Report 2026 et décrit le passage de l'IA du rôle d'assistant à celui d'opérateur dans les intrusions en cours. Le rapport cite VoidLink, framework offensif de Command and Control de 88 000 lignes produit en moins d'une semaine, et une préférence des attaquants pour les modèles commerciaux jailbreakés, avec persistance via un fichier de configuration chargé par un agent d'une session à l'autre. Les détections liées au prompt injection indirect sont multipliées par cinq entre mars et mai 2026, approchant 1 pour cent des prompts en mai. Les prompts à risque élevé passent de 2 à 4 pour cent sur un an.Sources : AI Uncovers a 15-Year-Old Linux Kernel Root Vulnerability Hidden Since 2011. Linux Journal : https://www.linuxjournal.com/content/ai-uncovers-15-year-old-linux-kernel-root-vulnerability-hidden-2011 Вектори первинної компрометації UAC-0145 станом на липень 2026 року. CERT-UA : https://cert.gov.ua/article/6318437LegacyHive public disclosure. Project Nightcrawler Blog : https://blog.projectnightcrawler.dev/posts/2026-07-14-legacyhive-public-disclosure/Microsoft Please. Project Nightcrawler Blog : https://blog.projectnightcrawler.dev/posts/2026-07-16-microsoft-please/Ernst &amp; Young discloses data breach after support system hack. BleepingComputer : https://www.bleepingcomputer.com/news/security/ernst-and-young-discloses-data-breach-after-support-system-hack/Critical Notepad++ Bugs Could Lead to Code Execution, Patch Available. The Cyber Express : https://thecyberexpress.com/notepad-vulnerabilities-v897/Wazuh CVE-2026-34150. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/wazuh-cve-2026-34150-2026-07-17You Cannot Defend What You Cannot Inspect. FIRST : https://www.first.org/blog/20260714-FIRSTCON26-CIRCUITAI Security Report 2026. Check Point Research : https://research.checkpoint.com/2026/ai-security-report-2026/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #LinuxKernel #GhostLock #PrivilegeEscalation #UseAfterFree #ContainerEscape #NebulaSecurity #CERTUA #UAC0145 #Sandworm #APT44 #SeashellBlizzard #ClickFix #GHETTOVIBE #SCOUTCURL #SMARTAXE #COWARDDUCK #FREAKYPOLL #LegacyHive #Microsoft #ErnstYoung #DataBreach #ThirdPartyRisk #NotepadPlusPlus #Windows #ZipSlip #BufferOverflow #Wazuh #SIEM #CERTSante #DoS #FIRST #FIRSTCON26 #CIRCUIT #AIGovernance #Interpretability #EUAIAct #NISTAIRMF #MITREATLAS #CheckPoint #AISecurityReport2026 #VoidLink #PromptInjection #ShadowAI #CVE-2026-43499 #CVE-2026-52886 #CVE-2026-54758 #CVE-2026-57233 #CVE-2026-34150 #RadioCSIRT

  33. 638

    Ep.697 - RadioCSIRT Flash info cybersécurité du jeudi 16 juillet 2026

    🚨 La CISA ajoute le 16 juillet trois vulnérabilités exploitées activement à son catalogue KEV. CVE-2026-25089 et CVE-2026-39808 visent FortiSandbox de Fortinet, deux injections de commande système sur une appliance d'analyse de fichiers positionnée en coupure des flux de messagerie et de navigation. CVE-2026-58644 est une désérialisation de données non fiables dans Microsoft SharePoint, deuxième référence SharePoint inscrite au catalogue en trois jours après CVE-2026-56164. La directive BOD 26-04 s'applique à ces trois références.⚠️ La veille, le 15 juillet, la CISA avait ajouté deux vulnérabilités exploitées activement. CVE-2023-4346 affecte le protocole KNX de la KNX Association, avec un mécanisme de verrouillage de compte trop restrictif sur l'option 1 d'autorisation de connexion, exposant les déploiements de domotique et de gestion technique de bâtiment. CVE-2026-46817 est une gestion de privilèges inappropriée dans Oracle E-Business Suite. La directive BOD 26-04 impose aux agences fédérales civiles de prioriser la remédiation sur les actifs exposés publiquement et de vérifier une éventuelle compromission antérieure au correctif.🛡️ Le 14 juillet, la CISA avait ajouté quatre autres références au KEV. CVE-2026-15409 et CVE-2026-15410 visent les appliances SonicWall SMA1000, respectivement une Server-Side Request Forgery et une injection de code, en cohérence avec l'alerte de l'éditeur sur deux zero-days exploités. CVE-2026-56155 affecte Microsoft Active Directory Federation Services via une granularité insuffisante du contrôle d'accès. CVE-2026-56164 affecte Microsoft SharePoint Server par absence d'authentification sur une fonction critique, dans une série continue de compromissions on-premise.📘 La CISA, la NSA et des partenaires internationaux publient un guide conjoint sur la mise en place d'un programme de divulgation coordonnée des vulnérabilités. Il s'adresse aux éditeurs et fournisseurs de services en ligne et couvre la politique de divulgation, le triage, la remédiation et l'attribution d'identifiants CVE. Le document traite aussi du recours à des intermédiaires tiers, CISA ou CSIRT nationaux, en substitut ou en complément d'un programme interne.🐛 Zoom corrige CVE-2026-53412, une validation d'entrée incorrecte cotée CVSS 9.8 affectant Workplace, le client VDI et le Meeting SDK pour Windows. Un utilisateur non authentifié peut réaliser une prise de contrôle de compte via un accès réseau. Trois failles d'élévation de privilèges locales cotées 8.8 sont également corrigées : CVE-2026-53410, CVE-2026-53409 et CVE-2026-53411. Découverte par l'équipe Offensive Security de l'éditeur, aucune exploitation constatée. En janvier, CVE-2026-22844 cotée 9.9 touchait les Node Multimedia Routers.🎣 La commissaire australienne à la vie privée attribue la fuite Qantas de 2025 à une arnaque au support technique. Un attaquant se faisant passer pour le service informatique a fait connecter le CRM à un outil d'extraction de données par un agent de centre de contact, permettant le siphonnage de 5,7 millions d'enregistrements clients. Carly Kind conclut à l'absence de manquement aux Australian Privacy Principles et n'ouvre pas d'enquête formelle. Des actions collectives restent en cours, Scattered Spider est évoqué sans attribution formelle.🇹🇴 Le FIRST consacre un billet aux dix ans du CERT Tonga, premier CERT du Pacifique, créé en un mois sous l'impulsion du vice-Premier ministre de l'époque Siaosi Sovaleni après l'échec d'une structure régionale calquée sur le modèle traditionnel. L'équipe fondatrice réunissait Siosaia Vaipuna, Paula Latapu et Pelenita Atoa. Une cyber week est prévue en octobre, ainsi qu'un premier exercice national de cyberdéfense motivé par deux attaques par Ransomware majeures. Le CERT Tonga est membre de PaCSON, APCERT et GFCE et vise l'adhésion au FIRST.Sources : CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/16/cisa-adds-three-known-exploited-vulnerabilities-catalogCISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/15/cisa-adds-two-known-exploited-vulnerabilities-catalogCISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/14/cisa-adds-four-known-exploited-vulnerabilities-catalogEstablishing a Coordinated Vulnerability Disclosure Program to Work With Security Researchers. CISA : https://www.cisa.gov/resources-tools/resources/establishing-coordinated-vulnerability-disclosure-program-work-security-researchersZoom Fixes CVE-2026-53412, a Critical Account Takeover Bug. Security Affairs : https://securityaffairs.com/195454/security/zoom-fixes-cve-2026-53412-a-critical-account-takeover-bug.htmlTech support scam caused massive data breach at Australian airline Qantas. The Register : https://www.theregister.com/cyber-crime/2026/07/16/tech-support-scam-caused-massive-data-breach-at-australian-airline-qantas/5272267 CERT Tonga: Pioneers in the Pacific. FIRST : https://www.first.org/blog/20260714-CERT-Tonga-Pioneers-in-the-Pacific⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #Fortinet #FortiSandbox #CommandInjection #KNX #Oracle #EBusinessSuite #SonicWall #SMA1000 #Microsoft #ADFS #SharePoint #NSA #CVD #VDP #Zoom #ZoomWorkplace #Windows #AccountTakeover #Qantas #Vishing #SocialEngineering #DataBreach #ScatteredSpider #FIRST #CERTTonga #Pacific #Ransomware #ZeroDay #CVE-2026-25089 #CVE-2026-39808 #CVE-2026-58644 #CVE-2023-4346 #CVE-2026-46817 #CVE-2026-15409 #CVE-2026-15410 #CVE-2026-56155 #CVE-2026-56164 #CVE-2026-53412 #CVE-2026-53410 #CVE-2026-53409 #CVE-2026-53411 #CVE-2026-22844 #RadioCSIRT

  34. 637

    Ep.696 - RadioCSIRT Édition Spéciale Patch Tuesday 14 juillet 2026

    🪟 Microsoft publie la plus importante livraison de correctifs de son histoire. Le décompte de la Zero Day Initiative retient 621 CVE pour le mois de juillet, dont 63 classées critiques, six modérées et une basse. Deux vulnérabilités sont activement exploitées, CVE-2026-56155 dans Active Directory Federation Services et CVE-2026-56164 dans SharePoint Server, cette dernière étant une authentification manquante atteignable sans compte sur le réseau malgré une sévérité modérée. La troisième, CVE-2026-50661, contourne BitLocker par accès physique et a été divulguée publiquement avant correctif.🐛 Au-delà des Zero-Day, le risque réel du cycle tient aux exécutions de code à distance non authentifiées. La Zero Day Initiative pointe CVE-2026-57092 dans VMSwitch, un use-after-free noté CVSS 9.9, le plus haut score du mois, permettant la compromission complète de l'hôte à travers la frontière de machine virtuelle. La paire SharePoint CVE-2026-50522 et CVE-2026-58644 atteint CVSS 9.8 par désérialisation de données non fiables, sans authentification ni interaction, CVE-2026-50522 ayant été démontrée au Pwn2Own Berlin. S'ajoutent CVE-2026-56190 dans le Remote Desktop Protocol, CVE-2026-56188 dans le Server Network driver, potentiellement wormable, CVE-2026-50518 dans le serveur DHCP et CVE-2026-55944 dans Dynamics NAV, toutes en CVSS 9.8. CVE-2026-55008 est titrée Spoofing par Microsoft mais constitue un XSS stocké dans Outlook Web Access, exécuté à la simple lecture du message.Sources :Patch Tuesday Juillet 2026. Blog de Marc-Frédéric Gomez : https://blog.marcfredericgomez.fr/patch-tuesday-juillet-2026/The July 2026 Security Update Review. Zero Day Initiative : https://www.zerodayinitiative.com/blog/2026/7/14/the-july-2026-security-update-review⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PatchTuesday #Microsoft #SharePoint #ActiveDirectory #HyperV #VMSwitch #RDP #Exchange #BitLocker #DHCP #ZeroDay #Pwn2Own #CVE-2026-56155 #CVE-2026-56164 #CVE-2026-50661 #CVE-2026-57092 #CVE-2026-50522 #CVE-2026-58644 #CVE-2026-56190 #CVE-2026-56188 #CVE-2026-50518 #CVE-2026-55944 #CVE-2026-55008 #RadioCSIRT

  35. 636

    Ep.695 - RadioCSIRT Flash info cybersécurité du lundi 13 juillet 2026

    🐧 FOSS Force rapporte la publication de debvulns-exporter par Vasudeva Kamath, un exportateur Prometheus des vulnérabilités Debian bâti sur debsecan. L'outil expose les données de vulnérabilité en métriques Prometheus visualisables dans Grafana, au sein d'un ensemble debvulns qui inclut une CLI et un composant MCP. Le développeur a fait évoluer un serveur MCP expérimental vers cet exportateur, jugeant l'exécution permanente d'un serveur MCP coûteuse en tokens. Disponible sur PyPI.🇫🇷 Le CERT-FR publie le rapport CERTFR-2026-CTI-004 sur le ciblage et la compromission d'entités françaises via le mode opératoire Turla, attribué au 16ème Centre du FSB russe. Actif depuis au moins 2004, ce mode opératoire vise des ministères et des entités des secteurs diplomatique, de la défense, de la justice et des technologies. La France et l'Union européenne ont publié ce 13 juillet 2026 deux déclarations formelles d'attribution à la Russie.🎣 Selon BleepingComputer, Lidl, filiale du groupe Schwarz, a notifié des clients en Allemagne, en Belgique et aux Pays-Bas d'une fuite de données après la compromission d'un prestataire. Les données volées de la boutique en ligne incluent civilité, nom, téléphone, email, date de naissance et numéro client. Lidl n'exclut pas que mots de passe et informations bancaires soient concernés, et met en garde contre le phishing.🚨 The Register rapporte que Progress Software a ordonné l'arrêt d'urgence des serveurs ShareFile Storage Zone Controllers face à une menace externe crédible, sans correctif ni contournement disponible. L'accès au service cloud a été rétabli le 12 juillet, mais les composants sur site doivent rester hors ligne. Progress avait corrigé quelques mois plus tôt deux failles critiques de ce composant chaînables en RCE non authentifiée, sans lien établi.🔓 Le SANS Internet Storm Center documente des scans internet à la recherche de serveurs Model Context Protocol, de configurations d'assistants IA et de points LLM exposés. Les sondes POST /mcp émettent un appel JSON-RPC initialize valide, et la campagne recherche des fichiers comme /.claude/mcp.json ou /.claude/.credentials.json, ainsi que les points /v1/models et /api/tags, avec des tentatives SSRF sur les métadonnées cloud.Sources : Deb Dev Builds Graphical Debian Vulnerability Exporter for Prometheus. FOSS Force : https://fossforce.com/2026/07/deb-dev-builds-graphical-debian-vulnerability-exporter-for-prometheus/Ciblage et compromission d'entités françaises au moyen du mode opératoire d'attaque Turla. CERT-FR : https://www.cert.ssi.gouv.fr/cti/CERTFR-2026-CTI-004/ Lidl discloses online shop breach after service provider hack. BleepingComputer : https://www.bleepingcomputer.com/news/security/lidl-discloses-online-shop-breach-after-service-provider-hack/Progress orders emergency ShareFile server shutdown over mystery security threat. The Register : https://www.theregister.com/security/2026/07/13/progress-orders-emergency-sharefile-server-shutdown-over-mystery-security-threat/5270281 Someone Is Scanning for Your MCP Servers and AI Assistant Credentials. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33150⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Debian #Prometheus #Grafana #debsecan #OpenSource #MCP #EPSS #Turla #FSB #Russie #Espionnage #CERTFR #France #UE #Lidl #DataBreach #SchwarzGroup #Phishing #Progress #ShareFile #RCE #Clop #SANS #ISC #AISecurity #Ollama #SSRF #LLM #Cursor #RadioCSIRT

  36. 635

    RadioCSIRT Épisode 693 : Édition Spéciale Project Glasswing du Samedi 11 Juillet 2026

    En 2026, un modèle d'intelligence artificielle a poussé son propre créateur à ne pas le publier, puis à bâtir autour de lui un vaste programme de défense, avant de se retrouver deux fois en confrontation directe avec le gouvernement des États-Unis. Ce modèle s'appelle Mythos. Le programme s'appelle Project Glasswing. L'éditeur, c'est Anthropic, la société qui développe Claude.Dans cette édition spéciale, RadioCSIRT prend de la hauteur pour raconter l'une des histoires les plus révélatrices de l'année en cybersécurité. Nous expliquons d'abord, sans jargon et sans emballement, ce que sont Mythos, Fable et Project Glasswing. Nous déroulons ensuite la chronologie du double bras de fer entre Anthropic et l'administration américaine, de la désignation comme risque pour la chaîne d'approvisionnement par le Pentagone jusqu'aux contrôles à l'export qui ont coupé l'accès aux modèles Fable 5 et Mythos 5. Fidèles à notre ligne, nous séparons les faits vérifiables des interprétations, en attribuant chaque position à son auteur : Anthropic, le gouvernement, la justice, les chercheurs.L'épisode se referme sur une question ouverte, que nous laissons à votre jugement : tout cela relève-t-il d'une opération de communication brillamment orchestrée, ou du premier signe d'une arme cyber d'un genre nouveau, celle qui, dans l'imaginaire collectif, annonce Skynet ?Au sommaire :🧩 Mythos, Fable, Glasswing : ce que c'est, et ce que ce n'est pas🛡️ Le programme de défense : partenaires, chiffres revendiqués et critiques⚖️ Le double bras de fer avec le gouvernement américain : supply chain risk et contrôles à l'export🎧 La question de clôture : opération marketing ou arme cyber ?📌 Sources utilisées:Project Glasswing. Anthropic : https://www.anthropic.com/glasswingProject Glasswing, partenaires fondateurs. Anthropic : https://www.anthropic.com/project/glasswingProject Glasswing: An initial update. Anthropic : https://www.anthropic.com/research/glasswing-initial-updateExpanding Project Glasswing. Anthropic : https://www.anthropic.com/news/expanding-project-glasswingStatement on the US government directive to suspend access to Fable 5 and Mythos 5. Anthropic : https://www.anthropic.com/news/fable-mythos-accessAnthropic Project Glasswing: Mythos Preview gets limited release. NBC News : https://www.nbcnews.com/tech/security/anthropic-project-glasswing-mythos-preview-claude-gets-limited-release-rcna267234On Anthropic's Mythos Preview and Project Glasswing. Schneier on Security : https://www.schneier.com/blog/archives/2026/04/on-anthropics-mythos-preview-and-project-glasswing.htmlProject Glasswing: The 10 Consequences Nobody's Writing About Yet. Forrester : https://www.forrester.com/blogs/project-glasswing-the-10-consequences-nobodys-writing-about-yet/Anthropic expands Mythos to 150 additional organizations in more than 15 countries. CNBC : https://www.cnbc.com/2026/06/02/anthropic-mythos-ai-project-glasswing.htmlAnthropic scales Claude Mythos to critical infrastructure in 15+ countries. TechCrunch : https://techcrunch.com/2026/06/02/anthropic-scales-claude-mythos-to-critical-infrastructure-in-15-countries/Judge temporarily blocks Trump administration's Anthropic ban. NPR : https://www.npr.org/2026/03/26/nx-s1-5762971/judge-temporarily-blocks-anthropic-banJudge blocks Trump administration from limiting Anthropic's contracts with federal government. NBC News : https://www.nbcnews.com/news/us-news/anthropic-trump-national-security-rcna265399Judge blocks Pentagon's effort to punish Anthropic by labeling it a supply chain risk. CNN Business : https://edition.cnn.com/2026/03/26/business/anthropic-pentagon-injunction-supply-chain-riskAnthropic loses appeals court bid to temporarily block Pentagon blacklisting. CNBC : https://www.cnbc.com/2026/04/08/anthropic-pentagon-court-ruling-supply-chain-risk.htmlFederal Government and Anthropic: Considerations for AI Innovation and Competition. Congressional Research Service, Congress.gov : https://www.congress.gov/crs-product/IF13217Anthropic Disabled Fable 5 And Mythos 5 After A U.S. Export-Control Order. Forbes : https://www.forbes.com/sites/anishasircar/2026/06/16/anthropic-disabled-fable-5-and-mythos-5-after-a-us-export-control-order-heres-what-happened/Anthropic disables Fable and Mythos AI models after U.S. government bars foreign access. Fortune : https://fortune.com/2026/06/13/anthropic-disables-fable-mythos-export-controls-national-security-threat/US lifts restrictions on Anthropic's powerful AI models Fable and Mythos. Al Jazeera : https://www.aljazeera.com/economy/2026/7/1/us-lifts-restrictions-on-powerful-ai-models-fable-mythos-anthropic-saysAnthropic says Trump admin has lifted export controls on Claude Fable 5 and Mythos 5. CNBC : https://www.cnbc.com/2026/06/30/anthropic-says-trump-admin-has-lifted-export-controls-on-claude-fable-5-and-mythos-5.htmlUS Lifts Export Curbs on Anthropic AI Models. BankInfoSecurity : https://www.bankinfosecurity.com/us-lifts-export-curbs-on-anthropic-ai-models-a-32123On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09✉️ [email protected]🌐 radiocsirt.org📰 radiocsirt.substack.com#RadioCSIRT #ProjectGlasswing #Mythos #Fable5 #Anthropic #Claude #CyberSécurité #CTI #IA #ThreatIntelligence #Cybersecurity

  37. 634

    Ep.692 - RadioCSIRT Flash info cybersécurité du vendredi 10 juillet 2026

    🔑 La CISA publie le retour d'expérience d'un incident interne du 15 mai 2026 : un prestataire avait copié un dépôt de build et de déploiement, avec des identifiants d'administration, vers son GitHub personnel, exposant des clés AWS GovCloud. Dépôt retiré, identifiants réinitialisés, accès révoqués. Les journaux confirment aucune utilisation externe des clés ni compromission de données client ou de mission.🐧 FOSS Force rapporte le sabotage de l'infrastructure d'OpenMandriva par le développeur Davide Beatrici, qui conservait des droits d'administration après avoir migré les dépôts vers son instance privée OneDev. À la suite d'un conflit interne, il a supprimé une partie du dépôt GitHub et publié un paquet vide rendant obsolètes tous les paquets Gnome et Cosmic. L'équipe restaure les dépôts et renonce à des poursuites.🐧 Le CERT-FR publie deux avis Linux datés du 10 juillet. CERTFR-2026-AVI-0862 couvre de multiples vulnérabilités du noyau Linux de Debian LTS (bookworm, bullseye, trixie), avec élévation de privilèges, atteinte à la confidentialité et déni de service. CERTFR-2026-AVI-0866 porte sur Microsoft Azure Linux, impact non spécifié, composants azl3 kernel, libarchive, libreswan, libtiff et nginx.🪟 Le chercheur NightmareEclipse détaille une découverte dans Windows Defender sur le blog ProjectNightcrawler. Les mitigations récentes de mpengine.dll peuvent provoquer une fuite de huit octets vers les pilotes. Il décrit surtout un contournement de la limite de taille via les fichiers ADS Zone.Identifier : un serveur SMB malveillant qui bloque ses réponses provoque le blocage de Defender et l'épuisement de l'espace disque, reproduit sur Windows 11 25H2 et Windows Server 2025. Référence au correctif CVE-2026-50656 lié à RoguePlanet.🔓 BleepingComputer rapporte que Zimbra corrige une faille critique stored XSS du Classic Web Client, sans identifiant CVE à ce jour, via la version 10.1.19. L'exploitation repose sur des courriels conçus dont le code s'exécute à l'ouverture, permettant le vol de données de session. Signalée par le Google Threat Analysis Group. Rappel des campagnes russes visant Zimbra, dont CVE-2025-66376 et CVE-2025-48700.📱 Cyber Press relaie une étude des universités du Michigan et du Nouveau-Mexique : sur 281 applications VPN Android gratuites auditées avec le cadre MVPNalyzer, 61 transmettent des données en clair et 5 leur fichier de configuration en clair, ouvrant à une attaque de détournement de tunnel démontrée. 29 applications laissent fuir du trafic hors tunnel, dont 24 des requêtes DNS cumulant 360 millions d'installations.☁️ AWS introduit la prise en charge d'OAuth pour l'AWS MCP Server, réutilisant les identifiants IAM existants via le navigateur. Nouveaux contrôles de gouvernance : clés de condition globales OAuth, introspection et révocation de jetons, Dynamic Client Registration, éléments CloudTrail. Deux modèles d'autorisation, interactif et headless. L'implémentation s'appuie sur les RFC 9728, 8414 et 7591.🐛 Cisco Talos divulgue des vulnérabilités corrigées dans plusieurs produits. WolfSSL : CVE-2026-28739, CVE-2026-25106 et CVE-2026-33091. GeoVision : quatorze avis couvrant trente-sept CVE, dont injections de commandes, dépassements de tampon, élévations de privilèges et XSS. VTK-DICOM : CVE-2026-22879, dépassement de tampon dans le tas. Détection possible via règles Snort.🚨 La CISA ajoute deux vulnérabilités à son catalogue KEV sur preuves d'exploitation active : CVE-2026-48939 dans iCagenda et CVE-2026-56291 dans Balbooa Forms, toutes deux des téléversements sans restriction de fichier de type dangereux. La directive BOD 26-04 impose aux agences fédérales civiles la remédiation prioritaire des failles à haut risque du KEV sur les actifs exposés.Sources : Lessons from CISA's Cyber Incident. CISA : https://www.cisa.gov/news-events/news/lessons-cisas-cyber-incidentIn an Angry Fit, Dev Sabotages OpenMandriva Repository. FOSS Force : https://fossforce.com/2026/07/in-an-angry-fit-dev-sabotages-openmandriva-repository/Multiples vulnérabilités dans le noyau Linux de Debian LTS. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0862/Multiples vulnérabilités dans Microsoft Azure Linux. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0866/July updates. ProjectNightcrawler : https://blog.projectnightcrawler.dev/posts/2026-07-03-july-updates/Ranting Post. ProjectNightcrawler : https://blog.projectnightcrawler.dev/posts/2026-07-07-ranting-post/Some Interesting Findings in Windows Defender. ProjectNightcrawler : https://blog.projectnightcrawler.dev/posts/2026-07-09-some-interesting-findings-in-windows-defender/Zimbra urges customers to patch critical web client XSS flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/zimbra-urges-customers-to-patch-critical-web-client-xss-flaw/281 Google Play VPN Apps Expose Sensitive Information Through Cleartext Data Transmission. Cyber Press : https://cyberpress.org/281-google-play-vpn-apps-exposed/Introducing OAuth Support for AWS MCP Server. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/introducing-oauth-support-for-aws-mcp-server/WolfSSL, GeoVision, VTK vulnerabilities. Cisco Talos : https://blog.talosintelligence.com/wolfssl-vulnerabilities/CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/10/cisa-adds-two-known-exploited-vulnerabilities-catalog⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #OpenMandriva #Linux #Debian #AzureLinux #WindowsDefender #NightmareEclipse #RoguePlanet #Zimbra #XSS #VPN #Android #AWS #OAuth #MCP #Talos #WolfSSL #GeoVision #ZeroDay #KEV #CVE-2026-50656 #CVE-2025-66376 #CVE-2025-48700 #CVE-2026-28739 #CVE-2026-25106 #CVE-2026-33091 #CVE-2026-22879 #CVE-2026-48939 #CVE-2026-56291 #RadioCSIRT

  38. 633

    Ep.691 - RadioCSIRT Édition Française - Flash info cybersécurité du jeudi 9 juillet 2026

    🛡️ Red Hat et IBM lancent commercialement Lightwell, défense de la chaîne d'approvisionnement open source assistée par IA, élargie à Palo Alto Networks pour le virtual patching, avec Lightwell Network (dépôts signés, backports) et Lightwell Clearinghouse (correctifs sous embargo).📡 Le CERT-FR publie l'avis CERTFR-2026-AVI-0852 sur de multiples vulnérabilités Juniper Networks (Junos OS, cRPD, CTPView, Junos Space, Network Director), dont CVE-2026-33801, CVE-2026-33799 et CVE-2020-7450, permettant RCE, déni de service et fuite de données.🛡️ Le CERT-FR publie l'avis CERTFR-2026-AVI-0853 sur plusieurs centaines de vulnérabilités Palo Alto Networks (PAN-OS, Prisma Access, Prisma Browser, Cortex XDR Broker VM), avec RCE à distance, élévation de privilèges, SSRF et XSS.🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-0849 sur de multiples vulnérabilités Wireshark (branches antérieures à 4.6.7 et 4.4.17), référençant CVE-2026-15163 à CVE-2026-15174, permettant déni de service et atteinte à la confidentialité.🪟 Microsoft corrige le zero-day Defender RoguePlanet (CVE-2026-50656), divulgué par Nightmare Eclipse, une race condition donnant les privilèges SYSTEM sur Windows 10 et 11 à jour, corrigée via le Malware Protection Engine 1.1.26060.3008.🇫🇷 Vincent Strubel, DG de l'ANSSI, alerte les sénateurs sur le mur du patch lié aux vulnérabilités découvertes par l'IA, évoque le cas Mythos 5 d'Anthropic et rappelle que cloisonnement, gestion des accès et mises à jour restent la meilleure protection.🕵️ The Register et Proofpoint détaillent la campagne d'espionnage chinoise UNK_MassTraction contre des serveurs Roundcube d'universités, exploitant CVE-2024-42009 et CVE-2025-49113 pour déployer le stealer IceCube, le webshell SquareShell et l'implant VShell.🚨 The Hacker News et Symantec décrivent le ransomware GodDamn, rebranding de Beast, qui utilise le driver noyau signé PoisonX en attaque BYOVD pour désactiver les défenses, avec AnyDesk, NirSoft et PsExec.🎣 KrebsOnSecurity enquête sur IRIS C2 et Calvexa Group, startup de rachat de zero-days offrant jusqu'à 7 millions de dollars, associée à Jack Burkman et Jacob Wohl, aux lourds antécédents judiciaires.Sources :Lightwell: Red Hat's and IBM's AI Defense Against AI-Based Attacks. FOSS Force : https://fossforce.com/2026/07/lightwell-red-hats-and-ibms-ai-defense-against-ai-based-attacks/Multiples vulnérabilités dans les produits Juniper Networks. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0852/Multiples vulnérabilités dans les produits Palo Alto Networks. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0853/Multiples vulnérabilités dans Wireshark. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0849/Microsoft patches RoguePlanet Defender zero-day vulnerability. BleepingComputer : https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-rogueplanet-defender-zero-day-vulnerability/L'avertissement de Vincent Strubel face au mur du patch. ZDNET : https://www.zdnet.fr/actualites/ca-va-secouer-pendant-les-trois-prochaines-annees-au-moins-lavertissement-de-vincent-strubel-face-au-mur-du-patch-498468.htm Suspected Chinese snoops caught breaking into universities' Roundcube mailservers. The Register : https://www.theregister.com/security/2026/07/08/suspected-chinese-snoops-caught-breaking-into-universities-roundcube-mailservers/GodDamn Ransomware Uses PoisonX Driver to Disable Endpoint Defenses. The Hacker News : https://thehackernews.com/2026/07/goddamn-ransomware-uses-poisonx-driver.htmlFelons, Fraudsters Flog Offensive Cybersecurity Startup. KrebsOnSecurity : https://krebsonsecurity.com/2026/07/felons-fraudsters-flog-offensive-cybersecurity-startup/⚡️ On ne réfléchit pas, on patch !  📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Lightwell #RedHat #IBM #PaloAltoNetworks #SupplyChain #Juniper #JunosOS #Wireshark #Microsoft #Defender #ZeroDay #RoguePlanet #NightmareEclipse #ANSSI #MurDuPatch #Roundcube #Proofpoint #UNKMassTraction #IceCube #VShell #Ransomware #GodDamn #PoisonX #BYOVD #IRISC2 #Krebs #CVE-2026-50656 #CVE-2024-42009 #CVE-2025-49113 #CVE-2026-33801 #CVE-2026-33799 #CVE-2020-7450 #CVE-2026-15163 #RadioCSIRT

  39. 632

    Ep.690 - RadioCSIRT : Flash info cybersécurité du mercredi 8 juillet 2026

    🚨 La CISA ajoute au catalogue KEV la vulnérabilité CVE-2026-48282, un Path Traversal dans Adobe ColdFusion activement exploité, dans le cadre de la directive BOD 26-04 de priorisation par le risque.🚨 La CISA ajoute trois vulnérabilités exploitées au catalogue KEV : CVE-2026-48908 dans JoomShaper SP Page Builder (upload de fichier dangereux), CVE-2026-55255 dans Langflow (contournement d'autorisation) et CVE-2026-56290 dans Joomlack Page Builder (contrôle d'accès défaillant).🐧 Canonical fait de l'ARM64 une priorité pour Ubuntu 26.04 LTS : migration des paquets vers archive.ubuntu.com, Livepatch sur ARM64, émulation Steam via FEX, Widevine dans Chrome ARM64 et Secure Boot sur Snapdragon X Elite via stubble.🚔 La police espagnole arrête à Palencia, sur renseignement du FBI, un homme soupçonné de soutenir les groupes hacktivistes pro-russes CARR, Z-Pentest et NoName057(16), et d'avoir aidé un hacker ukrainien à fuir vers la Russie.🐛 Unit 42 analyse une campagne diffusant Vidar Stealer et le mineur XMRig via malvertising et faux cracks : loader Factory-v3 en Go, certificats Authenticode contrefaits (JustWatch, Bleacher Report), inflation de fichiers à 491 Mo, bypass AMSI, notifications Telegram X3D MINER.☁️ Une analyse revient sur la campagne supply chain du groupe TeamPCP (UNC6780) : cascade partie de Trivy vers Checkmarx KICS, LiteLLM et Telnyx à travers PyPI, npm, Docker Hub et OpenVSX, avec CVE-2026-33634 et CVE-2026-45321.🛡️ Le FIRST présente PR3TACK, framework ouvert dévoilé à FIRSTCON26 qui catalogue des TTP plausibles mais non observées et les associe à des contre-mesures préventives, en complément de MITRE ATT&amp;CK et D3FEND.Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/07/cisa-adds-one-known-exploited-vulnerability-catalogCISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/07/cisa-adds-three-known-exploited-vulnerabilities-catalogLe grand bouleversement d'Ubuntu : ARM64 en priorité. GoodTech : https://goodtech.info/ubuntu-26-04-lts-arm64-canonical-processeur/Spain arrests alleged supporter of pro-Russian hacktivist groups after FBI tip. The Record : https://therecord.media/spain-arrest-alleged-supporter-noname-carr-zpentestVidar Stealer Unmasked: Code Signing Abuse, Go Loaders and File Inflation. Unit 42 : https://unit42.paloaltonetworks.com/vidar-stealer-xmrig-miner-campaign-analysis/TeamPCP : anatomie d'une campagne d'attaques de la chaîne d'approvisionnement logicielle. Blog de Marc-Frédéric Gomez : https://blog.marcfredericgomez.fr/teampcp-anatomie-dune-campagne-dattaques-de-la-chaine-dapprovisionnement-logicielle/PR3TACK: The Preemptive Tactics and Countermeasures Knowledgebase. FIRST : https://www.first.org/blog/20260708-FIRSTCON26-PR3TACK⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #AdobeColdFusion #Langflow #Joomla #JoomShaper #Ubuntu #ARM64 #Canonical #Hacktivism #NoName05716 #CARR #ZPentest #VidarStealer #XMRig #Malvertising #Factoryv3 #Monero #TeamPCP #UNC6780 #SupplyChain #PR3TACK #FIRSTCON26 #MITRE #CVE-2026-48282 #CVE-2026-48908 #CVE-2026-55255 #CVE-2026-56290 #CVE-2026-33634 #CVE-2026-45321 #RadioCSIRT

  40. 631

    Ep.688 - RadioCSIRT Flash info cybersécurité du lundi 6 juillet 2026

    🕵️ Check Point Research documente Cavern, framework C2 modulaire opéré par le groupe iranien Cavern Manticore, avec liens vers MuddyWater et Lyceum, contre fournisseurs IT et entités gouvernementales israéliennes. Chaîne via abus de la mise à jour SysAid, DLL side-loading vers uxtheme.dll trojanisée, cinq modules DLL couvrant fichiers, SQL, Active Directory, réseau et tunneling SOCKS5. Trois formats de compilation .NET dont Native AOT comme couche anti-analyse.🖥️ Vulnérabilité use-after-free CVE-2026-53359, baptisée Januscape, dans le shadow MMU de KVM, permettant une évasion guest-to-host sur Intel et AMD. PoC public provoquant un panic de l'hôte, exploit privé menant à l'exécution de code. Passée inaperçue seize ans, corrigée le 19 juin, versions stables publiées le 4 juillet. Contournement : désactiver la virtualisation imbriquée.🇯🇵 La police de Tokyo arrête un lycéen de 15 ans ayant exploité une faille des serveurs de Bandai Channel pour annuler plus de 46 000 abonnements. Il aurait analysé le trafic réseau puis automatisé l'attaque avec ChatGPT. Données frauduleuses envoyées en novembre 2025, service suspendu plus d'un mois. Persistance par changement d'adresse IP après blocage.🔐 L'ANSSI cessera de certifier les produits de sécurité sans chiffrement résistant au quantique dès 2027, avec un objectif d'achats exclusivement quantum-safe d'ici 2030. Mesure motivée par le risque harvest now, decrypt later. Certification requise pour agences et infrastructures critiques françaises. Plan quantique national de trois milliards d'euros ; menace située au milieu des années 2030.🛠️ Flipper Devices maintiendra le firmware du Flipper Zero avec une équipe réduite et davantage de contributions communautaires, le développement de fonctionnalités à temps plein étant terminé. Recentrage sur Flipper One et Busy Bar. Nouvelle approche : demandes évaluées chaque semaine, communication via GitHub Discussions avec votes, pull requests sous revue stricte, tests obligatoires. Vigilance sur le code généré par IA.📱 Qualcomm publie son bulletin de sécurité de juillet 2026. Faille critique CVE-2026-25268 : stack-based buffer overflow dans WLAN Host, CVSS 8,8, vecteur distant. Trois failles élevées : CVE-2026-21379 (buffer over-read, Windows Compute), CVE-2026-21383 (réutilisation de nonce AES-GCM, HLOS), CVE-2026-25271 (race condition TOCTOU, DSP Service). Correctifs partagés avec les OEM.Sources :Iran-Linked Hackers Use New Cavern C2 Framework to Target Israeli Organizations : The Hacker News : https://thehackernews.com/2026/07/iran-linked-hackers-use-new-cavern-c2.html16-Year-Old Linux KVM Flaw Lets Guest VMs Escape to Host on Intel and AMD x86 Systems : The Hacker News : https://thehackernews.com/2026/07/16-year-old-linux-kvm-flaw-lets-guest.htmlJapanese teen arrested over cyberattack that disrupted anime streaming service : The Record : https://therecord.media/japanese-teen-arrested-over-attack-disrupted-streaming-serviceFrance to stop certifying non-quantum-safe encryption : Schneier on Security : https://www.schneier.com/blog/archives/2026/07/france-to-stop-certifying-non-quantum-safe-encryption.htmlFrance to stop certifying products without quantum-safe encryption : Reuters : https://www.reuters.com/legal/litigation/france-stop-certifying-products-without-quantum-safe-encryption-2026-06-16/Flipper Zero firmware development continues with community help : BleepingComputer : https://www.bleepingcomputer.com/news/security/flipper-zero-firmware-development-continues-with-community-help/July 2026 Security Bulletin : Qualcomm : https://docs.qualcomm.com/securitybulletin/july-2026-bulletin.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Iran #CavernManticore #MuddyWater #OilRig #KVM #Linux #Januscape #Hyperviseur #Qualcomm #Snapdragon #ANSSI #QuantumSafe #PQC #FlipperZero #ChatGPT #BandaiChannel #CVE-2026-53359 #CVE-2026-25268 #RadioCSIRT

  41. 630

    Ep.687 - RadioCSIRT Flash info cybersécurité du dimanche 5 juillet 2026

    🐧 Seconde vague d'attaques contre le dépôt AUR d'Arch Linux, quelques heures après la clôture d'un incident ayant conduit au retrait de plus de 1 500 paquets malveillants. La nouvelle campagne utilise du code obfusqué exécuté après installation, qui télécharge silencieusement du JavaScript depuis Internet. Plus de 50 paquets infectés recensés, créations de comptes AUR temporairement bloquées.🖥️ Le projet NsCDE, environnement de bureau rétro reproduisant le Common Desktop Environment des UNIX des années 90 sur base FVWM, annonce le retour de son développement actif à l'automne après trois ans de pause. Au programme : reprise des thèmes Firefox et Thunderbird devenus incompatibles et corrections diverses. Dernière version publiée : 2.3, juin 2023.🐛 Vulnérabilité critique CVE-2026-59509 dans cve-search, outil open source utilisé par les CERT et CSIRT. Le point de terminaison POST /fetch_cve_data permet à un attaquant distant non authentifié de lire des collections MongoDB arbitraires, dont la collection mgmt_users contenant identifiants administrateurs et empreintes de mots de passe. Score CVSS 4.0 de 9,2. Correctif proposé via pull request sur GitHub.🔓 The Register publie une tribune sur les banques laissant le MFA optionnel, à travers le récit d'un vol de 30 000 dollars subi par une cliente de 84 ans. Réutilisation de mots de passe, compromission de Gmail avec filtres masquant les alertes bancaires : le FIDO Alliance plaide pour les passkeys résistantes au phishing face aux OTP jugés inadéquats.🎣 Securelist documente Armored Likho, groupe APT inédit ciblant gouvernements et secteur électrique en Russie, au Brésil et au Kazakhstan. Spear-Phishing avec droppers NSIS et fichiers LNK piégés, déploiement de l'infostealer Python BusySnake protégé par PyArmor, persistance par tâches planifiées et loaders de premier étage générés par IA.Sources : AUR to Arch: 'Houston, We've Got a Problem…We're Under Attack Again' : FOSS Force : https://fossforce.com/2026/06/aur-to-arch-houston-weve-got-a-problem-were-under-attack-again/ Not so Common Desktop Environment (NsCDE) : GitHub : https://github.com/NsCDE/NsCDE CVE-2026-59509 : Unauthenticated arbitrary MongoDB collection read in cve-search : CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-59509 MFA-optional banks leave safe doors (and accounts) wide open for thieves to pillage : The Register : https://www.theregister.com/security/2026/07/05/mfa-optional-banks-leave-safe-doors-and-accounts-wide-open-for-thieves-to-pillage/5266161 Armored Likho APT Deploys BusySnake Stealer Against Government and Power Sector Targets : GBHackers : https://gbhackers.com/busysnake-stealer-malware/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ArchLinux #AUR #NsCDE #FVWM #CVESearch #MongoDB #MFA #Passkeys #FIDO #ArmoredLikho #BusySnake #Infostealer #Phishing #APT #Securelist #CVE-2026-59509 #RadioCSIRT

  42. 629

    Ep.686 - RadioCSIRT : Flash info cybersécurité du samedi 4 juillet 2026

    🛡️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-649 relayant les correctifs WatchGuard du 2 juillet. Plusieurs branches de Fireware OS sont concernées, ainsi que le client Mobile VPN with SSL pour Windows. Les avis couvrent une Race Condition avec Use-After-Free dans Mobile VPN with IKEv2 et une élévation de privilèges locale dans le client SSL Windows.🔓 Cisco Talos dissèque ARToken, un panneau d'affiliation Phishing-as-a-Service lié à EvilTokens et ciblant Microsoft 365. Plus de 80 points d'API couvrent le Device Code Phishing, la persistance par Primary Refresh Token résistante aux changements de mot de passe et les opérations BEC. Le kit embarque un système anti-analyse en sept couches et des charges chiffrées en XOR.🎣 Malwarebytes documente une publicité sponsorisée sur X, publiée depuis un compte vérifié, qui imite l'utilitaire macOS DynamicLake pour installer Atomic Stealer via des commandes Terminal. La technique ConsentFix vole en parallèle des jetons de session Microsoft 365 sans malware ni mot de passe, en contournant la MFA par un simple glisser de lien localhost.🤖 Unit 42 décrit le phantom squatting, l'enregistrement préventif de domaines hallucinés par les LLM. Sur 2,1 millions d'URL générées pour 913 marques, 13 229 étaient déjà malveillantes et 250 000 domaines restent enregistrables par des attaquants. Le cas Montana Empire montre un kit de Phishing développé avec un assistant IA sur un domaine prédit 23 jours avant son enregistrement.🕵️ WatchGuard analyse une campagne TimbreStealer visant des entreprises mexicaines par DLL side-loading des binaires EdgeUpdate et GoogleUpdater. Les DLL malveillantes de 45 à 50 Mo utilisent des déchiffreurs RC4, un géorepérage UTC-5 à UTC-8 et exfiltrent les données de navigateurs, messageries et dossiers cloud.💰 Security Affairs relaie le rapport Ransom-ISAC sur une entité gouvernementale américaine ayant versé environ 1 million de dollars en Bitcoin au groupe Kairos, sans qu'aucun Ransomware n'ait jamais été relié au groupe. Extorsion fondée uniquement sur le vol de 2 To de données, preuve de suppression invérifiable et traçage blockchain vers ByBit, OKX et BELQI.🇰🇵 The Hacker News détaille la campagne nord-coréenne PolinRider, liée à Contagious Interview : 108 paquets et extensions malveillants sur npm, Packagist, Go et Chrome, 1 951 dépôts GitHub compromis, tâches VS Code à exécution automatique, réécriture d'historique Git et charges finales DEV#POPPER RAT et OmniStealer via des infrastructures blockchain.Sources : Bulletin de sécurité WatchGuard (AV26-649) : Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-watchguard-av26-649 ARToken: Inside an EvilTokens affiliate panel targeting Microsoft 365 : Cisco Talos : https://blog.talosintelligence.com/artoken-inside-an-eviltokens-affiliate-panel-targeting-microsoft-365/Verified X ad spreads Mac malware, while ConsentFix steals Microsoft accounts : Malwarebytes : https://www.malwarebytes.com/blog/news/2026/07/verified-x-ad-spreads-mac-malware-while-consentfix-steals-microsoft-accountsPhantom Squatting: AI-Hallucinated Domains as a Software Supply Chain Vector : Palo Alto Networks Unit 42 : https://unit42.paloaltonetworks.com/phantom-squatting-hallucinated-web-domains/Hackers Abuse EdgeUpdate and GoogleUpdater to Deploy TimbreStealer Infostealer : Cyber Press : https://cyberpress.org/timbrestealer-infostealer-attack/U.S. Government Agency Paid $1M to Data Extortion Group Kairos : Security Affairs : https://securityaffairs.com/194750/security/u-s-government-agency-paid-1m-to-data-extortion-group-kairos.htmlNorth Korean Hackers Publish 108 Malicious Packages and Extensions in PolinRider Campaign : The Hacker News : https://thehackernews.com/2026/07/north-korean-hackers-publish-108.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WatchGuard #Fireware #PhaaS #EvilTokens #ARToken #Microsoft365 #ClickFix #ConsentFix #macOS #AtomicStealer #PhantomSquatting #LLM #SupplyChain #TimbreStealer #Infostealer #Kairos #Extortion #ContagiousInterview #PolinRider #npm #BeaverTail #RadioCSIRT

  43. 628

    Ep.685 : RadioCSIRT Édition Française : Flash info cybersécurité du vendredi 3 juillet 2026

    🇫🇷 Le CERT-FR publie un avis sur une vulnérabilité dans FreeBSD affectant les séries 14.x et 15.0 avec risque d'atteinte à la confidentialité. La CVE-2026-49424 nécessite application des correctifs depuis le bulletin FreeBSD-SA-26:47.💰 Un développeur accuse Google Cloud d'avoir facturé onze mille dollars de frais frauduleux liés à Gemini après compromission de Firebase Admin SDK, malgré suspension de compte et preuves de piratage.🕸️ Google et le FBI ont dégradé le botnet NetNut comptant environ deux millions d'appareils proxies résidentiels utilisés par trois cents clusters menaçants distincts durant une seule semaine en juin 2026.🚨 Citizen Lab révèle qu'un ancien député européen enquêteur sur Pegasus a été hacké avec l'espion NSO Group via zero-click exploit PWNYOURHOME alors qu'il siégeait au comité PEGA entre 2022 et 2023.🤖 Anthropic précise que Claude Fable 5 sera temporairement restreint aux subscriptions au-delà du 7 juillet pour raisons de capacité, mais promet un retour complet sous forme standard quand les capacités le permettront.Sources :Vulnérabilité dans FreeBSD : CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0830/Dev says Google warned him about account hijack then charged him eleven thousand anyway : The Register : https://www.theregister.com/cyber-crime/2026/07/03/dev-says-google-warned-him-about-account-hijack-then-charged-him-11000-anyway/5266234NetNut cracked as Google and FBI target two million device botnet : The Register : https://www.theregister.com/security/2026/07/03/netnut-cracked-as-google-and-fbi-target-2-million-device-botnet/5266414European Parliament Member Investigating Spyware Was Hacked With Pegasus : The Hacker News : https://thehackernews.com/2026/07/european-parliament-member.htmlClaude Fable 5 isn't permanently leaving subscriptions : BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/claude-fable-5-isnt-permanently-leaving-subscriptions-anthropic-says/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #FreeBSD #CVE-2026-49424 #GoogleCloud #Gemini #NetNut #FBI #Botnet #Pegasus #NSOGroup #CitizenLab #PEGA #Anthropic #Claude #Fable #RadioCSIRT

  44. 627

    Ep.684 - RadioCSIRT - Flash info cybersécurité du jeudi 2 juillet 2026

    🐧 Anthropic publie une version bêta officielle de Claude Desktop pour Linux, prenant en charge Ubuntu 22.04 et supérieur et Debian 12 et supérieur, sur x86_64 et arm64. Installation par dépôt apt ou fichier .deb, avec les environnements Chat, Claude Cowork et Claude Code. La fonction Computer Use, la saisie vocale et les raccourcis Wayland restent exclus de cette préversion.📱 Clubic rapporte une faille non corrigée dans la fonction Masquer mon e-mail d'Apple. Selon le chercheur Tyler Murphy, une rétro-ingénierie permet de remonter d'une adresse relais au compte Apple d'origine, avec un taux de réussite de cent pour cent selon 404 Media. Signalée en juin 2025, la faille persiste, tandis qu'Apple migre les alias vers @private.icloud.com.🎣 The Hacker News détaille ChocoPoC, un RAT documenté par YesWeHack et Sekoia. Il se cache dans une dépendance Python (frint puis skytext) de faux dépôts de PoC sur GitHub ciblant les chercheurs. Il vole identifiants, cookies et fichiers, et pilote son C2 via Mapbox, DNS-over-HTTPS et domain fronting. Sept faux dépôts identifiés, liés à une campagne active depuis fin 2025.🚨 Security Affairs signale l'exploitation active de CVE-2026-46817 dans Oracle E-Business Suite. La faille touche Oracle Payments 12.2.3 à 12.2.15 et permet une prise de contrôle non authentifiée via HTTP. Oracle a corrigé lors de son dernier Critical Patch Update. Shadowserver dénombre environ 950 instances encore exposées, majoritairement aux États-Unis.🕵️ Schneier on Security décrit une campagne publicitaire fondée sur la surveillance, menée par Papa John's avec NBCUniversal, Instacart et Carat. En s'appuyant sur les achats de produits de base réalisés sur Instacart, l'opération prédit les jours où les consommateurs sont à court de provisions pour diffuser des publicités ciblées sur le streaming NBCUniversal.🛡️ BleepingComputer relie la campagne FortiBleed aux rançongiciels INC et Lynx. Selon SOCRadar, un outil FortiGate Sniffer interceptait les identifiants VPN sur les pare-feu compromis. La campagne aurait visé plus de 430 000 pare-feu FortiGate et déployé des sniffers sur environ 19 000 équipements. Un Zero-Day Nextcloud non divulgué et des comptes backdoor adminin sont évoqués.🐛 Check Point Research documente une technique de Ransomware exécutée uniquement dans le navigateur, dérivée d'un échantillon attribué à DeepSeek. Elle exploite la File System Access API des navigateurs Chromium, disponible sous Android depuis Chrome 132, sans payload natif ni exploitation de vulnérabilité. Le PoC, déguisé en outil d'amélioration d'images, cible les répertoires de photos.Sources : Anthropic déploie l'application Claude Desktop sur Linux : GoodTech : https://goodtech.info/claude-desktop-linux-beta-anthropic-developpeurs/Masquer mon e-mail : la faille d'Apple qui révèle vos vraies adresses : Clubic : https://www.clubic.com/actualite-619570-masquer-mon-e-mail-la-faille-d-apple-qui-revele-vos-vraies-adresses-depuis-plus-d-un-an.htm l New ChocoPoC RAT Targets Vulnerability Researchers via Fake PoC Exploit Repos : The Hacker News : https://thehackernews.com/2026/07/new-chocopoc-rat-targets-vulnerability.htmlOracle E-Business Suite Flaw Under Active Attack, 950 Systems Exposed : Security Affairs : https://securityaffairs.com/194599/security/oracle-e-business-suite-flaw-under-active-attack-950-systems-exposed.htmlPapa Johns Surveillance-Based Advertising : Schneier on Security : https://www.schneier.com/blog/archives/2026/07/papa-johns-surveillance-based-advertising.htmlFortiBleed credential-theft campaign linked to Lynx ransomware : BleepingComputer : https://www.bleepingcomputer.com/news/security/fortibleed-credential-theft-campaign-linked-to-lynx-ransomware/Browser-Only Ransomware: From LLM Hallucinations to a Practical Attack Technique : Check Point Research : https://research.checkpoint.com/2026/browser-only-ransomware-from-llm-hallucinations-to-a-practical-attack-technique/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Anthropic #Claude #Linux #Ubuntu #Debian #Apple #HideMyEmail #ChocoPoC #RAT #SupplyChain #YesWeHack #Sekoia #GitHub #PyPI #Oracle #EBusinessSuite #Shadowserver #Privacy #Surveillance #Instacart #FortiBleed #Fortinet #FortiGate #INCRansom #Lynx #Ransomware #Nextcloud #ZeroDay #CheckPoint #DeepSeek #Chromium #FileSystemAccessAPI #CVE-2026-46817 #RadioCSIRT

  45. 626

    Ep.683 - RadioCSIRT  - Flash info cybersécurité du mercredi 1er juillet 2026

    🔐 Proton met en avant Lumo AI, son assistant conversationnel positionné sur la confidentialité. Selon Proton, le service n'entraîne pas ses modèles sur les données des utilisateurs, ne journalise pas les conversations et ne les partage pas. Code open source, hébergement européen, mode Ghost, historique chiffré de bout en bout et intégration Proton Drive figurent parmi les fonctions annoncées.🛠️ Git 2.55.0 est disponible. La version apporte la sous-commande git-history fixup, un daemon fsmonitor sous Linux via inotify, la prise en charge des groupes de remotes par git-push, l'option --graph-lane-limit, un batching des blobs pour git-grep et git-cherry en partial clone, et rend Rust requis pour compiler Git depuis les sources.🐧 Linux Magazine rapporte un gain d'environ 5 pour cent d'IOPS sur ext4 et XFS. Le correctif, signé Fengnan Chang (ByteDance) et intégré par Christian Brauner, déplace un memset de iomap_iter pour l'exécuter après l'itération, supprimant un gaspillage de bande passante mémoire dans les scénarios NVMe io_uring.🔓 CISA a ajouté le 29 juin 2026 CVE-2026-48558 à son catalogue KEV, sur preuve d'exploitation active. Il s'agit d'un Authentication Bypass affectant SimpleHelp. La Binding Operational Directive 26-04 impose aux agences fédérales civiles une remédiation prioritaire des vulnérabilités KEV sur les actifs exposés.🚨 CISA a ajouté le 1er juillet 2026 CVE-2026-45659 à son catalogue KEV, également sur preuve d'exploitation active. La faille, de type Deserialization of Untrusted Data, affecte Microsoft SharePoint Server. Elle relève des exigences de remédiation prioritaire prévues par la directive 26-04.💾 Le CERT-FR publie l'avis CERTFR-2026-AVI-0819 sur de multiples vulnérabilités dans Synology MailPlus Server (CVE-2025-15660, CVE-2026-13135, CVE-2026-13136). Elles permettent déni de service à distance, atteinte à la confidentialité et à l'intégrité des données. Versions antérieures à 4.0.1-21663 (DSM 7.2.1/7.2.2) et 4.0.1-31663 (DSM 7.3) affectées.🐛 CVEFeed documente CVE-2026-50521, une faille de type Remote Code Execution dans Microsoft Edge basé sur Chromium, publiée le 1er juillet 2026. Score CVSS 3.1 de 8,3 (sévérité élevée), exploitable à distance, sans interaction utilisateur. Le vecteur mentionne un exploit non prouvé et un correctif officiel disponible.Sources :Get 23% off Lumo AI : Proton : https://proton.me/l/lumo/partner-discount What's new in Git 2.55.0? : GitLab : https://about.gitlab.com/blog/whats-new-in-git-2-55-0/Three Lines of Code Improve Linux Storage Performance : Linux Magazine : https://www.linux-magazine.com/Online/News/Three-Lines-of-Code-Improve-Linux-Storage-PerformanceCISA Adds One Known Exploited Vulnerability to Catalog (CVE-2026-48558) : CISA : https://www.cisa.gov/news-events/alerts/2026/06/29/cisa-adds-one-known-exploited-vulnerability-catalogCISA Adds One Known Exploited Vulnerability to Catalog (CVE-2026-45659) : CISA : https://www.cisa.gov/news-events/alerts/2026/07/01/cisa-adds-one-known-exploited-vulnerability-catalogMultiples vulnérabilités dans Synology MailPlus Server : CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0819/CVE-2026-50521 Microsoft Edge Remote Code Execution : CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-50521⚡️ On ne réfléchit pas, on patch !  📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Proton #Lumo #Git #GitLab #Rust #Linux #ext4 #XFS #NVMe #CISA #KEV #BOD2604 #SimpleHelp #Microsoft #SharePoint #Edge #Chromium #CERTFR #Synology #MailPlus #RCE #AuthenticationBypass #CVE-2026-48558 #CVE-2026-45659 #CVE-2025-15660 #CVE-2026-13135 #CVE-2026-13136 #CVE-2026-50521 #RadioCSIRT

  46. 625

    Ep.681 - RadioCSIRT - Flash info cybersécurité du lundi 29 juin 2026

    🚨 La CISA ajoute deux vulnérabilités activement exploitées à son catalogue KEV : la CVE-2026-12569 dans PTC Windchill et FlexPLM, et la CVE-2026-20230, une faille SSRF dans Cisco Unified Communications Manager. Les agences fédérales doivent prioriser la remédiation selon la BOD 26-04.🛡️ Le CERT-FR publie l'avis CERTFR-2026-AVI-0814 sur la CVE-2026-55204, une vulnérabilité Null Pointer Dereference dans le traitement HPACK de HAProxy, permettant un déni de service à distance. Correctifs disponibles pour les branches ALOHA et Enterprise.🔐 Le CERT-FR signale cinq vulnérabilités dans Stormshield Management Center (CERTFR-2026-AVI-0816), dont une exécution de code arbitraire. La mise à jour vers la version 3.9.2 corrige les CVE-2026-6473, CVE-2026-6475, CVE-2026-6477, CVE-2026-6637 et CVE-2026-6638.🔥 Les vagues de chaleur menacent les data centers : 40 % de leur consommation est dédiée au refroidissement, et 79 % des installations mondiales sont exposées à des aléas climatiques graves. L'IA amplifie le défi thermique avec des GPU à haute densité.🪟 Le chercheur NightmareEclipse annonce pour juillet 2026 la publication de failles dans des composants Microsoft. Il évoque également un contournement facilité de Windows Defender après des modifications récentes du moteur mpengine.dll.🪟 Microsoft prolonge le hotpatching de Windows Server 2022 Datacenter Azure Edition jusqu'en octobre 2027. Les mises à jour de sécurité continueront à être appliquées sans redémarrage pour les systèmes inscrits.🐛 La CVE-2026-55200, une faille critique (CVSS v4 : 9.2) dans libssh2, permet une exécution de code à distance via un out-of-bounds write dans ssh2_transport_read(). Toutes les versions jusqu'à 1.11.1 sont affectées. Correctif disponible.🇨🇳 Mustang Panda cible le gouvernement indien et le secteur hydroélectrique avec trois nouveaux outils : SHARDLOADER, MINIRECON et ZOHOMURK. Ce dernier exploite Zoho WorkDrive comme canal C2 via des identifiants OAuth codés en dur. Activité observée du 12 au 22 juin 2026.Sources :CISA Adds Two Known Exploited Vulnerabilities to Catalog — CISA : https://www.cisa.gov/news-events/alerts/2026/06/25/cisa-adds-two-known-exploited-vulnerabilities-catalogVulnérabilité dans HAProxy — CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0814/Multiples vulnérabilités dans Stormshield Management Center — CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0816/Canicule : les vagues de chaleur menacent aussi les data centers — Clubic : https://www.clubic.com/actualite-619033-canicule-les-data-centers-ia-sous-pression-face-au-risque-climatique.htmlMicrosoft is an interesting company — Project Nightcrawler : https://blog.projectnightcrawler.dev/posts/2026-06-22-microsoft-is-an-interesting-company/Microsoft extends Windows Server 2022 hotpatching until October 2027 — BleepingComputer : https://www.bleepingcomputer.com/news/microsoft/microsoft-extends-windows-server-2022-hotpatching-until-october-2027/CVE-2026-55200: Critical libssh2 Flaw Opens Remote Code Execution Path — TheCyberThrone : https://thecyberthrone.in/2026/06/29/cve-2026-55200-critical-libssh2-flaw-opens-remote-code-execution-path/Mustang Panda Uses Zoho WorkDrive as Command Channel in Indian Government Attacks — The Hacker News : https://thehackernews.com/2026/06/mustang-panda-uses-zoho-workdrive-as.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #CVE-2026-12569 #CVE-2026-20230 #PTC #Windchill #Cisco #CERTFR #HAProxy #CVE-2026-55204 #Stormshield #CVE-2026-6473 #CVE-2026-6475 #CVE-2026-6477 #CVE-2026-6637 #CVE-2026-6638 #DataCenter #Canicule #IA #Microsoft #WindowsDefender #WindowsServer #Hotpatch #libssh2 #CVE-2026-55200 #RCE #MustangPanda #Zoho #APT #ThreatIntelligence #Inde #Espionnage #RadioCSIRT

  47. 624

    Ep. 680- RadioCSIRT Édition Spéciale - Réponse à un auditeur : peut-on encore faire confiance à Trivy ?

    🔍 Cet épisode spécial répond à la question d'un auditeur de RadioCSIRT sur la confiance à accorder à Trivy après les deux compromissions de mars 2026. Rappel factuel des incidents TeamPCP : exploitation d'une misconfiguration GitHub Actions, vol de credentials, tag poisoning de 76 tags trivy-action, publication de binaires malveillants (v0.69.4 à v0.69.6) et déploiement du ver auto-propagatif CanisterWorm sur plus de 60 paquets npm.🛡️ Analyse de la confiance : la faille ne portait pas sur le moteur de scan mais sur l'infrastructure de distribution. Aqua Security a depuis activé les releases immuables, renforcé la signature Cosign/Sigstore et restauré les pipelines de bases de données. La version actuelle 0.71.2 est publiée sous régime immutable.🔧 Alternatives et diversification : le combo Syft/Grype (Anchore) offre une approche SBOM-first complémentaire à Trivy. Autres options : Clair (Red Hat), Docker Scout, Snyk, Dependency-Track. La diversification des moteurs de scan reste la meilleure stratégie.🎓 Questions philo/cyber : la transparence post-incident est une nécessité opérationnelle pour les outils open source massivement déployés, mais doit être séquencée (contenir, puis divulguer). L'absence de vulnérabilité connue dans un produit fermé ne signifie pas l'absence de vulnérabilité : un outil attaqué puis durci inspire davantage confiance qu'un produit non veillé.Sources :Aqua Security, Trivy Supply Chain Attack: What You Need to Know : https://www.aquasec.com/blog/trivy-supply-chain-attack-what-you-need-to-know/CrowdStrike, From Scanner to Stealer: Inside the trivy-action Supply Chain Compromise : https://www.crowdstrike.com/en-us/blog/from-scanner-to-stealer-inside-the-trivy-action-supply-chain-compromise/Microsoft, Guidance for detecting, investigating, and defending against the Trivy supply chain compromise : https://www.microsoft.com/en-us/security/blog/2026/03/24/detecting-investigating-defending-against-trivy-supply-chain-compromise/Aikido Security, TeamPCP deploys CanisterWorm on NPM following Trivy compromise : https://www.aikido.dev/blog/teampcp-deploys-worm-npm-trivy-compromiseThe Hacker News, Trivy Supply Chain Attack Triggers Self-Spreading CanisterWorm Across 47 npm Packages : https://thehackernews.com/2026/03/trivy-supply-chain-attack-triggers-self.htmlPalo Alto Networks, When Security Scanners Become the Weapon : https://www.paloaltonetworks.com/blog/cloud-security/trivy-supply-chain-attack/StepSecurity, Trivy Compromised a Second Time : https://www.stepsecurity.io/blog/trivy-compromised-a-second-time---malicious-v0-69-4-releaseGitHub Security Advisory, GHSA-69fq-xp46-6x23 : https://github.com/aquasecurity/trivy/security/advisories/GHSA-69fq-xp46-6x23DPO Partage, Trivy empoisonné : quand l'outil de sécurité devient lui-même la menace : https://www.dpo-partage.fr/trivy-empoisonne-quand-loutil-de-securite-devient-lui-meme-la-menace/Stéphane Robert, Trivy Aqua : réponse supply chain : https://blog.stephane-robert.info/post/trivy-aqua-reponse-supply-chain/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Trivy #AquaSecurity #SupplyChain #TeamPCP #CanisterWorm #CVE-2026-33634 #GitHubActions #CICD #Syft #Grype #Anchore #SBOM #CycloneDX #SPDX #Cosign #Sigstore #npm #OpenSource #RadioCSIRT

  48. 623

    Ep.679 - Podcast RadioCSIRT - Flash info cybersécurité du dimanche 28 juin 2026

    🤖 Cisco Talos explore l'apport des modèles de langage pour indexer et exploiter le renseignement sur les menaces au-delà des IOC tactiques. La newsletter met également en lumière l'abus du Component Object Model par des malwares comme Qakbot et WarmCookie pour la persistance et l'évasion sous Windows.📦 Malwarebytes analyse une campagne d'arnaque au « Parcel Expert » diffusée via WhatsApp. Les victimes sont recrutées comme mules logistiques pour réexpédier des colis achetés avec des moyens de paiement volés, avec des risques de poursuites judiciaires et de vol d'identité.🦈 Kaspersky documente StrikeShark, une campagne utilisant le loader SharkLoader pour déployer Cobalt Strike Beacon via l'exploitation d'applications exposées (Exchange, Openfire, GeoServer, Fortinet). L'acteur, attribué avec faible confiance à un groupe sinophone, cible des entités gouvernementales et des développeurs logiciels dans plus de dix pays.🔬 VirusTotal publie YARA-X v1.18.0 et v1.19.0, apportant des optimisations de performance de scan, des avertissements pour les patterns problématiques, de nouveaux types d'architecture PE, et des corrections de bugs incluant un comportement indéfini lors de la désérialisation de données non fiables.🔓 Le FBI et la CISA alertent sur l'évolution d'une campagne de phishing des services de renseignement russes (UNC5792/UNC4221) ciblant les utilisateurs Signal. Les attaquants se font passer pour le support Signal afin de collecter les clés de récupération de sauvegarde et accéder à l'historique complet des conversations.🐧 La vulnérabilité CVE-2026-46331, baptisée Pedit COW, affecte le sous-système traffic-control du noyau Linux (v5.18 à v7.1-rc7). Un exploit public corrompt l'image ELF de /bin/su dans le page cache sans toucher au disque, contournant les contrôles d'intégrité. RHEL, Debian et Ubuntu sont concernés.Sources :Beyond IOCs: AI-enabled threat intelligence — Cisco Talos : https://blog.talosintelligence.com/beyond-iocs-ai-enabled-threat-intelligence/Beware of "Parcel Expert" job offers: They're parcel mule scams — Malwarebytes : https://www.malwarebytes.com/blog/scams/2026/06/beware-of-parcel-expert-job-offers-theyre-parcel-mule-scamsStrikeShark: investigating a new campaign delivering Cobalt Strike through SharkLoader — Kaspersky Securelist : https://securelist.com/strikeshark-campaign/120326/YARA-X v1.18.0 Release — VirusTotal GitHub : https://github.com/VirusTotal/yara-x/releases/tag/v1.18.0YARA-X v1.19.0 Release — VirusTotal GitHub : https://github.com/VirusTotal/yara-x/releases/tag/v1.19.0FBI: Russian hackers now target Signal backup recovery keys — BleepingComputer : https://www.bleepingcomputer.com/news/security/fbi-russian-hackers-now-target-signal-backup-recovery-keys/New Pedit COW Linux Kernel Flaw Lets Local Users Gain Root Access — Cyber Press : https://cyberpress.org/packet_edit_meme-linux-kernel-flaw/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CiscoTalos #COM #ThreatIntelligence #LLM #Malwarebytes #ParcelMule #Scam #Kaspersky #StrikeShark #SharkLoader #CobaltStrike #APT #YARA #YARAx #VirusTotal #FBI #CISA #Signal #Phishing #UNC5792 #UNC4221 #Linux #Kernel #CVE-2026-46331 #PeditCOW #PrivilegeEscalation #RadioCSIRT

  49. 622

    Ep.678 - RadioCSIRT - Flash info cybersécurité du jeudi 25 juin 2026

    🇺🇸 Le secrétaire à la Sécurité intérieure Markwayne Mullin révèle devant le Congrès que le président a rencontré un candidat au poste de directeur de la CISA. L'agence, qui a perdu un tiers de ses effectifs, prévoit le recrutement de six cents personnes. La reconstruction est estimée à un an.🪟 Microsoft prolonge discrètement d'un an le programme gratuit de mises à jour de sécurité étendues pour Windows 10. L'échéance passe du 12 octobre 2026 au 12 octobre 2027. Une licence couvre jusqu'à dix appareils personnels associés au même compte Microsoft.🌐 Google publie Chrome 149 avec la correction de dix-huit vulnérabilités, dont quatre critiques. Deux Use-after-Free dans WebGL permettent une évasion du Sandbox. Un Use-after-Free dans Autofill touche les données de paiement. Aucune exploitation active confirmée.🛡️ Cisco Talos publie une recherche approfondie sur l'utilisation de COM par les malwares Windows. Les études de cas couvrent Qakbot, Gh0stRAT, Attor et WarmCookie, montrant comment COM sert au mouvement latéral, à la persistance et à l'évasion de la détection EDR.Sources :DHS chief says president has met with potential CISA nominee; agency plans to hire 600. Recorded Future News : https://therecord.media/cisa-director-nominee-workforce-hires-mullin-house-hearingMicrosoft quietly extends free Windows 10 ESU support to October 2027. BleepingComputer : https://www.bleepingcomputer.com/news/microsoft/microsoft-quietly-extends-free-windows-10-esu-support-to-october-2027/Google Chrome 149 Security Update: 18 Vulnerabilities Patched. TheCyberThrone : https://thecyberthrone.in/2026/06/25/google-chrome-149-security-update-18-vulnerabilities-patched/Introduction to COM usage by Windows threats. Cisco Talos : https://blog.talosintelligence.com/introduction-to-com-usage-by-windows-threats/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #DHS #Palantir #Windows10 #ESU #Microsoft #Chrome #Google #Chrome149 #WebGL #UseAfterFree #Autofill #CVE-2026-13028 #CVE-2026-13032 #CVE-2026-13033 #CVE-2026-13038 #COM #DCOM #CiscoTalos #Qakbot #Gh0stRAT #Attor #WarmCookie #BITS #TaskScheduler #MalwareAnalysis #ReverseEngineering #RadioCSIRT

  50. 621

    Ep.677 - RadioCSIRT - Flash info cybersécurité du mercredi 24 juin 2026

    🛡️ Opération Endgame : Eurojust et Europol coordonnent le démantèlement de SocGholish, StealC et Amadey. 326 serveurs et 142 domaines neutralisés, 27 millions de jeux de données compromis récupérés.🔗 Cordyceps : Novee Security identifie une classe de failles CI/CD exposant plus de 300 dépôts GitHub de Microsoft, Google, Apache, Cloudflare et Python à des attaques Supply Chain.🤖 Technique anti-analyse : des développeurs de spyware insèrent du texte interdit dans les commentaires JavaScript pour bloquer les scanners basés sur des LLM, selon Bruce Schneier.🕸️ Scattered Spider : Thalha Jubair et Owen Flowers plaident coupable à Londres pour des attaques contre Transport for London, des prestataires de santé américains et des enseignes britanniques. Condamnation prévue le 15 juillet 2026.💾 Tata Electronics confirme une cyberattaque revendiquée par World Leaks, avec fuite de données de fabrication liées à Apple, incluant schémas de composants et designs de PCB.🎣 La CNIL alerte sur de faux organismes de protection des données qui contactent des victimes de violations pour leur soutirer des informations personnelles supplémentaires.🚨 La CISA ajoute quatre vulnérabilités activement exploitées au catalogue KEV : CVE-2025-67038 (Lantronix EDS5000), CVE-2026-34908, CVE-2026-34909 et CVE-2026-34910 (Ubiquiti UniFi OS).🔧 Le CERT-FR publie l'avis CERTFR-2026-AVI-0797 couvrant 18 CVE dans cURL et libcurl, corrigées dans la version 8.21.0. Risques de déni de service, atteinte à la confidentialité et contournement de politique de sécurité.🔐 La CISA publie un guide Zero Trust / SASE pour accompagner les agences fédérales dans leur transition depuis les architectures périmètriques TIC 2.0 vers TIC 3.0.🐛 CVE-2026-56351 : injection SQL dans n8n (MySQL, PostgreSQL, Microsoft SQL) permettant l'exécution de commandes non autorisées. Score CVSS 8,2. Correctif en version 2.4.0.Sources :Operation Endgame continues — Eurojust : https://www.eurojust.europa.eu/news/operation-endgame-continues-international-coalition-takes-malware-offlineCordyceps CI/CD Flaws Expose 300+ GitHub Repositories — The Hacker News : https://thehackernews.com/2026/06/cordyceps-cicd-flaws-expose-300-github.htmlEmbedding Forbidden Text in Spyware to Discourage AI Analysis — Schneier on Security : https://www.schneier.com/blog/archives/2026/06/embedding-forbidden-text-in-spyware-to-discourage-ai-analysis-2.htmlScattered Spider Hackers Plead Guilty on Day 1 of Trial — Krebs on Security : https://krebsonsecurity.com/2026/06/scattered-spider-hackers-plead-guilty-on-day-1-of-trial/Tata Electronics confirms cyberattack as hackers leak data — BleepingComputer : https://www.bleepingcomputer.com/news/security/tata-electronics-confirms-cyberattack-as-hackers-leak-data/Des escrocs arnaquent des victimes de violations de données — Clubic : https://www.clubic.com/actualite-618493-des-escrocs-essaient-d-arnaquer-des-victimes-de-violations-de-donnees-et-se-faisant-passer-pour-des-protecteurs-des-donnees.htmlCISA Adds Four Known Exploited Vulnerabilities to Catalog — CISA : https://www.cisa.gov/news-events/alerts/2026/06/23/cisa-adds-four-known-exploited-vulnerabilities-catalogMultiples vulnérabilités dans cURL et libcurl — CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0797/New CISA Guide Zero Trust / SASE — CISA : https://www.cisa.gov/news-events/news/new-cisa-guide-assists-federal-agencies-transitioning-modernized-zero-trust-architecturesCVE-2026-56351 n8n SQL Injection — CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-56351⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : [email protected]🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OperationEndgame #SocGholish #StealC #Amadey #Cordyceps #SupplyChain #CICD #GitHub #ScatteredSpider #Ransomware #WorldLeaks #TataElectronics #Apple #CNIL #Phishing #DataBreach #CISA #KEV #Ubiquiti #UniFi #CVE-2025-67038 #CVE-2026-34908 #CVE-2026-34909 #CVE-2026-34910 #cURL #libcurl #CERTFR #ZeroTrust #SASE #TIC3 #n8n #SQLInjection #CVE-2026-56351 #RadioCSIRT

Type above to search every episode's transcript for a word or phrase. Matches are scoped to this podcast.

Searching…

We're indexing this podcast's transcripts for the first time — this can take a minute or two. We'll show results as soon as they're ready.

No matches for "" in this podcast's transcripts.

Showing of matches

No topics indexed yet for this podcast.

Loading reviews...

ABOUT THIS SHOW

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !<span class="

HOSTED BY

Marc Frédéric GOMEZ

CATEGORIES

Frequently Asked Questions

How many episodes does RadioCSIRT - Edition Française have?

RadioCSIRT - Edition Française currently has 50 episodes available on PodParley. New episodes are automatically indexed when they're published to the podcast feed.

What is RadioCSIRT - Edition Française about?

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources...

How often does RadioCSIRT - Edition Française release new episodes?

RadioCSIRT - Edition Française has 50 episodes. Check the episode list to see recent publication dates and frequency.

Where can I listen to RadioCSIRT - Edition Française?

You can listen to RadioCSIRT - Edition Française on PodParley by clicking any episode. We provide an embedded audio player for direct listening, and you can also subscribe via your preferred podcast app using the RSS feed.

Who hosts RadioCSIRT - Edition Française?

RadioCSIRT - Edition Française is created and hosted by Marc Frédéric GOMEZ.
URL copied to clipboard!