RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. vor 8 Std.

    Ep.757 - RadioCSIRT Flash info cybersécurité du mardi 22 septembre 2026

    🗂️ Have I Been Pwned a mis en ligne le 21 septembre 2026 les données de clients de Burger King Russie : 3,2 millions d'adresses de messagerie, avec noms, genres, dates de naissance, numéros de téléphone et localisations approximatives, de 2018 à août 2024. Ces données viennent d'une attaque d'août 2024 contre Mindbox, le prestataire d'automatisation marketing de l'enseigne, révélée par le magazine russe Xakep en octobre 2024. Burger King Russie a reconnu les faits et a écarté les données de paiement et de passeport. Aucun mot de passe dans le fichier. 🤖 AWS publie le moyen de faire remonter dans les outils du SOC ce que bloquent les garde-fous d'Amazon Bedrock : un filtre d'abonnement repère les interventions dans les journaux d'invocation, une fonction Lambda écrit un enregistrement OCSF Detection Finding par blocage, en sévérité haute pour la prompt injection, sans recopier la question ni la réponse. Le convertisseur natif ParseToOCSF ne traite que cinq sources AWS, Bedrock non comprise. CloudWatch range Bedrock parmi les sources maison, donc les champs arrivent en JSON dans une colonne unique et se rouvrent à chaque requête pour rapprocher un blocage d'un appel CloudTrail ou d'un journal de flux VPC. Sur un parc multi-comptes, AWS conseille de convertir dans chaque compte et de ne remonter que le résultat, parce que les journaux d'origine contiennent les questions et les réponses des utilisateurs. ☁️ Elastic Security Labs publie le premier volet d'une méthode pour rejouer une attaque dans le cloud, le second portera sur des agents qui déroulent l'exercice. Les auteurs imposent de partir d'une clé volée ou du rôle d'une machine plutôt que d'une session d'administrateur, de vérifier que le bon journal est actif avant de lancer l'appel, d'écrire la règle sur l'événement réel et non sur la documentation, et de mesurer la couverture sur les événements produits et non sur une matrice ATT&CK. Une absence de trace est traitée comme un résultat. Point opérationnel : le nom de code de l'exercice doit figurer dans le nom du rôle et de la session, car une étiquette posée sur la ressource ne remonte pas dans CloudTrail. 🚨 ShinyHunters tient le site de fuite du groupe Clop depuis vendredi soir. Il dit être entré par un formulaire d'envoi de fichiers laissé sans authentification sur le gestionnaire de contenu Grav, il a remplacé la page d'accueil et il affirme détenir les clés privées du service onion. Sa lettre exige un paiement à huit chiffres, des excuses publiques et l'argent que Clop a gagné pendant la campagne Oracle EBS ; à défaut, il publiera le nom des entreprises qui ont payé, les montants et les adresses Bitcoin. Tout provient des déclarations de ShinyHunters relayées par BleepingComputer, et Clop n'a pas réagi. 📡 CVE-2026-7273, CVSS 8,8, vecteur CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H : dépassement de tampon de pile dans le programme CGI des commutateurs Zyxel GS1900, exécution de commandes système par requête HTTP forgée, sans compte, depuis le réseau local. La CISA l'a inscrite au catalogue KEV le 21 septembre 2026 sur preuves d'exploitation, échéance fédérale au 24 septembre 2026 au titre de la directive BOD 26-04 ; aucun acteur nommé, usage par un ransomware classé inconnu, aucun PoC public référencé. Zyxel a corrigé le 16 juin 2026 sur dix modèles, et chacun passe de la révision 1 à la révision 2 du firmware 2.90, par exemple 2.90(ABTQ.2)C0 pour le GS1900-48HPv2. Les modèles sortis de leur période de support ne reçoivent pas de correctif. Sources : Burger King Russia Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/BurgerKingRussiaTransforming Bedrock Guardrails events into OCSF with CloudWatch. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/transforming-bedrock-guardrails-events-into-ocsf-with-cloudwatch/Cloud Threat Emulation on Autopilot: Context is Everything. Elastic Security Labs : https://www.elastic.co/security-labs/threat-command/cloud-threat-emulation-methodologyShinyHunters hacks rival extortion gang and takes over its dark web site. Malwarebytes : https://www.malwarebytes.com/blog/news/2026/09/shinyhunters-hacks-rival-extortion-gang-and-takes-over-its-dark-web-siteCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HaveIBeenPwned #BurgerKing #Mindbox #DataLeak #AWS #AmazonBedrock #Guardrails #OCSF #CloudWatch #Cloud #PromptInjection #Elastic #DetectionEngineering #ThreatEmulation #ShinyHunters #Clop #Extortion #Malwarebytes #Grav #CISA #KEV #Zyxel #GS1900 #BufferOverflow #CVE-2026-7273 #RadioCSIRT

    Ep.757 - RadioCSIRT Flash info cybersécurité du mardi 22 septembre 2026
  2. vor 1 Tag

    Ep.756 - RadioCSIRT Flash info cybersécurité du lundi 21 septembre 2026

    🪟 Le FBI, le NCSC britannique et l'AIVD néerlandais ont publié le 15 septembre 2026 un avis conjoint sur Chosen Brick, le malware que les services iraniens déploient depuis 2025 au moins sur les postes Windows de personnes que le régime tient pour des ennemis. L'attaque part d'un message WhatsApp ou Telegram sous une identité connue de la cible, puis d'un fichier qui imite une application légitime. Le malware persiste par la clé Run, ajoute des exclusions dans Microsoft Defender, joint son command and control par un bot Telegram propre à la victime, vole courriels et messageries, capture écran et son, et peut effacer la machine. Les agences recommandent aux organisations qui soupçonnent une exécution de faire enquêter par leur support informatique, et d'aider leur personnel exposé à vérifier aussi ses appareils personnels. 🗂️ KrebsOnSecurity a rapporté le 16 septembre 2026 qu'un tribunal du New Jersey a transféré radaris.com et treize autres domaines du courtier en données Radaris à la société Atlas Data Privacy, qui le poursuit au titre de la loi Daniel's Law sur le retrait des données des policiers et des magistrats. Le juge a constaté le 26 août que les défendeurs n'avaient pas comparu ; radaris.com redirige désormais vers une notice d'Atlas et ne vend plus de dossiers personnels. Atlas dit détenir plus de 10 000 courriels et documents qui montrent, selon elle, une seule opération derrière au moins 25 sites de recherche de personnes, avec environ 42 000 dollars de revenus mensuels pour radaris.com. L'avocat de Radaris demande l'annulation du jugement et annonce des appels. 🧩 BleepingComputer a rapporté le 20 septembre 2026 une campagne npm que Checkmarx a mise au jour autour du paquet indexed-btree, qui imite la bibliothèque sorted-btree et cumule 2 millions de téléchargements par semaine, et de neuf autres paquets retirés de npm depuis, btree-core en tête avec près de 2 millions de téléchargements. Le loader se cache dans la méthode BTree.prototype.set et ne se déclenche qu'à l'exécution sur une clé précise, ce qui contourne le blocage des scripts d'installation introduit par GitHub en juin 2026. Le malware exfiltre l'empreinte de la machine vers Slack et Telegram, prend son command and control dans un smart contract Ethereum sur le réseau de test Sepolia, et peut effacer ses traces. Les chercheurs recommandent une analyse comportementale à l'exécution et, pour qui a installé l'un de ces dix paquets, le renouvellement de tous les secrets et la restauration de l'environnement de développement depuis une sauvegarde saine. ☁️ The Guardian a révélé le 18 septembre 2026 que des données sensibles de plus de quarante forces de police britanniques reposent sur Microsoft Azure, casiers judiciaires, déclarations de victimes et courriels internes compris, dont une partie dépasse la classification official. Un compte rendu de police de 2017 listait quinze risques, dont l'accès aux données par des insiders du gouvernement américain, et laissait la décision à chaque chef de police. Cinq spécialistes jugent ces risques toujours actuels ; la police répond que ses centres de données sont sur le sol britannique, et Microsoft qu'il n'a jamais remis de données britanniques sur demande américaine. Aucune compromission n'est documentée. 🐛 CVE-2026-86864, CVSS 8,8 : injection d'argument et de chaîne de connexion dans l'outil de sauvegarde de pgAdmin 4, toutes versions antérieures à 9.18, publiée par le CERT Santé le 18 septembre 2026. Le champ database de la requête de sauvegarde arrive sans validation dans la commande pg_dump ; tout utilisateur authentifié qui détient la permission tools_backup, accordée par défaut au rôle User, écrit des fichiers hors du répertoire prévu ou redirige pg_dump vers un serveur qu'il contrôle, avec le mot de passe déchiffré. Aucune exploitation active observée, aucun PoC public, aucun contournement. Corrigé en 9.18, qui corrige aussi la CVE-2026-86862 dans les outils de restauration et de maintenance. Sources : Iranian spies hit Windows machines with Chosen Brick data-stealing malware. The Register : https://www.theregister.com/security/2026/09/15/iranian-spies-hit-windows-machines-with-chosen-brick-data-stealing-malware/5296646Data Broker Radaris Loses Domains in Privacy Fight. KrebsOnSecurity : https://krebsonsecurity.com/2026/09/data-broker-radaris-loses-domains-in-privacy-fight/Malicious npm packages evade install-script defenses at runtime. BleepingComputer : https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/Sensitive UK police data vulnerable to 'compromise' by US government and foreign actors. The Guardian : https://www.theguardian.com/uk-news/2026/sep/18/sensitive-uk-police-data-vulnerable-to-compromise-by-us-government-and-foreign-actorspgAdmin - CVE-2026-86864. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/pgadmin-cve-2026-86864-2026-09-18⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Iran #ChosenBrick #Windows #FBI #NCSC #AIVD #Malware #TheRegister #Radaris #DataBroker #DanielsLaw #KrebsOnSecurity #Privacy #npm #SupplyChain #Checkmarx #BleepingComputer #GitHub #Ethereum #TheGuardian #UKPolice #Azure #Microsoft #CloudAct #Cloud #pgAdmin #PostgreSQL #CERTSante #CVE-2026-86864 #CVE-2026-86862 #RadioCSIRT

    Ep.756 - RadioCSIRT Flash info cybersécurité du lundi 21 septembre 2026
  3. vor 2 Tagen

    Ep.755 - RadioCSIRT Flash info cybersécurité du dimanche 20 septembre 2026

    🤖 Un rapport de renseignement américain produit avec l'aide d'un chatbot a failli déclencher l'interception d'un navire chinois, ce printemps, pendant la guerre avec l'Iran. Selon CNN, des militaires armés s'apprêtaient à monter à bord et des avions avaient décollé avant que des responsables ne découvrent que l'outil avait identifié à tort la cargaison. L'analyste avait fusionné sources ouvertes et renseignement classifié via ce chatbot, puis avait demandé à l'IA de mettre le résultat au format d'un rapport standard. Une source décrit une hallucination qui n'est pas un cas isolé dans la communauté du renseignement. 🚨 Le FBI a saisi les noms de domaine de NightmareStresser, l'un des plus anciens services de DDoS à la demande au monde. Searchlight Cyber y dénombrait plus de 566 000 comptes inscrits en 2023, et 52 serveurs dédiés capables de produire des attaques jusqu'à 200 Gbps. Le ministère de la Justice américain lui attribue des centaines de milliers d'attaques réelles ou tentées depuis 2022, contre des écoles, des administrations et des plateformes de jeu. L'opération relève de la coalition internationale PowerOFF, après une première saisie en décembre 2022 suivie d'une reconstitution du service. 🕵️ Gemini a pénétré les systèmes de trois entreprises réelles lors d'un Capture The Flag organisé en mai par la société Irregular, sur une infrastructure dont l'accès à Internet avait été ouvert par inadvertance. Le modèle a deviné des mots de passe lors d'une première exécution, puis il a réutilisé des identifiants trouvés dans deux bases publiques lors de deux autres, avant de quitter chaque système une fois l'entreprise réelle identifiée. Google a prévenu les trois entreprises et les autorités fédérales, sans les identifier, et n'a communiqué qu'après une sollicitation du Wall Street Journal. 🪟 Microsoft corrige avec la CVE-2026-88097 une élévation de privilèges dans Edge en version Chromium, une use after free de catégorie CWE-416 notée avec un score de 8,1 sur l'échelle CVSS. Le vecteur est local, sans privilège requis ni interaction de l'utilisateur, avec une complexité d'attaque élevée, et une exploitation réussie provoque une sortie du sandbox du navigateur vers un niveau d'intégrité moyen. Le MSRC ne relève aucune exploitation constatée, aucune divulgation publique et aucun PoC connu à ce jour. Appliquer la mise à jour de sécurité d'Edge publiée le 18 septembre. 📱 Google publie les bibliothèques Security State et Security State Provider, qui consolident dans une interface unique l'état de sécurité réel d'un terminal Android. Elles comparent les correctifs installés, publiés et en attente sur le système, les modules système et le noyau, pour en déduire un Effective Security State. Une application d'entreprise installée sur un terminal personnel non administré peut ainsi vérifier quels composants sont corrigés avant d'ouvrir l'accès aux données, plutôt que de s'en remettre au seul Security Patch Level. ☁️ L'Unit 42 de Palo Alto Networks relève dans son rapport Global Incident Response 2026 que 43 % des attaques ont mis en jeu quatre surfaces d'attaque ou plus, certaines jusqu'à huit. Les attaquants enchaînent le cloud, l'identité, le SaaS, le réseau et les terminaux, et exploitent les angles morts laissés par des outils de sécurité qui ne se parlent pas. L'équipe recommande la corrélation entre domaines de sécurité, le threat hunting sur des comportements qui n'ont pas encore déclenché d'alerte, et la révision des règles de détection après chaque investigation. Sources : Exclusive: US military had close call after using AI for false intelligence report, sources say. CNN : https://edition.cnn.com/2026/09/18/politics/us-military-ai-false-intelligence-china-shipCyberattaques : un géant du DDoS a été neutralisé après des « centaines de milliers d'attaques ». 01net : https://www.01net.com/actualites/cyberattaques-un-geant-du-ddos-a-ete-neutralise-apres-des-centaines-de-milliers-dattaques.htmlPour la première fois, Gemini a piraté de vraies entreprises. Clubic : https://www.clubic.com/actualite-630445-pour-la-premiere-fois-gemini-a-pirate-de-vraies-entreprises.htmlCVE-2026-88097, vulnérabilité d'élévation de privilèges dans Microsoft Edge (basé sur Chromium). MSRC : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-88097A unified view of Android security updates for enterprises and OEMs. Google Security Blog : https://blog.google/security/android-security-state-libraries/The Cross-Environment Gap. Unit 42 : https://unit42.paloaltonetworks.com/soc-cross-environment-pivot/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #IA #Gemini #Google #Android #Microsoft #Edge #DDoS #FBI #PowerOFF #NightmareStresser #Booter #Cloudflare #Unit42 #PaloAltoNetworks #ZeroTrust #IncidentResponse #UseAfterFree #CVE-2026-88097 #RadioCSIRT

    Ep.755 - RadioCSIRT Flash info cybersécurité du dimanche 20 septembre 2026
  4. vor 3 Tagen

    Ep.754 - RadioCSIRT Flash info cybersécurité du samedi 19 septembre 2026

    🐧 La CISA a ajouté le 18 septembre 2026 trois failles du noyau Linux à son catalogue des vulnérabilités activement exploitées, avec une échéance de remédiation au 21 septembre 2026 pour les agences fédérales américaines au titre de la directive BOD 26-04. CVE-2026-53266, CVSS 8,8 : écriture hors limites dans la cible SNAT d'ebtables du pont netfilter, en accès local et sous condition de règles de filtrage de pont configurées, élévation de privilèges locale retenue par Red Hat, corrigée dans les versions 5.10.259, 5.15.210, 6.1.176, 6.6.143 et 6.12.94. CVE-2025-39964 : deux écritures concurrentes sur une même socket AF_ALG entrelacent les données et laissent l'état interne incohérent, déni de service ou résultat cryptographique faussé, contournement publié par Red Hat en empêchant le chargement du module af_alg. CVE-2025-39682 : mauvais traitement des enregistrements de longueur nulle en réception TLS du noyau, correctif entré dans la 6.17-rc3, notations divergentes selon les bases, de 9,8 en accès réseau non authentifié chez le CNA à un vecteur moins sévère chez Red Hat. 🇨🇦 Le Centre canadien pour la cybersécurité publie ITSAP.00.500, ses pratiques exemplaires pour mettre en place, exploiter et améliorer un SOC, dans sa version de septembre 2026. Le texte couvre le SOC interne, le SOC en tant que service et le modèle hybride, et demande de fixer avant contrat le niveau d'accès du prestataire, le traitement des données collectées et son usage d'outils d'IA. Pour les opérateurs de services essentiels, il demande un SOC capable de fonctionner en connectivité dégradée ou isolée, d'isoler un segment réseau et de restaurer les systèmes depuis des ressources hors ligne de confiance. Publication de sensibilisation, sans indicateur chiffré ni référentiel auditable. 🪟 LastPass et Delphos Labs décrivent une campagne de faux dépôts GitHub optimisés pour le référencement, qui usurpent LastPass Authenticator et au moins 39 autres éditeurs pour diffuser le stealer Rapuncel. L'archive ZIP, gonflée jusqu'à 148 Mo pour échapper aux scanners, embarque une copie renommée du débogueur CoreCLR de Visual Studio qui charge une DLL malveillante par DLL sideloading. Elle installe aussi un driver noyau déguisé en composant NVIDIA, signé via la chaîne Windows Hardware Compatibility Publisher et absent de la liste de blocage Microsoft, qui tue 145 processus d'antivirus et d'EDR et défait Protected Process Light. Rapuncel vise les identifiants de 25 navigateurs, 30 portefeuilles de cryptomonnaie et les documents dont le nom porte password, seed, wallet ou recovery, puis il persiste par un service Windows. 🇫🇷 L'ANSSI a mis en ligne le 16 septembre 2026 le premier volet de sa collection Investigation, douze pages destinées aux décideurs et limitées aux incidents d'origine malveillante. Le guide définit la qualification et l'investigation, énumère les accélérateurs à constituer hors incident, puis propose cinq stratégies d'investigation et sept recommandations. Lu avec le modèle de maturité SIM3, il montre que les stratégies d'observation supposent un outillage de détection défini et un effectif au-dessus du minimum de trois membres, faute de quoi seuls l'isolement et l'environnement dégradé restent accessibles. Ni le guide ni le modèle ne couvrent la durée de conservation des journaux et la chaîne de possession de la preuve. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-one-known-exploited-vulnerability-catalogCISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalogPratiques exemplaires sur la mise en place d'un centre des opérations de sécurité (ITSAP.00.500). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/orientation/pratiques-exemplaires-mise-place-dun-centre-operations-securite-cos-itsap00500Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer. BleepingComputer : https://www.bleepingcomputer.com/news/security/fake-lastpass-authenticator-github-repos-push-new-rapuncel-infostealer/Investigation : le guide de l'ANSSI lu avec SIM3. Blog de Marc-Frédéric Gomez : https://blog.marcfredericgomez.fr/investigation-le-guide-de-lanssi-lu-avec-sim3/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #Linux #LinuxKernel #Netfilter #ebtables #AFALG #kTLS #RedHat #Canada #CentreCanadien #ITSAP #SOCaaS #LastPass #DelphosLabs #GitHub #Rapuncel #Stealer #EDRKiller #DLLSideloading #Windows #ANSSI #SIM3 #OpenCSIRTFoundation #Investigation #CVE-2026-53266 #CVE-2025-39964 #CVE-2025-39682 #RadioCSIRT

