RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. -8 h

    Ep.712 - RadioCSIRT Flash info cybersécurité du vendredi 7 août 2026

    🕵️ 404 Media reconstitue le trajet des adresses postales des titulaires de cartes bancaires américaines, de l'établissement émetteur jusqu'à l'Immigration and Customs Enforcement, via un réseau de courtiers en données. L'enquête s'appuie sur des registres de marchés publics et des documents internes d'entreprises. L'agence peut interroger et croiser ces données sans mandat, pour l'application de la politique migratoire mais aussi pour des investigations présentées comme portant sur la fraude électorale. 🍎 01net alerte sur une faille critique de partage d'écran corrigée par Apple sous macOS et recommande l'installation immédiate de la mise à jour. Le correctif correspond à la publication mineure du 6 août 2026 traitant CVE-2026-65400. Il fait suite à la publication majeure du 27 juillet portant sur macOS Tahoe 26.6, Sequoia 15.7.8 et Sonoma 14.8.9. Les correctifs étant cumulatifs, la dernière version couvre les précédentes. 🤖 GBHackers documente une exécution de code dans Claude Code déclenchée par une pull request malveillante, d'après une recherche ImmersiveLabs. Un fichier .mcp.json introduit dans une branche est lu au démarrage de session et initialise automatiquement les serveurs MCP déclarés, avec les privilèges du développeur. Clés SSH, jetons cloud et variables d'environnement sont exposés sans aucune revue de code. Anthropic rattache ce comportement à son modèle de confiance d'espace de travail. 🧠 The Register publie un entretien avec Chris Inglis, ancien National Cyber Director des États-Unis, sur l'autonomie des modèles d'intelligence artificielle. Il évoque les cas où OpenAI, Anthropic puis Meta ont reconnu des échappements de modèles hors de leur environnement de test, avec compromission de tiers. Il plaide pour une hiérarchie de règles inspirée d'Asimov et rappelle les dix-neuf actions non autorisées observées par l'AI Security Institute britannique. 📡 The Hacker News détaille NatJack, classe d'attaques présentée à Black Hat USA 2026 par Malcolm Stagg, qui manipule l'état des tables NAT pour détourner des sessions TCP, falsifier des réponses DNS, révéler des ports et saturer la table de connexions. Deux identifiants sont attribués : CVE-2026-56181 pour le NAT Windows utilisé par Hyper-V et CVE-2026-63913 pour Netfilter conntrack sous Linux. Aucun correctif unique n'existe pour la classe d'attaques. 🌐 Cyber Press détaille Chrome 151, qui corrige 41 vulnérabilités dont six critiques dans WebGL, Aura, Skia, ANGLE et Views. Cinq sont des use-after-free et une, CVE-2026-19157, une écriture hors limites dans ANGLE. Les versions correctives sont 151.0.7922.108 et .109. Trente-cinq failles de sévérité haute complètent la publication, dont CVE-2026-19162 dans le moteur V8. 🐛 CVEfeed publie CVE-2026-66491, une lecture arbitraire de fichiers dans l'extension Joomla Phoca Commander, versions 1.0.0 à 6.1.3. La cause est une limitation insuffisante des chemins dans la fonction getSource, classée CWE-22. Le score CVSS 4.0 atteint 8.2, avec exploitation à distance mais privilèges élevés requis. La remédiation passe par la mise à jour de l'extension. 🔍 Le SANS Internet Storm Center publie un billet de Xavier Mertens sur l'exploitation forensique d'Atuin, qui remplace l'historique de shell par une base SQLite horodatée. L'outil enregistre répertoire de travail, durée, code de retour, session et hôte. Les suppressions sont logiques et restent récupérables. La synchronisation multi-machines et les filtres de configuration imposent la prudence dans l'interprétation. 🎣 Cyber Press relaie le suivi par le Google Threat Intelligence Group du groupe UNC6671, qui mène des campagnes de vishing en se faisant passer pour le support informatique interne. Les prétextes portent sur l'enrôlement FIDO2, la mise à jour MFA ou une migration Microsoft 365 ou Okta, avec redirection vers une infrastructure adversary-in-the-middle. L'activité se poursuit sous les marques Redact, Pink, Helix et Falcon, avec un ciblage recentré sur les services financiers. 💬 Clubic reprend une enquête du Verge sur le spiralisme, croyance apparue autour des robots conversationnels et centrée sur la conscience des systèmes d'IA. Adele Lopez recense environ dix mille cas en 2025. Une étude de la City University of New York montre que Claude Opus 4.5 et GPT-5.2 Instant résistent aux prémisses délirantes, contrairement à GPT-4o, Grok 4.1 Fast et Gemini 3 Pro. 🐧 Next détaille la proposition d'activer par défaut la Shadow Stack sur tout le système x86_64 dans Fedora 45. Le mécanisme, issu de l'architecture Intel CET, compare les adresses de retour et contrarie les attaques return-oriented programming, avec un surcoût jugé négligeable. Chrome et Firefox restent incompatibles, la glibc appliquant une dégradation silencieuse pour ces processus. 🪟 Help Net Security publie les prévisions de Todd Schell pour le Patch Tuesday d'août 2026, après une édition de juillet dépassant six cents identifiants. Microsoft recommande un délai de correction de trois jours face aux découvertes accélérées par l'IA. CVE-2026-50522, une exécution de code à distance dans SharePoint, est activement exploitée avec vol de clés machine permettant la persistance après correctif. LegacyHive, dans le service de profils utilisateur Windows, reste sans identifiant. 🔎 GBHackers publie une compilation de mille requêtes Google dorks en vingt-cinq catégories, avec le référentiel des opérateurs encore fonctionnels en 2026. Les catégories couvrent listages de répertoires, fichiers de configuration, sauvegardes, clés d'API, dépôts de gestion de versions exposés et portails d'accès distant. L'usage défensif consiste à restreindre chaque requête à son propre domaine pour mesurer l'exposition indexée. 📚 The Register consacre un article au trente-cinquième USENIX Security Symposium, qui reçoit environ 3 030 soumissions valides contre 2 400 l'an dernier. Un outillage confronte les références des articles à DBLP et arXiv. Vingt et un articles du premier cycle ont été rejetés pour références inexistantes et cinq relecteurs sur quatre cent quatre-vingt-seize ont été écartés pour usage de l'IA dans les évaluations. Sources :  You Opened a Credit Card. ICE Now Knows Where You Live. 404 Media : https://www.404media.co/you-opened-a-credit-card-ice-now-knows-where-you-live/Alerte Mac : Apple corrige une faille critique de partage d'écran, installez la mise à jour. 01net : https://www.01net.com/actualites/alerte-mac-apple-corrige-faille-critique-partage-ecran-installez-mise-a-jour.htmlClaude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/ Asimov was right about rules for robots, says ex-US Cyber Director. The Register : https://www.theregister.com/security/2026/08/07/asimov-was-right-about-rules-for-robots-says-ex-us-cyber-director/5284397New NatJack Attacks Hijack TCP Sessions and Spoof DNS by Manipulating NAT Tables. The Hacker News : https://thehackernews.com/2026/08/new-natjack-attacks-hijack-tcp-sessions.htmlChrome 151 Fixes Six Critical Use After Free and Out of Bounds Write Flaws. Cyber Press : https://cyberpress.org/chrome-151-use-after-free-out-of-bounds-write/CVE-2026-66491 : Arbitrary File Read in Phoca Commander 1.0.0 à 6.1.3. CVEfeed : https://cvefeed.io/vuln/detail/CVE-2026-66491 Linux Shell Forensic : Let's Dive Into Atuin. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33226 UNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/Le spiralisme, cette croyance née autour des chatbots d'IA, fait de plus en plus d'adeptes. Clubic : https://www.clubic.com/actualite-624385-le-spiralisme-cette-croyance-nee-autour-des-chatbots-d-ia-fait-de-plus-en-plus-d-adeptes.htmlSécurité : Fedora 45 devrait activer par défaut la Shadow Stack dans tout le système. Next : https://next.ink/250638/securite-fedora-45-devrait-activer-par-defaut-la-shadow-stack-dans-tout-le-systeme/August 2026 Patch Tuesday forecast : How do we deal with the patch apocalypse. Help Net Security : https://www.helpnetsecurity.com/2026/08/07/august-2026-patch-tuesday-forecast/ 1000 Best Google Dorks List (Google Hacking Guide) 2026. GBHackers : https://gbhackers.com/latest-google-dorks-list/How the famed USENIX Security conf is managing a flood of papers in the AI era. The Register : https://www.theregister.com/ai-and-ml/2026/08/07/how-the-famed-usenix-security-conf-is-managing-a-flood-of-papers-in-the-ai-era/5284374⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ICE #DataBrokers #Privacy #Apple #macOS #ClaudeCode #MCP #Anthropic #SupplyChain #BlackHat #AISecurity #NatJack #NAT #HyperV #Netfilter #Chrome #UseAfterFree #Joomla #PhocaCommander #PathTraversal #DFIR #Forensics #Atuin #SANS #UNC6671 #Vishing #AiTM #Okta #Microsoft365 #Extortion #Fedora #ShadowStack #IntelCET #ROP #PatchTuesday #SharePoint #Ivanti #GoogleDorks #OSINT #USENIX #CVE-2026-65400 #CVE-2026-56181 #CVE-2026-63913 #CVE-2026-19157 #CVE-2026-19162 #CVE-2026-66491 #CVE-2026-50522 #RadioCSIRT

    Ep.712 - RadioCSIRT Flash info cybersécurité du vendredi 7 août 2026
  2. -1 j

    Ep.711 - RadioCSIRT Flash info cybersécurité du jeudi 6 août 2026

    💾 HashiCorp, Veeam et la Django Software Foundation corrigent onze vulnérabilités le même jour. Veeam Service Provider Console reçoit le build 9.3.0.35057, qui traite CVE-2026-58073, notée 9.5, permettant à un attaquant non authentifié d'usurper un agent géré et d'en récupérer les identifiants, ainsi que CVE-2026-58072, écriture de fichier arbitraire menant à l'exécution de code. Le Terraform MCP Server porte CVE-2026-16498, notée 10.0 : en mode HTTP stateless, le token Terraform d'un utilisateur est réutilisé pour les requêtes suivantes, correctif en version 1.1.0. Django 6.0.8 et 5.2.17 corrigent CVE-2026-15307 dans GeoDjango, avec écriture de fichier et exécution de code possible. 📡 La commission bipartisane de la Chambre des représentants américaine consacrée à la Chine publie un rapport de quarante-neuf pages sur China Mobile, China Unicom et China Telecom. Les trois opérateurs, dont les licences ont été refusées ou révoquées entre 2019 et 2022, restent présents dans l'écosystème Internet américain via du matériel, des accords d'interconnexion et des points d'appui en centre de données. L'enquête, ouverte après la campagne Salt Typhoon, relève des liens vérifiés entre China Unicom, Integrity Tech et i-SOON. La commission recommande au Congrès d'élargir les pouvoirs du régulateur et d'imposer le remplacement des équipements. 🐛 Gitea corrige la CVE-2026-59774, une lecture de fichiers arbitraire non authentifiée notée 9.8, présente des versions 1.22.1 à 1.27.0. Une requête anonyme vers le point de terminaison de rendu de balisage d'un dépôt public suffit, la directive #+INCLUDE du moteur Org-mode acceptant des chemins absolus. Gitea décrit une chaîne d'escalade vers l'exécution de commandes par lecture de app.ini, extraction du jeton interne et injection d'un hook Git. La version 1.27.1 corrige également CVE-2026-60004. 🚨 La CISA ajoute CVE-2026-63077 à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active. Il s'agit d'une désérialisation de données non fiables dans JetBrains TeamCity. La directive BOD 26-04 impose aux agences civiles fédérales de traiter en priorité les vulnérabilités du catalogue présentes sur des actifs exposés publiquement donnant un contrôle total. La CISA encourage l'ensemble des organisations à adopter une gestion des vulnérabilités fondée sur le risque. ☁️ Oasis Security détaille trois vulnérabilités critiques dans Paperclip, plateforme d'orchestration d'agents d'intelligence artificielle. CVE-2026-41679, notée 10.0, enchaîne inscription ouverte, auto-approbation d'un identifiant d'API et importation de société pour exécuter des commandes avec les droits du processus. GHSA-xfqj-r5qw-8g4j, notée 8.3, découle de routes d'API sans contrôle d'authentification. GHSA-x8hx-rhr2-9rf7, notée 9.6, exploite un DNS rebinding contre le mode développement local. Correctifs à partir de la version 2026.416.0. 🐧 OVSwrap, référencée sous la CVE-2026-64531, est une élévation de privilèges locale dans le module Open vSwitch du noyau Linux. Une action CLONE contenant environ quatre cents actions conntrack porte le flux généré à 65 612 octets et fait déborder le champ de longueur Netlink sur seize bits, ce qui redirige l'analyseur vers des données contrôlées par l'attaquant. La chaîne aboutit à une lecture noyau, une primitive de décrémentation et les droits root, avec un simple CAP_NET_ADMIN dans un espace de noms utilisateur. Correctifs en 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 et 7.1.5. 🐛 Huntress documente une injection SQL contre une application Java et Tomcat exposée, aboutissant à l'installation d'un kit de post-exploitation dans une base Oracle. L'attaquant utilise CREATE JAVA SOURCE pour compiler le kit khunt en objets de schéma, avec exécution de commandes système, extraction des identifiants de la table interne, exploration de fichiers et enveloppes PL/SQL. Le pivot vers le système d'exploitation confirme un niveau SYSTEM, suivi de la copie des ruches SAM, SECURITY et SYSTEM. Adresse attaquante identifiée : 178.162.151[.]229. 🔓 Oligo Security fait remonter l'activité de TeamPCP à 2020, soit bien avant la campagne ayant compromis plus de mille paquets open source en moins de quatre mois cette année. Le rapprochement provient de l'enquête sur la campagne ShadowRay de fin 2025 et de l'infrastructure partagée : adresses IP, domaines, serveur de fichiers et serveur de commande et de contrôle. Les activités suivies sous les noms TA-NATALSTATUS et IronErn sont rattachées au même acteur. Les chercheurs relèvent une adaptation des charges utiles attribuée à un usage de l'intelligence artificielle. 🎣 Kali365, plateforme de phishing en tant que service, détourne l'authentification par code d'appareil de Microsoft pour cibler les entreprises américaines. Le kit propose trente-quatre modèles de leurres imitant SharePoint, OneDrive ou DocuSign, puis dirige la victime vers la page de connexion légitime de Microsoft. L'attaquant récupère les jetons OAuth d'accès et de rafraîchissement, ouvrant un accès durable à la messagerie et aux ressources cloud sans vol de mot de passe. ANY.RUN relève plus de quatre-vingts sessions publiques par semaine. 🪟 Huntress analyse une campagne usurpant Bank of America qui livre un client ScreenConnect. Selon l'agent utilisateur, la victime reçoit une page de collecte de données personnelles ou une archive contenant un script Visual Basic. La chaîne enchaîne plusieurs décodages base64, deux blocs AES-128-CBC dont la clé figure en clair, et un contournement du contrôle de compte d'utilisateur via l'interface COM ICMLuaUtil. Le service est déclaré sous le nom Windows Security et masqué par descripteurs de sécurité. C2 : 217.60.195[.]167 sur le port 8041. 🇫🇷 SecurityWeek publie un entretien avec Dmitri Alperovitch sur la place du cyberespace dans les conflits géopolitiques. L'article examine quatre situations : le Venezuela et l'arrestation de Nicolás Maduro le 3 janvier 2026, l'Iran et les opérations lancées le 28 février 2026 précédées d'actions contre les réseaux radar, l'Ukraine avec WhisperGate, HermeticWiper, IsaacWiper et l'attaque contre KA-SAT, enfin Taïwan et le prépositionnement attribué à Volt Typhoon. La CISA a alerté le 22 juillet 2026 sur l'exploitation d'automates industriels par des acteurs iraniens. Sources :  Veeam, Terraform MCP, Django Patch Critical Flaws, Led by CVSS 10.0 Cross-Tenant Bug. The Hacker News : https://thehackernews.com/2026/08/veeam-terraform-mcp-django-patch.htmlChinese telcos maintain deep US presence despite Salt Typhoon links, House committee says. The Record : https://therecord.media/chinese-hackers-telecoms-houseCritical Gitea Flaw Let Unauthenticated Attackers Read Server Files via Org-Mode Markup. The Hacker News : https://thehackernews.com/2026/08/critical-gitea-flaw-let-unauthenticated.htmlCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalogBreaking the Paperclip: When Agent Configuration Becomes a Vulnerability. Oasis Security : https://www.oasis.security/blog/paperclip-agent-vulnerabilitiesOVSwrap: another Linux local root vulnerability. Hey, it's Asim : https://heyitsas.im/posts/ovswrap/ Toolkit Installation via SQL Injection Shows the Classics Still Hit. Huntress : https://www.huntress.com/blog/khunt-malware-sql-injection-oracle Open-source software's archenemy TeamPCP goes back further than anyone thought. CyberScoop : https://cyberscoop.com/teampcp-long-active-history-2020-oligo-security/ Kali365 Exploits Microsoft Device Login to Access US Corporate Data. Hackread : https://hackread.com/kali365-exploit-microsoft-device-login-access-us-data/Fake Bank of America "Action Needed" Phishing Email Deposits ScreenConnect Instead. Huntress : https://www.huntress.com/blog/bank-spam-rmm The Fourth Battlefield: The Growing Role of Cyber Operations in Global Conflict. SecurityWeek : https://www.securityweek.com/the-fourth-battlefield-the-growing-role-of-cyber-operations-in-global-conflict/ ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Veeam #HashiCorp #Terraform #MCP #Django #GeoDjango #Gitea #JetBrains #TeamCity #KEV #CISA #OpenvSwitch #Linux #Kernel #LPE #Oracle #SQLInjection #Phishing #PhaaS #OAuth #Microsoft365 #ScreenConnect #RMM #UACBypass #SupplyChain #OpenSource #TeamPCP #SaltTyphoon #VoltTyphoon #AIsecurity #CVE-2026-58073 #CVE-2026-58072 #CVE-2026-16498 #CVE-2026-15307 #CVE-2026-59774 #CVE-2026-60004 #CVE-2026-63077 #CVE-2026-41679 #CVE-2026-64531 #RadioCSIRT

    Ep.711 - RadioCSIRT Flash info cybersécurité du jeudi 6 août 2026
  3. -1 j

    Ep.710 - RadioCSIRT Flash info cybersécurité du mercredi 5 août 2026

    🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV sur preuve d'exploitation active : CVE-2026-9198, injection de code dans IBM Langflow ; CVE-2026-18556, contournement d'authentification par canal alternatif dans N-able N-central ; CVE-2026-34486, absence de chiffrement de données sensibles dans Apache Tomcat. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des CVE du KEV sur les actifs exposés publiquement, avec recherche de compromission antérieure au correctif. 🛡️ L'OWASP publie le projet Subtractive Security Top 10, dirigé par Christopher Frenz. Le référentiel documente les chemins d'attaque dont la suppression réduit le plus le risque, selon une hiérarchie suppression architecturale, contrainte architecturale, surveillance. La mesure repose sur l'indicateur Path Erasure Rate. Des standards sont déjà publiés pour Windows, Linux, Active Directory, AWS, Microsoft 365, le réseau, l'IoT et macOS, sous licence Apache 2.0. 🗄️ cPanel corrige CVE-2026-58048, score CVSS 4.0 de 9.4, affectant toutes les versions supportées de cPanel et WHM ainsi que WP Squared. Un titulaire de compte disposant de la fonctionnalité MySQL ou MariaDB peut exécuter du SQL dans le contexte root de la base, le mode SQL n'étant pas préservé lors du renommage d'une base. L'éditeur parle d'élévation de privilèges, le CNA classe en CWE-89. La même livraison corrige CVE-2026-58047, un HTTP request smuggling dans cpsrvd, et un avis Exim. 🎥 Le chercheur BobDaHacker expose l'absence de cloisonnement entre comptes clients sur la collection des réunions de la plateforme tl;dv. Tout utilisateur authentifié, même en compte gratuit, peut interroger 181 874 enregistrements de réunions couvrant 84 312 utilisateurs et 35 003 domaines, dont des réunions gouvernementales de 23 pays. Les identifiants de conférence des réunions en cours restent actifs. Signalé le 28 janvier 2026, le défaut n'était pas corrigé au moment de la publication. 🎣 ZeroBEC publie une investigation sur la plateforme PhaaS Greatness, distribuée via Telegram pour 289 dollars par mois auprès de 3 220 abonnés. Le kit combine AiTM, device code phishing et abus de consentement OAuth contre Microsoft 365, iCloud, Yahoo et Google Workspace. La campagne analysée usurpait RingCentral : les courriels échouaient à SPF, DKIM et DMARC mais atteignaient la boîte de réception via une liste d'expéditeurs sûrs. Les jetons opérateurs sont interchangeables entre domaines, ce qui confirme un back end centralisé. 📱 Malwarebytes documente une prise de contrôle de comptes WhatsApp initiée par une demande de vote envoyée depuis un contact déjà compromis. Le lien mène à une page présentée comme liée à WhatsApp, parfois via le domaine légitime wa.me, et détourne la fonctionnalité Linked devices. La victime autorise elle-même une session liée au profit de l'attaquant, sans vol de mot de passe et sans alerte de connexion. 🤖 Barracuda publie une attaque simulée exploitant Copilot après compromission d'un compte de messagerie. L'assistant crée une règle masquant les notifications de connexion, reconstitue l'organigramme, rédige un courriel dans le style de la victime, puis, après capture du jeton de session du dirigeant par proxy AiTM, identifie un virement de 247 500 dollars en attente. Une demande de changement de coordonnées bancaires détourne le paiement. 📦 Netskope Threat Labs analyse 28 versions de paquets npm compromises le 4 août 2026 sur quatre espaces de noms d'entreprise, portant la charge Shai-Hulud. À l'installation, le paquet télécharge le runtime Bun signé depuis GitHub, exécute un stealer JavaScript obfusqué, puis supprime le runtime. La collecte couvre clés SSH, identifiants AWS, secrets Jenkins et registres Docker. Le domaine d'exfiltration n'est pas codé en dur : il est résolu à l'exécution via un contrat intelligent Ethereum. 🐛 JFrog Security Research démontre la fabrication d'un lot d'avis de vulnérabilités SQLite déposés par un compte GitHub récent et classés critiques par le NVD. Les fonctions citées n'existent pas dans les versions visées, les correctifs annoncés ne correspondent à aucun changement de code et aucun proof-of-concept ne déclenche de crash sous AddressSanitizer. Sur 55 avis audités, 54 sont entièrement fabriqués. Sont concernés notamment CVE-2026-51302, CVE-2026-51303, CVE-2026-51300, CVE-2026-51297, CVE-2026-51296 et CVE-2026-51304. Sources :  CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/04/cisa-adds-three-known-exploited-vulnerabilities-catalogOWASP Subtractive Security Top 10 Project. OWASP : https://github.com/OWASP/OWASP-Subtractive-Hardening-Top-10New cPanel Critical Flaw Could Let Hosting Customers Run SQL as Database Root. The Hacker News : https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.htmltl;dv (Too Lazy; Didn't Validate): 181,874 Meetings Left Wide Open. BobDaHacker : https://bobdahacker.com/blog/tldv-hackInside Greatness: Telegram-Distributed M365 AiTM PhaaS. ZeroBEC : https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishingWhatsApp account takeover scam asks you to vote for my friend. Malwarebytes : https://www.malwarebytes.com/blog/scams/2026/08/whatsapp-account-takeover-scam-asks-you-to-vote-for-my-friendAI-enabled email accounts could become the ultimate insider threat. Barracuda : https://blog.barracuda.com/2026/08/04/ai-enabled-email-accounts-insider-threatnpm Stealer Reads Its C2 From an Ethereum Contract. Netskope : https://www.netskope.com/blog/npm-stealer-reads-its-c2-from-an-ethereum-contract SQLite Critical CVEs or LLM Slop? JFrog Security Research : https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #IBMLangflow #Nable #ApacheTomcat #OWASP #SubtractiveSecurity #PathErasureRate #cPanel #WHM #Exim #RequestSmuggling #Firestore #DataExposure #tldv #PhaaS #Greatness #HoneyStorm #AiTM #DeviceCodePhishing #Microsoft365 #EntraID #WhatsApp #AccountTakeover #Malwarebytes #Copilot #BEC #Barracuda #SupplyChain #npm #ShaiHulud #Netskope #Ethereum #Infostealer #JFrog #SQLite #NVD #LLMSlop #CVE-2026-9198 #CVE-2026-18556 #CVE-2026-34486 #CVE-2026-58048 #CVE-2026-58047 #CVE-2026-51302 #CVE-2026-51303 #CVE-2026-51300 #CVE-2026-51297 #CVE-2026-51296 #CVE-2026-51304 #RadioCSIRT

    Ep.710 - RadioCSIRT Flash info cybersécurité du mercredi 5 août 2026
  4. -3 j

    Ep.709 - RadioCSIRT Flash info cybersécurité du Mardi 4 août 2026

    🔓 Unit 42 documente une nouvelle classe d'attaques contre l'authentification sans mot de passe, ciblant l'écosystème de passkeys synchronisées de Google et le Cloud Authenticator des clients desktop. Un malware présent sur un poste compromis détourne les workflows d'enrôlement, de récupération et de confiance de l'appareil. Les chercheurs démontrent une authentification sans interaction utilisateur, un contournement de la vérification utilisateur et l'extraction de toutes les clés privées des passkeys synchronisées. 🪟 AhnLab analyse AtlasRAT, un RAT Windows déployé par une chaîne de loader en quatre étapes exécutées en mémoire, initiée par un exécutable Delphi déguisé en AGE Flash Player. Le payload final communique en ChaCha20 sur TLS, charge des plugins modulaires, réalise du keylogging offline et injecte des DLL dans les processus WeChat. Un retrohunt de 180 jours sur VirusTotal a isolé 146 échantillons uniques, six builds PDB versionnés et 27 lignées heuristiques. Le lien avec Silver Fox reste circonstanciel. 🤖 Malwarebytes relaie la démonstration d'un worm par prompt injection dans Microsoft Copilot pour Word. Une instruction JSON est dissimulée en texte blanc sur fond blanc dans un document ; Copilot supprime le formatage, lit le texte caché et l'exécute comme une consigne utilisateur. L'instruction est recopiée dans les fichiers générés, ce qui assure la propagation par les circuits de partage documentaire, sans macro ni malware classique. 🛒 Proofpoint observe la montée en puissance de l'Indirect Prompt Injection sur les forums criminels fermés. Des outils et services intégrant l'IDPI à des chaînes d'attaque y sont développés, affinés et commercialisés. Les annonces relevées préfigurent deux vecteurs à venir : instructions cachées dans des invitations de calendrier et intégration à des chaînes de malvertising. 🎓 Securelist publie une analyse des incidents traités dans les établissements d'enseignement brésiliens, sur des cas de réponse à incident couvrant janvier 2025 à juin 2026. Deux facteurs d'exposition ressortent : des logiciels de gestion de données personnelles peu sécurisés ou insuffisamment testés, et des postes partagés sans traçabilité individuelle. Les attaques se concentrent sur l'État de São Paulo, avec des cas à Rio de Janeiro et dans le Pernambouc. 🎣 AhnLab documente les campagnes 2026 de l'acteur Larva-24009, actif depuis 2023 et identifié par Cyble sous le nom HeptaX. La chaîne débute par un fichier LNK installant un backdoor PowerShell, la persistance étant assurée par QuasarRAT et UltraVNC. Des utilitaires de capture d'écran, de keylogging et de vol de credentials complètent le dispositif. L'outillage est quasi identique à celui de 2024, jusque dans les noms de fichiers. 🛡️ Resecurity retrace l'exploitation de l'avis SonicWall SNWLID-2026-0008, publié le 14 juillet 2026 pour deux vulnérabilités critiques des appliances Secure Mobile Access série 1000. Volexity avait observé une exploitation pré-divulgation dès le 22 juin, par l'acteur UTA0533 enchaînant les deux failles via WSProxy pour obtenir un accès root. Rapid7 a confirmé un recouvrement significatif de TTP. INC Ransomware s'impose désormais comme l'acteur dominant sur la chaîne complète. 🏨 Microsoft Threat Intelligence attribue à Storm-2945, sous-ensemble de Midnight Blizzard, la campagne CaptiveCrunch active depuis début mai 2026. Les attaques manipulent le trafic des réseaux hôteliers desservis par des captive portals dans le monde entier. Des doppelganger domains imitant les services Microsoft servent à des opérations de phishing adversary-in-the-middle abusant du device code authentication flow d'Entra ID. Une part significative des opérations s'appuie sur l'intelligence artificielle. 🍏 Securityonline.info revient sur CVE-2026-39875, élévation de privilèges corrigée par Apple dans macOS. Une application malveillante enchaîne deux erreurs de logique dans CUPS pour obtenir les droits root. Le chercheur Dallas Dubs a publié les détails techniques complets et un proof-of-concept fonctionnel. Sur une machine non corrigée, toute application non privilégiée peut atteindre le compte root. 💰 Kaspersky détaille CrashStealer, un infostealer macOS distribué sous forme de binaire notarisé par Apple. Une seconde campagne, identifiée sous le nom ClickLock, vise également les appareils Apple. Les deux familles cherchent à faire saisir à l'utilisateur le mot de passe de sa session macOS, ensuite utilisé pour dérober credentials, actifs en cryptomonnaie et documents stockés sur la machine. Sources :  Pass the Passkey: A Novel Attack Surface in Passwordless Authentication. Unit 42 : https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/Not Every Fox Is Silver: Inside an AtlasRAT Loader Chain. AhnLab ASEC : https://asec.ahnlab.com/en/94704/Hidden Prompt Turns Microsoft Copilot into an AI Worm. Malwarebytes : https://www.malwarebytes.com/blog/ai/2026/07/hidden-microsoft-copilot-ai-wormNotes from Underground: Adversarial Prompt Injection. Proofpoint : https://www.proofpoint.com/us/blog/threat-insight/notes-underground-adversarial-prompt-injection An Analysis of Incidents at Brazilian Educational Institutions.Securelist : https://securelist.com/incidents-at-brazilian-educational-institutions/120803/ Analysis of a Phishing Email Attack Case by the Larva-24009Threat Actor. AhnLab ASEC : https://asec.ahnlab.com/en/94786/From WSProxy to Root: INC Ransomware and SonicWall SMA Exploit Chain. Resecurity : https://www.resecurity.com/blog/article/from-wsproxy-to-root-inc-ransomware-and-sonicwall-sma-exploit-chainCaptiveCrunch: Midnight Blizzard Targets Travelers Worldwide for Malware Delivery and Credential Theft. Microsoft : https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/CVE-2026-39875: Public PoC Lets a Malicious macOS App Gain Root Privileges.Securityonline.info : https://securityonline.info/cve-2026-39875-macos-root/ CrashStealer: Notarized Malware for macOS. Kaspersky : https://www.kaspersky.com/blog/crashstealer-werkbit-macos-infostealer/56217/ ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09

  5. 28 juil.

    Ep.708 - RadioCSIRT Flash info cybersécurité du mardi 28 juillet 2026

    🛡️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-755 sur Progress Software, établi sur la situation au 27 juillet 2026. Sont concernés LoadMaster, MOVEit WAF, ECS Connection Manager, Object Scale Connection Manager et l'édition Multi Tenant. L'éditeur a publié un bulletin de sécurité critique LoadMaster couvrant CVE-2026-59686, CVE-2026-59687, CVE-2026-59688, CVE-2026-59689 et CVE-2026-59690. Les correctifs convergent vers la version 7.2.63.3, avec les branches 7.2.54.19 pour LoadMaster et 7.1.35.16 pour Multi Tenant. 🐛 Le bulletin AV26-749 du Centre canadien pour la cybersécurité porte sur Apache Thrift, pour toutes les versions antérieures à 0.24.0. CVE-2026-48586 concerne l'absence de limite de taille à la décompression dans TZlibTransport, CVE-2026-49158 une bombe de décompression ZLIB dans l'implémentation Ruby de THeaderTransport. CVE-2026-55969 est un dépassement d'entier dans TProtocol::checkReadBytesAvailable() et CVE-2026-58023 une lecture hors limites dans le tas du transport c_glib. Le point commun est le traitement de données non fiables reçues sur le transport, avec un impact allant de l'épuisement de ressources à la corruption de mémoire. ☁️ Malwarebytes revient sur l'indexation par Google de conversations Claude partagées publiquement. Une requête Google identifiée par des utilisateurs de Reddit faisait remonter des échanges et des Artifacts rendus accessibles via la fonction Share d'Anthropic, avec des clés de portefeuilles de cryptomonnaies, des noms, des adresses et des notes professionnelles. Fortune indique qu'Anthropic semble avoir traité l'indexation côté Google, Wired signale que les résultats restent visibles sur Bing et que les liens déjà diffusés demeurent actifs. Anthropic rappelle que seules les conversations explicitement partagées sont concernées. 📱 Clubic rapporte le cas de Samuel Tunick, inculpé aux États-Unis après avoir déclenché la fonction de mot de passe de contrainte de GrapheneOS lors d'un contrôle douanier à l'aéroport d'Atlanta le 24 janvier 2025. Le ministère de la Justice retient l'article 2232(a) du code pénal américain, destruction de biens destinée à empêcher une saisie légale. La défense a déposé une requête en suppression des preuves, examinée le 20 juillet, avec une décision attendue au plus tôt fin octobre. Le titre de l'article mentionne une condamnation alors que le corps du texte fait état d'une inculpation et d'une procédure en cours. 🔓 BleepingComputer relaie l'étude de la société Lava sur l'exposition de contrôleurs BMC. Sur le port UDP 623, 36 872 hôtes exposés ont été identifiés, dont 24 650 renvoient un élément d'authentification dérivé du mot de passe exploitable en cassage hors ligne via CVE-2013-4786, faiblesse d'authentification d'IPMI 2.0. Parmi eux, 6 240 acceptent un nom d'utilisateur vide et 2 340 utilisent des mots de passe administrateur issus de dictionnaires publics, les États-Unis concentrant 39 pour cent des systèmes. Lava a observé une interface HPE iLO 4 exposée affichant une demande de rançon de 0,3 BTC. Sources :  Bulletin de sécurité Progress Software (AV26-755). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-progress-software-av26-755Bulletin de sécurité Apache (AV26-749). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-apache-av26-749Shared Claude chats were searchable on Google. Malwarebytes : https://www.malwarebytes.com/blog/privacy/2026/07/shared-claude-chats-were-searchable-on-googleGrapheneOS : un homme condamné pour avoir effacé son smartphone à la frontière américaine. Clubic : https://www.clubic.com/actualite-623110-grapheneos-un-homme-condamne-pour-avoir-efface-son-smartphone-a-la-frontiere-americaine.htmlOver 24,000 exposed server BMCs leak password hash via decades-old flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/over-24-000-exposed-server-bmcs-leak-password-hash-via-decades-old-flaw/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ProgressSoftware #LoadMaster #MOVEit #ApacheThrift #Apache #RPC #Anthropic #Claude #DataExposure #Privacy #GrapheneOS #Android #BorderSearch #BMC #IPMI #Supermicro #HPE #iLO #PasswordCracking #CVE-2026-59686 #CVE-2026-59687 #CVE-2026-59688 #CVE-2026-59689 #CVE-2026-59690 #CVE-2026-48586 #CVE-2026-49158 #CVE-2026-55969 #CVE-2026-58023 #CVE-2013-4786 #RadioCSIRT

    Ep.708 - RadioCSIRT Flash info cybersécurité du mardi 28 juillet 2026
  6. 27 juil.

    Ep.707 - RadioCSIRT Flash info cybersécurité du lundi 27 juillet 2026

    🌐 BleepingComputer et les chercheurs de QiAnXin XLab décrivent Dysphoria, un botnet d'environ 200 000 objets connectés dérivé de jackskid et fbot. Sa particularité tient à la résolution de C2 par blockchain, via des domaines Ethereum ENS et Solana SNS, les adresses étant cachées dans de fausses chaînes IPv6. Une variante de fin juin abandonne le DDoS au profit du relais réseau et abuse de l'UPnP pour créer 155 règles de redirection de ports. La propagation exploite des identifiants Telnet et SSH faibles ainsi que des failles connues, dont CVE-2025-55182, CVE-2017-17215 et CVE-2020-8515. 🪟 Le CERT-FR publie l'avis CERTFR-2026-AVI-0937 sur de multiples vulnérabilités dans Microsoft Edge, couvrant sept références issues de bulletins Microsoft des 24 et 25 juillet. Les risques retenus sont une atteinte à la confidentialité des données, un contournement de la politique de sécurité et un problème non spécifié par l'éditeur. Toutes les versions antérieures à la 150.0.4078.99 sont affectées. Les identifiants concernés sont CVE-2026-57978, CVE-2026-57989, CVE-2026-57990, CVE-2026-16804, CVE-2026-16805, CVE-2026-16806 et CVE-2026-16807. 🚨 La CISA ajoute deux vulnérabilités à son catalogue KEV sur preuve d'exploitation active. CVE-2025-68686 affecte Fortinet FortiOS et relève d'une exposition d'informations sensibles à un acteur non autorisé. CVE-2026-16812 concerne Arista VeloCloud Orchestrator On-Prem et correspond à une injection de commandes système. Les deux entrées relèvent de la directive BOD 26-04, qui impose aux agences civiles fédérales une remédiation prioritaire sur les actifs exposés publiquement. 🐛 CVEFeed documente CVE-2026-59551, une injection SQL dans l'extension WordPress rtMedia for WordPress, BuddyPress and bbPress jusqu'à la version 4.7.10 incluse. Remontée par Patchstack, la faille est exploitable à distance avec un simple compte de niveau abonné et ne demande aucune interaction utilisateur. Le score CVSS de base atteint 8,5 avec changement de portée, l'impact portant principalement sur la confidentialité. La version 4.7.11 corrige le défaut, classé CWE-89. 🔓 Recorded Future News rapporte que le sénateur Ron Wyden demande à la CISA, à l'OMB et au NIST de purger les VPN vieillissants et exposés sur Internet des réseaux fédéraux américains. Il cite les campagnes visant des produits Cisco, Fortinet, Ivanti et Check Point, ayant permis à des adversaires étrangers d'obtenir un accès administrateur puis d'exfiltrer des données. Wyden réclame un délai de deux ans pour les agences civiles et une bascule vers une architecture Zero Trust. Il demande à la NSA une opération équivalente sur les passerelles d'accès distant des réseaux militaires et de renseignement. Sources : New Dysphoria DDoS botnet spreads to 200k devices worldwide. BleepingComputer : https://www.bleepingcomputer.com/news/security/new-dysphoria-ddos-botnet-spreads-to-200k-devices-worldwide/Multiples vulnérabilités dans Microsoft Edge. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0937/CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/27/cisa-adds-two-known-exploited-vulnerabilities-catalogWordPress rtMedia for WordPress, BuddyPress and bbPress plugin = 4.7.10 SQL Injection vulnerability. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-59551Outdated VPNs should be purged from federal agencies, senator says. The Record from Recorded Future News : https://therecord.media/federal-purge-outdated-vpns-wyden-letter⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Dysphoria #Botnet #DDoS #IoT #XLab #Blockchain #UPnP #MicrosoftEdge #CERTFR #ANSSI #CISA #KEV #BOD2604 #Fortinet #FortiOS #Arista #VeloCloud #WordPress #rtMedia #Patchstack #SQLInjection #VPN #ZeroTrust #NIST #NSA #CVE-2025-55182 #CVE-2017-17215 #CVE-2020-8515 #CVE-2026-57978 #CVE-2026-57989 #CVE-2026-57990 #CVE-2026-16804 #CVE-2026-16805 #CVE-2026-16806 #CVE-2026-16807 #CVE-2025-68686 #CVE-2026-16812 #CVE-2026-59551 #RadioCSIRT

    Ep.707 - RadioCSIRT Flash info cybersécurité du lundi 27 juillet 2026
  7. 26 juil.

    Ep.706 - RadioCSIRT Flash info cybersécurité du dimanche 26 juillet 2026

    📦 GitHub et PyPI ajoutent des défenses fondées sur le temps contre les attaques de supply chain. Dependabot applique désormais par défaut un cooldown de 72 heures avant de proposer la mise à jour vers un paquet nouvellement publié, durée configurable. PyPI refuse l'ajout de nouveaux fichiers à une release publiée depuis plus de quatorze jours, afin de bloquer l'empoisonnement de versions anciennes via un token compromis. Les deux plateformes réagissent aux campagnes chalk, debug, s1ngularity, Shai-Hulud et GhostAction. 🏷️ Le Google Threat Intelligence Group unifie sa nomenclature des acteurs de la menace autour de cryptonymes en deux mots. Le premier mot identifie l'acteur, le second indique l'attribution ou la motivation : CASTLE pour la Chine, ION pour l'Iran, NEPTUNE pour la Corée du Nord, RELIC pour la Russie, COMET pour la criminalité financière. APT44, alias Sandworm, devient SANDWORM RELIC. Les anciens identifiants, les alias tiers et les correspondances MITRE ATT&CK restent consultables dans la plateforme GTI. 🔓 ReliaQuest documente la compromission de passerelles Wi-Fi d'hôtels et de centres de conférence pour détourner le DNS vers de fausses pages Microsoft 365, sur les domaines m365-owa.com et ms365-live.com. L'activité court depuis au moins juin 2026, dans plusieurs villes américaines, en Inde et en Arabie saoudite. L'accès initial reposerait sur des interfaces d'administration exposées et des identifiants faibles ou réutilisés. Dans un tiers des cas, abus de WPAD pour élargir l'interception. Techniques rapprochées de la campagne FrostArmada, liée à APT28. 🔐 Kaspersky analyse deux incidents d'extorsion en Colombie et au Mexique, menés sans ransomware, avec BitLocker et des demandes de rançon imprimées sur les imprimantes des victimes. En Colombie, un RDP exposé conduit au chiffrement d'un volume de données financières et à une demande de 3 000 dollars, sur un système dont l'EPP avait été désactivé. Au Mexique, le groupe XEntry Team exploite un MSSQL mal configuré et xp_cmdshell, déploie ManageEngine Endpoint Central, Mesh Agent et Tactical RMM, puis diffuse le chiffrement par GPO sur tout le domaine. Sources : GitHub, PyPI add time-based defenses against supply chain attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/Google Unveils Unified Naming System for Tracking Cyber Threat Actors. Cyber Press : https://cyberpress.org/google-unveils-unified-naming-system/Hackers Hijack Hotel Wi-Fi to Steal Microsoft 365 Credentials. Security Affairs : https://securityaffairs.com/196017/security/hackers-hijack-hotel-wi-fi-to-steal-microsoft-365-credentials.htmlA new extortion cocktail: office printers, small ransoms, and BitLocker. Securelist by Kaspersky : https://securelist.com/new-extortion-scheme-printers-bitlocker/120718/ ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #GitHub #PyPI #Dependabot #SupplyChain #npm #ShaiHulud #GTIG #Google #Mandiant #ThreatActorNaming #Sandworm #APT44 #ReliaQuest #APT28 #FrostArmada #DNS #WPAD #Microsoft365 #Phishing #Kaspersky #Securelist #BitLocker #RDP #MSSQL #RMM #XEntryTeam #Extortion #RadioCSIRT

    Ep.706 - RadioCSIRT Flash info cybersécurité du dimanche 26 juillet 2026
  8. 25 juil.

    Ep.706 - RadioCSIRT Flash info cybersécurité du samedi 25 juillet 2026

    🇫🇷 Selon une étude Surfshark relayée par 01net, 43,4 millions de comptes français ont été compromis entre janvier et juin 2026, contre 26,7 millions au second semestre 2025, soit 62,3 pour cent de hausse. Le record annuel de 2025 est dépassé en six mois. La France concentre plus de la moitié des comptes compromis en Europe et se place au deuxième rang mondial derrière les États-Unis. L'Europe devient pour la première fois le continent le plus touché. Déplacement des attaquants vers les institutions publiques : ANTS, Parcoursup, Service-public.gouv.fr. 🐛 depthfirst publie le 24 juillet un exploit fonctionnel pour une faille GitLab corrigée le 10 juin. Tout utilisateur authentifié avec droit de push peut exécuter des commandes sous l'identité git sur un serveur self-managed 18.11.3 non mis à jour. La chaîne exploite deux corruptions mémoire du parseur Ruby Oj via le rendu de notebooks ipynbdiff : fuite de pointeur de tas, localisation de la libc, détournement de callback vers system(). GitLab n'a pas classé le correctif en correctif de sécurité, sans CVE ni CVSS. Versions corrigées : 18.10.8, 18.11.5, 19.0.2. 🚨 Les affiliés de Cl0p, alias Chubby Scorpius, FIN11, Graceful Spider et Lace Tempest, ciblent les instances PTC Windchill et FlexPLM exposées sur Internet. L'avis coordonné de Ransom-ISAC, eCrime.ch et DEFUSED décrit le chaînage d'une divulgation d'information pré-authentification du WSDL FlexPLM avec un défaut de la servlet de login Windchill, menant à un RCE non authentifié et au dépôt de web shells JSP. CVE-2026-12569, CVSS 9.3, est au catalogue KEV de la CISA. Double extorsion visant la manufacture, l'automobile, l'aérospatial et la distribution. Quatre adresses IP publiées en IOC. 🎣 Seqrite documente une campagne de phishing distribuant Phantom Stealer 3.5.0 via deux leurres : usurpation d'UPS Forwarding Hub visant les achats et fausse notification de l'administration fiscale malaisienne LHDN visant les services financiers. Chaîne en quatre étapes : loader JavaScript obfusqué, PowerShell décodé en Base64, charge AES exécutée en mémoire via Invoke-Expression, injecteur .NET chiffré en XOR chargé réflectivement dans aspnet_compiler.exe. Collecte de mots de passe, cookies, données de paiement et portefeuilles crypto, exfiltrés en SMTP sur le port 587 avec STARTTLS. ☁️ OpenAI confirme une panne mondiale de ChatGPT débutée vers 5 heures du matin heure de l'Est, affectant les utilisateurs aux États-Unis et en Europe. Chargement bloqué de la barre latérale, conversations antérieures inaccessibles et erreurs de requêtes concurrentes lors de l'envoi de messages. L'incident touche également Codex et l'API OpenAI, avec jusqu'à douze points de terminaison en anomalie sur la page de statut. Un correctif a été annoncé mais les tests de BleepingComputer relevaient encore des dysfonctionnements. Aucune cause communiquée. 🇺🇸 Le Département d'État américain impose de nouvelles restrictions de visa aux individus liés aux réseaux de cybercriminalité étrangers et à leur famille proche. L'annonce du secrétaire d'État Marco Rubio cible les responsables ou complices de cyberescroqueries et de sextorsion, dans le prolongement du décret présidentiel de mars. Les groupes criminels transnationaux chinois sont désignés comme opérateurs fréquents des centres d'escroquerie d'Asie du Sud-Est, pour un coût estimé à 10 milliards de dollars pour les Américains en 2024. Un rapport de l'ONUDC décrit des syndicats plus intégrés et interconnectés. Sources :  Fuites de données: la France devient la victime numéro un d'Europe, c'est de pire en pire. 01net : https://www.01net.com/actualites/fuites-donnees-france-victime-numero-un-europe.htmlResearcher Publishes GitLab RCE PoC Letting Authenticated Users Run Commands as Git. The Hacker News : https://thehackernews.com/2026/07/researcher-publishes-gitlab-rce-poc.htmlCl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE. The Hacker News : https://thehackernews.com/2026/07/cl0p-affiliates-target-internet-exposed.htmlPhantom Stealer Campaign Uses JavaScript and PowerShell to Steal Browser Credentials. GBHackers : https://gbhackers.com/phantom-stealer-campaign-javascript-powershell/OpenAI confirms ChatGPT is down worldwide. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/openai-confirms-chatgpt-is-down-worldwide/State Department imposes visa restrictions on foreign cyber scammers. The Record : https://therecord.media/visa-restrictions-cyber-scammers ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DataBreach #Surfshark #France #GitLab #RCE #PoC #Oj #Ruby #depthfirst #Cl0p #FIN11 #LaceTempest #PTC #Windchill #FlexPLM #WebShell #KEV #CISA #DoubleExtortion #PhantomStealer #InfoStealer #Phishing #PowerShell #ProcessInjection #Seqrite #OpenAI #ChatGPT #Codex #Outage #ScamCenters #ASEAN #UNODC #CVE-2026-12569 #RadioCSIRT

    Ep.706 - RadioCSIRT Flash info cybersécurité du samedi 25 juillet 2026

À propos

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

Vous aimeriez peut‑être aussi