RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. 9h ago

    Ep.758 - RadioCSIRT Flash info cybersécurité du vendredi 18 septembre 2026

    🪟 Microsoft a corrigé le défaut qui affichait de fausses notifications de désactivation de Microsoft Defender Antivirus. La correction figure dans la mise à jour 4.18.26080.4 de l'antivirus, publiée le 17 septembre 2026. Toutes les versions client et serveur encore suivies étaient touchées, jusqu'à Windows 11 en version 26H1 et Windows Server 2025. La protection restait active pendant toute la durée du défaut. 🚨 Zscaler ThreatLabz attribue au groupe Transparent Tribe, aussi suivi sous le nom APT36, une campagne, Operation RapidRust, contre des entités gouvernementales et de défense en Inde et en Afghanistan. Quatre outils inédits sont décrits : le backdoor RUSTYSHADE en Rust, l'outil de propagation par support amovible RUSTYMOVE, et les stealers PSNATCH et BASHNATCH pour Windows et Linux. Le C2 passe par des dépôts GitHub privés via l'API REST, et par des domaines typosquattés qui imitent deux titres de presse indiens. L'activité observée se place entre le 20 août et le 1er septembre 2026, avec des commandes envoyées en semaine seulement, entre 4 heures et 11 heures UTC. 🛡️ L'IETF a publié en juin 2026 la RFC 10008, qui définit la méthode HTTP QUERY, premier verbe normalisé depuis PATCH en 2010. QUERY est un GET avec un corps de requête, sûr, idempotent, et dont la réponse peut être mise en cache. Xavier Mertens, du SANS Internet Storm Center, relève que les règles de WAF, les passerelles d'API et les middlewares CSRF écrits pour les cinq verbes connus ne la traitent pas. Le test publié consiste à envoyer le même payload en POST puis en QUERY, et à comparer les deux résultats. 🎣 Les agences d'Australie, d'Allemagne, du Japon et des États-Unis publient une mise à jour sur WaterPlum, une campagne qui piège les candidats à l'embauche par de faux tests techniques. Le bilan annoncé porte sur plus de 30 000 appareils infectés, plus de 7 000 portefeuilles de crypto-monnaies compromis et au moins 10,71 millions de dollars détournés. Les postes compromis servent ensuite de porte d'entrée chez l'employeur quand le candidat est recruté. Les agences recommandent à toute organisation qui soupçonne un faux salarié nord-coréen de lancer une investigation forensic complète et de considérer les identifiants comme compromis. Sources : Microsoft fixes bug behind 'Defender Antivirus is turned off' alerts. BleepingComputer : https://www.bleepingcomputer.com/news/security/microsoft-fixes-bug-behind-defender-antivirus-is-turned-off-alerts/Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2. The Hacker News : https://thehackernews.com/2026/09/transparent-tribe-deploys-new-rust.htmlHTTP QUERY Method: The Grey Zone Between GET And POST. SANS Internet Storm Center : https://isc.sans.edu/diary/33352North Korea's fake job interviews infected 30,000 devices. The Register : https://www.theregister.com/security/2026/09/18/north-koreas-fake-job-interviews-infected-30000-devices/5297461⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Microsoft #Windows11 #WindowsServer #MicrosoftDefender #Zscaler #TransparentTribe #APT36 #RapidRust #RUSTYSHADE #Rust #GitHub #Typosquatting #Inde #Afghanistan #SANS #ISC #RFC10008 #HTTPQUERY #WAF #CSRF #CachePoisoning #NorthKorea #WaterPlum #FakeRecruiter #CryptoTheft #ITWorkers #RadioCSIRT

  2. 1d ago

    Ep.752 - RadioCSIRT Flash info cybersécurité du jeudi 17 septembre 2026

    🐛 Dell corrige la CVE-2026-81442, une élévation de privilèges à distance dans OpenManage Server Administrator, sur toutes les versions antérieures à 11.1.0.3. Un compte faiblement privilégié suffit, sans action de l'utilisateur, pour altérer des données et accéder à des ressources non autorisées. Le même avis corrige vingt et une failles du produit, dont la CVE-2026-81476, une injection de commande système exploitable sans authentification. Correctif unique en 11.1.0.3, pour le nœud géré Windows, RHEL, SLES et Ubuntu, sans contournement. 🎣 Les chercheurs de FortiGuard Labs ont observé en août une campagne du trojan bancaire Casbaneiro visant l'Argentine, le Pérou, la Colombie et le Mexique. La chaîne enchaîne un PDF de phishing, une page filtrée sur l'adresse IP, un fichier HTA, puis un interpréteur AutoIt légitime et un script compilé téléchargés séparément. Le malware envoie les contacts Outlook à un premier serveur, reçoit un code 403 d'un deuxième, et n'active son C2 que lorsque la victime ouvre le site d'une banque ciblée. Un serveur qui répond 403 n'est donc pas hors service. 🚨 L'agence américaine CISA a ajouté le 16 septembre trois failles activement exploitées à son catalogue KEV. La CVE-2026-76460 donne un contournement d'authentification sur Cisco Identity Services Engine et ISE-PIC, avec un score de 10. La CVE-2026-87886 laisse un compte local remonter ses droits par le plugin de sauvegarde Acronis pour cPanel, WHM et Plesk, corrigée en 1.9.3 HF3 côté cPanel. La CVE-2026-58704 contourne un contrôle de permission dans le modem cellulaire des Pixel, corrigée par la mise à jour de septembre, avec une remédiation fédérale attendue au 19 septembre. 🪟 Group-IB publie une analyse de la backdoor Windows HEAVYGRAM, attribuée avec une confiance modérée au groupe Handala Hack, lié au ministère du renseignement iranien. L'implant sert depuis l'automne 2023 contre des journalistes, des dissidents iraniens et des opposants au régime, et la société a identifié vingt-neuf nouveaux échantillons. Le second étage, écrit en Python, pilote la machine par l'API des bots Telegram : exécution de commandes, capture d'écran, vol des données de Telegram Desktop. Group-IB recommande de surveiller le trafic vers api.telegram.org et de chercher les répertoires système dont le nom porte un espace final. 🍏 L'équipe Unit 42 de Palo Alto Networks a publié le 16 septembre l'analyse d'une infection par le stealer macOS AMOS, produite en laboratoire le 5 août. La victime colle dans un terminal une commande copiée sur une page qui promet un kit d'outils macOS, puis donne son mot de passe de session. Le stealer exfiltre les portefeuilles de cryptomonnaie, les données Telegram, l'historique du shell et les configurations d'aws, docker, gcloud et filezilla. Les domaines, adresses IP et empreintes changent en permanence, donc la détection se joue sur la séquence et non sur les indicateurs publiés. Sources : Dell OpenManage Server Administrator Improper Privilege Management Vulnerability. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81442Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers. Fortinet : https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-serversCISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-two-known-exploited-vulnerabilities-catalogCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-one-known-exploited-vulnerability-catalogHEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack. Group-IB : https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/Atomic macOS (AMOS) Stealer Activity. Unit 42 : https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Dell #OpenManage #OMSA #PrivilegeEscalation #Fortinet #FortiGuardLabs #Casbaneiro #BankingTrojan #LatAm #AutoIt #CISA #KEV #Cisco #ISE #Acronis #cPanel #Plesk #GooglePixel #Modem #GroupIB #HEAVYGRAM #HandalaHack #Iran #Telegram #Backdoor #Unit42 #AMOS #macOS #Stealer #CVE-2026-81442 #CVE-2026-81476 #CVE-2026-76460 #CVE-2026-87886 #CVE-2026-58704 #RadioCSIRT

    Ep.752 - RadioCSIRT Flash info cybersécurité du jeudi 17 septembre 2026
  3. 2d ago

    Ep.751 - RadioCSIRT Flash info cybersécurité du mercredi 16 septembre 2026

    🚨 Avis commun du centre britannique de cybersécurité NCSC, du FBI et du service de renseignement néerlandais AIVD publié le 15 septembre 2026 sur CHOSEN BRICK, malware Windows employé contre des opposants, des militants et des journalistes visés par le régime iranien, actif depuis 2025 au Royaume-Uni, aux États-Unis et aux Pays-Bas. Le FBI l'attribue au ministère iranien du renseignement MOIS et publie une analyse technique séparée.  🧩 Compromission du site adminmenueditor.com le lundi 14 septembre 2026 : version 2.35 de l'extension WordPress Admin Menu Editor Pro distribuée piégée de 6 h à 13 h UTC, avec un web shell dans includes/wp-user-consent.php et création d'un compte utilisateur caché. Version 2.36 publiée le même jour à 19 h UTC et piégée à son tour, parce que l'attaquant conservait un accès de niveau root au serveur.  🪟 Microsoft a publié le 14 septembre 2026 des correctifs hors cycle pour trois régressions du Patch Tuesday du 8 septembre, qui portait sur 974 CVE distinctes. Services de bureau à distance : instabilité RDS, connexions RDP qui échouent après quelques minutes, échecs d'ouverture de session, serveurs figés sur la configuration du bureau à distance, MMC, RDS Licensing Diagnoser, explorateur de fichiers et page Windows Update qui cessent de répondre. Hyper-V : partages de dossiers de l'hôte inaccessibles depuis les machines virtuelles Linux en Plan9 ; audio USB Class 1.0 en mode multicanal, 8 canaux ou 3D, qui ne démarre pas ou reste muet.  🎣 Elastic Security Labs documente KREMLIN, ensemble bancaire brésilien suivi sous REF9334, actif depuis mai 2025, avec des leurres imitant une douzaine de banques et un fichier JavaScript lancé par la victime. Loader multi-étapes avec contrôles anti sandbox, tâche planifiée pour la persistance, puis résolution du C2 et des emplacements de payload par smart contract Ethereum depuis le 19 mai 2026 : vol Sources : CHOSEN BRICK Malware Lets Iranian State Hackers Steal Emails, WhatsApp and Telegram Data. Cyber Press : https://cyberpress.org/chosen-brick-steals-messaging-data/Malcious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites. BleepingComputer : https://www.bleepingcomputer.com/news/security/malcious-admin-menu-editor-pro-plugin-backdoors-1-500-wordpress-sites/Microsoft Issues Emergency Fixes After Massive Patch Tuesday. Dark Reading : https://www.darkreading.com/application-security/microsoft-emergency-fixes-patch-tuesdayKREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens. The Hacker News : https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CHOSENBRICK #Iran #MOIS #NCSC #FBI #AIVD #Spyware #Telegram #WhatsApp #Windows #WordPress #AdminMenuEditor #SupplyChain #WebShell #Microsoft #PatchTuesday #RDS #HyperV #KREMLIN #Elastic #REF9334 #Brazil #Chrome #Edge #BrowserExtension #Ethereum #DLLSideloading #APT31 #RadioCSIRT

    Ep.751 - RadioCSIRT Flash info cybersécurité du mercredi 16 septembre 2026
  4. 4d ago

    Ep.750 - RadioCSIRT Flash info cybersécurité du mardi 15 septembre 2026

    🚨 CVE-2026-76461, CVSS 9,8 : injection SQL dans l'analyse des messages par AsyncOS pour Cisco Secure Email Gateway, ajoutée le 14 septembre 2026 au catalogue KEV de la CISA sur preuve d'exploitation active. Un attaquant non authentifié envoie un message forgé porteur d'instructions SQL et obtient une exécution de commandes sous root sur le système sous-jacent, sans interaction utilisateur. Équipement physique et virtuel concerné quelle que soit la configuration, Secure Web Appliance hors périmètre, aucun code d'attaque public référencé ; corrigé en AsyncOS 15.5.5-0141, 16.0.4-3021 et 16.5.0-780, cette dernière recommandée par Cisco, sans contournement. Vérification dans mail_logs par recherche d'instructions SQL suspectes sur chaque membre du cluster ; échéance BOD 26-04 au 17 septembre 2026. 🍏 Apple corrige 261 vulnérabilités dans sa mise à jour annuelle, le plus gros volume publié en une fois : iOS et iPadOS 27, macOS Golden Gate 27, tvOS 27, watchOS 27, visionOS 27, plus des correctifs seuls pour iOS et iPadOS 26.7, macOS Tahoe 26.7 et macOS Sequoia 15.8. Aucune faille annoncée comme exploitée, aucune sévérité publiée par CVE. Entrées les plus lourdes : CVE-2026-84568, exécution de code sous root depuis un serveur d'annuaire réseau contrôlé par l'attaquant (autofs) ; CVE-2026-65400, authentification sans identifiant valide sur Screen Sharing Server ; CVE-2026-84607, exécution de code avec privilèges noyau depuis une application en sandbox (AVEVideoEncoder), présente sur les huit systèmes ; CVE-2026-86881, émission de certificats aux usages étendus arbitraires depuis une autorité intermédiaire compromise. Le reste se répartit en élévations vers root (CUPS, Kernel, odproxyd, Directory Utility, CoreServices, Disk Images, Bluetooth), contournements de Gatekeeper, sorties de sandbox et corruptions de mémoire noyau au montage SMB, NFS ou image disque, avec une entrée de 2022, CVE-2022-3437 dans Heimdal ; le téléchargement d'iOS 27 peut afficher 26.7, et Little Snitch comme BlockBlock 2.5.2 se mettent à jour avant le passage à macOS 27. 🇫🇷 CERTFR-2026-AVI-1170 : dix-neuf CVE dans MISP relayées le 14 septembre 2026, périmètre annoncé en versions antérieures à 2.5.45, alors que le NVD donne comme affectées toutes les versions inférieures à 2.5.46, publiée le 10 septembre 2026. CVE-2026-85216, CVSS 4.0 de 9,5 et CVSS 3.1 de 9,8 : contournement d'authentification dans LdapAuthenticate et LinOTPAuthenticate, mot de passe vide transmis à ldap_bind, usurpation d'un utilisateur existant sans authentification préalable, CWE-521. CVE-2026-86419, CVSS 4.0 de 7,0 et CVSS 3.1 de 9,1 : SSRF et fuite d'identifiants via les redirections de flux et la découverte TAXII, en-têtes réutilisés d'un hôte à l'autre, contrôle restreint à quelques adresses littérales, qui laissait passer ::1 et 0x7f000001, CWE-918 et CWE-200. Reste du lot en XSS, CSRF, déni de service et défauts de contrôle d'accès ; décision SSVC de la CISA sans exploitation observée, aucun PoC public. ☁️ Unit 42 publie une cartographie comportementale des identités cloud : plus de 40 000 identités, 125 environnements, deux mois de journaux AWS CloudTrail, vectorisation sur plus de 15 000 opérations, réduction de dimensions par UMAP et regroupement par HDBSCAN. Le groupe le plus dense réunit environ 5 000 identités sur plus de cent projets, dont 94 % appellent ConsoleLogin contre moins de 1 % dans les autres groupes ; marqueurs complémentaires par score c-TF-IDF (ListNotificationHubs, GetCostAndUsage, GetCostForecast) et par préfixe de nom AWSReservedSSO_AdministratorAccess_. Passage à l'échelle par régression logistique avec régularisation L1, réduite à quelques dizaines d'opérations pondérées et transposable en requête SQL, applicable aux autres fournisseurs, à Kubernetes et au SaaS. Publication d'éditeur : catalogue produit en seconde moitié, aucun taux de faux positifs, ni jeu de données ni code publiés. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/14/cisa-adds-one-known-exploited-vulnerability-catalogApple Updates Everything. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33336Multiples vulnérabilités dans MISP. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1170/Unmasking Cloud Identities: From Behavioral Clustering to Automated Detection. Unit 42 : https://unit42.paloaltonetworks.com/behavioral-clustering-map-to-cloud-identities/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #AsyncOS #SecureEmailGateway #SQLInjection #Apple #macOS #iOS #SANS #InternetStormCenter #CERTFR #MISP #CIRCL #SSRF #LDAP #TAXII #Unit42 #AWS #CloudTrail #IAM #CloudSecurity #UMAP #HDBSCAN #CVE-2026-76461 #CVE-2026-84568 #CVE-2026-84607 #CVE-2026-85216 #CVE-2026-86419 #RadioCSIRT

    Ep.750 - RadioCSIRT Flash info cybersécurité du mardi 15 septembre 2026
  5. 4d ago

    Ep.749 - RadioCSIRT Flash info cybersécurité du lundi 14 septembre 2026

    🗂️ Have I Been Pwned a versé le 13 septembre 2026 un jeu de 7,3 millions de lignes attribué à Chess.com, soit 4,6 millions d'adresses de messagerie uniques, avec noms, pseudonymes, pays et éléments de compte. La fiche annonce 4,7 millions d'adresses concernées. L'origine est orientée vers du scraping : 99 % des adresses figuraient déjà dans des fuites antérieures. Aucun mot de passe dans les données, aucune confirmation de la plateforme, origine qualifiée d'alléguée. 🍏 CVE-2026-90894, CVSS 7,8 : élévation de privilèges locale dans Parallels Desktop pour Mac, toutes versions antérieures à 27.0.1. Le service prl_disp_service tourne sous root et écoute sur /var/run/prl_disp_service.socket, accessible en écriture à tous ; PrlSrv_LoginLocal accepte un compte non administrateur. PrlSrv_InstallAppliance construit tar -xf "%1" -C "%2" en une seule chaîne, redécoupée par QProcess::splitCommand : un guillemet dans sVmParentPath injecte --use-compress-program= et fait exécuter un binaire sous root. PoC public détaillé, root obtenu sur la build 26.4.0 (57513). Corrigé en 27.0.1 par un argv fixe ; la branche 26.x, 26.4.2 comprise, ne reçoit pas ce changement. Contournement : restreindre l'ouverture de session locale. 📈 Aikido revient sur le graphique a16z (données Epoch AI, 21 éditeurs) : moins de 100 CVE critiques ou élevées par mois avant le printemps 2026, plus de 600 ensuite. Le NIST a renoncé à noter chaque CVE, arriéré passé de 13 000 à plus de 27 000 en dix-huit mois selon un audit fédéral de mai ; hors usage fédéral, logiciel critique ou catalogue KEV, les CVE sont marquées « not scheduled ». Verizon DBIR 2026 (plus d'un milliard d'enregistrements) : 26 % des vulnérabilités KEV entièrement corrigées en 2025 contre 38 % l'année précédente, délai médian de 43 jours contre 32. Exemple avancé par l'éditeur : Stylesmuggler, exécution de code à distance sans authentification sur Adobe Commerce et Magento Open Source, sans CVE ni avis Adobe, correctif Aikido plus de 24 h avant le hotfix éditeur. ☁️ AWS publie l'AWS Security Reference Architecture PCI DSS Deep Dive : mise en correspondance des types de comptes de la SRA avec le périmètre PCI DSS (in scope, connected-to ou security-impacting, out-of-scope), puis ajout de contrôles propres à la norme sur les services déjà décrits (granularité de journalisation, chiffrement, restrictions réseau). Six principes de conception, schémas et tables de correspondance téléchargeables, validation des environnements existants via SRA verify. Guide d'architecture, pas avis de sécurité. 🎣 Group-IB détaille le kit de phishing JWR (connu trsb.top côté opérateurs) et le cluster Outsider, au sein de l'écosystème Smishing Triad (plus de 194 000 domaines depuis 2024, 121+ pays). Architecture Vue 2 plus Web Worker, WebSocket binaire et long-poll HTTP à 2 s, enveloppe AES-256-CTR de forme clé 32 octets en clair, IV 16 octets, ciphertext, soit un en-tête fixe de 48 octets déchiffrable en trois lignes de Python. Objet cvvform d'environ 70 champs : état civil, ssn, passport, license, medical, images handheld_img, 13 champs carte, 3 emplacements web_login, parcours PayPal, télémétrie. Exfiltration à chaque frappe via /api/open/addCvv, 32 commandes opérateur, mode unattended_switch avec whitelist de BIN et contrôle de Luhn. IOC : préfixe /api/open/, chemin /webSocket/QT//khkjsahfjkwhakjlsdwdddddd88, identifiants JWRCVV-, clés localStorage Jwr*, page i_payal_select_verify.html, rotation ipinfo.io, ipapi.co, ip-api.com, httpbin.org/ip. Règles YARA et Suricata fournies. 🪟 CVE-2026-85921, CVSS 8,2 (temporel 7,1), vecteur CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C : élévation de privilèges dans le mode de noyau sécurisé de Windows, CWE-415 double free, gravité maximale annoncée critique. Une exploitation réussie donne des privilèges VTL1. Non divulguée, non exploitée, maturité « sans preuve », exploitation « moins probable », aucun PoC public. Correctif du 14 septembre 2026 pour Windows 11 version 26H1 en x64 et ARM64, KB5129194, build 10.0.28000.2956. Sources : Chess.com (2026) Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/Chess2026Parallels Desktop is vulnerable to a Local Privilege Escalation via Appliance Extract Argument Injection. JFrog Security Research : https://research.jfrog.com/vulnerabilities/parallels-desktop-is-vulnerable-to-a-local-privilege-escalation-via-appliance-extract-argument-injection-cve-2026-90894/The CVE spike across major software companies is a remediation problem. Aikido : https://www.aikido.dev/blog/cve-spike-remediation-problemAWS Security Reference Architecture: A deep dive into PCI DSS compliance. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/aws-security-reference-architecture-a-deep-dive-into-pci-dss-compliance/Smish. Click. Drained: Inside the Smishing Triad's Phishing Cockpit. Group-IB : https://www.group-ib.com/blog/smishing-triad-outsider-jwr/Vulnérabilité d'élévation de privilèges dans le mode de noyau sécurisé de Windows. Microsoft MSRC : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85921⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HaveIBeenPwned #ChessCom #DataLeak #Scraping #ParallelsDesktop #macOS #JFrog #PrivilegeEscalation #Aikido #NIST #NVD #KEV #Verizon #DBIR #AdobeCommerce #Magento #AWS #PCIDSS #Cloud #GroupIB #SmishingTriad #JWR #Outsider #Smishing #PhaaS #Microsoft #Windows11 #SecureKernel #CVE-2026-90894 #CVE-2026-85921 #RadioCSIRT

    Ep.749 - RadioCSIRT Flash info cybersécurité du lundi 14 septembre 2026
  6. 5d ago

    Ep.748 - RadioCSIRT Flash info cybersécurité du dimanche 13 septembre 2026

    🚨 La CISA a inscrit quatre vulnérabilités à son catalogue KEV le 11 septembre : la CVE-2026-85706, traversée de répertoire dans GitLab Community Edition et Enterprise Edition, la CVE-2026-42016, autorisation incorrecte, et la CVE-2026-42018, défaut d'authentification, toutes deux dans JFrog Artifactory, enfin la CVE-2026-84869 dans ConnectWise ScreenConnect, qui combine gestion de privilèges défaillante et autorisation manquante. Les deux alertes s'appuient sur des preuves d'exploitation active et renvoient à la directive BOD 26-04, sans publier de score CVSS, de composant vulnérable ni de version corrigée. Aucun PoC public n'est référencé à ce jour et aucune date limite de remédiation n'est fixée. 🤖 Un honeypot de Renato Marinho, handler au SANS Internet Storm Center, imitant un endpoint d'inférence compatible avec l'API d'OpenAI, a reçu environ 43 Ko du contexte opérationnel d'un agent de code offensif : AGENTS.md, playbook, notes d'infrastructure, scripts de reconnaissance, clés d'API collectées, cibles précédentes et adresse de sortie non proxyfiée de l'opérateur. L'agent cherchait des passerelles de revente par requêtes FOFA title="V2Board" et header="subscription-userinfo", et exploitait l'inscription libre avec crédit offert, les identifiants par défaut, une autorisation fondée sur group_id et l'endpoint /api/auth-files. L'opérateur a chargé environ 379 endpoints comme canaux dans une passerelle New-API auto-hébergée, en a désactivé 341 après un test de factorielle, et a exposé cinq noms de modèles (deepseek-v4-flash, claude-opus-5, gpt-5.6-sol, gemini-3.6-flash-high, glm-5.3) derrière un point d'entrée unique, avec édition directe de la base SQLite pour injecter un jeton d'administration. 🔓 Dans son rapport de menace couvrant décembre 2025 à août 2026, Anthropic décrit un membre francophone présumé de ShinyHunters, sous le pseudonyme frkoo, qui a distribué une chaîne de récolte d'identifiants sur dix workers AWS EC2 : 1,8 million d'APK Android téléchargés, décompilés et analysés avec TruffleHog, découvertes vérifiées routées en temps réel vers un groupe Telegram organisé en plus de cent types de sources. Un second processus a collecté des adresses de messagerie d'organisations GitHub pour obtenir des jetons d'accès personnels, et l'acteur a monté une boutique de carding sur policenationale[.]cc usurpant la police nationale française. Anthropic relève 34 heures pour obtenir plus de 2 100 jetons Azure AD sur plus de 40 tenants, et moins de trois heures entre un jeton de développeur volé et le contrôle administratif complet. 🖨️ GreyNoise décrit une campagne agentique lancée le 31 août contre PaperCut NG et MF, avec 440 instances compromises dans 395 organisations et 48 pays, dont 204 dans l'éducation, et le niveau administrateur de domaine atteint chez 12 victimes. Les agents, sur harnais Codex d'OpenAI avec un modèle DeepSeek, ont chaîné la CVE-2026-81578, contournement d'authentification, et la CVE-2026-82078, exécution de code à distance par réflexion non sécurisée, publiées le 28 août. PaperCut a livré des correctifs d'urgence les 28 août et 1er septembre, puis les versions de maintenance 26.0.5, 25.0.13 et 24.1.10 le 10 septembre ; les deux failles figurent au catalogue KEV depuis le 31 août, avec échéance de remédiation au 14 septembre. L'éditeur n'a pas endossé ce récit, qui reste à source unique. 🎙️ Bruce Schneier, cryptographe, met en ligne sa conférence DEF CON sur les IA qui deviennent des attaquants, prolongement de son livre A Hacker's Mind paru en 2022, ainsi que son entretien à l'AI Village. La vidéo a dépassé cent mille vues sur YouTube en quelques jours. 🇷🇺 Anthropic documente aussi Midnight Blizzard, alias BlueBravo, APT29 et Cozy Bear, rattaché au service de renseignement extérieur russe, contre plus de 20 entités gouvernementales, diplomatiques, de renseignement et de défense. Le groupe a compromis des fournisseurs de Wi-Fi hôtelier et détourné des enregistrements DNS, activité que Microsoft relie au sous-ensemble Storm-2945, et a volé chez un constructeur de drones militaires le kit de développement d'un système de vision, rétro-conçu avec Claude jusqu'à l'architecture produit, la nomenclature matérielle, les dépendances fournisseurs et un produit non annoncé. Dans ce même rapport, on décrit aussi un hacktiviste francophone visant des partis politiques, des médias et des think tanks européens. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalogThe Self-Expanding Stolen Inference Supply Chain: An AI Agent Harvesting and Re-Serving LLM Access. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33332CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalogHackers abused Claude to extract secrets from 1.8M Android apps. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-abused-claude-to-extract-secrets-from-18m-android-apps/AI Agents Compromised 440 PaperCut Servers, Researchers Say. The Cyber Express : https://thecyberexpress.com/ai-agents-compromised-440-papercut-servers/My Talk at DEF CON. Schneier on Security : https://www.schneier.com/blog/archives/2026/09/my-talk-at-def-con.htmlAnthropic caught Russia-linked spies using Claude in hacking operations. The Record : https://therecord.media/anthropic-russia-hackers-claude⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #GitLab #JFrog #Artifactory #ConnectWise #ScreenConnect #PaperCut #GreyNoise #Anthropic #Claude #ShinyHunters #MidnightBlizzard #APT29 #SANS #ISC #DEFCON #Schneier #LLMjacking #AIAgents #CVE-2026-85706 #CVE-2026-42016 #CVE-2026-42018 #CVE-2026-84869 #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT

    Ep.748 - RadioCSIRT Flash info cybersécurité du dimanche 13 septembre 2026
  7. 6d ago

    Ep.747 - RadioCSIRT Flash info cybersécurité du samedi 12 septembre 2026

    🐧 Debian publie la version 13.7 de Trixie, septième mise à jour de la branche stable, qui rassemble les annonces de sécurité déjà diffusées, dont DSA-6381, DSA-6393, DSA-6405, DSA-6415, DSA-6466 et DSA-6477 pour le noyau, DSA-6387, DSA-6390 et DSA-6396 pour chromium, DSA-6394 et DSA-6451 pour firefox-esr, DSA-6401 pour samba, DSA-6406 pour php8.4, DSA-6399 et DSA-6427 pour wordpress. Côté paquets, qemu concentre une vingtaine de failles dont le contournement de Secure Boot CVE-2026-16288, ansible-core corrige l'injection de code CVE-2026-11332, libio-compress-perl l'exécution de code CVE-2026-48962 et la glibc les CVE-2026-5928 et CVE-2026-5450, ce qui entraîne la reconstruction de bash, busybox, docker.io, gnupg2, snapd et zsh. L'installateur passe à l'ABI 6.12.107+deb13. 🕵️ Selon une enquête du média The American Prospect relayée par Clubic, Anthropic s'appuie sur la société Samdesk pour anticiper les rassemblements hostiles à l'intelligence artificielle lors des déplacements de ses dirigeants, et exploite en interne un person of interest process rapporté en juillet par le Wall Street Journal. Des messages menaçants adressés le 14 août à l'assistant de l'entreprise ont donné lieu cinq jours plus tard à un signalement à la police de San Francisco. Deux jours après la parution de l'enquête, Anthropic a publié un rapport sur les usages détournés de son modèle. 🏥 Have I Been Pwned a ajouté le 10 septembre la fuite McKesson, qui expose 6,4 millions d'adresses électroniques uniques issues d'une campagne d'extorsion pay or leak conduite en août par ShinyHunters. Les données couvrent noms, dates de naissance, genres, employeurs, numéros de téléphone, adresses postales et données de santé personnelles, pour des patients, des salariés, des contacts de professionnels de santé et des destinataires de campagnes marketing. McKesson rattache l'exfiltration à des applications tierces et à un sous-ensemble de clients de ses activités Oncology and Multispecialty et Medical-Surgical. La fuite est classée sensible et n'est donc pas consultable par recherche publique. 🎣 Un attaquant a exploité un défaut de gestion du SAML SSO de Brevo pour accéder à 138 comptes clients, identifiés le 10 septembre à 6 h 30 UTC. Six comptes ont servi à envoyer du phishing, 43 ont vu leurs contacts exportés et 93 ne montrent pas d'activité significative. Trezor, CoinTracking et BitBox ont confirmé la réception de ces messages par leurs abonnés, dont environ 347 000 côté Trezor. Le message Critical Security Alert: STM32 Entropy Bug Identified invitait à installer une application et à saisir la sauvegarde du portefeuille, celui visant CoinTracking à renouveler les clés d'API. 📱 Group-IB documente Vwork, fork de l'application open source Shelter distribué sous le paquet net.yy.vwork, installé par le cheval de Troie bancaire Gigabud pour cloner les applications bancaires dans un profil professionnel Android et échapper à la détection par signature. Gigabud pilote l'outil via les commandes C2 initVwa, cloneApp et uploadCloneApps, les paquets clonés étant préfixés vwa-, et les deux binaires sont packés avec dpt-shell. Group-IB attribue l'ensemble au groupe GoldFactory et compte en Indonésie 1 469 appareils compromis et 1 281 authentifications potentiellement compromises de février à juillet 2026, pour une perte estimée à 960 939 dollars. 🔓 Le NCSC néerlandais juge imminente l'exploitation des CVE-2026-85102 et CVE-2026-85103, toutes deux notées 9.8 sur l'échelle CVSS par Check Point, qui permettent une exécution de code à distance sur Security Gateway et, pour la seconde, sur Security Management Server. Sont affectées les branches R81.20, R82, R82.10, R81.10.x et R82.00.x, ainsi que les versions en fin de support R80 à R80.40, R81 et R81.10 ; R82.20 n'est pas concernée. Les correctifs du 9 septembre sont décrits dans les avis sk1000117 et sk1000118 : LivePatch Take 24 pour R81.20, R82 et R82.10, Jumbo Hotfix Accumulator Take 44 pour R82.10, Take 126 pour R82, Take 166 pour R81.20, Spark R82.00.10 Build 2325 et Spark R81.10.17 Build 4968. Aucun PoC public n'est référencé à ce jour. Sources : Publication de la mise à jour de Debian 13.7. Debian : https://www.debian.org/News/2026/20260912Anthropic surveille-t-elle les militants anti-IA avec un système de « précrime » ? Clubic : https://www.clubic.com/actualite-629395-anthropic-surveille-t-elle-les-militants-anti-ia-avec-un-systeme-de-precrime.htmlMcKesson Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/McKessonCrypto customers targeted by scammers after email marketing provider breach. Malwarebytes : https://www.malwarebytes.com/blog/news/2026/09/crypto-customers-targeted-by-scammers-after-email-marketing-provider-breachVwork: Weaponized Open-source Software as an Addon for Gigabud. Group-IB : https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/Dutch NCSC: Critical Check Point VPN flaws exploitation is imminent. BleepingComputer : https://www.bleepingcomputer.com/news/security/dutch-ncsc-critical-check-point-vpn-flaws-exploitation-is-imminent/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Debian #Trixie #QEMU #Anthropic #McKesson #ShinyHunters #Brevo #Trezor #Phishing #SupplyChain #Android #Gigabud #Vwork #GoldFactory #CheckPoint #VPN #NCSC #CVE-2026-85102 #CVE-2026-85103 #CVE-2026-11332 #CVE-2026-16288 #RadioCSIRT

    Ep.747 - RadioCSIRT Flash info cybersécurité du samedi 12 septembre 2026
  8. Sep 11

    Ep.746 - RadioCSIRT Flash info cybersécurité du vendredi 11 septembre 2026

    🐛 GitLab : la CVE-2026-85706, traversée de répertoire notée 10 sur l'échelle CVSS, permet à un attaquant non authentifié de lire n'importe quel fichier du serveur en une seule requête HTTP. WatchTowr observe les premières tentatives d'exploitation un jour après la publication du correctif et livre un axe de chasse, les requêtes POST vers /api/v4/projects/{id}/repository/commits/ portant un paramètre file.path. Correctifs en 19.1.8, 19.2.6 et 19.3.2 pour les éditions CE et EE, avec 17 autres failles traitées dont la CVE-2026-87719, désérialisation non sécurisée notée 9.9 dans le sérialiseur des abonnements GraphQL. 💰 CRPx0 : le groupe passe de l'escroquerie aux cryptomonnaies au ransomware vendu en marque blanche à des affiliés, avec des charges Windows et macOS et un support Linux annoncé. L'accès initial repose sur ClickFix, la commande étant collée par la victime dans l'invite d'exécution de Windows ou le terminal macOS, et une campagne a circulé dans une archive ZIP promettant des comptes OnlyFans. Vol des adresses de portefeuille par substitution au moment de la copie, exfiltration des mots de passe et des phrases de récupération, chiffrement avec l'extension .crpx0 et note de rançon à 48 heures ; 48 organisations revendiquées sur le data leak site contre moins de dix en juin. 📱 Ivanti : dix failles corrigées sur Neurons for ITSM, Endpoint Manager Mobile et Sentry, dont les CVE-2026-12744 et CVE-2026-12745, désérialisations exploitables sans authentification pour exécuter du code sur le serveur. Six autres failles de Neurons for ITSM requièrent un compte valide (CVE-2026-12648, CVE-2026-12650, CVE-2026-12651, CVE-2026-12645, CVE-2026-12646, CVE-2026-12647), la CVE-2026-83527 contourne l'authentification de Sentry et la CVE-2026-18851 élève les privilèges sur EPMM. Versions affectées : EPMM 12.9.0.1 et 12.8.0.3 et antérieures, Neurons for ITSM Cloud 2026.2 et On-Prem 2025.2 à 2026.1, Sentry R10.8.1, R10.7.2 et R10.6.3 et antérieures ; correctifs en EPMM 12.10.0.0, 12.9.0.2 et 12.8.0.4, Neurons for ITSM 2026.2, Sentry R10.8.2, R10.7.3 et R10.6.4. 🪟 Microsoft Edge : la CVE-2026-70341 est un use after free permettant l'exécution de code à distance depuis un compte aux privilèges limités, sans interaction utilisateur, avec une complexité d'attaque élevée et un changement de périmètre. Score de 8.5 sur l'échelle CVSS, vecteur CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H, code d'exploitation au stade non prouvé et correctif officiel disponible via le guide de mise à jour du MSRC. 🇫🇷 Pykartouche : ExaTrack analyse un implant Python de 36 000 lignes visant les professionnels de la cybersécurité en France, distribué par de faux rapports de sécurité Oracle, Microsoft ou Cisco Talos, avec des loaders Windows, Linux et macOS. Persistance par unité systemd utilisateur systemd-journald-helper, tâche planifiée ou LaunchAgent, bypass d'AMSI et d'ETW, chargement de driver contre les EDR, vol d'identifiants et lateral movement. C2 sur TOR avec repli sur sffcar[.]fr, lgaauto[.]fr et ngmauto[.]fr, enregistrés le 11 mai 2026 et hébergés derrière du domain fronting, le serveur mail pointant sur 31.97.155[.]33 ; commentaires en français et parenté avec une génération antérieure nommée ZETA NERVE. Sources : GitLab Vulnerability Exploited One Day After Disclosure. SecurityWeek : https://www.securityweek.com/gitlab-vulnerability-exploited-one-day-after-disclosure/CRPx0 Ransomware: What You Need to Know. Fortra : https://www.fortra.com/blog/crpx0-ransomware-what-you-need-knowMultiple Vulnerabilities in Ivanti Products Could Allow for Arbitrary Code Execution. CIS : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-ivanti-products-could-allow-for-arbitrary-code-execution_2026-093CVE-2026-70341 Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-70341Pykartouche: a multi-OS implant targeting France. ExaTrack : https://exatrack.com/publications/pykartouche.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #GitLab #PathTraversal #WatchTowr #CRPx0 #Ransomware #ClickFix #Ivanti #EPMM #Sentry #MicrosoftEdge #UseAfterFree #ExaTrack #Pykartouche #LLM #France #CVE-2026-85706 #CVE-2026-87719 #CVE-2026-12744 #CVE-2026-12745 #CVE-2026-83527 #CVE-2026-18851 #CVE-2026-70341 #RadioCSIRT

    Ep.746 - RadioCSIRT Flash info cybersécurité du vendredi 11 septembre 2026

Ratings & Reviews

4.5
out of 5
2 Ratings

About

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

You Might Also Like