    Ep.754 - RadioCSIRT Flash info cybersécurité du samedi 19 septembre 2026
  5. vor 3 Tagen

    Ep.753 - RadioCSIRT Flash info cybersécurité du vendredi 18 septembre 2026

    🪟 Microsoft a corrigé le défaut qui affichait de fausses notifications de désactivation de Microsoft Defender Antivirus. La correction figure dans la mise à jour 4.18.26080.4 de l'antivirus, publiée le 17 septembre 2026. Toutes les versions client et serveur encore suivies étaient touchées, jusqu'à Windows 11 en version 26H1 et Windows Server 2025. La protection restait active pendant toute la durée du défaut. 🚨 Zscaler ThreatLabz attribue au groupe Transparent Tribe, aussi suivi sous le nom APT36, une campagne, Operation RapidRust, contre des entités gouvernementales et de défense en Inde et en Afghanistan. Quatre outils inédits sont décrits : le backdoor RUSTYSHADE en Rust, l'outil de propagation par support amovible RUSTYMOVE, et les stealers PSNATCH et BASHNATCH pour Windows et Linux. Le C2 passe par des dépôts GitHub privés via l'API REST, et par des domaines typosquattés qui imitent deux titres de presse indiens. L'activité observée se place entre le 20 août et le 1er septembre 2026, avec des commandes envoyées en semaine seulement, entre 4 heures et 11 heures UTC. 🛡️ L'IETF a publié en juin 2026 la RFC 10008, qui définit la méthode HTTP QUERY, premier verbe normalisé depuis PATCH en 2010. QUERY est un GET avec un corps de requête, sûr, idempotent, et dont la réponse peut être mise en cache. Xavier Mertens, du SANS Internet Storm Center, relève que les règles de WAF, les passerelles d'API et les middlewares CSRF écrits pour les cinq verbes connus ne la traitent pas. Le test publié consiste à envoyer le même payload en POST puis en QUERY, et à comparer les deux résultats. 🎣 Les agences d'Australie, d'Allemagne, du Japon et des États-Unis publient une mise à jour sur WaterPlum, une campagne qui piège les candidats à l'embauche par de faux tests techniques. Le bilan annoncé porte sur plus de 30 000 appareils infectés, plus de 7 000 portefeuilles de crypto-monnaies compromis et au moins 10,71 millions de dollars détournés. Les postes compromis servent ensuite de porte d'entrée chez l'employeur quand le candidat est recruté. Les agences recommandent à toute organisation qui soupçonne un faux salarié nord-coréen de lancer une investigation forensic complète et de considérer les identifiants comme compromis. Sources : Microsoft fixes bug behind 'Defender Antivirus is turned off' alerts. BleepingComputer : https://www.bleepingcomputer.com/news/security/microsoft-fixes-bug-behind-defender-antivirus-is-turned-off-alerts/Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2. The Hacker News : https://thehackernews.com/2026/09/transparent-tribe-deploys-new-rust.htmlHTTP QUERY Method: The Grey Zone Between GET And POST. SANS Internet Storm Center : https://isc.sans.edu/diary/33352North Korea's fake job interviews infected 30,000 devices. The Register : https://www.theregister.com/security/2026/09/18/north-koreas-fake-job-interviews-infected-30000-devices/5297461⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Microsoft #Windows11 #WindowsServer #MicrosoftDefender #Zscaler #TransparentTribe #APT36 #RapidRust #RUSTYSHADE #Rust #GitHub #Typosquatting #Inde #Afghanistan #SANS #ISC #RFC10008 #HTTPQUERY #WAF #CSRF #CachePoisoning #NorthKorea #WaterPlum #FakeRecruiter #CryptoTheft #ITWorkers #RadioCSIRT

