RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. 2 hr ago

    Ep.733 - RadioCSIRT Flash info cybersécurité du samedi 29 août 2026

    📡 Deux nouveaux implants, DarkLantern (CVE-2026-74233) et SpeakingStone (CVE-2026-74232), ouvrent un accès root sans authentification sur les routeurs Zbtlink. Le premier écoute sur le port UDP 9992 et se déverrouille avec un sel codé en dur et une adresse MAC à zéro, le second contacte un serveur de commande fixé dans le code. VulnCheck compte 203 appareils exposés dans 22 pays, trois semaines après ENDLESSDOORS (CVE-2026-66747), et aucun correctif n'a supprimé ces portes dérobées. ☁️ Le groupe Schwarz, propriétaire de Lidl et de Kaufland, engage jusqu'à 5,6 milliards d'euros dans un centre de données à Dummerstorf, près de Rostock, pour sa marque cloud StackIT. Le site vise 240 mégawatts en 2033, pour une construction qui démarre en 2027. Additionné au campus de Lübbenau, l'engagement du groupe dépasse 16 milliards d'euros en moins de douze mois. 🐛 Cinq failles critiques touchent des extensions et un thème WordPress, publiées par Wordfence et Patchstack. La CVE-2026-82222, notée 10 sur 10, permet l'exécution de commandes sur les sites GiveWP jusqu'à la version 4.16.7.1, par une injection d'objet PHP. Quatre autres sont notées 9,8 : la CVE-2026-76581 contourne l'authentification de WPMU DEV Dashboard et la CVE-2026-18431 autorise une écriture de fichier arbitraire dans le thème Avada. La CVE-2026-19632 expose l'URL de réinitialisation administrateur dans TranslatePress et la CVE-2026-19598 élève les privilèges dans Pods. 🕵️ Hunt.io a découvert un répertoire ouvert exposant l'outillage et les données volées d'un opérateur sinophone présumé, actif contre un organisme de recherche nucléaire philippin et une société d'ingénierie navale liée à la marine du pays. L'entrée s'est faite par la CVE-2023-49105 dans ownCloud, avec des URL pré-signées générées à partir d'un secret vide. La seconde victime a été compromise par la CVE-2024-28000 dans LiteSpeed Cache ; les versions correctives sont ownCloud 10.13.3 et LiteSpeed Cache 6.4. 🎣 McKesson déclare à la SEC un accès non autorisé à des applications tierces et une exfiltration de données, découverts le 25 août 2026. ShinyHunters revendique l'attaque après des appels de vishing ayant compromis des comptes Okta, puis les environnements Salesforce et Snowflake. Le groupe annonce un téraoctet exfiltré et 284 millions d'enregistrements liés à des patients, décompte de lignes et non de personnes, avec une rançon de 55 236 150 dollars restée sans réponse. 📊 Xavier Mertens publie sur le SANS Internet Storm Center une analyse de 23,5 millions de fichiers issus de MalwareBazaar, dont 690 689 exécutables PE valides. Le 32 bits domine avec 565 179 échantillons contre 125 510 en 64 bits. Aucune chaîne d'outils n'est identifiée pour 39,4 % du corpus, la chaîne Microsoft pèse 31,3 %, quand Go reste à 0,9 % et Rust à 0,2 %. 🤖 L'Unit 42 présente perturbation probing, une méthode qui localise en deux passes les neurones portant le refus de réponse d'un modèle aligné. Sur Qwen3-4B, 50 neurones sur 350 208 suffisent à modifier le format de réponse sur 80 % de 520 requêtes malveillantes. Le ratio FFN sur Skip explique 81 % de la variance mesurée sur 13 modèles, et l'amplification de 10 neurones fait passer l'autocorrection factuelle de 52 % à 88 %. Sources : Ces routeurs chinois peuvent être contrôlés à distance sans authentification. Clubic : https://www.clubic.com/actualite-627301-ces-routeurs-chinois-peuvent-etre-controles-a-distance-sans-authentification.htmlAprès les courses pas chères, Lidl s'attaque maintenant au cloud face à Amazon et Microsoft. 01net : https://www.01net.com/actualites/apres-les-courses-pas-cheres-lidl-sattaque-maintenant-au-cloud-face-a-amazon-et-microsoft.htmlFive Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE. The Hacker News : https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.htmlPhilippine Nuclear and Naval Targets Hit by Suspected Chinese Operator. Security Affairs : https://securityaffairs.com/198041/intelligence/philippine-nuclear-and-naval-targets-hit-by-suspected-chinese-operator.htmlMcKesson discloses breach after ShinyHunters claims patient data theft. BleepingComputer : https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/Some Malicious PE Stats. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33292Perturbation Probing: A New Diagnostic for the Fragility of LLM Safety. Unit 42 : https://unit42.paloaltonetworks.com/perturbation-probing-llm-safety/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Zbtlink #VulnCheck #Backdoor #Routeurs #Firmware #WordPress #GiveWP #Avada #Pods #TranslatePress #Wordfence #Patchstack #ownCloud #LiteSpeedCache #WebDAV #Philippines #Espionnage #McKesson #ShinyHunters #Vishing #Okta #Salesforce #Snowflake #MalwareBazaar #PEFile #SANS #StackIT #DataCenter #Unit42 #LLM #AISecurity #CVE-2026-74233 #CVE-2026-74232 #CVE-2026-66747 #CVE-2026-82222 #CVE-2026-76581 #CVE-2026-18431 #CVE-2026-19632 #CVE-2026-19598 #CVE-2023-49105 #CVE-2024-28000 #RadioCSIRT

    Ep.733 - RadioCSIRT Flash info cybersécurité du samedi 29 août 2026
  2. 1 day ago

    Ep.732 - RadioCSIRT Flash info cybersécurité du vendredi 28 août 2026

    ⚖️ La juge fédérale Rita Lin annule les directives qui désignaient Anthropic comme un risque pour la chaîne d'approvisionnement de la sécurité nationale, et y voit des représailles contraires au Premier Amendement après le refus de l'éditeur de lever ses restrictions d'usage pour la guerre autonome létale et la surveillance de masse. Les défendeurs ont abandonné l'argument d'un accès dérobé à la technologie déployée. Les décisions sont également jugées arbitraires au regard de l'Administrative Procedure Act. 🤖 Elastic fait passer de 60 à 92 pour cent la justesse des verdicts rendus par les agents de son SOC interne, sans changer de modèle. Le gain vient du contexte injecté avant décision : guide d'investigation de la règle, données utilisateur Workday, motifs de clôture des trente derniers jours. Deux des trois agents n'ont ni outil ni requête externe, ce qui les protège du détournement par contenu injecté. 🖨️ PaperCut publie un avis d'urgence pour la CVE-2026-82078 et la CVE-2026-81578, exploitées activement contre PaperCut NG et PaperCut MF avec des scores supérieurs à 8,8. Le premier correctif s'étant révélé insuffisant, une nouvelle version a été publiée avec Huntress et watchTowr. L'éditeur demande le retrait immédiat des serveurs de l'internet public et la restriction de l'accès aux interfaces web. 🐛 Exploit Database publie un exploit vérifié pour la CVE-2026-42167, injection SQL post-authentification dans le module mod_sql de ProFTPD. La fonction d'échappement traite comme sûre toute valeur encadrée d'apostrophes simples, ce qui permet d'empiler une seconde requête via un nom de fichier soumis en STOR. Sur un backend PostgreSQL privilégié, la requête empilée exécute une commande système et ouvre un shell. 🚔 La police fédérale australienne arrête deux hommes de 21 et 23 ans en Australie-Occidentale, présentés comme membres de TeamPCP et visés par quatorze chefs d'accusation cumulés. Le groupe est à l'origine du ver Shai-Hulud, de la compromission de LiteLLM ayant exposé des secrets chez plus de 2500 organisations, et de 3800 dépôts GitHub revendiqués. 💧 La CISA chiffre pour la première fois la campagne de juillet contre le secteur de l'eau américain : plus de cent systèmes exposés visés, principalement des automates programmables raccordés à un modem cellulaire, dans au moins douze États. L'attribution officielle reste absente malgré les soupçons portant sur l'Iran, alors que cinq agences fédérales alertaient la semaine précédente sur des scripts d'exploitation générés par IA contre les automates Siemens S7. Sources : Trump blacklisting of woke Anthropic deemed illegal by federal judge. Ars Technica : https://arstechnica.com/tech-policy/2026/08/trump-blacklisting-of-woke-anthropic-deemed-illegal-by-federal-judge/Inside Elastic's agentic SOC : How we took AI alert triage from 60% to 92% accuracy. Elastic Security Labs : https://www.elastic.co/security-labs/blog/alert-triage-agentic-soc-self-correcting-agentsPaperCut warns of hackers using printer management software flaw in attacks. The Record : https://therecord.media/papercut-warns-of-hackers-using-printer-management-vulnerabilitiesCVE-2026-42167 ProFTPD mod_sql post-authentication SQLi RCE. Exploit Database : https://www.exploit-db.com/exploits/52658Two Alleged TeamPCP Hackers Arrested in Australia. KrebsOnSecurity : https://krebsonsecurity.com/2026/08/two-alleged-teampcp-hackers-arrested-in-australia/More than 100 water systems were hit in July cyberattacks. The Register : https://www.theregister.com/cyber-crime/2026/08/26/more-than-100-water-systems-were-hit-in-july-cyberattacks/5292685⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Anthropic #FirstAmendment #AI #Elastic #AgenticAI #AlertTriage #PaperCut #Huntress #watchTowr #Ransomware #ProFTPD #SQLi #RCE #PostgreSQL #ExploitDB #TeamPCP #ShaiHulud #SupplyChain #GitHub #NPM #Dependabot #CISA #ICS #OT #PLC #Siemens #WaterSector #CVE-2026-82078 #CVE-2026-81578 #CVE-2026-42167 #RadioCSIRT

    Ep.732 - RadioCSIRT Flash info cybersécurité du vendredi 28 août 2026
  3. 2 days ago

    Ep.731 - RadioCSIRT Flash info cybersécurité du jeudi 27 août 2026

    🌐 Le site de préproduction d'Intimeros est resté trois semaines sans mot de passe, la protection ayant été désactivée pour une démonstration client puis oubliée, jusqu'à ce que son indexation par Google révèle l'exposition. Relié à la base de données de production, il donnait accès aux évaluations non publiées, aux tarifs et aux notes internes de l'éditeur. Aucune donnée d'utilisateur n'était concernée. 🎣 Le kit de phishing-as-a-service Mirage2FA relaie en temps réel les identifiants et le code de double authentification vers Microsoft en proxy adversary-in-the-middle, puis conserve le cookie de session, qui survit au changement de mot de passe. ANY.RUN comptabilise 9 332 événements de compromission dans 94 pays, dont 4 561 vols de cookie. La chaîne ne dépose aucun binaire : pièces jointes .htm, .xhtml et .svg diffusées via Amazon SES, loader en /xls/.js et C2 sur 185.174.100.224. 🔐 Quatre vulnérabilités sont corrigées dans openssl_encrypt 1.4.9, paquet Python distribué sur PyPI sous le nom openssl-encrypt. CVE-2026-81719 donne une exécution de code arbitraire à l'import d'un plugin non signé, la politique de signature restant sur WARN par défaut. CVE-2026-81717 laisse un fichier ajouté hors manifeste passer la vérification d'intégrité sur clé USB portable et emploie un sel de dérivation constant. CVE-2026-81718 signale un PBKDF2-HMAC-SHA256 sous-paramétré, CVE-2026-81721 une allocation mémoire non bornée déclenchable sans authentification. 🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV. CVE-2023-49105 contourne l'authentification de l'API WebDAV d'ownCloud via des URL pré-signées et donne accès à tous les fichiers d'un compte dont le nom est connu, correctif en 10.13.1. CVE-2026-53362 permet une élévation de privilèges par le sous-système IPv6 du noyau Linux, et CVE-2026-66384 une écriture hors répertoire à l'extraction d'archives dans JFrog Artifactory. Sources : AI girlfriend review site's secrets were exposed to the world for three weeks. The Register : https://www.theregister.com/security/2026/08/27/ai-girlfriend-review-sites-secrets-were-exposed-to-the-world-for-three-weeks/5293064Mirage2FA: The Phishing Service Turning a Stolen Microsoft 365 Cookie Into Full Account Takeover. Cyber Press : https://cyberpress.org/mirage2fa-the-phishing-service-turning-a-stolen-microsoft-365-cookie-into-full-account-takeover/CVE-2026-81721, openssl_encrypt before 1.4.9 Denial of Service via KDF. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81721CVE-2026-81719, openssl_encrypt before 1.4.9 Remote Code Execution via Plugin. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81719CVE-2026-81718, openssl_encrypt before 1.4.9 Weak Cryptographic Parameters. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81718CVE-2026-81717, openssl_encrypt before 1.4.9 Integrity Bypass via Added Files. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81717CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/27/cisa-adds-three-known-exploited-vulnerabilities-catalog⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Phishing #AiTM #PhaaS #Microsoft365 #ANYRUN #SessionHijacking #PyPI #Cryptographie #ownCloud #LinuxKernel #JFrog #Artifactory #KEV #CISA #CVE-2026-81721 #CVE-2026-81719 #CVE-2026-81718 #CVE-2026-81717 #CVE-2023-49105 #CVE-2026-53362 #CVE-2026-66384 #RadioCSIRT

    Ep.731 - RadioCSIRT Flash info cybersécurité du jeudi 27 août 2026
  4. 3 days ago

    Ep.730 - RadioCSIRT Flash info cybersécurité du mercredi 26 août 2026

    🕵️ La NSA organise vendredi à Fort Meade une réunion sur invitation des anciens de Tailored Access Operations, pilotée par le directeur adjoint Tim Kosiba. Objectif affiché : reconstituer les effectifs de l'unité après la perte d'environ 2 100 personnes l'an dernier. La coordination via un groupe Signal fermé de plusieurs centaines de membres interroge certains participants. 🎓 Le FIRST détaille le dispositif de formation du SRB-CERT, CERT national serbe rattaché au régulateur RATEL. Parti de deux scénarios Microsoft et NTLM en 2019, le cyber range compte aujourd'hui plus de 800 laboratoires, pour 50 à 60 formations techniques délivrées depuis 2019. Le périmètre couvre les infrastructures d'information critiques, les CERT sectoriels, les universités et une session annuelle destinée aux journalistes. ☁️ Le SANS ISC publie une méthode PowerShell pour auditer les rôles d'administration Entra ID. Connect-MgGraph avec Directory.Read.All et RoleManagement.Read.All, puis Get-MgDirectoryRole et Get-MgDirectoryRoleMember pour le décompte, et Get-MgUser pour la liste nominative. Le décompte de membres par rôle ne suffit pas : le cas récurrent est l'auditeur parti depuis trois ans, toujours titulaire d'un rôle Global Reader ou Global Administrator. 📨 Thunderbird 154, publié le 18 août 2026, corrige la stratégie d'entreprise DisablePasswordReveal, qui pouvait laisser afficher en clair les mots de passe enregistrés sur les postes administrés. La version déchiffre désormais les messages CMS en AuthEnvelopedData utilisés par S/MIME, active Microsoft Graph pour Microsoft 365 et traite plusieurs défauts IMAP, EWS et CalDAV, dont un plantage sur connexion IMAP IDLE interrompue. 🐛 Chrome passe en 152.0.7977.64 et .65 sur Windows et macOS, 152.0.7977.64 sur Linux, avec 327 vulnérabilités corrigées dont dix critiques. CVE-2026-79282 touche ANGLE et permet une exécution de code hors du bac à sable via une page HTML construite à cet effet. CVE-2026-78899 est un use-after-free dans V8, CVSS 8,8, exploitable pour exécuter du code à l'intérieur du bac à sable. Sources : Exclusive: NSA to host a hacker reunion in bid to rebuild secretive unit. The Record : https://therecord.media/nsa-to-host-hacker-reunion-in-bid-to-rebuild-secretive-unitReaching Out: Serbia's CERT Expands and Adapts Training. FIRST : https://www.first.org/blog/20260825-Reaching-outWho Has Admin Rights in your Entra ID Directory? SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33284Thunderbird 154 Released with System Tray Mode, Microsoft Graph Support, and Major Mail Fixes. Linux Journal : https://www.linuxjournal.com/content/thunderbird-154-released-system-tray-mode-microsoft-graph-support-and-major-mail-fixesUpdate Chrome before you browse again. Malwarebytes : https://www.malwarebytes.com/blog/bugs/2026/08/update-chrome-before-you-browse-again⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #TAO #FortMeade #FIRST #SRBCERT #Serbia #CyberRange #EntraID #Microsoft365 #MicrosoftGraph #PowerShell #IAM #Thunderbird #Mozilla #SMIME #IMAP #Exchange #CalDAV #Chrome #Google #ANGLE #V8 #UseAfterFree #Sandbox #CVE-2026-79282 #CVE-2026-78899 #RadioCSIRT

    Ep.730 - RadioCSIRT Flash info cybersécurité du mercredi 26 août 2026
  5. 4 days ago

    Ep.729 - RadioCSIRT Flash info cybersécurité du mardi 25 août 2026

    🔓 Cyber Press rapporte la correction d'une faille critique sur Tata Nexarc : la requête ouvrant le processus d'authentification sans mot de passe renvoyait le code à usage unique dans un champ otpGeneratedForMobile, chiffré en AES mais déchiffrable par le JavaScript du navigateur. Un attaquant connaissant un numéro de mobile enregistré prenait la main sur des comptes disposant de fonctions d'administration. Signalée au CERT-In le 30 juillet, corrigée le 31 juillet par suppression du champ. 📱 BleepingComputer détaille les nouvelles protections de compte WhatsApp. Un même compte accepte désormais plusieurs passkeys, une par plateforme, et la vérification en deux étapes passe du code à six chiffres au mot de passe alphanumérique. L'écran d'appel affiche sous Android le pays et les groupes en commun d'un appelant inconnu, dans la continuité des Strict Account Settings de janvier et de la fonction Scam Alert en bêta. 🛡️ CVEFeed publie deux fiches critiques sur le WatchGuard Agent, composant commun aux offres Endpoint Security, EDR Core, FireCloud, ThreatSync+ NDR et AuthPoint Logon. La CVE-2026-57909 est une traversée de répertoire notée 9,4, exploitable depuis un réseau adjacent sans authentification, et permet le dépôt d'un exécutable non autorisé. La CVE-2026-57910 est un défaut d'authentification noté 9,3, exploitable depuis le réseau, qui autorise un poste compromis à piloter les autres agents. Correctifs : agent Windows 1.25.13.000 du 19 août, agent macOS 1.17.21.0000 du 17 août. 🚨 BleepingComputer rapporte plus de 270 serveurs Zimbra compromis. La CVE-2026-73570 est une injection de commande dans le composant de supervision SNMP, exploitable sans authentification lorsque les notifications SNMP sont activées, corrigée dans ZCS 10.1.20 le 20 juillet. Le CERT Polska a signalé les attaques, la CISA a inscrit la faille au KEV avec échéance au 24 août, et Shadowserver comptait le 22 août 274 instances compromises et au moins 8 200 non corrigées. 🎣 GBHackers relaie l'analyse Malwarebytes de la campagne SysScan, onze domaines usurpant Microsoft pour un faux diagnostic de sécurité dont le score est borné entre 13 et 30 sur 100. La victime est poussée à désinstaller son antivirus, puis à livrer identité, coordonnées bancaires et accès distant, l'ensemble étant exfiltré vers Telegram via l'API bot. IOC : 157.230.180.90, domaines detectsysscanner et detsysscanner. 🐧 Rappel : l'épisode spécial 728, publié ce matin, est consacré aux 35 ans de Linux, jour pour jour après le message de Linus Torvalds sur comp.os.minix. Sources : Tata B2B Platform Flaw Lets Attackers Bypass OTP and Take Over Accounts. Cyber Press : https://cyberpress.org/tata-b2b-platform-flaw/WhatsApp adds stronger two-step verification, multiple passkeys. BleepingComputer : https://www.bleepingcomputer.com/news/security/whatsapp-adds-stronger-two-step-verification-multiple-passkeys/CVE-2026-57909, WatchGuard Agent path traversal allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57909CVE-2026-57910, WatchGuard Agent improper authentication allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57910Hackers breached over 270 Zimbra servers in ongoing attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breached-over-270-zimbra-servers-in-ongoing-attacks/Scammers Impersonate Microsoft to Push Fake Security Scans and Refund Fraud. GBHackers : https://gbhackers.com/scammers-impersonate-microsoft-to-push-fake-security-scans-and-refund-fraud/Linux a 35 ans. LinuxFr.org : https://linuxfr.org/users/gbetous/liens/linux-a-35-ansWhat would you like to see most in minix?. comp.os.minix, archive : https://web.archive.org/web/20130509134305/http://groups.google.com/group/comp.os.minix/msg/b813d52cbc5a044b⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Tata #TataNexarc #OTP #API #CERTIn #WhatsApp #Passkeys #2FA #WatchGuard #EndpointSecurity #EDR #PathTraversal #Zimbra #Synacor #KEV #CISA #CERTPolska #Shadowserver #Malwarebytes #SysScan #RefundScam #Telegram #Linux35 #CVE-2026-57909 #CVE-2026-57910 #CVE-2026-73570 #RadioCSIRT

    Ep.729 - RadioCSIRT Flash info cybersécurité du mardi 25 août 2026
  6. 4 days ago

    Ep.728 - RadioCSIRT Édition spéciale : 35 ans de Linux, du mardi 25 août 2026

    🐧 Le 25 août 1991, un étudiant de 21 ans annonce sur comp.os.minix un système d'exploitation libre pour clones 386, en précisant que ce ne sera ni grand ni professionnel. Trente cinq ans plus tard, ce noyau tient l'infrastructure numérique mondiale. Épisode spécial de 45 minutes, hors flash info. 📜 Les décisions qui ont tout déterminé : le passage sous GPL version 2 en février 1992, le débat Tanenbaum sur les micronoyaux, la version 1.0 de mars 1994 et ses 176 000 lignes, et l'écriture de git en 2005 après la rupture avec BitKeeper. 💾 L'installation par disquettes, chiffres à l'appui. SLS, première distribution complète le 12 août 1992, livrée sur 25 disquettes de 3,5 pouces ou 30 de 5,25 pouces pour 99 dollars, 31 disquettes en version 1.05. Slackware 1.0 en juillet 1993 sur 24 images, 73 disquettes pour la 2.1 en octobre 1994. En comparaison, Windows 3.1 tenait sur 6 disquettes. 🖥️ Du prompt à X11 : LILO, /etc/fstab écrit à la main, recompilation du noyau pour la carte réseau, puis le fichier XF86Config avec les fréquences de balayage du moniteur et des modelines qui pouvaient endommager l'écran. Bouclage en 2026 : GNOME 50 supprime la session X11, Ubuntu 26.04 LTS et Fedora 44 l'embarquent, RHEL 10 a retiré le serveur X.Org. 📀 La diffusion physique : Yggdrasil, premier CD-ROM Linux en décembre 1992, puis Walnut Creek CDROM, fondée en 1991 par Bob Bruce, hébergeur du projet Slackware dès 1993 et éditeur officiel à partir de 1995. Coffret Slackware 2.2 en deux disques à 39,95 dollars en avril 1995, avant les CD des magazines, les DVD, les ISO et l'image cloud. 🏢 Les premières sociétés de services : Linuxcare, fondée en 1998 à San Francisco pour être le numéro d'assistance de Linux, avec la Bootable Business Card de 1999, devenue Levanta. En France, Alcôve, Easter-eggs et Free & Alter Soft dès 1996, puis IdealX, Aurora, MandrakeSoft en 1998, Linagora en juin 2000.  Cas rare d'une pionnière française à trois implantations : Linux Motor Corp., immatriculée en 1998 dans les Yvelines, avec un siège à New York, un bureau à Montréal et un bureau à Élancourt avec comme soutien et client majeur MandrakeSoft. Support couvrant Red Hat, MandrakeSoft, Slackware, Debian et 57 autres distributions, réponse garantie en quatre heures ouvrées, centres d'appel en Amérique du Nord et en Europe, numéro gratuit, 40 dollars par an en ligne et 190 dollars avec le téléphone. 🖧 LTSP, lancé en 1999 par Jim McQuillan : démarrage par Etherboot puis PXE, noyau en TFTP, racine en NFS, session X sur le serveur, sur toute machine à bus PCI et 16 Mo de mémoire. Massivement déployé dans les écoles via Edubuntu. La même chaîne PXE, TFTP et NFS est aujourd'hui une surface d'attaque de provisionnement de flotte. ⚙️ De la marginalité à l'infrastructure : Android en 2008, les namespaces et cgroups sous Docker et Kubernetes, un TOP500 à 100 % Linux depuis novembre 2017. En juin 2026, LineShine prend la première place à 2,198 exaflop/s sous Kylin OS, et KAIROS, au CALMIP de Toulouse, domine le Green500 à 73,28 gigaflops par watt. 🛡️ Trente cinq ans de sécurité noyau : LSM, SELinux, seccomp, capabilities, KASLR, KPTI, Landlock, et le basculement de la détection sur hôte avec eBPF. En regard, Dirty COW avec la CVE-2016-5195, Dirty Pipe avec la CVE-2022-0847, et la porte dérobée xz avec la CVE-2024-3094, qui visait un mainteneur et non un bug. 🚨 Le mur de CVE de 2026 : 2 308 CVE au premier semestre pour le noyau, devant Google et Microsoft, 432 identifiants publiés en deux jours les 21 et 22 juillet, une liste de sécurité privée décrite comme ingérable par Linus Torvalds le 17 mai, et un volume de signalements assistés par IA passé de deux par semaine à dix par jour. Le décompte de CVE n'est plus un indicateur de risque. 🦀 Linux 7.0, publié le 12 avril 2026, stabilise le support de Rust et acte la fin de l'expérimentation. Le noyau pèse 40 millions de lignes, 2 134 développeurs ont contribué au cycle 6.18, et environ 84 % des commits proviennent de salariés répartis sur plus de 1 780 organisations. 🇫🇷 Souveraineté : la DINUM annonce le 8 avril 2026 la sortie de Windows pour 2,5 millions de postes de l'État, avec la Gendarmerie et GendBuntu comme modèle et Munich comme contre exemple. Schleswig-Holstein, Danemark et Corée du Sud avancent en parallèle. Pour une équipe de sécurité, la migration déplace la surface d'attaque, elle ne la supprime pas. Sources : Happy 35th Birthday, Linux!. 9to5Linux : https://9to5linux.com/happy-35th-birthday-linuxLinux kernel. Wikipedia : https://en.wikipedia.org/wiki/Linux_kernelSoftlanding Linux System. Wikipedia : https://en.wikipedia.org/wiki/Softlanding_Linux_SystemSlackware. Wikipedia : https://en.wikipedia.org/wiki/SlackwareWalnut Creek CDROM. Wikipedia : https://en.wikipedia.org/wiki/Walnut_Creek_CDROMCOMMERCIAL: Walnut Creek CDROM Releases Linux Slackware 2.2. comp.os.linux.announce : https://diswww.mit.edu/bloom-picayune/linuxch-announce/499The Linux Distribution HOWTO. Eric S. Raymond : https://web.mit.edu/linux/redhat/redhat-4.0.0/i386/doc/HTML/ldp/Distribution-HOWTO.htmlLinuxcare. Wikipedia : https://en.wikipedia.org/wiki/LinuxcareLinux Motor provides all distributions with technical support. Linux.com : https://www.linux.com/news/linux-motor-provides-all-distributions-technical-support/Linux Motor launches a new competitively priced support service for Linux. LWN.net : https://lwn.net/Articles/3089/Linux Motor launches support offer. Linux.com : https://www.linux.com/news/linux-motor-launches-support-offer/Linux Terminal Server Project. Wikipedia : https://en.wikipedia.org/wiki/Linux_Terminal_Server_ProjectA look at the Linux Terminal Server Project. LWN.net : https://lwn.net/Articles/148036/GNOME 50 debuts with X11 axed, Wayland front and center. The Register : https://www.theregister.com/software/2026/03/19/gnome-50-debuts-with-x11-axed-wayland-front-and-center/5224877Linux Kernel 7.0 Officially Released, This Is What's New. 9to5Linux : https://9to5linux.com/linux-kernel-7-0-officially-released-this-is-whats-newLinux kernel team publishes 432 CVEs in two days. The Register : https://www.theregister.com/security/2026/07/22/linux_kernel_team_publishes_432_cves_in_two_days/5276497Linux Tops 2026 CVE Charts, Greg KH Says That's a Good Thing. Linuxiac : https://linuxiac.com/linux-tops-2026-cve-charts/Some 6.18 development statistics. LWN.net : https://lwn.net/Articles/1046966/June 2026 TOP500 list. TOP500 : https://top500.org/lists/top500/2026/06/Souveraineté numérique : réduction des dépendances extra-européennes, migration de Windows vers Linux à la DINUM. LinuxFr.org : https://linuxfr.org/news/souverainete-numerique-reduction-des-dependances-extra-europeennes-migration-de-windows-vers-linux-a-la-dinum⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com   #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Linux #Linux35 #Kernel #LinusTorvalds #GPL #OpenSource #SLS #Slackware #Debian #WalnutCreek #XFree86 #Wayland #LTSP #ThinClient #Linuxcare #LinuxMotor #Linagora #Mandrake #MandrakeSoft #Rust #eBPF #SELinux #Landlock #TOP500 #Kubernetes #Android #KEV #CNA #DINUM #SouveraineteNumerique #GendBuntu #CVE-2016-5195 #CVE-2022-0847 #CVE-2024-3094 #RadioCSIRT

    Ep.728 - RadioCSIRT Édition spéciale : 35 ans de Linux, du mardi 25 août 2026
  7. 5 days ago

    Ep.727 - RadioCSIRT Flash info cybersécurité du lundi 24 août 2026

    🕵️ The Register détaille Glassbox, outil local de mesure du fingerprinting navigateur publié par David Dale. Il rejoue une trentaine de sondes, canvas, WebGL, polices, WASM et états de connexion à des sites tiers, ainsi que la technique audio en dents de scie repérée sur AliExpress, puis calcule un indice d'identifiabilité plafonné à 33 bits. Les tests donnent 99 % sur Chrome, 89 % sur Firefox et 56 % sur Tor Browser. 🚨 La CISA inscrit la CVE-2026-21962 au catalogue KEV. Contrôle d'accès défaillant, CWE-284, CVSS 10, dans Oracle HTTP Server et le WebLogic Server Proxy Plug-in 12.2.1.4.0, 14.1.1.0.0 et 14.1.2.0.0, côtés Apache HTTP Server et IIS. Un attaquant non authentifié en HTTP obtient les droits du plug-in et atteint les instances WebLogic servies. Correctif au Critical Patch Update de janvier 2026, code d'exploitation public depuis le 22 janvier. 🔓 BleepingComputer rapporte l'exploitation de la CVE-2026-61979 et de la CVE-2026-15981 dans le plugin miniOrange SAML 2.0 Single Sign On pour WordPress. Le choix de HMAC-SHA1 fait traiter la clé publique RSA du fournisseur d'identité comme secret partagé, et une erreur OpenSSL lue comme un succès laisse passer les signatures malformées. L'enchaînement ouvre une session administrateur. PoC public, correctifs de juillet non annoncés pour les six éditions payantes. 💼 Bruce Schneier relaie une étude sur la fraude entrepreneuriale en Silicon Valley, bâtie sur les affaires jugées entre 2000 et 2023. Elle décrit le façading, construction et protection d'une apparence de croissance détachée de la réalité opérationnelle, en trois degrés selon l'écart entre attentes et performance. Douze sociétés et 27 procédures analysées. Sources : Browser fingerprint tool shows how easy you are to track using the latest sneaky tricks. The Register : https://www.theregister.com/security/2026/08/24/browser-fingerprint-tool-shows-how-easy-you-are-to-track-using-the-latest-sneaky-tricks/5292015CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/24/cisa-adds-one-known-exploited-vulnerability-catalogHackers target WordPress sites in miniOrange auth bypass attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-in-miniorange-auth-bypass-attacks/Criminal Deception in Silicon Valley. Schneier on Security : https://www.schneier.com/blog/archives/2026/08/criminal-deception-in-silicon-valley.html ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Fingerprinting #Privacy #Glassbox #Tor #Oracle #WebLogic #OracleHTTPServer #FusionMiddleware #KEV #CISA #WordPress #miniOrange #SAML #SSO #Patchstack #AuthBypass #Fraud #CVE-2026-21962 #CVE-2026-61979 #CVE-2026-15981 #RadioCSIRT

    Ep.727 - RadioCSIRT Flash info cybersécurité du lundi 24 août 2026
  8. 6 days ago

    Ep.726 - RadioCSIRT Flash info cybersécurité du dimanche 23 août 2026

    🤖 Palo Alto Networks Unit 42 documente un acteur sinophone, knaithe ou KnYuan, qui pilote DeepSeek via le framework Hermes Agent pour sélectionner ses cibles, récupérer des exploits publics et lancer des attaques avec une intervention humaine minimale. Les tentatives autonomes contre Langflow, avec la CVE-2026-33017, puis contre n8n, avec la CVE-2026-21858 et la CVE-2025-68613, ont échoué. Les campagnes manuelles du même acteur ont abouti sur trois Citrix NetScaler via la CVE-2026-3055 et sur onze instances Marimo, pour plus de 460 systèmes visés. 🚗 Kaspersky attribue au groupe MoYu, déjà lié à BadBox, une attaque de supply chain contre les autoradios Android du fournisseur chinois DoFun. L'application système légitime TWCore, pilotée par un serveur MQTT sur cardoor.cn, télécharge le malware JarService qui déchiffre un loader et une charge finale acceptant neuf commandes. Le module zhima transforme le véhicule en nœud de proxy résidentiel et génère de la fraude au clic, sans toucher aux systèmes de conduite. 🔓 Microsoft confirme que la CVE-2026-69836, exécution de code à distance dans Entra ID notée CVSS 10.0, a été exploitée avant sa correction côté serveur. La faille est une désérialisation de données non fiables, sans authentification ni interaction utilisateur, désormais entièrement atténuée sans action client et sans code d'exploitation public. Aucune attribution, aucune fenêtre d'exploitation et aucun indicateur de compromission n'ont été publiés. Le même lot inclut la CVE-2026-65801, une SSRF sur Exchange Online également notée 10.0. 🎥 Les CVE-2026-72529 et CVE-2026-72530 sont inscrites au catalogue KEV de la CISA. Chaînées, elles permettent à un attaquant non authentifié ayant accès au port TCP 4307 de TrueConf Server, ouvert par défaut, d'exécuter du code arbitraire sur le serveur. Kaspersky attribue les attaques au groupe Head Mare, qui a remplacé l'installeur Windows légitime par une version piégée portant la backdoor PhantomCore. Correctifs 5.3.9, 5.4.9 et 5.5.5 du 18 juin, échéance fédérale au 10 septembre. 🚨 La CISA inscrit au KEV la CVE-2026-73570, injection de commande système notée 8.9 dans Zimbra Collaboration Suite, corrigée en 10.1.20 le 20 juillet. Elle ne concerne que les instances où le paquet zimbra-snmp est installé, snmp_notify activé et swatchdog en fonctionnement, ce dernier étant actif par défaut. Des requêtes SMTP forgées suffisent, sans authentification, à exécuter des commandes sous le compte zimbra. Le CERT Polska a publié des indicateurs le 17 août et Shadowserver recense plus de 12 100 serveurs exposés. Sources : Chinese Hacker Uses DeepSeek AI to Automate Vulnerability Exploitation. Cyber Press : https://cyberpress.org/chinese-hacker-uses-deepseek-ai/Hackers infect Android car head units with proxy botnet malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/Microsoft Says CVSS 10.0 Entra ID Code Execution Flaw Was Exploited Before Server-Side Fix. The Cyber Express : https://thecyberexpress.com/microsoft-entra-id-cve-2026-69836-exploited/Homeland security cybercops say patch TrueConf (Russia's Zoom) if you're using it. The Register : https://www.theregister.com/patches/2026/08/21/homeland-security-cybercops-say-patch-trueconf-russias-zoom-if-youre-using-it/5291156CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DeepSeek #Unit42 #HermesAgent #n8n #Langflow #NetScaler #Kaspersky #MoYu #BadBox #Android #ProxyBotnet #Microsoft #EntraID #ExchangeOnline #TrueConf #HeadMare #PhantomCore #CISA #KEV #Zimbra #CERTPolska #CommandInjection #CVE-2026-33017 #CVE-2026-21858 #CVE-2025-68613 #CVE-2026-3055 #CVE-2026-69836 #CVE-2026-65801 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-73570 #RadioCSIRT

    Ep.726 - RadioCSIRT Flash info cybersécurité du dimanche 23 août 2026

About

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

You Might Also Like