RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. 1 dag geleden

    Ep.741 - RadioCSIRT Flash info cybersécurité du dimanche 6 septembre 2026

    🇨🇦 Le Centre canadien pour la cybersécurité appelle les organisations canadiennes à une vigilance accrue face aux attaques par déni de service distribué et aux défigurations de sites, dans un contexte de tensions géopolitiques et d'événements de grande envergure. Les fournisseurs de services essentiels et les exploitants d'infrastructures essentielles sont la population prioritaire, l'agence rappelant que ces attaques peuvent masquer d'autres opérations menées simultanément. 🛡️ L'alerte AL26-019 du Centre canadien pour la cybersécurité porte sur deux vulnérabilités NetScaler ADC et NetScaler Gateway. La CVE-2026-19490, notée 9.3 en CVSS v4, permet un contournement d'authentification sans compte valide sur les appareils en passerelle SSL VPN, ICA Proxy, CVPN, RDP Proxy ou en serveur virtuel AAA, avec des tentatives d'exploitation observées depuis le 3 septembre après publication d'un PoC crédible ; la CVE-2026-19489, notée 8.8, provoque un déni de service lorsque le SIP ALG est actif sur un groupe LSN. Citrix corrige en 14.1-73.32 et 13.1-63.21. 🎣 Une campagne de phishing insère des caractères Unicode invisibles du bloc Tags à l'intérieur de ses mots clés financiers, ce qui neutralise les filtres par liste de mots, technique dite ASCII smuggling. Microsoft a mesuré un pic à 2,37 millions de messages quotidiens fin février, 148 domaines expéditeurs concentrant 96 % du volume et une diffusion via l'infrastructure ActiveCampaign, l'opération restant active malgré une baisse après le 15 mai 2026. 🐛 La chaîne MikroTrick, qui associe la CVE-2026-67276, un contournement d'authentification SSH noté 9.2, et la CVE-2026-86060, une élévation de privilèges de session, donne un accès administrateur complet sur les RouterOS exposés en SSH. L'exploitation a commencé le 2 septembre, avant la publication des correctifs du 3 septembre en 7.25beta3, 7.24.2, 7.23.4 et 6.49.21, complétés par la 7.23.5. Les indicateurs sont l'utilisateur -2 dans les journaux et la création d'un compte ops. Sources : Le Centre pour la cybersécurité appelle à une vigilance accrue dans un contexte de tensions mondiales et d'événements de grande envergure. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/nouvelles-evenements/centre-cybersecurite-appelle-vigilance-accrue-contexte-tensions-mondiales-devenements-grande-envergureAlerte AL26-019. Vulnérabilités touchant Citrix NetScaler ADC et NetScaler Gateway. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/al26-019-vulnerabilites-touchant-citrix-netscaler-adc-netscaler-gateway-cve-2026-19490-cve-2026-19489Attackers conceal phishing lures using invisible Unicode characters. BleepingComputer : https://www.bleepingcomputer.com/news/security/attackers-conceal-phishing-lures-using-invisible-unicode-characters/Your MikroTik Router May Already Be Compromised. Look for SSH User 2. Security Affairs : https://securityaffairs.com/198538/security/your-mikrotik-router-may-already-be-compromised-look-for-ssh-user-2.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Canada #DDoS #Citrix #NetScaler #SSLVPN #Phishing #ASCIISmuggling #Microsoft #Unicode #MikroTik #RouterOS #CERTPolska #ZeroDay #CVE-2026-19490 #CVE-2026-19489 #CVE-2026-67276 #CVE-2026-86060 #RadioCSIRT

    Ep.741 - RadioCSIRT Flash info cybersécurité du dimanche 6 septembre 2026
  2. 2 dgn geleden

    Ep.740 - RadioCSIRT Flash info cybersécurité du samedi 5 septembre 2026

    🐧 La Free Software Foundation ouvre un compte Bluesky sans recommander le réseau, l'inscription imposant de charger du JavaScript non libre. Elle relève aussi que le protocole AT reste éfini par l'éditeur et que l'auto-hébergement d'un Personal Data Server coûte plus cher qu'une instance Mastodon. Mastodon et PeerTube restent les seules plateformes qu'elle conseille. 🔐 Clubic publie une offre sponsorisée avec Proton : un an de Proton Mail Plus à 3 euros par mois, soit 36 euros, assorti d'une carte cadeau de 40 euros envoyée après le premier mois. La formule donne 15 Go de stockage, un domaine pm.me, dix alias hide-my-email et un agenda avec mode hors ligne, sous droit suisse. 🐛 Chrome corrige douze vulnérabilités, dont la CVE-2026-85046, une confusion de type dans V8 exploitée dans la nature et atteignable par la consultation d'une page piégée, sans authentification. Les autres failles touchent Compositing, Skia, DevTools, WebGL, CacheStorage et Network. Aucun PoC public n'est référencé, et les versions 152.0.7977.82 et .83 corrigent sous Windows et macOS, 152.0.7977.82 sous Linux. ☁️ Le blog sécurité d'AWS détaille une suppression de données S3 depuis un compte tiers : le rôle CrossAccountS3Access est endossé sous un nom de session trompeur, les fichiers sont copiés puis détruits en treize secondes, sauvegarde de production comprise. Un second scénario documente un minage de cryptomonnaie déployé par une stack CloudFormation créée depuis CloudShell, sans MFA. 🔓 La seconde partie du même guide suit une chaîne SSRF vers IMDSv1 : les identifiants du rôle webdev sont récupérés sans authentification, une session console est ouverte sans MFA, puis le modèle Nova Pro est invoqué sur Bedrock en us-east-2. IMDSv2 avec limite de saut à 1 et la journalisation des invocations de modèles sont données comme mesures de durcissement. 🤖 Booz Allen confirme qu'un modèle de frontière conduit seul une compromission de bout en bout et publie le Cyber Weapon Index, où Mythos 5 obtient 80 points contre 49 pour Grok-4.5. Le cabinet situe à six mois la parité avec les modèles chinois, tandis que XBOW estime que les modèles à poids ouverts feront basculer le calcul de rentabilité des attaques automatisées. Sources : Surprise! Free Software Foundation Does Bluesky. FOSS Force : https://fossforce.com/2026/09/surprise-free-software-foundation-does-bluesky/Offre exclusive de Clubic: cette carte cadeau rembourse votre abonnement à Proton Mail. Clubic : https://www.clubic.com/bons-plans-625192-offre-exclusive-cette-carte-cadeau-rembourse-votre-abonnement-a-proton-mail.html Multiple Vulnerabilities in Google Chrome Could Allow for Arbitrary Code Execution. CIS : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-google-chrome-could-allow-for-arbitrary-code-execution_2026-088Incident response guide for AWS CloudTrail investigations, Part 1. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/incident-response-guide-for-aws-cloudtrail-investigations-part-1/Incident response guide for AWS CloudTrail investigations, Part 2. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/incident-response-guide-for-aws-cloudtrail-investigations-part-2/Companies Have 6 Months to Prepare for Automated Attacks. Dark Reading : https://www.darkreading.com/cybersecurity-operations/companies-six-months-prepare-automated-attacks  ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 -📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #FSF #Bluesky #Mastodon #ProtonMail #Chrome #V8 #GoogleChrome #AWS #CloudTrail #S3 #IMDSv2 #Bedrock #SSRF #CloudSecurity #BoozAllen #XBOW #CVE-2026-85046 #RadioCSIRT

    Ep.740 - RadioCSIRT Flash info cybersécurité du samedi 5 septembre 2026
  3. 3 dgn geleden

    Ep.739 - RadioCSIRT Flash info cybersécurité du vendredi 4 septembre 2026

    🤖 Deux tiers des 2 500 salariés interrogés par Adaptavist déclarent regretter les méthodes de travail antérieures à l'IA générative, et 46 % estiment que leurs préoccupations n'ont reçu aucune réponse de leur hiérarchie. 42 % passent plus de temps à vérifier une sortie d'IA qu'ils n'en gagnent et 52 % corrigent régulièrement les productions d'IA de collègues. Dans le même échantillon, 67 % souhaitent pourtant que leur organisation en augmente l'usage. 📡 Le CERT-FR regroupe neuf vulnérabilités Cisco. La CVE-2026-20212 expose les ports TCP 43210 et 43211 des Nexus 9000 à ASIC Silicon One dans le VRF par défaut et donne une exécution de code sous root sans authentification, contournable par listes de contrôle d'accès d'infrastructure. Sept identifiants de CVE-2026-20274 à CVE-2026-20280 couvrent des classes entières de faiblesse sur toutes les versions d'IOS XR, corrigées par SMU, et la CVE-2026-20281 provoque une consommation mémoire non bornée sur les téléphones IP dont l'accès web est activé. 🔓 La CVE-2026-78689 est un dépassement de tampon en tas dans le module NGINX JavaScript, atteint par la méthode xml.exclusiveC14n lors de l'analyse d'une liste de préfixes XML forgée. L'implémentation de référence nginxinc/nginx-saml transmet ce champ avant vérification de la signature SAML, ce qui rend la faille exploitable sans compte ni signature valide, pour un déni de service du worker et une exécution de code non exclue. F5 corrige en njs 1.0.1 et ne publie rien pour la branche 0.x. 🛡️ HPE corrige la CVE-2026-73749, un dépassement de tampon dans un démon d'ArubaOS CX permettant à un attaquant distant non authentifié d'exécuter du code avec des privilèges élevés via des paquets forgés. Le bulletin couvre vingt-trois autres vulnérabilités, dont la CVE-2026-73778 qui donne le contrôle administratif d'un commutateur laissé en configuration d'usine. Correctifs en 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 et 10.10.1181, sans exploitation connue à ce jour. 🎣 Breeze Comet, ex UNC5669, compromet les systèmes de paiement brésiliens Pix, Boleto et STR pour émettre ses propres virements, selon GTIG et Mandiant. Accès initiaux par pulvérisation de mots de passe, vishing, recrutement d'insiders et équipements pirates branchés sur les prises Ethernet de magasins. Outillage RealBreeze, LightPaint, KickPlate et CobaltSpin, avec des centaines de transactions frauduleuses dans les 24 à 48 heures suivant l'accès. 🐛 JFrog confronte les scores ADP de la CISA aux vecteurs publiés par Spring sur six CVE issues des 91 du 20 août. Les CVE-2026-47890 et CVE-2026-59313, corruption de flux Server-Sent Events sans impact serveur, sont notées 2,6 par l'éditeur et 9,8 par la CISA ; les CVE-2026-47892 et CVE-2026-59283 exigent des configurations non par défaut ignorées par la notation. Seule la CVE-2026-47884 conserve une base réelle, avec un chemin conditionnel vers l'exécution de code. 🚨 Des opérateurs sinophones orchestrent des agents Claude, Qwen et DeepSeek via le cadre SecFlow contre des administrations en Asie, avec permissions étendues et contournement des approbations. Une plateforme bureautique d'un district de Pékin a livré exécution de commandes Windows, webshells ASPX, vidage LSASS, ruches SAM et SYSTEM, 822 comptes applicatifs et un compte privilégié inséré. Exploitation d'exploits publics connus, implant Go SecBox et charges dissimulées dans les pixels d'images PNG. Sources : 65% of employees would love to roll back workplace AI. CIO : https://www.cio.com/article/4217286/65-of-employees-would-love-to-roll-back-workplace-ai.htmlMultiples vulnérabilités dans les produits Cisco. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1110/NGINX. CVE-2026-78689. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/nginx-cve-2026-78689-2026-09-03HPE patches critical ArubaOS-CX remote code execution flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/hpe-patches-critical-arubaos-cx-remote-code-execution-flaw/Breeze Comet Tears Into Brazilian and Global Financial Systems. Dark Reading : https://www.darkreading.com/threat-intelligence/breeze-comet-brazilian-global-financial-systemsWhen Critical Loses Context. The Reality of Spring CVEs. JFrog Security Research : https://research.jfrog.com/post/when-critical-loses-context-spring-cves/Chinese-Speaking Hackers Use Claude, Qwen and DeepSeek AI Agents to Attack Government Systems. GBHackers : https://gbhackers.com/ai-powered-government-attacks/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Cisco #IOSXR #Nexus9000 #NGINX #njs #SAML #F5 #HPE #ArubaOS #BreezeComet #Mandiant #GTIG #Pix #Spring #JFrog #CISA #NVD #KEV #AIAgents #SecFlow #GLUTTON #Log4Shell #Spring4Shell #Webshell #LSASS #RCE #DoS #BufferOverflow #CVE-2026-20212 #CVE-2026-20274 #CVE-2026-20279 #CVE-2026-20281 #CVE-2026-78689 #CVE-2026-73749 #CVE-2026-73778 #CVE-2026-47884 #CVE-2026-47890 #CVE-2026-59313 #RadioCSIRT

    Ep.739 - RadioCSIRT Flash info cybersécurité du vendredi 4 septembre 2026
  4. 4 dgn geleden

    Ep.738 - RadioCSIRT Flash info cybersécurité du jeudi 3 septembre 2026

    🔓 Le sénateur Ron Wyden demande à la NSA de publier des recommandations concrètes sur le choix et la configuration des VPN pour les Américains exposés à la surveillance étrangère. Il interroge l'agence sur la suffisance des VPN commerciaux à saut unique face à un adversaire surveillant les dorsales Internet, sur les architectures multi-sauts comme Apple Private Relay, Tor et Nym, et sur les délais aléatoires, le remplissage et le trafic de couverture. Réponse attendue au plus tard le 14 octobre. 📱 Au moins quatorze Serbes de l'opposition et de la société civile ont été ciblés depuis décembre par Pegasus et par une nouvelle variante du logiciel espion Android NoviSpy, selon la SHARE Foundation. Le Citizen Lab confirme une infection Pegasus zero-click entre décembre 2025 et janvier 2026, Amnesty International confirme NoviSpy dans au moins deux cas. Onze autres téléphones sont en cours d'analyse et le député Radomir Lazović figure parmi les cibles. 🇨🇦 Le Centre canadien pour la cybersécurité publie le bulletin AV26-880 sur n8n, qui vise les versions antérieures à 1.123.76, 2.35.4, 2.36.2, 2.37.7 et 2.38.2, sans référencer ni CVE ni composant vulnérable. La plateforme d'automatisation, souvent auto-hébergée, stocke les identifiants des services connectés et expose des webhooks publics. Rappel du contexte : la CVE-2026-25049, notée 9.4, donnait déjà une exécution de commandes système via le moteur d'expressions. 🚨 Wordfence observe l'exploitation de masse de la CVE-2026-14894, notée 9.8, dans le plugin WordPress Super Forms jusqu'à la version 6.3.313. L'absence de contrôle du type de fichier dans le gestionnaire nopriv submit_form permet d'écrire un webshell PHP en deux requêtes non authentifiées et d'exécuter du code sur le serveur. La version 6.3.314 corrige depuis le 8 juillet, plus de 250 000 tentatives ont été bloquées, avec un pic du 18 au 25 août. 🐧 Le noyau Linux atteint près de 2 000 vulnérabilités découvertes par version, contre environ 500 il y a quelques cycles, selon un décompte de Greg Kroah-Hartman relayé par Linux Magazine. La hausse traduit l'activité des outils de détection fondés sur des modèles de langage, pas une dégradation du code. Le sous-système réseau envisage de supprimer d'anciens pilotes pour tarir les signalements automatisés. 🔐 MISP corrige trois failles d'authentification, dont la CVE-2026-85216 notée 9.5, qui permet à un attaquant non authentifié de s'identifier avec un mot de passe vide sur les composants LDAP et LinOTP et d'usurper un compte de l'annuaire. La CVE-2026-85237 autorise le brute-force du code à usage unique envoyé par courriel et la CVE-2026-85238 ouvre une fixation de session sur le flux CustomAuth. 🐛 Six autres vulnérabilités MISP sont publiées le même jour : suppression irréversible d'évènements par CSRF avec la CVE-2026-85236, vérification TLS désactivée par défaut dans CurlClient avec la CVE-2026-85221, déni de service persistant avec la CVE-2026-85239, XSS réfléchi avec la CVE-2026-85227, injection d'URL javascript en tableau de bord avec la CVE-2026-85230 et fuite de corrélations restreintes avec la CVE-2026-85226. Les correctifs sont publiés sous forme de commits. Sources : Confused about which VPN is right, US senator asks the NSA for guidance. Ars Technica : https://arstechnica.com/security/2026/09/us-senator-calls-on-the-nsa-to-give-guidance-for-use-of-vpns/Large group of Serbian opposition, activist figures targeted with spyware. Recorded Future News : https://therecord.media/serbia-spyware-pegasus-europeBulletin de sécurité n8n (AV26-880). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-n8n-av26-880Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/2,000 Vulnerabilities per Linux Release. Linux Magazine : https://www.linux-magazine.com/Online/News/2-000-Vulnerabilities-per-Linux-ReleaseMISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET Request. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85236Missing Rate Limiting in Email OTP Verification Allows Brute Force Authentication Bypass. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85237MISP Event Template Definition Validation Bypass Allows Persistent Denial of Service. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85239Session Fixation in MISP CustomAuth Authentication Allows Session Hijacking. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85238MISP Dashboard Button Widget Allows Persistent JavaScript URL Injection. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85230Reflected Cross Site Scripting in MISP Event Filtering via taggedAttributes and galaxyAttachedAttributes Parameters. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85227MISP OnDemand Correlation Engine Missing Access Control Allows Disclosure of Restricted Correlations. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85226MISP CurlClient TLS Peer Verification Disabled by Default Enables Man in the Middle Attacks. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85221MISP LDAP and LinOTP Authentication Bypass via Empty or Invalid Credentials. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85216 ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #VPN #Tor #Nym #Pegasus #NoviSpy #Spyware #Serbie #n8n #WordPress #SuperForms #Webshell #LinuxKernel #MISP #LDAP #XSS #CSRF #CVE-2026-14894 #CVE-2026-25049 #CVE-2026-85216 #CVE-2026-85221 #CVE-2026-85226 #CVE-2026-85227 #CVE-2026-85230 #CVE-2026-85236 #CVE-2026-85237 #CVE-2026-85238 #CVE-2026-85239 #RadioCSIRT

    Ep.738 - RadioCSIRT Flash info cybersécurité du jeudi 3 septembre 2026
  5. 5 dgn geleden

    Ep.737 - RadioCSIRT Flash info cybersécurité du mercredi 2 septembre 2026

    🚨 La CISA inscrit sept vulnérabilités exploitées à son catalogue KEV. La plus grave, CVE-2026-82329 notée 9.8, donne à un attaquant non authentifié les privilèges d'administrateur sur JFrog Artifactory en configuration par défaut, et WatchTowr a observé la création de jetons d'administration dès le 1er septembre. Suivent Kestra OSS en 10.0, Sangoma Switchvox, Starlette, LiteLLM et les deux failles SonicWall SMA1000. 🐧 Linux Journal traite les charges de travail d'intelligence artificielle comme des composants d'infrastructure de production. Les API de service de modèles, les bases vectorielles, les plugins et les chaînes CI/CD entrent dans le périmètre à protéger, et le figeage des versions, les SBOM et la vérification des artefacts signés s'étendent aux poids de modèles comme aux couches de conteneurs. Les systèmes agentiques appellent des identifiants restreints à la tâche et un point de validation humaine sur les opérations d'écriture. 🎣 Un grand jury fédéral de Californie inculpe Searzhudin Tamirlanovich Aktulaev, extradé depuis Chypre en mai 2025. Entre juin 2016 et novembre 2017, 255 faux comptes ont servi à envoyer à 80 000 travailleurs indépendants des pièces jointes Excel à macros, installant TVRAT et DarkVNC pour le contrôle à distance via TeamViewer et VNC Viewer. Identifiants de commerce en ligne et données personnelles ont été exfiltrés vers des C2 payés en cryptomonnaie. 🔓 Le CERT-FR alerte sur deux vulnérabilités SonicWall SMA1000 activement exploitées et chaînées. La CVE-2026-83548, notée 10.0, est une SSRF non authentifiée dans l'interface Appliance WorkPlace ; la CVE-2026-83549, notée 7.8, est une injection de commandes dans la console AMC. Les correctifs 12.5.0-02952 et 12.4.3-03526 ne suffisent pas : réinstallation du système, changement de tous les mots de passe et réinitialisation des secrets TOTP sont demandés. Sources : CISA Adds Seven Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/02/cisa-adds-seven-known-exploited-vulnerabilities-catalogAI Security Is Now a Core Part of Linux Infrastructure. Linux Journal : https://www.linuxjournal.com/content/ai-security-now-core-part-linux-infrastructureUS charges Russian for infecting 80,000 freelancers with malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/us-charges-russian-for-infecting-80-000-freelancers-with-malware/Multiples vulnérabilités dans SonicWall Secure Mobile Access. CERT-FR : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-009/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #CERTFR #SonicWall #SMA1000 #JFrog #Artifactory #Kestra #Switchvox #Starlette #LiteLLM #SupplyChain #PromptInjection #Phishing #TVRAT #DarkVNC #DOJ #CVE-2026-9586 #CVE-2026-48710 #CVE-2026-49869 #CVE-2026-59822 #CVE-2026-82329 #CVE-2026-83548 #CVE-2026-83549 #RadioCSIRT

    Ep.737 - RadioCSIRT Flash info cybersécurité du mercredi 2 septembre 2026
  6. 6 dgn geleden

    Ep.736 - RadioCSIRT Flash info cybersécurité du mardi 1er septembre 2026

    🎣 Cyber Press détaille cinq étapes de lutte contre le Business Email Compromise, dans un contexte où le phishing quitte la pièce jointe pour le navigateur. Le rapport IC3 2025 du FBI chiffre les pertes déclarées à 3,05 milliards de dollars sur une année, quand l'ENISA estime que 80 % des attaques d'ingénierie sociale reposent sur des contenus générés par intelligence artificielle. 💾 La CVE-2026-19949 affecte l'extension All in One WP Migration and Backup jusqu'à la version 7.109 incluse, sur plus de cinq millions de sites WordPress. Un attaquant non authentifié plante sa charge via un trackback ; elle s'exécute en SQL lors d'un import d'archive, permet de publier la clé ai1wm_secret_key dans un commentaire public, puis d'obtenir l'exécution de code. Correctif en 7.110. 📱 Le CERT-FR publie l'avis CERTFR-2026-AVI-1099 sur la CVE-2026-81267, un contournement de la politique de sécurité dans Firefox pour iOS. Toutes les versions antérieures à 155.0 sont concernées, le bulletin Mozilla mfsa2026-81 ne précisant ni le composant ni le vecteur. 🇫🇷 Le CERT Santé décrit la CVE-2026-83497, une désérialisation de données non fiables dans le plugin SQL d'OpenSearch. Un utilisateur authentifié disposant de simples droits de lecture forge un curseur arbitraire sur l'endpoint plugins/sql et obtient l'exécution de code. Correctifs en 2.19.6 et 3.7, Amazon OpenSearch Service corrigé côté service. 📡 Un détournement BGP visant un bloc d'adresses hébergées chez Hetzner a redirigé le trafic de mise à jour de Softaculous entre le 28 et le 30 août, permettant la livraison d'un paquet Virtualizor malveillant à quelques installations. L'éditeur demande de vérifier le service java-jre-update.service et publie la version 3.2.9.9. 🏥 Boston Scientific ne peut plus activer les communicateurs de télésurveillance des implants de rythmologie posés depuis le 25 août, l'attaque affectant aussi la production et les expéditions. McKesson confirme de son côté une intrusion revendiquée par ShinyHunters, qui annonce 284 millions d'enregistrements et réclame 55,2 millions de dollars. 📦 JFrog analyse Trinitite, nouvelle vague Shai-Hulud sur le paquet npm @7nohe/openapi-react-query-codegen. La publication a été déclenchée par un simple commentaire de pull request abusant l'OIDC GitHub Actions, et le chargeur s'exécute même avec --ignore-scripts, via une commande dissimulée en Unicode dans binding.gyp. Ne pas révoquer les jetons GitHub avant d'avoir supprimé le moniteur. 🇧🇷 Group-IB attribue le framework Python BraZetsu à l'acteur brésilien Exilware. Le malware profile les hôtes compromis, cherche les fichiers CNAB, les certificats PFX et les historiques de navigation, puis alimente une place de marché d'accès initiaux accessible pour environ 5,80 dollars. 🔐 Google transforme Android Ready SE en Android Digital Credential Alliance et documente la chaîne de confiance Strongbox, exécutée dans un Secure Element certifié EAL4+ avec AVA_VAN.5. Le SDK open source Multipaz sert de base à Google Wallet et à l'implémentation de référence du portefeuille européen d'identité numérique. 🐧 SCTPhantom, la CVE-2026-64564, est un use-after-free du traitement ASCONF DEL-IP introduit dans Linux 2.6.25 qui donne root à un utilisateur local, avec preuve de concept publique depuis le 7 août. Sur CloudLinux, l'exposition dépend de la possibilité de charger le module SCTP, et le réglage net.sctp.addip_enable ne protège pas. 🗂️ Have I Been Pwned verse 1,2 million d'adresses issues de l'extorsion menée par ShinyHunters contre Questel en août 2026. Le corpus comprend des noms, employeurs, intitulés de poste, adresses postales, numéros de téléphone et tickets de support. Sources : Business Email Compromise: 5 Steps to Prevent Incident Risks. Cyber Press : https://cyberpress.org/business-email-compromise-5-steps-to-prevent-incident-risks/5,000,000 WordPress Sites Affected by SQL Injection Vulnerability in All-in-One WP Migration and Backup WordPress Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/5-million-wordpress-sites-affected-by-sql-injection-vulnerability-in-all-in-one-wp-migration-and-backup-wordpress-plugin/Vulnérabilité dans Mozilla Firefox pour iOS. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1099/OpenSearch. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/opensearch-cve-2026-83497-2026-09-01Hackers push malicious Virtualizor update in BGP hijacking attack. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-push-malicious-virtualizor-update-in-bgp-hijacking-attack/Healthcare cyberattacks hit pacemakers and millions of patient records. The Register : https://www.theregister.com/cyber-crime/2026/08/31/healthcare-cyberattacks-hit-pacemakers-and-millions-of-patient-records/Shai-Hulud Trinitite Hits @7nohe/openapi-react-query-codegen. JFrog Security Research : https://research.jfrog.com/post/shai-hulud-trinitite/Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem. Group-IB : https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/How Android Strongbox and Open Standards Enable the Future of High-Assurance Digital Credentials. Google : https://blog.google/security/android-strongbox-and-open-standards-digital-credentials/SCTPhantom Local Root Exploit: Status and Fixes for CloudLinux. CloudLinux : https://blog.cloudlinux.com/sctphantom-cve-2026-64564-local-root-exploit-status-and-fixes-for-cloudlinux/Questel Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/Questel⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #BEC #Phishing #WordPress #Wordfence #SQLInjection #Firefox #iOS #OpenSearch #Deserialization #BGPHijacking #Virtualizor #Softaculous #SupplyChain #ShaiHulud #npm #JFrog #BraZetsu #GroupIB #InitialAccessBroker #ShinyHunters #Healthcare #Android #Strongbox #eIDAS #LinuxKernel #SCTPhantom #CloudLinux #KernelCare #HaveIBeenPwned #Questel #CVE-2026-19949 #CVE-2026-81267 #CVE-2026-83497 #CVE-2026-64564 #RadioCSIRT

    Ep.736 - RadioCSIRT Flash info cybersécurité du mardi 1er septembre 2026
  7. 31 aug

    Ep.735 - RadioCSIRT Flash info cybersécurité du lundi 31 août 2026

    🚨 La CISA inscrit au catalogue KEV la CVE-2026-81578 et la CVE-2026-82078, deux failles PaperCut NG/MF exploitées activement. La première contourne l'authentification de l'interface web d'administration pour modifier la configuration, la seconde charge des classes de pilote non validées et exécute du bytecode Java arbitraire. Enchaînées, elles donnent une exécution de code à distance sans authentification, corrigée par l'Emergency Patch Release 2 pour les versions 24, 25 et 26. 🇫🇷 Clubic recense les dispositifs publics gratuits de sensibilisation destinés aux TPE et PME sans budget dédié : SensCyber et son kit sous licence libre chez Cybermalveillance.gouv.fr, la plateforme MesServicesCyber et le diagnostic MonAideCyber côté ANSSI. Trois quarts de ces structures consacrent moins de 2 000 euros par an à la cybersécurité, et un salarié sur deux ne suit aucune formation régulière. 📡 Sygnia décrit le glissement du groupe chinois Fire Ant des hyperviseurs VMware vers les routeurs Cisco, les serveurs TACACS et les hôtes Linux d'administration. Un tunnel GRE dissimulé, un implant qui supprime les messages syslog et la backdoor BridgeAgent déguisée en agent Zabbix transforment le routeur en plateforme de collecte, avec exfiltration de PCAP vers des serveurs FTP externes. Sources : CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/31/cisa-adds-two-known-exploited-vulnerabilities-catalogFormer ses salariés à la cybersécurité sans budget dédié : ce qui fonctionne vraiment. Clubic : https://www.clubic.com/dossier-617341-former-ses-salaries-a-la-cybersecurite-sans-budget-dedie-ce-qui-fonctionne-vraiment.htmlChinese Fire Ant hackers turn Cisco routers into spying platforms. BleepingComputer : https://www.bleepingcomputer.com/news/security/chinese-fire-ant-hackers-turn-cisco-routers-into-spying-platforms/⚡️ On ne réfléchit pas, on patch !   📞 Répondeur : 07 68 72 20 09 - 📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PaperCut #KEV #CISA #RCE #Cisco #FireAnt #UNC3886 #Sygnia #GRE #BridgeAgent  #NTLM #RMM #PowerShell #Unit42 #ANSSI #Cybermalveillance #TPEPME #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT

    Ep.735 - RadioCSIRT Flash info cybersécurité du lundi 31 août 2026
  8. 30 aug

    Ep.734 - RadioCSIRT Flash info cybersécurité du dimanche 30 août 2026

    🪟 Microsoft documente TerminalFix, variante de ClickFix qui dirige la victime vers Windows Terminal ou PowerShell plutôt que vers la boîte de dialogue Exécuter. La chaîne enchaîne DLL sideloading via LockScreenContentServer.exe et dui70.dll, charges utiles dissimulées dans des images PNG, persistance par clés Run et tâches planifiées, puis reconnaissance Active Directory. L'implant final, client.py, ouvre un tunnel WebSocket chiffré vers gitnow[.]dev sur le port 443 et donne au serveur C2 un accès au réseau interne. 🤖 Meta teste dans ses centres de données des robots capables de brancher des câbles, de couper l'alimentation de serveurs et de replacer des composants, avec du matériel Watney Robotics, Kinova et ABB. Les essais se déroulent à Altoona, dans l'Iowa, et sur le campus Prometheus de New Albany, dans l'Ohio. Autonomie des batteries, lenteur du robot d'inventaire et câblage dense des supercalculateurs Nvidia GB300 restent des limites relevées en interne. 💻 Anthropic relève de 25 % les limites hebdomadaires standard de Claude Code à partir du 14 septembre, pour les offres Pro, Max, Team et Enterprise par siège. La majoration temporaire de 50 %, en vigueur jusqu'au 13 septembre, disparaît à cette date : sur une base de référence de 100, le quota passe de 150 à 125. L'entreprise a supprimé son message initial, puis publié une clarification reconnaissant une réduction de 17 % par rapport au niveau actuel. 🐧 ZDNET recense six distributions Linux qui n'embarquent pas d'intelligence artificielle : Debian, Void Linux, MXLinux, Arch, Slackware et AerynOS. Debian s'appuie sur ses Free Software Guidelines, un modèle livré sans données d'entraînement ni programme d'origine n'étant pas considéré comme conforme. AerynOS publie une déclaration explicite refusant par défaut l'usage de LLM, pour des motifs de collecte de données, de consommation d'électricité et d'eau et de droit d'auteur. 🛠️ YARA-X 1.20.0 apporte quatorze améliorations et treize corrections, dont la correspondance de littéraux masqués accélérée par SIMD et la sérialisation des automates Aho-Corasick avec les règles compilées. Une nouvelle option de ligne de commande permet d'ignorer les règles qui échouent à la compilation, et des modules expérimentaux msi, vba et olecf font leur apparition. Trois versions de YARA sont publiées en parallèle, 4.5.6, 4.5.7 et 4.5.8, totalisant trente-deux corrections. 🎮 Entre douze et treize téraoctets de fichiers internes Valve datés de 2003 à 2013 ont été extraits d'un point d'accès non protégé de l'ancienne infrastructure Steam2. Aucune intrusion n'est en cause selon le data miner Gabe Follower, qui pointe une erreur de configuration restée en place pendant des années. Le lot contient des versions inédites de Left 4 Dead, Portal 2 et Counter-Strike, ainsi qu'un modèle d'arme conceptuelle du troisième épisode annulé de Half-Life 2. Sources : TerminalFix Uses Fake Cloudflare CAPTCHAs to Deploy Reverse-Tunnel Backdoor. The Hacker News : https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.htmlInside Meta's push to put robots to work in data centers. Ars Technica : https://arstechnica.com/ai/2026/08/inside-metas-push-to-put-robots-to-work-in-data-centers/Anthropic is cutting Claude Code's current weekly limits by 17%. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-is-cutting-claude-codes-current-weekly-limits-by-17-percent/Les 6 distributions Linux sans IA que je recommande le plus et pourquoi elles devraient le rester. ZDNET : https://www.zdnet.fr/pratique/les-6-distributions-linux-sans-ia-que-je-recommande-le-plus-et-pourquoi-elles-devraient-le-rester-500814.htmYARA-X 1.20.0 Release. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33288Une fuite de 12 To laisse échapper des années de jeux Valve oubliés et des secrets de Half-Life. Clubic : https://www.clubic.com/actualite-627346-une-fuite-de-12-to-laisse-echapper-des-annees-de-jeux-valve-oublies-et-des-secrets-de-half-life.html ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TerminalFix #ClickFix #Microsoft #PowerShell #WindowsTerminal #ActiveDirectory #DLLSideloading #Steganography #ReverseTunnel #Meta #DataCenter #Robotics #Anthropic #ClaudeCode #Linux #Debian #Arch #Slackware #AerynOS #YARA #YARAX #VirusTotal #DetectionEngineering #Valve #Steam #DataLeak #RadioCSIRT

    Ep.734 - RadioCSIRT Flash info cybersécurité du dimanche 30 août 2026

Info

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

Suggesties voor jou