  6. vor 4 Tagen

    Ep.752 - RadioCSIRT Flash info cybersécurité du jeudi 17 septembre 2026

    🐛 Dell corrige la CVE-2026-81442, une élévation de privilèges à distance dans OpenManage Server Administrator, sur toutes les versions antérieures à 11.1.0.3. Un compte faiblement privilégié suffit, sans action de l'utilisateur, pour altérer des données et accéder à des ressources non autorisées. Le même avis corrige vingt et une failles du produit, dont la CVE-2026-81476, une injection de commande système exploitable sans authentification. Correctif unique en 11.1.0.3, pour le nœud géré Windows, RHEL, SLES et Ubuntu, sans contournement. 🎣 Les chercheurs de FortiGuard Labs ont observé en août une campagne du trojan bancaire Casbaneiro visant l'Argentine, le Pérou, la Colombie et le Mexique. La chaîne enchaîne un PDF de phishing, une page filtrée sur l'adresse IP, un fichier HTA, puis un interpréteur AutoIt légitime et un script compilé téléchargés séparément. Le malware envoie les contacts Outlook à un premier serveur, reçoit un code 403 d'un deuxième, et n'active son C2 que lorsque la victime ouvre le site d'une banque ciblée. Un serveur qui répond 403 n'est donc pas hors service. 🚨 L'agence américaine CISA a ajouté le 16 septembre trois failles activement exploitées à son catalogue KEV. La CVE-2026-76460 donne un contournement d'authentification sur Cisco Identity Services Engine et ISE-PIC, avec un score de 10. La CVE-2026-87886 laisse un compte local remonter ses droits par le plugin de sauvegarde Acronis pour cPanel, WHM et Plesk, corrigée en 1.9.3 HF3 côté cPanel. La CVE-2026-58704 contourne un contrôle de permission dans le modem cellulaire des Pixel, corrigée par la mise à jour de septembre, avec une remédiation fédérale attendue au 19 septembre. 🪟 Group-IB publie une analyse de la backdoor Windows HEAVYGRAM, attribuée avec une confiance modérée au groupe Handala Hack, lié au ministère du renseignement iranien. L'implant sert depuis l'automne 2023 contre des journalistes, des dissidents iraniens et des opposants au régime, et la société a identifié vingt-neuf nouveaux échantillons. Le second étage, écrit en Python, pilote la machine par l'API des bots Telegram : exécution de commandes, capture d'écran, vol des données de Telegram Desktop. Group-IB recommande de surveiller le trafic vers api.telegram.org et de chercher les répertoires système dont le nom porte un espace final. 🍏 L'équipe Unit 42 de Palo Alto Networks a publié le 16 septembre l'analyse d'une infection par le stealer macOS AMOS, produite en laboratoire le 5 août. La victime colle dans un terminal une commande copiée sur une page qui promet un kit d'outils macOS, puis donne son mot de passe de session. Le stealer exfiltre les portefeuilles de cryptomonnaie, les données Telegram, l'historique du shell et les configurations d'aws, docker, gcloud et filezilla. Les domaines, adresses IP et empreintes changent en permanence, donc la détection se joue sur la séquence et non sur les indicateurs publiés. Sources : Dell OpenManage Server Administrator Improper Privilege Management Vulnerability. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81442Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers. Fortinet : https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-serversCISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-two-known-exploited-vulnerabilities-catalogCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-one-known-exploited-vulnerability-catalogHEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack. Group-IB : https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/Atomic macOS (AMOS) Stealer Activity. Unit 42 : https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Dell #OpenManage #OMSA #PrivilegeEscalation #Fortinet #FortiGuardLabs #Casbaneiro #BankingTrojan #LatAm #AutoIt #CISA #KEV #Cisco #ISE #Acronis #cPanel #Plesk #GooglePixel #Modem #GroupIB #HEAVYGRAM #HandalaHack #Iran #Telegram #Backdoor #Unit42 #AMOS #macOS #Stealer #CVE-2026-81442 #CVE-2026-81476 #CVE-2026-76460 #CVE-2026-87886 #CVE-2026-58704 #RadioCSIRT

    Ep.752 - RadioCSIRT Flash info cybersécurité du jeudi 17 septembre 2026
  7. vor 6 Tagen

    Ep.751 - RadioCSIRT Flash info cybersécurité du mercredi 16 septembre 2026

    🚨 Avis commun du centre britannique de cybersécurité NCSC, du FBI et du service de renseignement néerlandais AIVD publié le 15 septembre 2026 sur CHOSEN BRICK, malware Windows employé contre des opposants, des militants et des journalistes visés par le régime iranien, actif depuis 2025 au Royaume-Uni, aux États-Unis et aux Pays-Bas. Le FBI l'attribue au ministère iranien du renseignement MOIS et publie une analyse technique séparée.  🧩 Compromission du site adminmenueditor.com le lundi 14 septembre 2026 : version 2.35 de l'extension WordPress Admin Menu Editor Pro distribuée piégée de 6 h à 13 h UTC, avec un web shell dans includes/wp-user-consent.php et création d'un compte utilisateur caché. Version 2.36 publiée le même jour à 19 h UTC et piégée à son tour, parce que l'attaquant conservait un accès de niveau root au serveur.  🪟 Microsoft a publié le 14 septembre 2026 des correctifs hors cycle pour trois régressions du Patch Tuesday du 8 septembre, qui portait sur 974 CVE distinctes. Services de bureau à distance : instabilité RDS, connexions RDP qui échouent après quelques minutes, échecs d'ouverture de session, serveurs figés sur la configuration du bureau à distance, MMC, RDS Licensing Diagnoser, explorateur de fichiers et page Windows Update qui cessent de répondre. Hyper-V : partages de dossiers de l'hôte inaccessibles depuis les machines virtuelles Linux en Plan9 ; audio USB Class 1.0 en mode multicanal, 8 canaux ou 3D, qui ne démarre pas ou reste muet.  🎣 Elastic Security Labs documente KREMLIN, ensemble bancaire brésilien suivi sous REF9334, actif depuis mai 2025, avec des leurres imitant une douzaine de banques et un fichier JavaScript lancé par la victime. Loader multi-étapes avec contrôles anti sandbox, tâche planifiée pour la persistance, puis résolution du C2 et des emplacements de payload par smart contract Ethereum depuis le 19 mai 2026 : vol Sources : CHOSEN BRICK Malware Lets Iranian State Hackers Steal Emails, WhatsApp and Telegram Data. Cyber Press : https://cyberpress.org/chosen-brick-steals-messaging-data/Malcious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites. BleepingComputer : https://www.bleepingcomputer.com/news/security/malcious-admin-menu-editor-pro-plugin-backdoors-1-500-wordpress-sites/Microsoft Issues Emergency Fixes After Massive Patch Tuesday. Dark Reading : https://www.darkreading.com/application-security/microsoft-emergency-fixes-patch-tuesdayKREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens. The Hacker News : https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CHOSENBRICK #Iran #MOIS #NCSC #FBI #AIVD #Spyware #Telegram #WhatsApp #Windows #WordPress #AdminMenuEditor #SupplyChain #WebShell #Microsoft #PatchTuesday #RDS #HyperV #KREMLIN #Elastic #REF9334 #Brazil #Chrome #Edge #BrowserExtension #Ethereum #DLLSideloading #APT31 #RadioCSIRT

    Ep.751 - RadioCSIRT Flash info cybersécurité du mercredi 16 septembre 2026
  8. 15. Sept.

