RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. -9 h

    Ep.739 - RadioCSIRT Flash info cybersécurité du vendredi 4 septembre 2026

    🤖 Deux tiers des 2 500 salariés interrogés par Adaptavist déclarent regretter les méthodes de travail antérieures à l'IA générative, et 46 % estiment que leurs préoccupations n'ont reçu aucune réponse de leur hiérarchie. 42 % passent plus de temps à vérifier une sortie d'IA qu'ils n'en gagnent et 52 % corrigent régulièrement les productions d'IA de collègues. Dans le même échantillon, 67 % souhaitent pourtant que leur organisation en augmente l'usage. 📡 Le CERT-FR regroupe neuf vulnérabilités Cisco. La CVE-2026-20212 expose les ports TCP 43210 et 43211 des Nexus 9000 à ASIC Silicon One dans le VRF par défaut et donne une exécution de code sous root sans authentification, contournable par listes de contrôle d'accès d'infrastructure. Sept identifiants de CVE-2026-20274 à CVE-2026-20280 couvrent des classes entières de faiblesse sur toutes les versions d'IOS XR, corrigées par SMU, et la CVE-2026-20281 provoque une consommation mémoire non bornée sur les téléphones IP dont l'accès web est activé. 🔓 La CVE-2026-78689 est un dépassement de tampon en tas dans le module NGINX JavaScript, atteint par la méthode xml.exclusiveC14n lors de l'analyse d'une liste de préfixes XML forgée. L'implémentation de référence nginxinc/nginx-saml transmet ce champ avant vérification de la signature SAML, ce qui rend la faille exploitable sans compte ni signature valide, pour un déni de service du worker et une exécution de code non exclue. F5 corrige en njs 1.0.1 et ne publie rien pour la branche 0.x. 🛡️ HPE corrige la CVE-2026-73749, un dépassement de tampon dans un démon d'ArubaOS CX permettant à un attaquant distant non authentifié d'exécuter du code avec des privilèges élevés via des paquets forgés. Le bulletin couvre vingt-trois autres vulnérabilités, dont la CVE-2026-73778 qui donne le contrôle administratif d'un commutateur laissé en configuration d'usine. Correctifs en 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 et 10.10.1181, sans exploitation connue à ce jour. 🎣 Breeze Comet, ex UNC5669, compromet les systèmes de paiement brésiliens Pix, Boleto et STR pour émettre ses propres virements, selon GTIG et Mandiant. Accès initiaux par pulvérisation de mots de passe, vishing, recrutement d'insiders et équipements pirates branchés sur les prises Ethernet de magasins. Outillage RealBreeze, LightPaint, KickPlate et CobaltSpin, avec des centaines de transactions frauduleuses dans les 24 à 48 heures suivant l'accès. 🐛 JFrog confronte les scores ADP de la CISA aux vecteurs publiés par Spring sur six CVE issues des 91 du 20 août. Les CVE-2026-47890 et CVE-2026-59313, corruption de flux Server-Sent Events sans impact serveur, sont notées 2,6 par l'éditeur et 9,8 par la CISA ; les CVE-2026-47892 et CVE-2026-59283 exigent des configurations non par défaut ignorées par la notation. Seule la CVE-2026-47884 conserve une base réelle, avec un chemin conditionnel vers l'exécution de code. 🚨 Des opérateurs sinophones orchestrent des agents Claude, Qwen et DeepSeek via le cadre SecFlow contre des administrations en Asie, avec permissions étendues et contournement des approbations. Une plateforme bureautique d'un district de Pékin a livré exécution de commandes Windows, webshells ASPX, vidage LSASS, ruches SAM et SYSTEM, 822 comptes applicatifs et un compte privilégié inséré. Exploitation d'exploits publics connus, implant Go SecBox et charges dissimulées dans les pixels d'images PNG. Sources : 65% of employees would love to roll back workplace AI. CIO : https://www.cio.com/article/4217286/65-of-employees-would-love-to-roll-back-workplace-ai.htmlMultiples vulnérabilités dans les produits Cisco. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1110/NGINX. CVE-2026-78689. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/nginx-cve-2026-78689-2026-09-03HPE patches critical ArubaOS-CX remote code execution flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/hpe-patches-critical-arubaos-cx-remote-code-execution-flaw/Breeze Comet Tears Into Brazilian and Global Financial Systems. Dark Reading : https://www.darkreading.com/threat-intelligence/breeze-comet-brazilian-global-financial-systemsWhen Critical Loses Context. The Reality of Spring CVEs. JFrog Security Research : https://research.jfrog.com/post/when-critical-loses-context-spring-cves/Chinese-Speaking Hackers Use Claude, Qwen and DeepSeek AI Agents to Attack Government Systems. GBHackers : https://gbhackers.com/ai-powered-government-attacks/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Cisco #IOSXR #Nexus9000 #NGINX #njs #SAML #F5 #HPE #ArubaOS #BreezeComet #Mandiant #GTIG #Pix #Spring #JFrog #CISA #NVD #KEV #AIAgents #SecFlow #GLUTTON #Log4Shell #Spring4Shell #Webshell #LSASS #RCE #DoS #BufferOverflow #CVE-2026-20212 #CVE-2026-20274 #CVE-2026-20279 #CVE-2026-20281 #CVE-2026-78689 #CVE-2026-73749 #CVE-2026-73778 #CVE-2026-47884 #CVE-2026-47890 #CVE-2026-59313 #RadioCSIRT

    Ep.739 - RadioCSIRT Flash info cybersécurité du vendredi 4 septembre 2026
  2. -1 j

    Ep.738 - RadioCSIRT Flash info cybersécurité du jeudi 3 septembre 2026

    🔓 Le sénateur Ron Wyden demande à la NSA de publier des recommandations concrètes sur le choix et la configuration des VPN pour les Américains exposés à la surveillance étrangère. Il interroge l'agence sur la suffisance des VPN commerciaux à saut unique face à un adversaire surveillant les dorsales Internet, sur les architectures multi-sauts comme Apple Private Relay, Tor et Nym, et sur les délais aléatoires, le remplissage et le trafic de couverture. Réponse attendue au plus tard le 14 octobre. 📱 Au moins quatorze Serbes de l'opposition et de la société civile ont été ciblés depuis décembre par Pegasus et par une nouvelle variante du logiciel espion Android NoviSpy, selon la SHARE Foundation. Le Citizen Lab confirme une infection Pegasus zero-click entre décembre 2025 et janvier 2026, Amnesty International confirme NoviSpy dans au moins deux cas. Onze autres téléphones sont en cours d'analyse et le député Radomir Lazović figure parmi les cibles. 🇨🇦 Le Centre canadien pour la cybersécurité publie le bulletin AV26-880 sur n8n, qui vise les versions antérieures à 1.123.76, 2.35.4, 2.36.2, 2.37.7 et 2.38.2, sans référencer ni CVE ni composant vulnérable. La plateforme d'automatisation, souvent auto-hébergée, stocke les identifiants des services connectés et expose des webhooks publics. Rappel du contexte : la CVE-2026-25049, notée 9.4, donnait déjà une exécution de commandes système via le moteur d'expressions. 🚨 Wordfence observe l'exploitation de masse de la CVE-2026-14894, notée 9.8, dans le plugin WordPress Super Forms jusqu'à la version 6.3.313. L'absence de contrôle du type de fichier dans le gestionnaire nopriv submit_form permet d'écrire un webshell PHP en deux requêtes non authentifiées et d'exécuter du code sur le serveur. La version 6.3.314 corrige depuis le 8 juillet, plus de 250 000 tentatives ont été bloquées, avec un pic du 18 au 25 août. 🐧 Le noyau Linux atteint près de 2 000 vulnérabilités découvertes par version, contre environ 500 il y a quelques cycles, selon un décompte de Greg Kroah-Hartman relayé par Linux Magazine. La hausse traduit l'activité des outils de détection fondés sur des modèles de langage, pas une dégradation du code. Le sous-système réseau envisage de supprimer d'anciens pilotes pour tarir les signalements automatisés. 🔐 MISP corrige trois failles d'authentification, dont la CVE-2026-85216 notée 9.5, qui permet à un attaquant non authentifié de s'identifier avec un mot de passe vide sur les composants LDAP et LinOTP et d'usurper un compte de l'annuaire. La CVE-2026-85237 autorise le brute-force du code à usage unique envoyé par courriel et la CVE-2026-85238 ouvre une fixation de session sur le flux CustomAuth. 🐛 Six autres vulnérabilités MISP sont publiées le même jour : suppression irréversible d'évènements par CSRF avec la CVE-2026-85236, vérification TLS désactivée par défaut dans CurlClient avec la CVE-2026-85221, déni de service persistant avec la CVE-2026-85239, XSS réfléchi avec la CVE-2026-85227, injection d'URL javascript en tableau de bord avec la CVE-2026-85230 et fuite de corrélations restreintes avec la CVE-2026-85226. Les correctifs sont publiés sous forme de commits. Sources : Confused about which VPN is right, US senator asks the NSA for guidance. Ars Technica : https://arstechnica.com/security/2026/09/us-senator-calls-on-the-nsa-to-give-guidance-for-use-of-vpns/Large group of Serbian opposition, activist figures targeted with spyware. Recorded Future News : https://therecord.media/serbia-spyware-pegasus-europeBulletin de sécurité n8n (AV26-880). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-n8n-av26-880Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/2,000 Vulnerabilities per Linux Release. Linux Magazine : https://www.linux-magazine.com/Online/News/2-000-Vulnerabilities-per-Linux-ReleaseMISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET Request. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85236Missing Rate Limiting in Email OTP Verification Allows Brute Force Authentication Bypass. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85237MISP Event Template Definition Validation Bypass Allows Persistent Denial of Service. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85239Session Fixation in MISP CustomAuth Authentication Allows Session Hijacking. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85238MISP Dashboard Button Widget Allows Persistent JavaScript URL Injection. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85230Reflected Cross Site Scripting in MISP Event Filtering via taggedAttributes and galaxyAttachedAttributes Parameters. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85227MISP OnDemand Correlation Engine Missing Access Control Allows Disclosure of Restricted Correlations. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85226MISP CurlClient TLS Peer Verification Disabled by Default Enables Man in the Middle Attacks. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85221MISP LDAP and LinOTP Authentication Bypass via Empty or Invalid Credentials. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85216 ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #VPN #Tor #Nym #Pegasus #NoviSpy #Spyware #Serbie #n8n #WordPress #SuperForms #Webshell #LinuxKernel #MISP #LDAP #XSS #CSRF #CVE-2026-14894 #CVE-2026-25049 #CVE-2026-85216 #CVE-2026-85221 #CVE-2026-85226 #CVE-2026-85227 #CVE-2026-85230 #CVE-2026-85236 #CVE-2026-85237 #CVE-2026-85238 #CVE-2026-85239 #RadioCSIRT

    Ep.738 - RadioCSIRT Flash info cybersécurité du jeudi 3 septembre 2026
  3. -1 j

    Ep.737 - RadioCSIRT Flash info cybersécurité du mercredi 2 septembre 2026

    🚨 La CISA inscrit sept vulnérabilités exploitées à son catalogue KEV. La plus grave, CVE-2026-82329 notée 9.8, donne à un attaquant non authentifié les privilèges d'administrateur sur JFrog Artifactory en configuration par défaut, et WatchTowr a observé la création de jetons d'administration dès le 1er septembre. Suivent Kestra OSS en 10.0, Sangoma Switchvox, Starlette, LiteLLM et les deux failles SonicWall SMA1000. 🐧 Linux Journal traite les charges de travail d'intelligence artificielle comme des composants d'infrastructure de production. Les API de service de modèles, les bases vectorielles, les plugins et les chaînes CI/CD entrent dans le périmètre à protéger, et le figeage des versions, les SBOM et la vérification des artefacts signés s'étendent aux poids de modèles comme aux couches de conteneurs. Les systèmes agentiques appellent des identifiants restreints à la tâche et un point de validation humaine sur les opérations d'écriture. 🎣 Un grand jury fédéral de Californie inculpe Searzhudin Tamirlanovich Aktulaev, extradé depuis Chypre en mai 2025. Entre juin 2016 et novembre 2017, 255 faux comptes ont servi à envoyer à 80 000 travailleurs indépendants des pièces jointes Excel à macros, installant TVRAT et DarkVNC pour le contrôle à distance via TeamViewer et VNC Viewer. Identifiants de commerce en ligne et données personnelles ont été exfiltrés vers des C2 payés en cryptomonnaie. 🔓 Le CERT-FR alerte sur deux vulnérabilités SonicWall SMA1000 activement exploitées et chaînées. La CVE-2026-83548, notée 10.0, est une SSRF non authentifiée dans l'interface Appliance WorkPlace ; la CVE-2026-83549, notée 7.8, est une injection de commandes dans la console AMC. Les correctifs 12.5.0-02952 et 12.4.3-03526 ne suffisent pas : réinstallation du système, changement de tous les mots de passe et réinitialisation des secrets TOTP sont demandés. Sources : CISA Adds Seven Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/02/cisa-adds-seven-known-exploited-vulnerabilities-catalogAI Security Is Now a Core Part of Linux Infrastructure. Linux Journal : https://www.linuxjournal.com/content/ai-security-now-core-part-linux-infrastructureUS charges Russian for infecting 80,000 freelancers with malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/us-charges-russian-for-infecting-80-000-freelancers-with-malware/Multiples vulnérabilités dans SonicWall Secure Mobile Access. CERT-FR : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-009/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #CERTFR #SonicWall #SMA1000 #JFrog #Artifactory #Kestra #Switchvox #Starlette #LiteLLM #SupplyChain #PromptInjection #Phishing #TVRAT #DarkVNC #DOJ #CVE-2026-9586 #CVE-2026-48710 #CVE-2026-49869 #CVE-2026-59822 #CVE-2026-82329 #CVE-2026-83548 #CVE-2026-83549 #RadioCSIRT

    Ep.737 - RadioCSIRT Flash info cybersécurité du mercredi 2 septembre 2026
  4. -3 j

    Ep.736 - RadioCSIRT Flash info cybersécurité du mardi 1er septembre 2026

    🎣 Cyber Press détaille cinq étapes de lutte contre le Business Email Compromise, dans un contexte où le phishing quitte la pièce jointe pour le navigateur. Le rapport IC3 2025 du FBI chiffre les pertes déclarées à 3,05 milliards de dollars sur une année, quand l'ENISA estime que 80 % des attaques d'ingénierie sociale reposent sur des contenus générés par intelligence artificielle. 💾 La CVE-2026-19949 affecte l'extension All in One WP Migration and Backup jusqu'à la version 7.109 incluse, sur plus de cinq millions de sites WordPress. Un attaquant non authentifié plante sa charge via un trackback ; elle s'exécute en SQL lors d'un import d'archive, permet de publier la clé ai1wm_secret_key dans un commentaire public, puis d'obtenir l'exécution de code. Correctif en 7.110. 📱 Le CERT-FR publie l'avis CERTFR-2026-AVI-1099 sur la CVE-2026-81267, un contournement de la politique de sécurité dans Firefox pour iOS. Toutes les versions antérieures à 155.0 sont concernées, le bulletin Mozilla mfsa2026-81 ne précisant ni le composant ni le vecteur. 🇫🇷 Le CERT Santé décrit la CVE-2026-83497, une désérialisation de données non fiables dans le plugin SQL d'OpenSearch. Un utilisateur authentifié disposant de simples droits de lecture forge un curseur arbitraire sur l'endpoint plugins/sql et obtient l'exécution de code. Correctifs en 2.19.6 et 3.7, Amazon OpenSearch Service corrigé côté service. 📡 Un détournement BGP visant un bloc d'adresses hébergées chez Hetzner a redirigé le trafic de mise à jour de Softaculous entre le 28 et le 30 août, permettant la livraison d'un paquet Virtualizor malveillant à quelques installations. L'éditeur demande de vérifier le service java-jre-update.service et publie la version 3.2.9.9. 🏥 Boston Scientific ne peut plus activer les communicateurs de télésurveillance des implants de rythmologie posés depuis le 25 août, l'attaque affectant aussi la production et les expéditions. McKesson confirme de son côté une intrusion revendiquée par ShinyHunters, qui annonce 284 millions d'enregistrements et réclame 55,2 millions de dollars. 📦 JFrog analyse Trinitite, nouvelle vague Shai-Hulud sur le paquet npm @7nohe/openapi-react-query-codegen. La publication a été déclenchée par un simple commentaire de pull request abusant l'OIDC GitHub Actions, et le chargeur s'exécute même avec --ignore-scripts, via une commande dissimulée en Unicode dans binding.gyp. Ne pas révoquer les jetons GitHub avant d'avoir supprimé le moniteur. 🇧🇷 Group-IB attribue le framework Python BraZetsu à l'acteur brésilien Exilware. Le malware profile les hôtes compromis, cherche les fichiers CNAB, les certificats PFX et les historiques de navigation, puis alimente une place de marché d'accès initiaux accessible pour environ 5,80 dollars. 🔐 Google transforme Android Ready SE en Android Digital Credential Alliance et documente la chaîne de confiance Strongbox, exécutée dans un Secure Element certifié EAL4+ avec AVA_VAN.5. Le SDK open source Multipaz sert de base à Google Wallet et à l'implémentation de référence du portefeuille européen d'identité numérique. 🐧 SCTPhantom, la CVE-2026-64564, est un use-after-free du traitement ASCONF DEL-IP introduit dans Linux 2.6.25 qui donne root à un utilisateur local, avec preuve de concept publique depuis le 7 août. Sur CloudLinux, l'exposition dépend de la possibilité de charger le module SCTP, et le réglage net.sctp.addip_enable ne protège pas. 🗂️ Have I Been Pwned verse 1,2 million d'adresses issues de l'extorsion menée par ShinyHunters contre Questel en août 2026. Le corpus comprend des noms, employeurs, intitulés de poste, adresses postales, numéros de téléphone et tickets de support. Sources : Business Email Compromise: 5 Steps to Prevent Incident Risks. Cyber Press : https://cyberpress.org/business-email-compromise-5-steps-to-prevent-incident-risks/5,000,000 WordPress Sites Affected by SQL Injection Vulnerability in All-in-One WP Migration and Backup WordPress Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/5-million-wordpress-sites-affected-by-sql-injection-vulnerability-in-all-in-one-wp-migration-and-backup-wordpress-plugin/Vulnérabilité dans Mozilla Firefox pour iOS. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1099/OpenSearch. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/opensearch-cve-2026-83497-2026-09-01Hackers push malicious Virtualizor update in BGP hijacking attack. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-push-malicious-virtualizor-update-in-bgp-hijacking-attack/Healthcare cyberattacks hit pacemakers and millions of patient records. The Register : https://www.theregister.com/cyber-crime/2026/08/31/healthcare-cyberattacks-hit-pacemakers-and-millions-of-patient-records/Shai-Hulud Trinitite Hits @7nohe/openapi-react-query-codegen. JFrog Security Research : https://research.jfrog.com/post/shai-hulud-trinitite/Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem. Group-IB : https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/How Android Strongbox and Open Standards Enable the Future of High-Assurance Digital Credentials. Google : https://blog.google/security/android-strongbox-and-open-standards-digital-credentials/SCTPhantom Local Root Exploit: Status and Fixes for CloudLinux. CloudLinux : https://blog.cloudlinux.com/sctphantom-cve-2026-64564-local-root-exploit-status-and-fixes-for-cloudlinux/Questel Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/Questel⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #BEC #Phishing #WordPress #Wordfence #SQLInjection #Firefox #iOS #OpenSearch #Deserialization #BGPHijacking #Virtualizor #Softaculous #SupplyChain #ShaiHulud #npm #JFrog #BraZetsu #GroupIB #InitialAccessBroker #ShinyHunters #Healthcare #Android #Strongbox #eIDAS #LinuxKernel #SCTPhantom #CloudLinux #KernelCare #HaveIBeenPwned #Questel #CVE-2026-19949 #CVE-2026-81267 #CVE-2026-83497 #CVE-2026-64564 #RadioCSIRT

    Ep.736 - RadioCSIRT Flash info cybersécurité du mardi 1er septembre 2026
  5. -4 j

    Ep.735 - RadioCSIRT Flash info cybersécurité du lundi 31 août 2026

    🚨 La CISA inscrit au catalogue KEV la CVE-2026-81578 et la CVE-2026-82078, deux failles PaperCut NG/MF exploitées activement. La première contourne l'authentification de l'interface web d'administration pour modifier la configuration, la seconde charge des classes de pilote non validées et exécute du bytecode Java arbitraire. Enchaînées, elles donnent une exécution de code à distance sans authentification, corrigée par l'Emergency Patch Release 2 pour les versions 24, 25 et 26. 🇫🇷 Clubic recense les dispositifs publics gratuits de sensibilisation destinés aux TPE et PME sans budget dédié : SensCyber et son kit sous licence libre chez Cybermalveillance.gouv.fr, la plateforme MesServicesCyber et le diagnostic MonAideCyber côté ANSSI. Trois quarts de ces structures consacrent moins de 2 000 euros par an à la cybersécurité, et un salarié sur deux ne suit aucune formation régulière. 📡 Sygnia décrit le glissement du groupe chinois Fire Ant des hyperviseurs VMware vers les routeurs Cisco, les serveurs TACACS et les hôtes Linux d'administration. Un tunnel GRE dissimulé, un implant qui supprime les messages syslog et la backdoor BridgeAgent déguisée en agent Zabbix transforment le routeur en plateforme de collecte, avec exfiltration de PCAP vers des serveurs FTP externes. Sources : CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/31/cisa-adds-two-known-exploited-vulnerabilities-catalogFormer ses salariés à la cybersécurité sans budget dédié : ce qui fonctionne vraiment. Clubic : https://www.clubic.com/dossier-617341-former-ses-salaries-a-la-cybersecurite-sans-budget-dedie-ce-qui-fonctionne-vraiment.htmlChinese Fire Ant hackers turn Cisco routers into spying platforms. BleepingComputer : https://www.bleepingcomputer.com/news/security/chinese-fire-ant-hackers-turn-cisco-routers-into-spying-platforms/⚡️ On ne réfléchit pas, on patch !   📞 Répondeur : 07 68 72 20 09 - 📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PaperCut #KEV #CISA #RCE #Cisco #FireAnt #UNC3886 #Sygnia #GRE #BridgeAgent  #NTLM #RMM #PowerShell #Unit42 #ANSSI #Cybermalveillance #TPEPME #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT

    Ep.735 - RadioCSIRT Flash info cybersécurité du lundi 31 août 2026
  6. -5 j

    Ep.734 - RadioCSIRT Flash info cybersécurité du dimanche 30 août 2026

    🪟 Microsoft documente TerminalFix, variante de ClickFix qui dirige la victime vers Windows Terminal ou PowerShell plutôt que vers la boîte de dialogue Exécuter. La chaîne enchaîne DLL sideloading via LockScreenContentServer.exe et dui70.dll, charges utiles dissimulées dans des images PNG, persistance par clés Run et tâches planifiées, puis reconnaissance Active Directory. L'implant final, client.py, ouvre un tunnel WebSocket chiffré vers gitnow[.]dev sur le port 443 et donne au serveur C2 un accès au réseau interne. 🤖 Meta teste dans ses centres de données des robots capables de brancher des câbles, de couper l'alimentation de serveurs et de replacer des composants, avec du matériel Watney Robotics, Kinova et ABB. Les essais se déroulent à Altoona, dans l'Iowa, et sur le campus Prometheus de New Albany, dans l'Ohio. Autonomie des batteries, lenteur du robot d'inventaire et câblage dense des supercalculateurs Nvidia GB300 restent des limites relevées en interne. 💻 Anthropic relève de 25 % les limites hebdomadaires standard de Claude Code à partir du 14 septembre, pour les offres Pro, Max, Team et Enterprise par siège. La majoration temporaire de 50 %, en vigueur jusqu'au 13 septembre, disparaît à cette date : sur une base de référence de 100, le quota passe de 150 à 125. L'entreprise a supprimé son message initial, puis publié une clarification reconnaissant une réduction de 17 % par rapport au niveau actuel. 🐧 ZDNET recense six distributions Linux qui n'embarquent pas d'intelligence artificielle : Debian, Void Linux, MXLinux, Arch, Slackware et AerynOS. Debian s'appuie sur ses Free Software Guidelines, un modèle livré sans données d'entraînement ni programme d'origine n'étant pas considéré comme conforme. AerynOS publie une déclaration explicite refusant par défaut l'usage de LLM, pour des motifs de collecte de données, de consommation d'électricité et d'eau et de droit d'auteur. 🛠️ YARA-X 1.20.0 apporte quatorze améliorations et treize corrections, dont la correspondance de littéraux masqués accélérée par SIMD et la sérialisation des automates Aho-Corasick avec les règles compilées. Une nouvelle option de ligne de commande permet d'ignorer les règles qui échouent à la compilation, et des modules expérimentaux msi, vba et olecf font leur apparition. Trois versions de YARA sont publiées en parallèle, 4.5.6, 4.5.7 et 4.5.8, totalisant trente-deux corrections. 🎮 Entre douze et treize téraoctets de fichiers internes Valve datés de 2003 à 2013 ont été extraits d'un point d'accès non protégé de l'ancienne infrastructure Steam2. Aucune intrusion n'est en cause selon le data miner Gabe Follower, qui pointe une erreur de configuration restée en place pendant des années. Le lot contient des versions inédites de Left 4 Dead, Portal 2 et Counter-Strike, ainsi qu'un modèle d'arme conceptuelle du troisième épisode annulé de Half-Life 2. Sources : TerminalFix Uses Fake Cloudflare CAPTCHAs to Deploy Reverse-Tunnel Backdoor. The Hacker News : https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.htmlInside Meta's push to put robots to work in data centers. Ars Technica : https://arstechnica.com/ai/2026/08/inside-metas-push-to-put-robots-to-work-in-data-centers/Anthropic is cutting Claude Code's current weekly limits by 17%. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-is-cutting-claude-codes-current-weekly-limits-by-17-percent/Les 6 distributions Linux sans IA que je recommande le plus et pourquoi elles devraient le rester. ZDNET : https://www.zdnet.fr/pratique/les-6-distributions-linux-sans-ia-que-je-recommande-le-plus-et-pourquoi-elles-devraient-le-rester-500814.htmYARA-X 1.20.0 Release. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33288Une fuite de 12 To laisse échapper des années de jeux Valve oubliés et des secrets de Half-Life. Clubic : https://www.clubic.com/actualite-627346-une-fuite-de-12-to-laisse-echapper-des-annees-de-jeux-valve-oublies-et-des-secrets-de-half-life.html ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TerminalFix #ClickFix #Microsoft #PowerShell #WindowsTerminal #ActiveDirectory #DLLSideloading #Steganography #ReverseTunnel #Meta #DataCenter #Robotics #Anthropic #ClaudeCode #Linux #Debian #Arch #Slackware #AerynOS #YARA #YARAX #VirusTotal #DetectionEngineering #Valve #Steam #DataLeak #RadioCSIRT

    Ep.734 - RadioCSIRT Flash info cybersécurité du dimanche 30 août 2026
  7. -6 j

    Ep.733 - RadioCSIRT Flash info cybersécurité du samedi 29 août 2026

    📡 Deux nouveaux implants, DarkLantern (CVE-2026-74233) et SpeakingStone (CVE-2026-74232), ouvrent un accès root sans authentification sur les routeurs Zbtlink. Le premier écoute sur le port UDP 9992 et se déverrouille avec un sel codé en dur et une adresse MAC à zéro, le second contacte un serveur de commande fixé dans le code. VulnCheck compte 203 appareils exposés dans 22 pays, trois semaines après ENDLESSDOORS (CVE-2026-66747), et aucun correctif n'a supprimé ces portes dérobées. ☁️ Le groupe Schwarz, propriétaire de Lidl et de Kaufland, engage jusqu'à 5,6 milliards d'euros dans un centre de données à Dummerstorf, près de Rostock, pour sa marque cloud StackIT. Le site vise 240 mégawatts en 2033, pour une construction qui démarre en 2027. Additionné au campus de Lübbenau, l'engagement du groupe dépasse 16 milliards d'euros en moins de douze mois. 🐛 Cinq failles critiques touchent des extensions et un thème WordPress, publiées par Wordfence et Patchstack. La CVE-2026-82222, notée 10 sur 10, permet l'exécution de commandes sur les sites GiveWP jusqu'à la version 4.16.7.1, par une injection d'objet PHP. Quatre autres sont notées 9,8 : la CVE-2026-76581 contourne l'authentification de WPMU DEV Dashboard et la CVE-2026-18431 autorise une écriture de fichier arbitraire dans le thème Avada. La CVE-2026-19632 expose l'URL de réinitialisation administrateur dans TranslatePress et la CVE-2026-19598 élève les privilèges dans Pods. 🕵️ Hunt.io a découvert un répertoire ouvert exposant l'outillage et les données volées d'un opérateur sinophone présumé, actif contre un organisme de recherche nucléaire philippin et une société d'ingénierie navale liée à la marine du pays. L'entrée s'est faite par la CVE-2023-49105 dans ownCloud, avec des URL pré-signées générées à partir d'un secret vide. La seconde victime a été compromise par la CVE-2024-28000 dans LiteSpeed Cache ; les versions correctives sont ownCloud 10.13.3 et LiteSpeed Cache 6.4. 🎣 McKesson déclare à la SEC un accès non autorisé à des applications tierces et une exfiltration de données, découverts le 25 août 2026. ShinyHunters revendique l'attaque après des appels de vishing ayant compromis des comptes Okta, puis les environnements Salesforce et Snowflake. Le groupe annonce un téraoctet exfiltré et 284 millions d'enregistrements liés à des patients, décompte de lignes et non de personnes, avec une rançon de 55 236 150 dollars restée sans réponse. 📊 Xavier Mertens publie sur le SANS Internet Storm Center une analyse de 23,5 millions de fichiers issus de MalwareBazaar, dont 690 689 exécutables PE valides. Le 32 bits domine avec 565 179 échantillons contre 125 510 en 64 bits. Aucune chaîne d'outils n'est identifiée pour 39,4 % du corpus, la chaîne Microsoft pèse 31,3 %, quand Go reste à 0,9 % et Rust à 0,2 %. 🤖 L'Unit 42 présente perturbation probing, une méthode qui localise en deux passes les neurones portant le refus de réponse d'un modèle aligné. Sur Qwen3-4B, 50 neurones sur 350 208 suffisent à modifier le format de réponse sur 80 % de 520 requêtes malveillantes. Le ratio FFN sur Skip explique 81 % de la variance mesurée sur 13 modèles, et l'amplification de 10 neurones fait passer l'autocorrection factuelle de 52 % à 88 %. Sources : Ces routeurs chinois peuvent être contrôlés à distance sans authentification. Clubic : https://www.clubic.com/actualite-627301-ces-routeurs-chinois-peuvent-etre-controles-a-distance-sans-authentification.htmlAprès les courses pas chères, Lidl s'attaque maintenant au cloud face à Amazon et Microsoft. 01net : https://www.01net.com/actualites/apres-les-courses-pas-cheres-lidl-sattaque-maintenant-au-cloud-face-a-amazon-et-microsoft.htmlFive Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE. The Hacker News : https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.htmlPhilippine Nuclear and Naval Targets Hit by Suspected Chinese Operator. Security Affairs : https://securityaffairs.com/198041/intelligence/philippine-nuclear-and-naval-targets-hit-by-suspected-chinese-operator.htmlMcKesson discloses breach after ShinyHunters claims patient data theft. BleepingComputer : https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/Some Malicious PE Stats. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33292Perturbation Probing: A New Diagnostic for the Fragility of LLM Safety. Unit 42 : https://unit42.paloaltonetworks.com/perturbation-probing-llm-safety/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Zbtlink #VulnCheck #Backdoor #Routeurs #Firmware #WordPress #GiveWP #Avada #Pods #TranslatePress #Wordfence #Patchstack #ownCloud #LiteSpeedCache #WebDAV #Philippines #Espionnage #McKesson #ShinyHunters #Vishing #Okta #Salesforce #Snowflake #MalwareBazaar #PEFile #SANS #StackIT #DataCenter #Unit42 #LLM #AISecurity #CVE-2026-74233 #CVE-2026-74232 #CVE-2026-66747 #CVE-2026-82222 #CVE-2026-76581 #CVE-2026-18431 #CVE-2026-19632 #CVE-2026-19598 #CVE-2023-49105 #CVE-2024-28000 #RadioCSIRT

    Ep.733 - RadioCSIRT Flash info cybersécurité du samedi 29 août 2026
  8. 28 août

    Ep.732 - RadioCSIRT Flash info cybersécurité du vendredi 28 août 2026

    ⚖️ La juge fédérale Rita Lin annule les directives qui désignaient Anthropic comme un risque pour la chaîne d'approvisionnement de la sécurité nationale, et y voit des représailles contraires au Premier Amendement après le refus de l'éditeur de lever ses restrictions d'usage pour la guerre autonome létale et la surveillance de masse. Les défendeurs ont abandonné l'argument d'un accès dérobé à la technologie déployée. Les décisions sont également jugées arbitraires au regard de l'Administrative Procedure Act. 🤖 Elastic fait passer de 60 à 92 pour cent la justesse des verdicts rendus par les agents de son SOC interne, sans changer de modèle. Le gain vient du contexte injecté avant décision : guide d'investigation de la règle, données utilisateur Workday, motifs de clôture des trente derniers jours. Deux des trois agents n'ont ni outil ni requête externe, ce qui les protège du détournement par contenu injecté. 🖨️ PaperCut publie un avis d'urgence pour la CVE-2026-82078 et la CVE-2026-81578, exploitées activement contre PaperCut NG et PaperCut MF avec des scores supérieurs à 8,8. Le premier correctif s'étant révélé insuffisant, une nouvelle version a été publiée avec Huntress et watchTowr. L'éditeur demande le retrait immédiat des serveurs de l'internet public et la restriction de l'accès aux interfaces web. 🐛 Exploit Database publie un exploit vérifié pour la CVE-2026-42167, injection SQL post-authentification dans le module mod_sql de ProFTPD. La fonction d'échappement traite comme sûre toute valeur encadrée d'apostrophes simples, ce qui permet d'empiler une seconde requête via un nom de fichier soumis en STOR. Sur un backend PostgreSQL privilégié, la requête empilée exécute une commande système et ouvre un shell. 🚔 La police fédérale australienne arrête deux hommes de 21 et 23 ans en Australie-Occidentale, présentés comme membres de TeamPCP et visés par quatorze chefs d'accusation cumulés. Le groupe est à l'origine du ver Shai-Hulud, de la compromission de LiteLLM ayant exposé des secrets chez plus de 2500 organisations, et de 3800 dépôts GitHub revendiqués. 💧 La CISA chiffre pour la première fois la campagne de juillet contre le secteur de l'eau américain : plus de cent systèmes exposés visés, principalement des automates programmables raccordés à un modem cellulaire, dans au moins douze États. L'attribution officielle reste absente malgré les soupçons portant sur l'Iran, alors que cinq agences fédérales alertaient la semaine précédente sur des scripts d'exploitation générés par IA contre les automates Siemens S7. Sources : Trump blacklisting of woke Anthropic deemed illegal by federal judge. Ars Technica : https://arstechnica.com/tech-policy/2026/08/trump-blacklisting-of-woke-anthropic-deemed-illegal-by-federal-judge/Inside Elastic's agentic SOC : How we took AI alert triage from 60% to 92% accuracy. Elastic Security Labs : https://www.elastic.co/security-labs/blog/alert-triage-agentic-soc-self-correcting-agentsPaperCut warns of hackers using printer management software flaw in attacks. The Record : https://therecord.media/papercut-warns-of-hackers-using-printer-management-vulnerabilitiesCVE-2026-42167 ProFTPD mod_sql post-authentication SQLi RCE. Exploit Database : https://www.exploit-db.com/exploits/52658Two Alleged TeamPCP Hackers Arrested in Australia. KrebsOnSecurity : https://krebsonsecurity.com/2026/08/two-alleged-teampcp-hackers-arrested-in-australia/More than 100 water systems were hit in July cyberattacks. The Register : https://www.theregister.com/cyber-crime/2026/08/26/more-than-100-water-systems-were-hit-in-july-cyberattacks/5292685⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Anthropic #FirstAmendment #AI #Elastic #AgenticAI #AlertTriage #PaperCut #Huntress #watchTowr #Ransomware #ProFTPD #SQLi #RCE #PostgreSQL #ExploitDB #TeamPCP #ShaiHulud #SupplyChain #GitHub #NPM #Dependabot #CISA #ICS #OT #PLC #Siemens #WaterSector #CVE-2026-82078 #CVE-2026-81578 #CVE-2026-42167 #RadioCSIRT

    Ep.732 - RadioCSIRT Flash info cybersécurité du vendredi 28 août 2026
4,9
sur 5
60 notes

À propos

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

Vous aimeriez peut‑être aussi