RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. 21 hr ago

    Ep.726 - RadioCSIRT Flash info cybersécurité du dimanche 23 août 2026

    🤖 Palo Alto Networks Unit 42 documente un acteur sinophone, knaithe ou KnYuan, qui pilote DeepSeek via le framework Hermes Agent pour sélectionner ses cibles, récupérer des exploits publics et lancer des attaques avec une intervention humaine minimale. Les tentatives autonomes contre Langflow, avec la CVE-2026-33017, puis contre n8n, avec la CVE-2026-21858 et la CVE-2025-68613, ont échoué. Les campagnes manuelles du même acteur ont abouti sur trois Citrix NetScaler via la CVE-2026-3055 et sur onze instances Marimo, pour plus de 460 systèmes visés. 🚗 Kaspersky attribue au groupe MoYu, déjà lié à BadBox, une attaque de supply chain contre les autoradios Android du fournisseur chinois DoFun. L'application système légitime TWCore, pilotée par un serveur MQTT sur cardoor.cn, télécharge le malware JarService qui déchiffre un loader et une charge finale acceptant neuf commandes. Le module zhima transforme le véhicule en nœud de proxy résidentiel et génère de la fraude au clic, sans toucher aux systèmes de conduite. 🔓 Microsoft confirme que la CVE-2026-69836, exécution de code à distance dans Entra ID notée CVSS 10.0, a été exploitée avant sa correction côté serveur. La faille est une désérialisation de données non fiables, sans authentification ni interaction utilisateur, désormais entièrement atténuée sans action client et sans code d'exploitation public. Aucune attribution, aucune fenêtre d'exploitation et aucun indicateur de compromission n'ont été publiés. Le même lot inclut la CVE-2026-65801, une SSRF sur Exchange Online également notée 10.0. 🎥 Les CVE-2026-72529 et CVE-2026-72530 sont inscrites au catalogue KEV de la CISA. Chaînées, elles permettent à un attaquant non authentifié ayant accès au port TCP 4307 de TrueConf Server, ouvert par défaut, d'exécuter du code arbitraire sur le serveur. Kaspersky attribue les attaques au groupe Head Mare, qui a remplacé l'installeur Windows légitime par une version piégée portant la backdoor PhantomCore. Correctifs 5.3.9, 5.4.9 et 5.5.5 du 18 juin, échéance fédérale au 10 septembre. 🚨 La CISA inscrit au KEV la CVE-2026-73570, injection de commande système notée 8.9 dans Zimbra Collaboration Suite, corrigée en 10.1.20 le 20 juillet. Elle ne concerne que les instances où le paquet zimbra-snmp est installé, snmp_notify activé et swatchdog en fonctionnement, ce dernier étant actif par défaut. Des requêtes SMTP forgées suffisent, sans authentification, à exécuter des commandes sous le compte zimbra. Le CERT Polska a publié des indicateurs le 17 août et Shadowserver recense plus de 12 100 serveurs exposés. Sources : Chinese Hacker Uses DeepSeek AI to Automate Vulnerability Exploitation. Cyber Press : https://cyberpress.org/chinese-hacker-uses-deepseek-ai/Hackers infect Android car head units with proxy botnet malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/Microsoft Says CVSS 10.0 Entra ID Code Execution Flaw Was Exploited Before Server-Side Fix. The Cyber Express : https://thecyberexpress.com/microsoft-entra-id-cve-2026-69836-exploited/Homeland security cybercops say patch TrueConf (Russia's Zoom) if you're using it. The Register : https://www.theregister.com/patches/2026/08/21/homeland-security-cybercops-say-patch-trueconf-russias-zoom-if-youre-using-it/5291156CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DeepSeek #Unit42 #HermesAgent #n8n #Langflow #NetScaler #Kaspersky #MoYu #BadBox #Android #ProxyBotnet #Microsoft #EntraID #ExchangeOnline #TrueConf #HeadMare #PhantomCore #CISA #KEV #Zimbra #CERTPolska #CommandInjection #CVE-2026-33017 #CVE-2026-21858 #CVE-2025-68613 #CVE-2026-3055 #CVE-2026-69836 #CVE-2026-65801 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-73570 #RadioCSIRT

    Ep.726 - RadioCSIRT Flash info cybersécurité du dimanche 23 août 2026
  2. 1 day ago

    Ep.725 - RadioCSIRT Flash info cybersécurité du samedi 22 août 2026

    🚨 La CISA a inscrit le 20 août 2026 deux vulnérabilités TrueConf Server à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active : CVE-2026-72529, absence d'authentification sur une fonction critique, et CVE-2026-72530, injection de code. L'ajout s'inscrit dans le cadre de la BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les entrées KEV sur les actifs exposés publiquement donnant le contrôle total du système. 🔓 Le CERT-FR publie l'avis CERTFR-2026-AVI-1074 sur une vulnérabilité d'exécution de code arbitraire à distance dans Microsoft Entra ID, référencée CVE-2026-69836. Microsoft indique que la vulnérabilité est activement exploitée. L'avis, en version initiale, ne détaille ni le composant vulnérable ni les conditions d'exploitation et renvoie au bulletin MSRC du 20 août 2026 pour les correctifs. 🗄️ Le PostgreSQL Global Development Group corrige 28 vulnérabilités et plus de 110 bugs dans les versions 18.6, 17.11, 16.15, 15.19 et 14.24, la 18.5 n'ayant jamais été distribuée pour cause de régression. Une large part des failles sont des exécutions de code arbitraire notées 8.8, dont CVE-2026-14664 et CVE-2026-14669, et la CVE-2026-14663 rendait le chiffrement pgcrypto trivialement réversible quand OpenSSL refusait l'algorithme demandé. Trois opérations post mise à jour sont requises sur les index GIN, btree_gist et ltree. 🎣 GuidePoint Security décrit un acteur baptisé Ransom Busters qui contacte les victimes de ransomware avant publication et propose de restituer les clés et de supprimer les données pour 20 000 à 60 000 dollars. L'équipe GRIT évalue avec une confiance modérée qu'il s'agit en réalité d'un affilié opérant sur plusieurs programmes RaaS et détournant les paiements de ses partenaires. Les recoupements portent sur SoftPerfect Network Scanner, s5cmd, l'outil Remotely, le compte de backdoor Numlock!123 et le nom d'hôte DESKTOP-BBETH6K. 🐧 Selon ZDNet France, citant Bloomberg, Pékin ordonne à certaines agences gouvernementales d'abandonner Windows 10 China Government Edition, dont la fin de vie est avancée de février 2027 à 2026, au profit de distributions Linux nationales. Kylin OS et UOS sont les seuls candidats matures, Microsoft déclarant n'avoir connaissance d'aucun incident de sécurité affectant ce produit. 📦 TrendAI a identifié quatorze paquets npm piégés se faisant passer pour des utilitaires de calendrier, qui déposent le beacon Linux RedShell du framework RedC2 4.0 sous les traits d'un accélérateur mathématique natif. Le loader dist/index.mjs lance l'implant au chargement du module, sans hook d'installation, un import transitif suffisant à déclencher l'exécution. RedC2 4.0, vendu 99,99 dollars, intègre Red Agent, une couche d'exécution adossée à un modèle de langage. 🐛 Google publie Chrome 151.0.7922.173 et .174 et corrige sept vulnérabilités, dont la critique CVE-2026-76017, un use-after-free dans le composant de bureau à distance Chromoting. Les six autres sont de sévérité élevée et touchent V8, le DOM, la pile réseau, Workers, Import et le thème du toolkit Linux, les CVE-2026-76020 et CVE-2026-76021 ayant été découvertes par le fuzzing assisté par IA BigSleep@Grape. Sources : CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/20/cisa-adds-two-known-exploited-vulnerabilities-catalogVulnérabilité dans Microsoft Entra ID. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1074/PostgreSQL 18.6, 17.11, 16.15, 15.19, 14.24 and 19 Beta 3 Released. PostgreSQL Global Development Group : https://www.postgresql.org/about/news/postgresql-186-1711-1615-1519-1424-and-19-beta-3-released-3365/Ransomware crook poses as recovery firm to steal payments from fellow extortionists. The Register : https://www.theregister.com/cyber-crime/2026/08/20/ransomware-crook-poses-as-recovery-firm-to-steal-payments-from-fellow-extortionists/5290344La Chine emboîte le pas à l'Europe en abandonnant Windows au profit de Linux. ZDNet France : https://www.zdnet.fr/actualites/la-chine-emboite-le-pas-a-leurope-en-abandonnant-windows-au-profit-de-linux-500381.htm14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2. The Hacker News : https://thehackernews.com/2026/08/14-trojanized-npm-packages-drop-redc2.htmlGoogle Chrome 151 Patches Critical Use-After-Free Bug and Six High-Severity Flaws. Cyber Press : https://cyberpress.org/google-chrome-151-patches-critical-use-after-free/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #TrueConf #CERTFR #Microsoft #EntraID #PostgreSQL #pgcrypto #Ransomware #RaaS #DragonForce #Anubis #GuidePoint #Chine #Linux #KylinOS #UOS #npm #SupplyChain #RedC2 #RedShell #TrendMicro #Chrome #UseAfterFree #V8 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-69836 #CVE-2026-6464 #CVE-2026-14663 #CVE-2026-14664 #CVE-2026-76017 #RadioCSIR

    Ep.725 - RadioCSIRT Flash info cybersécurité du samedi 22 août 2026
  3. 3 days ago

    Ep.723 - RadioCSIRT Flash info cybersécurité du jeudi 20 août 2026

    🧩 Make WordPress Core publie les dev notes de WordPress 7.1 : l'éditeur de contenu est désormais toujours chargé en iframe et le filtre notify_post_author évalue le statut de modération avant son application, ce qui fait remonter des notifications pour les commentaires non approuvés, spam ou corbeille. L'Abilities API reçoit un indicateur de métadonnée public qui déclare en un point unique l'exposition d'une capacité aux clients externes, API REST, adaptateurs MCP et agents d'intelligence artificielle.  🔐 Check Point Research démonte l'opération StopAndProtect, qui combine chiffrement et vol de données et s'appuie sur des milliers de sites WordPress compromis pour héberger ses charges, piloter les machines infectées et stocker les données volées. La chaîne débute par un faux CAPTCHA ClickFix et déroule deux étages PowerShell puis des modules .NET : ransomware, worm SMB et USB, spreader VBS en WMI, lockscreen, chat opérateur et stealer avec keylogger et captures d'écran. Des défauts d'OPSEC ont exposé environ trente et un mille captures de victimes et des journaux couvrant plus de six mille adresses IP uniques. 🐧 Cisco Talos attribue à l'acteur sinophone UAT-10147 un nouvel implant multiplateforme nommé SPECTRE, doté d'anti-analyse par score, de chiffrement de chaînes xorshift32 et d'une configuration de C2 lue dans un flux de données alternatif NTFS. La variante Windows neutralise les EDR par BYOVD en chargeant RTCore64.sys ou DBUtil_2_3.sys, associés à la CVE-2019-16098 et à la CVE-2021-21551, puis en déliant les callbacks noyau de création de processus et de chargement d'image. La variante Linux embarque le rootkit Specter, déployé sous le nom acpi_pad.ko, qui détourne six gestionnaires d'appels système par ftrace et se pilote par signaux vers un PID magique valant 31337. 🤖 Elastic Security Labs documente la collecte de plus de treize millions d'appels d'outils d'agents de codage sur plus de mille cent machines, à partir des hooks de Cursor et d'un script bash sans dépendance expédié vers Elasticsearch par l'Elastic Agent. Le dispositif journalise commandes shell, lectures et écritures de fichiers et appels MCP, avec des requêtes ES|QL couvrant les lectures de .env et .pem et les schémas de téléchargement puis exécution. L'inventaire fait apparaître plus de trois cents serveurs MCP distincts et un rapport d'environ quatre lectures de fichiers pour une exécution de commande. 🎥 Malwarebytes rapporte que l'autorité néerlandaise de protection des données recommande aux utilisateurs de Twitch de désactiver le partage de leurs contenus avec les modèles génératifs d'Amazon, réglage actif par défaut. L'autorité relève que les diffusions exposent visage, voix, nom et espace privé, que les images de visage constituent des données sensibles et que ces données ne peuvent pas être retirées une fois intégrées aux systèmes d'Amazon. L'option se trouve dans le tableau de bord du diffuseur sous Settings puis Security and Privacy, et ne couvre pas les messages publiés dans le chat d'un autre diffuseur. 🪟 Securelist analyse une nouvelle variante du backdoor CoolClient du groupe HoneyMyte, déployée après un implant PlugX et accompagnée d'un driver Windows signé installé comme service. Le composant utilisateur passe par exclusions Defender via wmic, DLL sideloading d'un exécutable Sangfor renommé defender.exe, contournement du contrôle de compte utilisateur par RPC et usurpation de processus parent, puis injection dans synchost.exe. Le driver msagent.sys dissimule fichiers, clés de registre et processus, délie les entrées de PsLoadedModuleList et détourne Nsiproxy pour retirer l'adresse de C2 des informations réseau. Sources : Dev Notes WordPress 7.1. Make WordPress Core :  https://make.wordpress.org/core/tag/dev-notes+7-1/Thousands of Hacked WordPress Sites, One Operation: Unmasking StopAndProtect. Check Point Research :  https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities. Cisco Talos :  https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/13 million tool calls: auditing every AI coding agent action with Elastic Agent. Elastic Security Labs :  https://www.elastic.co/security-labs/ai-coding-agent-audit-cursor-hooksTwitch wants your content for Amazon AI training. Here's how to opt out. Malwarebytes :  https://www.malwarebytes.com/blog/ai/2026/08/twitch-wants-your-content-for-amazon-ai-training-heres-how-to-opt-outAPT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit. Securelist : https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com   #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #AbilitiesAPI #StopAndProtect #ClickFix #Ransomware #Stealer #UAT10147 #SPECTRE #Specter #BYOVD #Rootkit #EDR #Linux #IIS #Talos #Elastic #Cursor #MCP #ShadowAI #Twitch #Amazon #Privacy #HoneyMyte #MustangPanda #CoolClient #PlugX #DLLSideloading #Nsiproxy #CVE-2019-16098 #CVE-2021-21551 #RadioCSIRT

    Ep.723 - RadioCSIRT Flash info cybersécurité du jeudi 20 août 2026
  4. 4 days ago

    Ep.722 - RadioCSIRT Flash info cybersécurité du mercredi 19 août 2026

    🚨 La CISA ajoute quatre vulnérabilités exploitées à son catalogue KEV le 18 août 2026 : CVE-2026-33824 dans les extensions du service Microsoft IKE, CVE-2026-55040 dans Microsoft SharePoint, CVE-2026-59310 dans Broadcom VMware vCenter et CVE-2026-65400 dans Apple macOS. La directive BOD 26-04 impose aux agences fédérales civiles de prioriser les actifs exposés dont l'exploitation donne un contrôle total. 🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1054 sur de multiples vulnérabilités dans les produits Mozilla, à partir de sept bulletins mfsa2026-74 à mfsa2026-80. Firefox antérieur à 154, Firefox ESR 115.39, 140.14 et 153.1, Thunderbird 154 et Thunderbird ESR 140.14 et 153.1 sont concernés, pour cinquante-huit identifiants allant de CVE-2026-74934 à CVE-2026-74990 et CVE-2026-75874. 🇫🇷 Sébastien Lecornu demande la formation sous trois jours d'une unité cyber d'urgence, chargée d'intervenir en première ligne en cas d'atteinte grave au système d'information de l'État. Elle sera composée d'agents de l'ANSSI, renforcée si besoin par les ministères des Armées et de l'Intérieur, avec analyse après action systématique. ⚖️ Les États-Unis inculpent dix-sept Iraniens liés au Mabna Institute pour une campagne débutée vers 2013 : plus de cent mille professeurs ciblés, environ huit mille comptes compromis, 31,5 téraoctets de données académiques dérobées pour une valeur estimée à 3,4 milliards de dollars. 178 universités, 53 entreprises et dix agences d'États sont touchées, avec des récompenses jusqu'à dix millions de dollars. 🕵️ Seqrite documente Operation QUICSILVER, campagne China-nexus contre des personnels gouvernementaux et diplomatiques birmans. Un VHD déguisé en JPG expose un LNK qui abuse de ftp.exe pour reconstituer Windowsupdate.exe, un backdoor Go nommé QUICAgent communiquant en QUIC sur UDP 443 et HTTP/3 via des URL Cloudflare Workers. 🎣 Malwarebytes décrit de faux vérificateurs AML imitant AMLBot, qui poussent la victime à connecter son portefeuille puis à approuver une transaction forgée. Barre de progression factice, fausse erreur de frais et résultat Clean, Low Risk complètent la mise en scène, avec cinq domaines identifiés dont amlbot-clear[.]com et bitget-aml[.]com. 🖥️ Quatre vulnérabilités frappent IBM AIX 7.2 et 7.3 et PowerVM VIOS 4.1, toutes exploitables à distance : CVE-2026-15068 en 9,9 pour injection de commandes sur NIM, CVE-2026-15065 en 9,1 pour exposition de clés privées d'autorité intermédiaire, CVE-2026-15078 en 8,1 pour validation TLS défaillante et CVE-2026-15061 en 8,2 pour path traversal sur nimesis. Sources : CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/18/cisa-adds-four-known-exploited-vulnerabilities-catalogMultiples vulnérabilités dans les produits Mozilla. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1054/Cyberattaques : Sébastien Lecornu veut créer une "nouvelle unité cyber" d'urgence. Clubic : https://www.clubic.com/actualite-625939-cyberattaques-sebastien-lecornu-veut-creer-un-nouvelle-unite-cyber-d-urgence.htmlUS charges Iranian hackers over $3.4 billion intellectual property theft. BleepingComputer : https://www.bleepingcomputer.com/news/security/us-charges-iranian-hackers-over-34-billion-intellectual-property-theft/China-Nexus Hackers Target Myanmar Diplomats With Government-Themed QUICAgent Malware Attacks. Cyber Press : https://cyberpress.org/china-linked-quicagent-targets-diplomats/Scammers are using fake crypto AML checkers to drain your wallet. Malwarebytes : https://www.malwarebytes.com/blog/threat-intel/2026/08/scammers-are-using-fake-crypto-aml-checkers-to-drain-your-walletCVE-2026-15078, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15078CVE-2026-15068, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15068CVE-2026-15065, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15065CVE-2026-15061, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15061⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Microsoft #SharePoint #VMware #vCenter #Apple #macOS #Mozilla #Firefox #Thunderbird #CERTFR #ANSSI #France #Iran #MabnaInstitute #IRGC #APT #QUICAgent #Seqrite #Myanmar #Crypto #Scam #Phishing #IBM #AIX #PowerVM #VIOS #CVE-2026-33824 #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-65400 #CVE-2026-15068 #CVE-2026-15065 #CVE-2026-15078 #CVE-2026-15061 #RadioCSIRT

    Ep.722 - RadioCSIRT Flash info cybersécurité du mercredi 19 août 2026
  5. 5 days ago

    Ep.721 - RadioCSIRT Flash info cybersécurité du mardi 18 août 2026

    🧩 La fondation WordPress.org publie une extension de navigateur officielle pour Chrome et Safari, qui masque la barre d'administration et déplace ses raccourcis dans le navigateur. Elle ajoute des outils de test : contours de blocs, rendu mobile, rechargement sans cache, effacement des cookies et du stockage local. Née d'une initiative de Jake Goldman, elle a été développée avec Claude Code et OpenAI Codex. 🇺🇦 L'ARMA, agence ukrainienne qui gère les avoirs saisis à des ressortissants russes sanctionnés, déclare avoir été visée par une cyberattaque pendant la sélection d'un gestionnaire pour les droits saisis dans IDS Ukraine. Aucune attribution ni détail technique, le SBU enquête. L'agence signale depuis le printemps un accès non autorisé à une base interne, après une campagne attribuée à APT28 en avril. 💬 Le Centre canadien pour la cybersécurité publie le bulletin AV26-828 sur Mattermost, couvrant les versions antérieures jusqu'à 10.11.21, 11.7.6 et 11.8.3. Une seule référence, CVE-2026-9816, avec renvoi à la NVD et aux mises à jour de sécurité de l'éditeur. Ni vecteur, ni privilèges requis, ni exploitation active documentés. 🚨 La CISA ajoute CVE-2025-62593, injection de code dans le framework Ray, à son catalogue KEV sur preuve d'exploitation active. L'ajout s'inscrit dans la BOD 26-04, qui impose aux agences civiles fédérales une remédiation priorisée par le risque sur les actifs exposés publiquement et la vérification d'une compromission antérieure au correctif. 🇫🇷 Le CERT-FR publie l'avis CERTFR-2026-AVI-1039 sur onze vulnérabilités dans Zabbix, issues des bulletins ZBX-28067 à ZBX-28077, dont CVE-2026-1199 et CVE-2026-59781. Risques : atteinte à l'intégrité et à la confidentialité, contournement de la politique de sécurité, déni de service à distance et XSS. Versions 6.x avant 6.0.48, 7.x avant 7.0.29 et 7.4.x avant 7.4.13. 🐧 Linux 7.2 est publié après neuf semaines de développement et plus de 2 100 contributeurs. Nouveauté principale : le Cache Aware Scheduling, qui regroupe les tâches d'une même application sur des cœurs partageant le même cache de dernier niveau. exFAT gagne jusqu'à 87 % en écriture via iomap, Btrfs 59 % en écriture directe. Plus de 13 000 lignes supprimées, premier démarrage console sur Apple M3. 🐛 Sur le blog ProjectNightcrawler, le chercheur NightmareEclipse revient sur CVE-2010-2743, la faille win32k exploitée par Stuxnet, et affirme que la mitigation MS12-034 ignore les flux de données alternatifs NTFS, ce qui permettrait de charger un fichier de disposition clavier non fiable depuis un chemin de confiance. Il dit disposer d'un PoC non publié. Aucune confirmation indépendante. Deux autres billets font état d'une rupture de communication avec Microsoft. Sources : WordPress lance enfin une extension Chrome officielle pour votre site. Clubic : https://www.clubic.com/actualite-625642-wordpress-lance-enfin-une-extension-officielle-pour-chrome.htmlHackers target Ukrainian agency managing assets seized from sanctioned Russians. The Record : https://therecord.media/hackers-target-ukraine-agency-sanctioned-russiansBulletin de sécurité Mattermost (AV26-828). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-mattermost-av26-828CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/17/cisa-adds-one-known-exploited-vulnerability-catalogMultiples vulnérabilités dans Zabbix. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1039/Linus Torvalds a approuvé le noyau Linux 7.2 : quelles sont les nouveautés ? Goodtech : https://goodtech.info/linux-7-2-noyau-kernel-cache-aware-scheduling-performances/What other options do I have. PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-13-what-other-options-do-i-have/Just cut the lies already. PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-14-just-cut-the-lies-already/Remember CVE-2010-2743 ? PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-14-remember-cve-2010-2743/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #Chrome #Ukraine #ARMA #APT28 #Mattermost #CISA #KEV #Ray #Zabbix #CERTFR #Linux #Kernel #Microsoft #Windows #Win32k #NTFS #Stuxnet #CVE-2026-9816 #CVE-2025-62593 #CVE-2026-1199 #CVE-2026-59781 #CVE-2010-2743 #RadioCSIRT

    Ep.721 - RadioCSIRT Flash info cybersécurité du mardi 18 août 2026
  6. 16 Aug

    Ep.720 - RadioCSIRT Flash info cybersécurité du dimanche 16 août 2026

    ☁️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-817 sur une vulnérabilité de HashiCorp Vault Secrets Operator, dans toutes les versions antérieures à 1.5.0. Documentée par l'éditeur sous la référence HCSEC-2026-28, elle permet la lecture arbitraire de fichiers via le paramètre secretIDPath de la méthode d'authentification AppRole. Le composant synchronise les secrets de Vault vers des clusters Kubernetes, ce qui place les identifiants d'authentification au coffre dans le périmètre exposé. 🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1013 sur de multiples vulnérabilités dans GitLab, éditions Community et Enterprise. Sont concernées les versions 19.1.x antérieures à 19.1.4, les versions 19.2.x antérieures à 19.2.2 et toutes les versions antérieures à 19.0.6. Treize CVE sont référencées, dont CVE-2025-9486, avec des risques d'élévation de privilèges, de déni de service à distance, d'atteinte à la confidentialité et de XSS. 🦈 Le CERT-FR publie l'avis CERTFR-2026-AVI-1012 sur de multiples vulnérabilités dans Wireshark, permettant un déni de service. L'avis regroupe vingt-huit bulletins de l'éditeur, de wnpa-sec-2026-64 à wnpa-sec-2026-91, tous publiés le 13 août 2026. Les correctifs figurent dans les versions 4.4.18 et 4.6.8. 🔐 Le CERT-FR publie l'avis CERTFR-2026-AVI-1026 sur la vulnérabilité CVE-2026-14456 dans OpenSSL, exploitable pour un déni de service à distance. Les versions 3.5.x antérieures à 3.5.8, 3.6.x antérieures à 3.6.4 et 4.0.x antérieures à 4.0.2 sont affectées. L'éditeur indique que les correctifs ne sont pas encore disponibles. ⚖️ Le tribunal judiciaire de Toulon a rendu le 31 juillet 2026 une ordonnance de référé dans un litige de sous-location commerciale entre deux sociétés varoises, rapportée par Clubic. La demande de restitution d'un iMac contenant les données de gestion de la société a été déclarée irrecevable, l'appareil appartenant personnellement au président et aucun mandat n'ayant été produit. La demanderesse est condamnée à 1 500 euros de frais, avec une audience au fond fixée au 3 novembre 2026. 🤖 Anthropic détaille le marquage invisible des textes générés par Claude, fondé sur l'approche SynthID-Text de Google DeepMind, sans ajout de caractères masqués ni modification après production. Le marquage agit sur la source d'aléa du choix des tokens, à partir d'une clé secrète et des mots précédents, et n'est pas appliqué lorsqu'une sortie exacte est requise, notamment pour le code et les réponses factuelles. Une API de détection est en préparation, avec la réserve qu'un marquage détecté n'établit qu'une probabilité d'implication. 🚔 Quatre personnes ont été arrêtées au Brésil et trois autres mises en cause en Espagne et en Bulgarie dans un dossier de fraude bancaire de près de 30 millions d'euros remontant à novembre 2023. Les auteurs ont exploité une vulnérabilité introduite par une mise à jour défectueuse du système de traitement des paiements d'un prestataire, l'établissement touché étant identifié par la presse brésilienne comme Commerzbank. L'opération Klonen a donné lieu à vingt et une perquisitions dans sept villes brésiliennes. 🧠 Le FIRST publie un billet de John Hollenberger, de Fortinet, et Jennifer Hollenberger, docteure et travailleuse sociale clinicienne, sur la charge psychologique de la réponse à incident. Le texte s'appuie sur des entretiens internationaux et cite une étude de Microsoft Security Research selon laquelle près de deux tiers des professionnels de SOC ont envisagé de quitter le métier. Les auteurs relèvent que les dispositifs structurés de soutien post-incident, courants chez les pompiers et les forces de police, restent rares en cybersécurité. 🧪 Guy Bruneau publie sur le SANS Internet Storm Center un test d'analyse de hashs de malware issus d'un capteur DShield, avec le modèle Gemma4 exécuté localement sous Ollama. Les requêtes vers VirusTotal et CyberGordon n'ont retourné aucune donnée exploitable, le script ayant récupéré des pages génériques, mais le modèle a tout de même attribué des familles aux trois premiers hashs sur la base du schéma d'activité observé. L'auteur conclut que la synthèse reste utile à condition que les sources interrogées remontent effectivement les données. Sources : Bulletin de sécurité HashiCorp (AV26-817). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-hashicorp-av26-817Multiples vulnérabilités dans GitLab. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1013/Multiples vulnérabilités dans Wireshark. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1012/Vulnérabilité dans OpenSSL. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1026/Son ordinateur iMac contenait toutes les données de son entreprise, la justice n'a pas pu le lui rendre. Clubic : https://www.clubic.com/actualite-625480-son-ordinateur-imac-contenait-toutes-les-donnees-de-son-entreprise-la-justice-n-a-pas-pu-le-lui-rendre.htmlHow Anthropic plans to watermark Claude's AI generated text. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/how-anthropic-plans-to-watermark-claudes-ai-generated-text/Hackers arrested over €30M bank fraud exploiting service provider flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-arrested-over-30m-bank-fraud-exploiting-service-provider-flaw/Mind Over Malware: The Hidden Psychological Toll of Incident Response. FIRST : https://www.first.org/blog/20260813-Mind_Over_MalwareUsing Gemma4 with Ollama: Testing File Hash Analysis and Recommendations with AI. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33242 ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HashiCorp #Vault #Kubernetes #GitLab #Wireshark #OpenSSL #CERTFR #ANSSI #Anthropic #Claude #Watermarking #AIAct #Commerzbank #BKA #BankFraud #FIRST #IncidentResponse #Burnout #SANS #ISC #Gemma #Ollama #DShield #CVE-2026-14456 #CVE-2025-9486 #RadioCSIRT

    Ep.720 - RadioCSIRT Flash info cybersécurité du dimanche 16 août 2026
  7. 15 Aug

    Ep.719 - RadioCSIRT Édition spéciale : deux ans de RadioCSIRT

    🎂 RadioCSIRT a deux ans jour pour jour. Le premier épisode a été publié le 15 août 2024 ; celui-ci est le 718ème en français, publié en 730 jours, soit un rythme quotidien tenu week-ends et jours fériés compris. S'y ajoutent 78 éditions internationales en anglais, en allemand, en italien et en espagnol, une newsletter hebdomadaire et plusieurs centaines de milliers d'écoutes cumulées. Pas de flash info aujourd'hui : cette édition spéciale revient sur ce que deux ans de veille quotidienne donnent à voir. ⏱️ La fabrication d'un épisode, minute par minute. Réveil à cinq heures quinze, collecte des flux des CERT nationaux, du catalogue KEV de la CISA, des avis éditeurs et des publications des équipes de recherche. Entre quarante et soixante éléments un matin ordinaire, dont huit à douze passent le filtre. Puis la vérification de chaque numéro de la CVE et de chaque version corrective sur la source primaire, l'écriture, l'enregistrement, le montage et la publication avant sept heures. 📈 Premier mouvement de fond : le volume des correctifs a changé d'échelle. Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft, août à 398. L'éditeur a décrit le 9 juillet 2026 l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle et prévient que les livraisons resteront volumineuses. La priorisation est devenue le métier. 📦 Deuxième mouvement : la chaîne d'approvisionnement logicielle est passée d'incident à régime permanent. Des campagnes npm récurrentes jusqu'à la compromission de keyv en août 2026, qui touche ESLint par ricochet, avec deux enseignements que la veille quotidienne fait ressortir. La provenance ne protège pas quand l'attaquant contrôle le compte du mainteneur, les paquets malveillants étant construits par les workflows légitimes avec des attestations valides. Et le vecteur ne se limite plus à l'installation, des fichiers de hook d'environnement de développement ayant été commités dans les dépôts compromis. 🤖 Troisième mouvement : l'intelligence artificielle est passée d'outil à surface d'attaque. Check Point mesure une multiplication par cinq des détections d'injection indirecte de prompt entre mars et mai 2026. Le SANS Internet Storm Center documente des scans internet à la recherche de serveurs Model Context Protocol et de fichiers d'identifiants d'assistants. Une recherche publiée en août 2026 montre qu'une pull request contenant un fichier de configuration de serveurs MCP suffit à déclencher une exécution de code au démarrage de session, avec les privilèges du développeur et sans aucune revue de code. 🎣 Quatrième mouvement : l'humain est redevenu le vecteur d'accès initial dominant. Sur le seul mois d'août 2026, RingCentral compromise par appel frauduleux à un salarié, IEH Corporation par une page imitant un partage de document Microsoft, UNC6671 se faisant passer pour le support informatique interne, Lazarus et ses fausses offres d'emploi contre le secteur de la défense, et un sous-cluster de Sandworm qui tient une véritable visioconférence de recrutement avant de livrer un client VPN modifié. La police nationale ukrainienne a démantelé le même mois 94 centres d'appels frauduleux disposant de 1 794 postes de travail équipés. 📐 La méthode, énoncée explicitement : chaque information est attribuée à sa source, aucune conclusion éditoriale n'est ajoutée, aucune mise en relation entre deux sujets n'est affirmée sans source qui l'établisse, et il n'y a ni publicité, ni placement de produit, ni sponsor. Les propositions commerciales reçues sont déclinées sans exception. C'est ce qui garantit que lorsque le podcast recommande un correctif, la recommandation ne dépend de personne. 📮 L'adresse de contact change : elle devient contact@radiocsirt.org. Le répondeur reste au 07 68 72 20 09 et les messages laissés peuvent passer à l'antenne. Cet épisode répond notamment à un auditeur sur l'industrialisation de la recherche de paquets npm compromis sur les postes de développeurs. Sources : Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164Keyv and friends compromised in npm supply chain attack. Aikido : https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attackInside the Keyv npm compromise: preinstall malware, trusted provenance, IDE hooks. Snyk : https://snyk.io/fr/blog/inside-keyv-npm-compromise-preinstall-malware-trusted-provenance-ide-hooks/AI Security Report 2026. Check Point Research : https://research.checkpoint.com/2026/ai-security-report-2026/Someone Is Scanning for Your MCP Servers and AI Assistant Credentials. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33150Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/1.6M RingCentral accounts' data dumped after ShinyHunters extortion attack. The Register : https://www.theregister.com/cyber-crime/2026/08/14/16m-ringcentral-accounts-data-dumped-after-shinyhunters-extortion-attack/5288003U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.htmlUNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/Соціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863Arnaques téléphoniques : 94 centres d'appels en Ukraine ont été démantelés par la police. 01net : https://www.01net.com/actualites/arnaques-telephoniques-94-centres-appels-ukraine-demanteles-police.html⚡️ On ne réfléchit pas, on patch ! RadioCSIRT • Répondeur 07 68 72 20 09 • contact@radiocsirt.org • radiocsirt.org • radiocsirt.substack.com #RadioCSIRT #CyberSécurité #CTI #CVE #PatchTuesday #SupplyChain #NPM #MCP #Phishing #APT #Podcast #RadioCSIRT

    Ep.719 - RadioCSIRT Édition spéciale : deux ans de RadioCSIRT

About

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

You Might Also Like