    Ep.750 - RadioCSIRT Flash info cybersécurité du mardi 15 septembre 2026

    🚨 CVE-2026-76461, CVSS 9,8 : injection SQL dans l'analyse des messages par AsyncOS pour Cisco Secure Email Gateway, ajoutée le 14 septembre 2026 au catalogue KEV de la CISA sur preuve d'exploitation active. Un attaquant non authentifié envoie un message forgé porteur d'instructions SQL et obtient une exécution de commandes sous root sur le système sous-jacent, sans interaction utilisateur. Équipement physique et virtuel concerné quelle que soit la configuration, Secure Web Appliance hors périmètre, aucun code d'attaque public référencé ; corrigé en AsyncOS 15.5.5-0141, 16.0.4-3021 et 16.5.0-780, cette dernière recommandée par Cisco, sans contournement. Vérification dans mail_logs par recherche d'instructions SQL suspectes sur chaque membre du cluster ; échéance BOD 26-04 au 17 septembre 2026. 🍏 Apple corrige 261 vulnérabilités dans sa mise à jour annuelle, le plus gros volume publié en une fois : iOS et iPadOS 27, macOS Golden Gate 27, tvOS 27, watchOS 27, visionOS 27, plus des correctifs seuls pour iOS et iPadOS 26.7, macOS Tahoe 26.7 et macOS Sequoia 15.8. Aucune faille annoncée comme exploitée, aucune sévérité publiée par CVE. Entrées les plus lourdes : CVE-2026-84568, exécution de code sous root depuis un serveur d'annuaire réseau contrôlé par l'attaquant (autofs) ; CVE-2026-65400, authentification sans identifiant valide sur Screen Sharing Server ; CVE-2026-84607, exécution de code avec privilèges noyau depuis une application en sandbox (AVEVideoEncoder), présente sur les huit systèmes ; CVE-2026-86881, émission de certificats aux usages étendus arbitraires depuis une autorité intermédiaire compromise. Le reste se répartit en élévations vers root (CUPS, Kernel, odproxyd, Directory Utility, CoreServices, Disk Images, Bluetooth), contournements de Gatekeeper, sorties de sandbox et corruptions de mémoire noyau au montage SMB, NFS ou image disque, avec une entrée de 2022, CVE-2022-3437 dans Heimdal ; le téléchargement d'iOS 27 peut afficher 26.7, et Little Snitch comme BlockBlock 2.5.2 se mettent à jour avant le passage à macOS 27. 🇫🇷 CERTFR-2026-AVI-1170 : dix-neuf CVE dans MISP relayées le 14 septembre 2026, périmètre annoncé en versions antérieures à 2.5.45, alors que le NVD donne comme affectées toutes les versions inférieures à 2.5.46, publiée le 10 septembre 2026. CVE-2026-85216, CVSS 4.0 de 9,5 et CVSS 3.1 de 9,8 : contournement d'authentification dans LdapAuthenticate et LinOTPAuthenticate, mot de passe vide transmis à ldap_bind, usurpation d'un utilisateur existant sans authentification préalable, CWE-521. CVE-2026-86419, CVSS 4.0 de 7,0 et CVSS 3.1 de 9,1 : SSRF et fuite d'identifiants via les redirections de flux et la découverte TAXII, en-têtes réutilisés d'un hôte à l'autre, contrôle restreint à quelques adresses littérales, qui laissait passer ::1 et 0x7f000001, CWE-918 et CWE-200. Reste du lot en XSS, CSRF, déni de service et défauts de contrôle d'accès ; décision SSVC de la CISA sans exploitation observée, aucun PoC public. ☁️ Unit 42 publie une cartographie comportementale des identités cloud : plus de 40 000 identités, 125 environnements, deux mois de journaux AWS CloudTrail, vectorisation sur plus de 15 000 opérations, réduction de dimensions par UMAP et regroupement par HDBSCAN. Le groupe le plus dense réunit environ 5 000 identités sur plus de cent projets, dont 94 % appellent ConsoleLogin contre moins de 1 % dans les autres groupes ; marqueurs complémentaires par score c-TF-IDF (ListNotificationHubs, GetCostAndUsage, GetCostForecast) et par préfixe de nom AWSReservedSSO_AdministratorAccess_. Passage à l'échelle par régression logistique avec régularisation L1, réduite à quelques dizaines d'opérations pondérées et transposable en requête SQL, applicable aux autres fournisseurs, à Kubernetes et au SaaS. Publication d'éditeur : catalogue produit en seconde moitié, aucun taux de faux positifs, ni jeu de données ni code publiés. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/14/cisa-adds-one-known-exploited-vulnerability-catalogApple Updates Everything. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33336Multiples vulnérabilités dans MISP. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1170/Unmasking Cloud Identities: From Behavioral Clustering to Automated Detection. Unit 42 : https://unit42.paloaltonetworks.com/behavioral-clustering-map-to-cloud-identities/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #AsyncOS #SecureEmailGateway #SQLInjection #Apple #macOS #iOS #SANS #InternetStormCenter #CERTFR #MISP #CIRCL #SSRF #LDAP #TAXII #Unit42 #AWS #CloudTrail #IAM #CloudSecurity #UMAP #HDBSCAN #CVE-2026-76461 #CVE-2026-84568 #CVE-2026-84607 #CVE-2026-85216 #CVE-2026-86419 #RadioCSIRT

    Ep.750 - RadioCSIRT Flash info cybersécurité du mardi 15 septembre 2026

Bewertungen und Rezensionen

5
von 5
2 Bewertungen

Info

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !