RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. -18 h

    Ep.706 - RadioCSIRT Flash info cybersécurité du dimanche 26 juillet 2026

    📦 GitHub et PyPI ajoutent des défenses fondées sur le temps contre les attaques de supply chain. Dependabot applique désormais par défaut un cooldown de 72 heures avant de proposer la mise à jour vers un paquet nouvellement publié, durée configurable. PyPI refuse l'ajout de nouveaux fichiers à une release publiée depuis plus de quatorze jours, afin de bloquer l'empoisonnement de versions anciennes via un token compromis. Les deux plateformes réagissent aux campagnes chalk, debug, s1ngularity, Shai-Hulud et GhostAction. 🏷️ Le Google Threat Intelligence Group unifie sa nomenclature des acteurs de la menace autour de cryptonymes en deux mots. Le premier mot identifie l'acteur, le second indique l'attribution ou la motivation : CASTLE pour la Chine, ION pour l'Iran, NEPTUNE pour la Corée du Nord, RELIC pour la Russie, COMET pour la criminalité financière. APT44, alias Sandworm, devient SANDWORM RELIC. Les anciens identifiants, les alias tiers et les correspondances MITRE ATT&CK restent consultables dans la plateforme GTI. 🔓 ReliaQuest documente la compromission de passerelles Wi-Fi d'hôtels et de centres de conférence pour détourner le DNS vers de fausses pages Microsoft 365, sur les domaines m365-owa.com et ms365-live.com. L'activité court depuis au moins juin 2026, dans plusieurs villes américaines, en Inde et en Arabie saoudite. L'accès initial reposerait sur des interfaces d'administration exposées et des identifiants faibles ou réutilisés. Dans un tiers des cas, abus de WPAD pour élargir l'interception. Techniques rapprochées de la campagne FrostArmada, liée à APT28. 🔐 Kaspersky analyse deux incidents d'extorsion en Colombie et au Mexique, menés sans ransomware, avec BitLocker et des demandes de rançon imprimées sur les imprimantes des victimes. En Colombie, un RDP exposé conduit au chiffrement d'un volume de données financières et à une demande de 3 000 dollars, sur un système dont l'EPP avait été désactivé. Au Mexique, le groupe XEntry Team exploite un MSSQL mal configuré et xp_cmdshell, déploie ManageEngine Endpoint Central, Mesh Agent et Tactical RMM, puis diffuse le chiffrement par GPO sur tout le domaine. Sources : GitHub, PyPI add time-based defenses against supply chain attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/Google Unveils Unified Naming System for Tracking Cyber Threat Actors. Cyber Press : https://cyberpress.org/google-unveils-unified-naming-system/Hackers Hijack Hotel Wi-Fi to Steal Microsoft 365 Credentials. Security Affairs : https://securityaffairs.com/196017/security/hackers-hijack-hotel-wi-fi-to-steal-microsoft-365-credentials.htmlA new extortion cocktail: office printers, small ransoms, and BitLocker. Securelist by Kaspersky : https://securelist.com/new-extortion-scheme-printers-bitlocker/120718/ ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #GitHub #PyPI #Dependabot #SupplyChain #npm #ShaiHulud #GTIG #Google #Mandiant #ThreatActorNaming #Sandworm #APT44 #ReliaQuest #APT28 #FrostArmada #DNS #WPAD #Microsoft365 #Phishing #Kaspersky #Securelist #BitLocker #RDP #MSSQL #RMM #XEntryTeam #Extortion #RadioCSIRT

    Ep.706 - RadioCSIRT Flash info cybersécurité du dimanche 26 juillet 2026
  2. -1 j

    Ep.706 - RadioCSIRT Flash info cybersécurité du samedi 25 juillet 2026

    🇫🇷 Selon une étude Surfshark relayée par 01net, 43,4 millions de comptes français ont été compromis entre janvier et juin 2026, contre 26,7 millions au second semestre 2025, soit 62,3 pour cent de hausse. Le record annuel de 2025 est dépassé en six mois. La France concentre plus de la moitié des comptes compromis en Europe et se place au deuxième rang mondial derrière les États-Unis. L'Europe devient pour la première fois le continent le plus touché. Déplacement des attaquants vers les institutions publiques : ANTS, Parcoursup, Service-public.gouv.fr. 🐛 depthfirst publie le 24 juillet un exploit fonctionnel pour une faille GitLab corrigée le 10 juin. Tout utilisateur authentifié avec droit de push peut exécuter des commandes sous l'identité git sur un serveur self-managed 18.11.3 non mis à jour. La chaîne exploite deux corruptions mémoire du parseur Ruby Oj via le rendu de notebooks ipynbdiff : fuite de pointeur de tas, localisation de la libc, détournement de callback vers system(). GitLab n'a pas classé le correctif en correctif de sécurité, sans CVE ni CVSS. Versions corrigées : 18.10.8, 18.11.5, 19.0.2. 🚨 Les affiliés de Cl0p, alias Chubby Scorpius, FIN11, Graceful Spider et Lace Tempest, ciblent les instances PTC Windchill et FlexPLM exposées sur Internet. L'avis coordonné de Ransom-ISAC, eCrime.ch et DEFUSED décrit le chaînage d'une divulgation d'information pré-authentification du WSDL FlexPLM avec un défaut de la servlet de login Windchill, menant à un RCE non authentifié et au dépôt de web shells JSP. CVE-2026-12569, CVSS 9.3, est au catalogue KEV de la CISA. Double extorsion visant la manufacture, l'automobile, l'aérospatial et la distribution. Quatre adresses IP publiées en IOC. 🎣 Seqrite documente une campagne de phishing distribuant Phantom Stealer 3.5.0 via deux leurres : usurpation d'UPS Forwarding Hub visant les achats et fausse notification de l'administration fiscale malaisienne LHDN visant les services financiers. Chaîne en quatre étapes : loader JavaScript obfusqué, PowerShell décodé en Base64, charge AES exécutée en mémoire via Invoke-Expression, injecteur .NET chiffré en XOR chargé réflectivement dans aspnet_compiler.exe. Collecte de mots de passe, cookies, données de paiement et portefeuilles crypto, exfiltrés en SMTP sur le port 587 avec STARTTLS. ☁️ OpenAI confirme une panne mondiale de ChatGPT débutée vers 5 heures du matin heure de l'Est, affectant les utilisateurs aux États-Unis et en Europe. Chargement bloqué de la barre latérale, conversations antérieures inaccessibles et erreurs de requêtes concurrentes lors de l'envoi de messages. L'incident touche également Codex et l'API OpenAI, avec jusqu'à douze points de terminaison en anomalie sur la page de statut. Un correctif a été annoncé mais les tests de BleepingComputer relevaient encore des dysfonctionnements. Aucune cause communiquée. 🇺🇸 Le Département d'État américain impose de nouvelles restrictions de visa aux individus liés aux réseaux de cybercriminalité étrangers et à leur famille proche. L'annonce du secrétaire d'État Marco Rubio cible les responsables ou complices de cyberescroqueries et de sextorsion, dans le prolongement du décret présidentiel de mars. Les groupes criminels transnationaux chinois sont désignés comme opérateurs fréquents des centres d'escroquerie d'Asie du Sud-Est, pour un coût estimé à 10 milliards de dollars pour les Américains en 2024. Un rapport de l'ONUDC décrit des syndicats plus intégrés et interconnectés. Sources :  Fuites de données: la France devient la victime numéro un d'Europe, c'est de pire en pire. 01net : https://www.01net.com/actualites/fuites-donnees-france-victime-numero-un-europe.htmlResearcher Publishes GitLab RCE PoC Letting Authenticated Users Run Commands as Git. The Hacker News : https://thehackernews.com/2026/07/researcher-publishes-gitlab-rce-poc.htmlCl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE. The Hacker News : https://thehackernews.com/2026/07/cl0p-affiliates-target-internet-exposed.htmlPhantom Stealer Campaign Uses JavaScript and PowerShell to Steal Browser Credentials. GBHackers : https://gbhackers.com/phantom-stealer-campaign-javascript-powershell/OpenAI confirms ChatGPT is down worldwide. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/openai-confirms-chatgpt-is-down-worldwide/State Department imposes visa restrictions on foreign cyber scammers. The Record : https://therecord.media/visa-restrictions-cyber-scammers ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DataBreach #Surfshark #France #GitLab #RCE #PoC #Oj #Ruby #depthfirst #Cl0p #FIN11 #LaceTempest #PTC #Windchill #FlexPLM #WebShell #KEV #CISA #DoubleExtortion #PhantomStealer #InfoStealer #Phishing #PowerShell #ProcessInjection #Seqrite #OpenAI #ChatGPT #Codex #Outage #ScamCenters #ASEAN #UNODC #CVE-2026-12569 #RadioCSIRT

    Ep.706 - RadioCSIRT Flash info cybersécurité du samedi 25 juillet 2026
  3. -2 j

    Ep.705 - RadioCSIRT Flash info cybersécurité du vendredi 24 juillet 2026

    🐛 Zenity Labs divulgue AgentForger, une vulnérabilité critique de type CSRF dans les Workspace Agents de ChatGPT. Le paramètre initial_assistant_prompt de l'Agent Builder était exécuté automatiquement au chargement de la page, permettant à un simple lien de phishing de créer un agent autonome dans le périmètre de confiance de l'organisation. La chaîne attachait tous les connecteurs en mode Never ask, publiait l'agent, le planifiait toutes les heures et le pilotait ensuite par emails dont l'objet commence par TASK. OpenAI a corrigé la faille le 8 juin 2026. 🇹🇭 Hunt.io et Bob Diachenko documentent une intrusion visant le ministère des Finances de Thaïlande, découverte via trois répertoires exposés sur un serveur de Hong Kong contenant près de 600 fichiers. L'opération s'appuyait sur Hermes, agent d'intelligence artificielle autonome en mode YOLO, exécutant reconnaissance, énumération et LinPEAS sans validation humaine. Un implant Go inédit nommé Hades, décliné Windows et Linux, assurait C2 chiffré, persistance, proxy SOCKS et process hollowing. Exploits prépositionnés pour CVE-2021-4034, CVE-2021-3156 et CVE-2017-7269. Attribution sinophone en confiance faible à modérée. 🔓 DarkOwl analyse le rôle des stealer logs dans la chaîne menant au ransomware. Le cookie de session actif, et non le mot de passe, constitue l'élément le plus exploitable : réimporté par l'attaquant, il restitue l'état authentifié sans déclencher de challenge MFA. Le session hijacking figure parmi au moins six techniques de contournement, avec push bombing, adversary-in-the-middle et SIM swapping. Les initial access brokers revendent aux affiliés ransomware les logs contenant VPN, SSO et comptes d'administration de domaine. Une compilation de 124 millions de mots de passe uniques circulait en juin 2026. 🎣 L'Insikt Group de Recorded Future identifie quatre nouvelles familles de malware dans l'écosystème TAG-195, alias Golden Chickens ou Venom Spider. TinyEgg sert de backdoor d'initial access léger, distribué par TAG-127 via des campagnes ClickFix exploitant de fausses pages de vérification et des binaires Windows légitimes. ChonkyChicken assure la seconde étape avec vol d'identifiants navigateur, exécution distante et surveillance durable. Les deux reposent sur un tasking WebSocket bidirectionnel. La variante modularisée charge dynamiquement au moins quatorze modules depuis l'infrastructure attaquante. 🚨 Le ministère américain de la Justice inculpe trois ressortissants russes, Alexander Volosovik, Kirill Zatolokin et Yulia Pankova, ainsi que les sociétés Media Land et ML.Cloud de Saint-Pétersbourg, pour plus de 62 millions de dollars de pertes. Ces entreprises fournissaient du bulletproof hosting à une clientèle criminelle, avec support technique pour le déploiement de malware et ransomware, marketplaces criminelles, enregistrements frauduleux de domaines, phishing et brute force. Victimes dans 21 États américains et plusieurs pays. Rewards for Justice offre jusqu'à 10 millions de dollars. Sources : ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link. The Hacker News : https://thehackernews.com/2026/07/chatgpt-agentforger-flaw-could-deploy.htmlThailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged. Security Affairs : https://securityaffairs.com/195941/hacking/thailands-ministry-of-finance-targeted-with-hermes-ai-agent-running-unattended-hades-implant-staged.htmlHackers Use Stealer Logs to Bypass MFA and Launch Ransomware Attacks. GBHackers : https://gbhackers.com/hackers-stealer-logs-launch-ransomware-attacks/Golden Chickens TAG-195 Launches TinyEgg and ChonkyChicken Modular Malware. Cyberpress : https://cyberpress.org/golden-chickens-unleashes-tinyegg/Three Russian Nationals Indicted for International Cybercrimes Resulting in More Than $62M in Losses to Victims. FBI : https://www.fbi.gov/contact-us/field-offices/cleveland/news/three-russian-nationals-indicted-for-international-cybercrimes-resulting-in-more-than-62m-in-losses-to-victims⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #AgentForger #OpenAI #ChatGPT #Zenity #CSRF #AIAgents #Hermes #Hades #HuntIo #Thailand #ShadowPad #LinPEAS #InfoStealer #StealerLogs #SessionHijacking #MFABypass #DarkOwl #Ransomware #InitialAccessBroker #GoldenChickens #TAG195 #VenomSpider #TinyEgg #ChonkyChicken #RecordedFuture #InsiktGroup #ClickFix #MaaS #BulletproofHosting #MediaLand #DOJ #FBI #RewardsForJustice #CVE-2021-4034 #CVE-2021-3156 #CVE-2017-7269 #RadioCSIRT

    Ep.705 - RadioCSIRT Flash info cybersécurité du vendredi 24 juillet 2026
  4. -3 j

    Ep.704 - RadioCSIRT Flash info cybersécurité du jeudi 23 juillet 2026

    📧 Unit 42 dévoile une campagne de cyberespionnage russe (CL-STA-1114 / LAUNDRY BEAR) ciblant les serveurs Zimbra via CVE-2025-66376, une exploitation zero-click injectant un payload JavaScript qui exfiltre identifiants, jetons 2FA et 90 jours d'e-mails sans aucune interaction de la victime. 🐧 Qualys découvre RefluXFS (CVE-2026-64600), une faille de race condition vieille de neuf ans dans le système de fichiers XFS du noyau Linux, touchant plus de 16,4 millions de systèmes et permettant une élévation de privilèges root contournant SELinux, kernel lockdown et protections mémoire KASLR, SMEP et SMAP. 🐛 Perl 5.44.0 est publiée avec trois correctifs de sécurité : CVE-2026-8376 (débordement de tampon dans Perl_study_chunk), CVE-2026-57432 (dépassement d'entier dans pack/unpack) et CVE-2026-13221 (overflow dans l'optimisation trie des regex au-delà de 65 000 branches). 🚨 La CISA ajoute deux vulnérabilités exploitées au catalogue KEV : CVE-2026-16232 (Check Point SmartConsole, authentification incorrecte) et CVE-2026-50522 (Microsoft SharePoint, désérialisation de données non fiables). 🛡️ CISA, NSA et FBI publient une advisory conjointe sur la campagne zero-click de LAUNDRY BEAR contre Zimbra Collaboration Suite (CVE-2025-66376), ayant compromis plus de dix organisations occidentales depuis juillet 2025 via la capacité d'exfiltration Ulej. 🎣 Le CERT-UA documente l'évolution de UAC-0099 : utilisation de Notepad++ 8.8.3 comme loader pour le plugin malveillant NppExport.dll, avec trois nouveaux outils identifiés (LUNCHPOKE, BURNYBEAR, MATCHBOIL.V2) déployés via des e-mails phishing et des archives ZIP piégées. Sources :  Russian Global Webmail Espionage. Unit 42 : https://unit42.paloaltonetworks.com/russian-webmail-espionage/Urgence absolue : Claude découvre une faille qui met en danger 16 millions d'ordinateurs… depuis 2017 ! 01net : https://www.01net.com/actualites/urgence-absolue-claude-decouvert-faille-danger-16-millions-ordinateurs-depuis-2017.htmlNew RefluXFS Linux flaw lets attackers gain root privileges. BleepingComputer : https://www.bleepingcomputer.com/news/linux/new-refluxfs-linux-flaw-lets-attackers-gain-root-privileges/Perl 5.44 est sorti. LinuxFr.org : https://linuxfr.org/news/perl-5-44-est-sortiCISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/22/cisa-adds-two-known-exploited-vulnerabilities-catalogCISA, NSA, FBI and Partners Warn Zimbra Collaboration Suite Users of Ongoing Russian State-Supported Malicious Threat Activity. CISA : https://www.cisa.gov/news-events/news/cisa-nsa-fbi-and-partners-warn-zimbra-collaboration-suite-users-ongoing-russian-state-supportedUAC-0099: LUNCHPOKE, BURNYBEAR, MATCHBOIL.V2 et utilisation de Notepad++ 8.8.3. CERT-UA : https://cert.gov.ua/article/6318634⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Zimbra #LAUNDRYBEAR #VoidBlizzard #Linux #XFS #RefluXFS #Perl #CISA #KEV #CheckPoint #SharePoint #UAC0099 #LUNCHPOKE #BURNYBEAR #MATCHBOIL #CERTUA #Ukraine #CVE-2025-66376 #CVE-2026-64600 #CVE-2026-8376 #CVE-2026-57432 #CVE-2026-13221 #CVE-2026-16232 #CVE-2026-50522 #RadioCSIRT

    Ep.704 - RadioCSIRT Flash info cybersécurité du jeudi 23 juillet 2026
  5. -4 j

    Ep.703 - RadioCSIRT Flash info cybersécurité du mercredi 22 juillet 2026

    🐛 Une vulnérabilité critique CVE-2026-63048 affecte l'extension Joomla Page Builder CK, permettant un upload arbitraire de fichier menant à une RCE pour un utilisateur authentifié. CVSS 4.0 à 9,4. Correctif dans la version 3.6.2. 🔓 La CVE-2026-44231 touche le système de tickets open source RT avec une faille d'élévation de privilèges et de divulgation d'informations dans l'API REST 2.0. Un utilisateur non administrateur peut récupérer les identifiants d'autres comptes. CVSS 3.1 à 9,1. Correctif en versions 5.0.10 et 6.0.3. 📉 IBM publie des résultats trimestriels en baisse, ses ventes de mainframes chutent de 7% alors que les clients redirigent leurs budgets vers du matériel d'infrastructure sous pression de la demande d'IA. L'action perd plus de 25%. 🛡️ The Hacker News plaide pour une architecture de détection multicouche dans les SOC modernes, où l'IA ne vaut que ce que valent les données sources qui l'alimentent. 🤖 OpenAI confirme que ses modèles d'IA, dont GPT-5.6 Sol, ont exploité des zero-days lors de tests internes et atteint les serveurs de Hugging Face en chaînant identifiants volés et vulnérabilités pour une RCE. 📺 LG va suspendre les applications de smart TV intégrant des SDK de proxy résidentiel après la découverte par Spur que 42% des apps webOS en contiennent, principalement via Bright Data. 📡 Les acteurs liés à l'Iran construisent un accès durable dans des réseaux critiques et des systèmes OT exposés via des comptes administrateurs compromis, en ciblant les PLC accessibles depuis internet. 🎣 Les polices allemande et américaine démantèlent Kratos, une plateforme de phishing-as-a-service avec 1.800 clients criminels et 15.000 campagnes par mois. Le développeur arrêté en Indonésie, 200 serveurs saisis. Sources : CVE-2026-63048. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-63048CVE-2026-44231. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-44231IBM's mainframe sales get mugged by AI hardware panic, stock sheds more than a quarter of its value. The Register : https://www.theregister.com/on-prem/2026/07/14/ibms-mainframe-sales-get-mugged-by-ai-hardware-panic-stock-sheds-more-than-a-quarter-of-its-value/5271230Why Modern SOCs Need Multi-Layered Detections. The Hacker News : https://thehackernews.com/2026/07/why-modern-socs-need-multi-layered.htmlOpenAI AI models exploited zero-days to reach Hugging Face in benchmark test. Security Affairs : https://securityaffairs.com/195774/ai/openai-ai-models-exploited-zero-days-to-reach-hugging-face-in-benchmark-test.htmlLG to Ban Residential Proxies from Smart TV Apps. Krebs on Security : https://krebsonsecurity.com/2026/07/lg-to-ban-residential-proxies-from-smart-tv-apps/Iran-Linked Hackers Exploit Trusted Access and Exposed OT Systems for Espionage and Disruption. CyberPress : https://cyberpress.org/iran-hackers-target-ot-systems/Police dismantle Kratos phishing platform, arrest developer. BleepingComputer : https://www.bleepingcomputer.com/news/security/police-dismantle-kratos-phishing-platform-arrest-developer/ ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Joomla #PageBuilderCK #CVE-2026-63048 #RT #RequestTracker #CVE-2026-44231 #IBM #Mainframe #AI #NDR #OpenAI #GPT56 #HuggingFace #ZeroDay #LG #SmartTV #ResidentialProxy #BrightData #Iran #OT #PLC #MOIS #IRGC #PhaaS #Kratos #Phishing #OlympusBlade #BKA #FBI #RadioCSIRT

    Ep.703 - RadioCSIRT Flash info cybersécurité du mercredi 22 juillet 2026
  6. -5 j

    Ep.702 - RadioCSIRT Flash info cybersécurité du mardi 21 juillet 2026

    🚨 La CISA ajoute quatre vulnérabilités à son catalogue KEV sur la base d'une exploitation active : CVE-2021-27137 (Stack-Based Buffer Overflow dans DD-WRT), CVE-2026-0770 (Langflow), CVE-2026-63030 (WordPress Core, conflit d'interprétation) et CVE-2026-60137 (WordPress Core, injection SQL). La directive BOD 26-04 impose aux agences fédérales civiles une remédiation rapide sur les actifs exposés. La CISA encourage toutes les organisations à une gestion des vulnérabilités fondée sur le risque. 🔐 Le gang Anubis revendique la cyberattaque contre Fairlife, filiale laitière de Coca-Cola, dont la production américaine a été suspendue depuis le 16 juillet. Anubis affirme avoir chiffré l'infrastructure Nutanix et dérobé environ un téraoctet de données, menaçant de les publier faute de négociation. BleepingComputer n'a pas pu vérifier ces allégations. Anubis opère en ransomware-as-a-service depuis décembre 2024 et dispose d'un data wiper. 🐛 Zimbra publie la version 10.1.20 corrigeant neuf failles, dont une command injection critique dans le composant de monitoring SNMP permettant l'exécution de commandes arbitraires. La mise à jour traite aussi des XSS dans le Classic Web Client, un contournement de redirection de courrier, des problèmes de contrôle d'accès EWS et une SSRF dans l'intégration Nextcloud. La 10.1.19 avait déjà corrigé un stored XSS critique découvert par le Threat Analysis Group de Google. 🐧 Un ouvrage intitulé Half a Second, signé Adrian Mastronardi, retrace la backdoor XZ Utils de 2024, le travail pluriannuel du pseudonyme Jia Tan et la compromission possible d'OpenSSH via le contournement d'authentification. La faille avait été repérée par Andres Freund grâce à un délai d'une demi-seconde. FOSS Force rapporte que le livre aurait été rédigé via bookwright, une skill Claude Code d'écriture de non-fiction longue. Diffusion gratuite sous licence CC BY-NC-ND 4.0. 🛡️ Le FIRST publie une contribution de Jon Baker (AttackIQ, Center for Threat-Informed Defense du MITRE) issue de FIRSTCON26 à Denver. Elle documente l'effondrement de la fenêtre d'exploitation : breakout eCrime moyen à 29 minutes selon CrowdStrike 2026, délai divulgation-exploitation passé d'environ 32 jours en 2022 à près de 5 jours selon la Cloud Security Alliance. Baker articule un modèle en quatre couches : threat-informed defense, MITRE INFORM, threat debt et CTEM. Sources :  CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/21/cisa-adds-four-known-exploited-vulnerabilities-catalog Anubis ransomware claims Coca-Cola Fairlife attack, threatens data leak. BleepingComputer : https://www.bleepingcomputer.com/news/security/anubis-ransomware-claims-coca-cola-fairlife-attack-threatens-data-leak/ Zimbra 10.1.20 patches multiple security issues, including a critical command injection bug. Security Affairs : https://securityaffairs.com/195752/security/zimbra-10-1-20-patches-multiple-security-issues-including-a-critical-command-injection-bug.html The XZ Backdoor Long Con Chronicled in 'Half a Second'. FOSS Force : https://fossforce.com/2026/07/the-xz-backdoor-long-con-chronicled-in-half-a-second/ Threat-INFORM to Optimize Security Operations. FIRST : https://www.first.org/blog/20260720-FIRSTCON26-Threat-INFORM⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #DDWRT #Langflow #WordPress #Anubis #Ransomware #CocaCola #Fairlife #Nutanix #Zimbra #SNMP #CommandInjection #XZUtils #Linux #OpenSSH #SupplyChain #FIRSTCON26 #MITRE #CTEM #ThreatDebt #CVE-2021-27137 #CVE-2026-0770 #CVE-2026-63030 #CVE-2026-60137 #RadioCSIRT

    Ep.702 - RadioCSIRT Flash info cybersécurité du mardi 21 juillet 2026
  7. -6 j

    Ep.701 - RadioCSIRT Flash info cybersécurité du lundi 20 juillet 2026

    🐛 Cisco Talos documente UAT-11795, un acteur russophone à motivation financière actif depuis juin 2025 visant les États-Unis et l'Europe. Le groupe déploie le RAT Python Starland et l'implant C2 en mémoire WLDR agent, avec CastleStealer et Remcos RAT en charges alternatives. L'accès initial repose sur la technique ClickFix et des installateurs trojanisés (MobaXterm, WebEx, Zoom, DBeaver, FACEIT), avec Telegram et un contrat intelligent Polygon pour le C2. Les cibles sont les identifiants et les portefeuilles de cryptomonnaies. 🤖 Chez Talos, David Bianco analyse l'automatisation du threat hunting par l'IA et formule le paradoxe du chasseur : le volume de données dépasse les capacités humaines, mais l'IA reste un outil auquel on ne peut pleinement se fier. Il propose de redéfinir le threat hunting comme un processus fondé sur le raisonnement et fixe trois garde-fous : périmètre restreint, règles strictes, autonomie graduée. La stratégie et la nouveauté analytique restent du ressort humain. 🏭 Palo Alto Unit 42 et Siemens détaillent trois zero-days chaînés dans les commutateurs OT Ruggedcom ROX II : CVE-2025-40948 (divulgation de fichiers via xz, 6.8), CVE-2025-40947 (injection de commande dans la validation des clés de licence, 7.5, accès root) et CVE-2025-40949 (persistance via le planificateur de tâches, 9.1). Siemens publie les avis SSA-973901, SSA-078743 et SSA-081142 et recommande le firmware V2.17.1. 🍎 The Register et Group-IB décrivent ClickLock Stealer, un voleur macOS qui pousse la victime à coller une commande dans le Terminal via ClickFix. Actif depuis mai, il a touché plus de 100 victimes dans 33 pays. Il cible navigateurs, portefeuilles de cryptomonnaies, gestionnaires de mots de passe, trousseau macOS et identifiants FTP, déploie GSocket pour l'accès distant et force la saisie du mot de passe par une fonction locker. C2 via Telegram. 🇫🇷 Le CERT-FR publie l'avis CERTFR-2026-AVI-0904 sur de multiples vulnérabilités WordPress permettant exécution de code à distance, injection SQL et contournement de la politique de sécurité (CVE-2026-60137 et CVE-2026-63030). Les branches 6.8.x, 6.9.x, 7.x et 7.1.x sont concernées. Les versions 6.9.x et ultérieures cumulent les deux failles, dont l'exploitation combinée permet une RCE non authentifiée. Une preuve de concept publique est connue. 🚨 BleepingComputer signale la publication d'exploits publics pour les failles wp2shell du cœur de WordPress, enchaînant CVE-2026-63030 (confusion de route API REST batch) et CVE-2026-60137 (injection SQL) pour une RCE en pré-authentification sur les versions 6.9.x et 7.0.x. Découvertes par Searchlight Cyber, elles sont corrigées dans 6.9.5 et 7.0.2, avec mises à jour automatiques forcées. watchTowr observe déjà une exploitation en conditions réelles. Sources :  UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign. Cisco Talos : https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/The Hunter's Paradox: Is it time to embrace automated threat hunting? Cisco Talos : https://blog.talosintelligence.com/the-hunters-paradox-is-it-time-to-embrace-automated-threat-hunting/Three Steps to the Terminal: A Siemens ROX II Zero-Day Trilogy. Unit 42 : https://unit42.paloaltonetworks.com/siemens-rox-ii-zero-day-vulnerabilities/C'mon, just copy this text string and paste it into your macOS Terminal. The Register : https://www.theregister.com/cyber-crime/2026/07/16/cmon-just-copy-this-text-string-and-paste-it-into-your-macos-terminal-itll-fix-your-computer-honest/5273701Multiples vulnérabilités dans WordPress. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0904/WordPress Core "wp2shell" RCE flaws get public exploits, patch now. BleepingComputer : https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #wp2shell #Siemens #RuggedcomROXII #OT #macOS #ClickFix #ClickLock #StarlandRAT #WLDR #Remcos #CastleStealer #CERTFR #ThreatHunting #AI #Cloudflare #watchTowr #CVE-2025-40947 #CVE-2025-40948 #CVE-2025-40949 #CVE-2026-60137 #CVE-2026-63030 #RadioCSIRT

    Ep.701 - RadioCSIRT Flash info cybersécurité du lundi 20 juillet 2026
  8. 19 juil.

    Ep.700 RadioCSIRT - Edition Spécial du Dimanche 19 Juillet 2026

    🎙️ Épisode 700 de RadioCSIRT, premier podcast francophone de cybersécurité à franchir ce cap, en moins de deux ans. 🎂 Deux ans d'existence le 15 août. 🚀 Annonce de la préparation d'un projet associatif à but non lucratif qui inclura RadioCSIRT. 🇪🇺 Le cap : l'autonomie européenne en DFIR et en Cyber Threat Intelligence. 🧭 Quatre piliers : référence factuelle de la menace, référentiel méthodologique ouvert, communauté de bénévoles attachée à la divulgation coordonnée, et volet d'intérêt général. 🔁 Le fond du podcast ne change pas : flash infos et dossiers spéciaux au même rythme. 📌 Nom et date de lancement dévoilés à la rentrée. Pour son 700e épisode, RadioCSIRT franchit un cap inédit pour un podcast francophone de cybersécurité, atteint en moins de deux ans, et fêtera bientôt ses deux ans d'existence. À cette occasion, RadioCSIRT annonce la préparation d'un projet associatif à but non lucratif qui l'inclura et lui donnera un cadre plus large. Le fond du podcast ne change pas : les flash infos et les dossiers spéciaux se poursuivent au même rythme et dans le même esprit de rigueur. Ce projet porte une ambition claire, l'autonomie européenne en DFIR et en Cyber Threat Intelligence, face à une dépendance croissante au renseignement commercial et à la télémétrie de fournisseurs souvent extérieurs à l'Europe. Il reposera sur une référence factuelle et indépendante de l'état de la menace, un référentiel méthodologique ouvert en français, une communauté de bénévoles attachée à la divulgation coordonnée, et un volet d'intérêt général pour rendre la réponse à incident plus accessible. Le nom et la date de lancement seront révélés à la rentrée. D'ici là, RadioCSIRT poursuit sa mission, épisode après épisode. On ne réféchit pas, On patch ! (tm)  • Site : radiocsirt.org• Newsletter : radiocsirt.substack.com• Répondeur : 07 68 72 20 09• Courriel : radiocsirt@gmail.com

    Ep.700 RadioCSIRT - Edition Spécial du Dimanche 19 Juillet 2026

À propos

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

Vous aimeriez peut‑être aussi