🚨 La CISA a inscrit quatre vulnérabilités à son catalogue KEV le 11 septembre : la CVE-2026-85706, traversée de répertoire dans GitLab Community Edition et Enterprise Edition, la CVE-2026-42016, autorisation incorrecte, et la CVE-2026-42018, défaut d'authentification, toutes deux dans JFrog Artifactory, enfin la CVE-2026-84869 dans ConnectWise ScreenConnect, qui combine gestion de privilèges défaillante et autorisation manquante. Les deux alertes s'appuient sur des preuves d'exploitation active et renvoient à la directive BOD 26-04, sans publier de score CVSS, de composant vulnérable ni de version corrigée. Aucun PoC public n'est référencé à ce jour et aucune date limite de remédiation n'est fixée. 🤖 Un honeypot de Renato Marinho, handler au SANS Internet Storm Center, imitant un endpoint d'inférence compatible avec l'API d'OpenAI, a reçu environ 43 Ko du contexte opérationnel d'un agent de code offensif : AGENTS.md, playbook, notes d'infrastructure, scripts de reconnaissance, clés d'API collectées, cibles précédentes et adresse de sortie non proxyfiée de l'opérateur. L'agent cherchait des passerelles de revente par requêtes FOFA title="V2Board" et header="subscription-userinfo", et exploitait l'inscription libre avec crédit offert, les identifiants par défaut, une autorisation fondée sur group_id et l'endpoint /api/auth-files. L'opérateur a chargé environ 379 endpoints comme canaux dans une passerelle New-API auto-hébergée, en a désactivé 341 après un test de factorielle, et a exposé cinq noms de modèles (deepseek-v4-flash, claude-opus-5, gpt-5.6-sol, gemini-3.6-flash-high, glm-5.3) derrière un point d'entrée unique, avec édition directe de la base SQLite pour injecter un jeton d'administration. 🔓 Dans son rapport de menace couvrant décembre 2025 à août 2026, Anthropic décrit un membre francophone présumé de ShinyHunters, sous le pseudonyme frkoo, qui a distribué une chaîne de récolte d'identifiants sur dix workers AWS EC2 : 1,8 million d'APK Android téléchargés, décompilés et analysés avec TruffleHog, découvertes vérifiées routées en temps réel vers un groupe Telegram organisé en plus de cent types de sources. Un second processus a collecté des adresses de messagerie d'organisations GitHub pour obtenir des jetons d'accès personnels, et l'acteur a monté une boutique de carding sur policenationale[.]cc usurpant la police nationale française. Anthropic relève 34 heures pour obtenir plus de 2 100 jetons Azure AD sur plus de 40 tenants, et moins de trois heures entre un jeton de développeur volé et le contrôle administratif complet. 🖨️ GreyNoise décrit une campagne agentique lancée le 31 août contre PaperCut NG et MF, avec 440 instances compromises dans 395 organisations et 48 pays, dont 204 dans l'éducation, et le niveau administrateur de domaine atteint chez 12 victimes. Les agents, sur harnais Codex d'OpenAI avec un modèle DeepSeek, ont chaîné la CVE-2026-81578, contournement d'authentification, et la CVE-2026-82078, exécution de code à distance par réflexion non sécurisée, publiées le 28 août. PaperCut a livré des correctifs d'urgence les 28 août et 1er septembre, puis les versions de maintenance 26.0.5, 25.0.13 et 24.1.10 le 10 septembre ; les deux failles figurent au catalogue KEV depuis le 31 août, avec échéance de remédiation au 14 septembre. L'éditeur n'a pas endossé ce récit, qui reste à source unique. 🎙️ Bruce Schneier, cryptographe, met en ligne sa conférence DEF CON sur les IA qui deviennent des attaquants, prolongement de son livre A Hacker's Mind paru en 2022, ainsi que son entretien à l'AI Village. La vidéo a dépassé cent mille vues sur YouTube en quelques jours. 🇷🇺 Anthropic documente aussi Midnight Blizzard, alias BlueBravo, APT29 et Cozy Bear, rattaché au service de renseignement extérieur russe, contre plus de 20 entités gouvernementales, diplomatiques, de renseignement et de défense. Le groupe a compromis des fournisseurs de Wi-Fi hôtelier et détourné des enregistrements DNS, activité que Microsoft relie au sous-ensemble Storm-2945, et a volé chez un constructeur de drones militaires le kit de développement d'un système de vision, rétro-conçu avec Claude jusqu'à l'architecture produit, la nomenclature matérielle, les dépendances fournisseurs et un produit non annoncé. Dans ce même rapport, on décrit aussi un hacktiviste francophone visant des partis politiques, des médias et des think tanks européens. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalogThe Self-Expanding Stolen Inference Supply Chain: An AI Agent Harvesting and Re-Serving LLM Access. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33332CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalogHackers abused Claude to extract secrets from 1.8M Android apps. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-abused-claude-to-extract-secrets-from-18m-android-apps/AI Agents Compromised 440 PaperCut Servers, Researchers Say. The Cyber Express : https://thecyberexpress.com/ai-agents-compromised-440-papercut-servers/My Talk at DEF CON. Schneier on Security : https://www.schneier.com/blog/archives/2026/09/my-talk-at-def-con.htmlAnthropic caught Russia-linked spies using Claude in hacking operations. The Record : https://therecord.media/anthropic-russia-hackers-claude⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #GitLab #JFrog #Artifactory #ConnectWise #ScreenConnect #PaperCut #GreyNoise #Anthropic #Claude #ShinyHunters #MidnightBlizzard #APT29 #SANS #ISC #DEFCON #Schneier #LLMjacking #AIAgents #CVE-2026-85706 #CVE-2026-42016 #CVE-2026-42018 #CVE-2026-84869 #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT