756 episodios
- 🚨 Avis commun du centre britannique de cybersécurité NCSC, du FBI et du service de renseignement néerlandais AIVD publié le 15 septembre 2026 sur CHOSEN BRICK, malware Windows employé contre des opposants, des militants et des journalistes visés par le régime iranien, actif depuis 2025 au Royaume-Uni, aux États-Unis et aux Pays-Bas. Le FBI l'attribue au ministère iranien du renseignement MOIS et publie une analyse technique séparée.
🧩 Compromission du site adminmenueditor.com le lundi 14 septembre 2026 : version 2.35 de l'extension WordPress Admin Menu Editor Pro distribuée piégée de 6 h à 13 h UTC, avec un web shell dans includes/wp-user-consent.php et création d'un compte utilisateur caché. Version 2.36 publiée le même jour à 19 h UTC et piégée à son tour, parce que l'attaquant conservait un accès de niveau root au serveur.
🪟 Microsoft a publié le 14 septembre 2026 des correctifs hors cycle pour trois régressions du Patch Tuesday du 8 septembre, qui portait sur 974 CVE distinctes. Services de bureau à distance : instabilité RDS, connexions RDP qui échouent après quelques minutes, échecs d'ouverture de session, serveurs figés sur la configuration du bureau à distance, MMC, RDS Licensing Diagnoser, explorateur de fichiers et page Windows Update qui cessent de répondre. Hyper-V : partages de dossiers de l'hôte inaccessibles depuis les machines virtuelles Linux en Plan9 ; audio USB Class 1.0 en mode multicanal, 8 canaux ou 3D, qui ne démarre pas ou reste muet.
🎣 Elastic Security Labs documente KREMLIN, ensemble bancaire brésilien suivi sous REF9334, actif depuis mai 2025, avec des leurres imitant une douzaine de banques et un fichier JavaScript lancé par la victime. Loader multi-étapes avec contrôles anti sandbox, tâche planifiée pour la persistance, puis résolution du C2 et des emplacements de payload par smart contract Ethereum depuis le 19 mai 2026 : vol
Sources :
CHOSEN BRICK Malware Lets Iranian State Hackers Steal Emails, WhatsApp and Telegram Data. Cyber Press : https://cyberpress.org/chosen-brick-steals-messaging-data/
Malcious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites. BleepingComputer : https://www.bleepingcomputer.com/news/security/malcious-admin-menu-editor-pro-plugin-backdoors-1-500-wordpress-sites/
Microsoft Issues Emergency Fixes After Massive Patch Tuesday. Dark Reading : https://www.darkreading.com/application-security/microsoft-emergency-fixes-patch-tuesday
KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens. The Hacker News : https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CHOSENBRICK #Iran #MOIS #NCSC #FBI #AIVD #Spyware #Telegram #WhatsApp #Windows #WordPress #AdminMenuEditor #SupplyChain #WebShell #Microsoft #PatchTuesday #RDS #HyperV #KREMLIN #Elastic #REF9334 #Brazil #Chrome #Edge #BrowserExtension #Ethereum #DLLSideloading #APT31 #RadioCSIRT - 🚨 CVE-2026-76461, CVSS 9,8 : injection SQL dans l'analyse des messages par AsyncOS pour Cisco Secure Email Gateway, ajoutée le 14 septembre 2026 au catalogue KEV de la CISA sur preuve d'exploitation active. Un attaquant non authentifié envoie un message forgé porteur d'instructions SQL et obtient une exécution de commandes sous root sur le système sous-jacent, sans interaction utilisateur. Équipement physique et virtuel concerné quelle que soit la configuration, Secure Web Appliance hors périmètre, aucun code d'attaque public référencé ; corrigé en AsyncOS 15.5.5-0141, 16.0.4-3021 et 16.5.0-780, cette dernière recommandée par Cisco, sans contournement. Vérification dans mail_logs par recherche d'instructions SQL suspectes sur chaque membre du cluster ; échéance BOD 26-04 au 17 septembre 2026.
🍏 Apple corrige 261 vulnérabilités dans sa mise à jour annuelle, le plus gros volume publié en une fois : iOS et iPadOS 27, macOS Golden Gate 27, tvOS 27, watchOS 27, visionOS 27, plus des correctifs seuls pour iOS et iPadOS 26.7, macOS Tahoe 26.7 et macOS Sequoia 15.8. Aucune faille annoncée comme exploitée, aucune sévérité publiée par CVE. Entrées les plus lourdes : CVE-2026-84568, exécution de code sous root depuis un serveur d'annuaire réseau contrôlé par l'attaquant (autofs) ; CVE-2026-65400, authentification sans identifiant valide sur Screen Sharing Server ; CVE-2026-84607, exécution de code avec privilèges noyau depuis une application en sandbox (AVEVideoEncoder), présente sur les huit systèmes ; CVE-2026-86881, émission de certificats aux usages étendus arbitraires depuis une autorité intermédiaire compromise. Le reste se répartit en élévations vers root (CUPS, Kernel, odproxyd, Directory Utility, CoreServices, Disk Images, Bluetooth), contournements de Gatekeeper, sorties de sandbox et corruptions de mémoire noyau au montage SMB, NFS ou image disque, avec une entrée de 2022, CVE-2022-3437 dans Heimdal ; le téléchargement d'iOS 27 peut afficher 26.7, et Little Snitch comme BlockBlock 2.5.2 se mettent à jour avant le passage à macOS 27.
🇫🇷 CERTFR-2026-AVI-1170 : dix-neuf CVE dans MISP relayées le 14 septembre 2026, périmètre annoncé en versions antérieures à 2.5.45, alors que le NVD donne comme affectées toutes les versions inférieures à 2.5.46, publiée le 10 septembre 2026. CVE-2026-85216, CVSS 4.0 de 9,5 et CVSS 3.1 de 9,8 : contournement d'authentification dans LdapAuthenticate et LinOTPAuthenticate, mot de passe vide transmis à ldap_bind, usurpation d'un utilisateur existant sans authentification préalable, CWE-521. CVE-2026-86419, CVSS 4.0 de 7,0 et CVSS 3.1 de 9,1 : SSRF et fuite d'identifiants via les redirections de flux et la découverte TAXII, en-têtes réutilisés d'un hôte à l'autre, contrôle restreint à quelques adresses littérales, qui laissait passer ::1 et 0x7f000001, CWE-918 et CWE-200. Reste du lot en XSS, CSRF, déni de service et défauts de contrôle d'accès ; décision SSVC de la CISA sans exploitation observée, aucun PoC public.
☁️ Unit 42 publie une cartographie comportementale des identités cloud : plus de 40 000 identités, 125 environnements, deux mois de journaux AWS CloudTrail, vectorisation sur plus de 15 000 opérations, réduction de dimensions par UMAP et regroupement par HDBSCAN. Le groupe le plus dense réunit environ 5 000 identités sur plus de cent projets, dont 94 % appellent ConsoleLogin contre moins de 1 % dans les autres groupes ; marqueurs complémentaires par score c-TF-IDF (ListNotificationHubs, GetCostAndUsage, GetCostForecast) et par préfixe de nom AWSReservedSSO_AdministratorAccess_. Passage à l'échelle par régression logistique avec régularisation L1, réduite à quelques dizaines d'opérations pondérées et transposable en requête SQL, applicable aux autres fournisseurs, à Kubernetes et au SaaS. Publication d'éditeur : catalogue produit en seconde moitié, aucun taux de faux positifs, ni jeu de données ni code publiés.
Sources :
CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/14/cisa-adds-one-known-exploited-vulnerability-catalog
Apple Updates Everything. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33336
Multiples vulnérabilités dans MISP. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1170/
Unmasking Cloud Identities: From Behavioral Clustering to Automated Detection. Unit 42 : https://unit42.paloaltonetworks.com/behavioral-clustering-map-to-cloud-identities/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #AsyncOS #SecureEmailGateway #SQLInjection #Apple #macOS #iOS #SANS #InternetStormCenter #CERTFR #MISP #CIRCL #SSRF #LDAP #TAXII #Unit42 #AWS #CloudTrail #IAM #CloudSecurity #UMAP #HDBSCAN #CVE-2026-76461 #CVE-2026-84568 #CVE-2026-84607 #CVE-2026-85216 #CVE-2026-86419 #RadioCSIRT - 🗂️ Have I Been Pwned a versé le 13 septembre 2026 un jeu de 7,3 millions de lignes attribué à Chess.com, soit 4,6 millions d'adresses de messagerie uniques, avec noms, pseudonymes, pays et éléments de compte. La fiche annonce 4,7 millions d'adresses concernées. L'origine est orientée vers du scraping : 99 % des adresses figuraient déjà dans des fuites antérieures. Aucun mot de passe dans les données, aucune confirmation de la plateforme, origine qualifiée d'alléguée.
🍏 CVE-2026-90894, CVSS 7,8 : élévation de privilèges locale dans Parallels Desktop pour Mac, toutes versions antérieures à 27.0.1. Le service prl_disp_service tourne sous root et écoute sur /var/run/prl_disp_service.socket, accessible en écriture à tous ; PrlSrv_LoginLocal accepte un compte non administrateur. PrlSrv_InstallAppliance construit tar -xf "%1" -C "%2" en une seule chaîne, redécoupée par QProcess::splitCommand : un guillemet dans sVmParentPath injecte --use-compress-program= et fait exécuter un binaire sous root. PoC public détaillé, root obtenu sur la build 26.4.0 (57513). Corrigé en 27.0.1 par un argv fixe ; la branche 26.x, 26.4.2 comprise, ne reçoit pas ce changement. Contournement : restreindre l'ouverture de session locale.
📈 Aikido revient sur le graphique a16z (données Epoch AI, 21 éditeurs) : moins de 100 CVE critiques ou élevées par mois avant le printemps 2026, plus de 600 ensuite. Le NIST a renoncé à noter chaque CVE, arriéré passé de 13 000 à plus de 27 000 en dix-huit mois selon un audit fédéral de mai ; hors usage fédéral, logiciel critique ou catalogue KEV, les CVE sont marquées « not scheduled ». Verizon DBIR 2026 (plus d'un milliard d'enregistrements) : 26 % des vulnérabilités KEV entièrement corrigées en 2025 contre 38 % l'année précédente, délai médian de 43 jours contre 32. Exemple avancé par l'éditeur : Stylesmuggler, exécution de code à distance sans authentification sur Adobe Commerce et Magento Open Source, sans CVE ni avis Adobe, correctif Aikido plus de 24 h avant le hotfix éditeur.
☁️ AWS publie l'AWS Security Reference Architecture PCI DSS Deep Dive : mise en correspondance des types de comptes de la SRA avec le périmètre PCI DSS (in scope, connected-to ou security-impacting, out-of-scope), puis ajout de contrôles propres à la norme sur les services déjà décrits (granularité de journalisation, chiffrement, restrictions réseau). Six principes de conception, schémas et tables de correspondance téléchargeables, validation des environnements existants via SRA verify. Guide d'architecture, pas avis de sécurité.
🎣 Group-IB détaille le kit de phishing JWR (connu trsb.top côté opérateurs) et le cluster Outsider, au sein de l'écosystème Smishing Triad (plus de 194 000 domaines depuis 2024, 121+ pays). Architecture Vue 2 plus Web Worker, WebSocket binaire et long-poll HTTP à 2 s, enveloppe AES-256-CTR de forme clé 32 octets en clair, IV 16 octets, ciphertext, soit un en-tête fixe de 48 octets déchiffrable en trois lignes de Python. Objet cvvform d'environ 70 champs : état civil, ssn, passport, license, medical, images handheld_img, 13 champs carte, 3 emplacements web_login, parcours PayPal, télémétrie. Exfiltration à chaque frappe via /api/open/addCvv, 32 commandes opérateur, mode unattended_switch avec whitelist de BIN et contrôle de Luhn. IOC : préfixe /api/open/, chemin /webSocket/QT/<JWRCID>/khkjsahfjkwhakjlsdwdddddd88, identifiants JWRCVV-, clés localStorage Jwr*, page i_payal_select_verify.html, rotation ipinfo.io, ipapi.co, ip-api.com, httpbin.org/ip. Règles YARA et Suricata fournies.
🪟 CVE-2026-85921, CVSS 8,2 (temporel 7,1), vecteur CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C : élévation de privilèges dans le mode de noyau sécurisé de Windows, CWE-415 double free, gravité maximale annoncée critique. Une exploitation réussie donne des privilèges VTL1. Non divulguée, non exploitée, maturité « sans preuve », exploitation « moins probable », aucun PoC public. Correctif du 14 septembre 2026 pour Windows 11 version 26H1 en x64 et ARM64, KB5129194, build 10.0.28000.2956.
Sources :
Chess.com (2026) Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/Chess2026
Parallels Desktop is vulnerable to a Local Privilege Escalation via Appliance Extract Argument Injection. JFrog Security Research : https://research.jfrog.com/vulnerabilities/parallels-desktop-is-vulnerable-to-a-local-privilege-escalation-via-appliance-extract-argument-injection-cve-2026-90894/
The CVE spike across major software companies is a remediation problem. Aikido : https://www.aikido.dev/blog/cve-spike-remediation-problem
AWS Security Reference Architecture: A deep dive into PCI DSS compliance. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/aws-security-reference-architecture-a-deep-dive-into-pci-dss-compliance/
Smish. Click. Drained: Inside the Smishing Triad's Phishing Cockpit. Group-IB : https://www.group-ib.com/blog/smishing-triad-outsider-jwr/
Vulnérabilité d'élévation de privilèges dans le mode de noyau sécurisé de Windows. Microsoft MSRC : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85921
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HaveIBeenPwned #ChessCom #DataLeak #Scraping #ParallelsDesktop #macOS #JFrog #PrivilegeEscalation #Aikido #NIST #NVD #KEV #Verizon #DBIR #AdobeCommerce #Magento #AWS #PCIDSS #Cloud #GroupIB #SmishingTriad #JWR #Outsider #Smishing #PhaaS #Microsoft #Windows11 #SecureKernel #CVE-2026-90894 #CVE-2026-85921 #RadioCSIRT - 🚨 La CISA a inscrit quatre vulnérabilités à son catalogue KEV le 11 septembre : la CVE-2026-85706, traversée de répertoire dans GitLab Community Edition et Enterprise Edition, la CVE-2026-42016, autorisation incorrecte, et la CVE-2026-42018, défaut d'authentification, toutes deux dans JFrog Artifactory, enfin la CVE-2026-84869 dans ConnectWise ScreenConnect, qui combine gestion de privilèges défaillante et autorisation manquante. Les deux alertes s'appuient sur des preuves d'exploitation active et renvoient à la directive BOD 26-04, sans publier de score CVSS, de composant vulnérable ni de version corrigée. Aucun PoC public n'est référencé à ce jour et aucune date limite de remédiation n'est fixée.
🤖 Un honeypot de Renato Marinho, handler au SANS Internet Storm Center, imitant un endpoint d'inférence compatible avec l'API d'OpenAI, a reçu environ 43 Ko du contexte opérationnel d'un agent de code offensif : AGENTS.md, playbook, notes d'infrastructure, scripts de reconnaissance, clés d'API collectées, cibles précédentes et adresse de sortie non proxyfiée de l'opérateur. L'agent cherchait des passerelles de revente par requêtes FOFA title="V2Board" et header="subscription-userinfo", et exploitait l'inscription libre avec crédit offert, les identifiants par défaut, une autorisation fondée sur group_id et l'endpoint /api/auth-files. L'opérateur a chargé environ 379 endpoints comme canaux dans une passerelle New-API auto-hébergée, en a désactivé 341 après un test de factorielle, et a exposé cinq noms de modèles (deepseek-v4-flash, claude-opus-5, gpt-5.6-sol, gemini-3.6-flash-high, glm-5.3) derrière un point d'entrée unique, avec édition directe de la base SQLite pour injecter un jeton d'administration.
🔓 Dans son rapport de menace couvrant décembre 2025 à août 2026, Anthropic décrit un membre francophone présumé de ShinyHunters, sous le pseudonyme frkoo, qui a distribué une chaîne de récolte d'identifiants sur dix workers AWS EC2 : 1,8 million d'APK Android téléchargés, décompilés et analysés avec TruffleHog, découvertes vérifiées routées en temps réel vers un groupe Telegram organisé en plus de cent types de sources. Un second processus a collecté des adresses de messagerie d'organisations GitHub pour obtenir des jetons d'accès personnels, et l'acteur a monté une boutique de carding sur policenationale[.]cc usurpant la police nationale française. Anthropic relève 34 heures pour obtenir plus de 2 100 jetons Azure AD sur plus de 40 tenants, et moins de trois heures entre un jeton de développeur volé et le contrôle administratif complet.
🖨️ GreyNoise décrit une campagne agentique lancée le 31 août contre PaperCut NG et MF, avec 440 instances compromises dans 395 organisations et 48 pays, dont 204 dans l'éducation, et le niveau administrateur de domaine atteint chez 12 victimes. Les agents, sur harnais Codex d'OpenAI avec un modèle DeepSeek, ont chaîné la CVE-2026-81578, contournement d'authentification, et la CVE-2026-82078, exécution de code à distance par réflexion non sécurisée, publiées le 28 août. PaperCut a livré des correctifs d'urgence les 28 août et 1er septembre, puis les versions de maintenance 26.0.5, 25.0.13 et 24.1.10 le 10 septembre ; les deux failles figurent au catalogue KEV depuis le 31 août, avec échéance de remédiation au 14 septembre. L'éditeur n'a pas endossé ce récit, qui reste à source unique.
🎙️ Bruce Schneier, cryptographe, met en ligne sa conférence DEF CON sur les IA qui deviennent des attaquants, prolongement de son livre A Hacker's Mind paru en 2022, ainsi que son entretien à l'AI Village. La vidéo a dépassé cent mille vues sur YouTube en quelques jours.
🇷🇺 Anthropic documente aussi Midnight Blizzard, alias BlueBravo, APT29 et Cozy Bear, rattaché au service de renseignement extérieur russe, contre plus de 20 entités gouvernementales, diplomatiques, de renseignement et de défense. Le groupe a compromis des fournisseurs de Wi-Fi hôtelier et détourné des enregistrements DNS, activité que Microsoft relie au sous-ensemble Storm-2945, et a volé chez un constructeur de drones militaires le kit de développement d'un système de vision, rétro-conçu avec Claude jusqu'à l'architecture produit, la nomenclature matérielle, les dépendances fournisseurs et un produit non annoncé. Dans ce même rapport, on décrit aussi un hacktiviste francophone visant des partis politiques, des médias et des think tanks européens.
Sources :
CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalog
The Self-Expanding Stolen Inference Supply Chain: An AI Agent Harvesting and Re-Serving LLM Access. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33332
CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog
Hackers abused Claude to extract secrets from 1.8M Android apps. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-abused-claude-to-extract-secrets-from-18m-android-apps/
AI Agents Compromised 440 PaperCut Servers, Researchers Say. The Cyber Express : https://thecyberexpress.com/ai-agents-compromised-440-papercut-servers/
My Talk at DEF CON. Schneier on Security : https://www.schneier.com/blog/archives/2026/09/my-talk-at-def-con.html
Anthropic caught Russia-linked spies using Claude in hacking operations. The Record : https://therecord.media/anthropic-russia-hackers-claude
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #GitLab #JFrog #Artifactory #ConnectWise #ScreenConnect #PaperCut #GreyNoise #Anthropic #Claude #ShinyHunters #MidnightBlizzard #APT29 #SANS #ISC #DEFCON #Schneier #LLMjacking #AIAgents #CVE-2026-85706 #CVE-2026-42016 #CVE-2026-42018 #CVE-2026-84869 #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT - 🐧 Debian publie la version 13.7 de Trixie, septième mise à jour de la branche stable, qui rassemble les annonces de sécurité déjà diffusées, dont DSA-6381, DSA-6393, DSA-6405, DSA-6415, DSA-6466 et DSA-6477 pour le noyau, DSA-6387, DSA-6390 et DSA-6396 pour chromium, DSA-6394 et DSA-6451 pour firefox-esr, DSA-6401 pour samba, DSA-6406 pour php8.4, DSA-6399 et DSA-6427 pour wordpress. Côté paquets, qemu concentre une vingtaine de failles dont le contournement de Secure Boot CVE-2026-16288, ansible-core corrige l'injection de code CVE-2026-11332, libio-compress-perl l'exécution de code CVE-2026-48962 et la glibc les CVE-2026-5928 et CVE-2026-5450, ce qui entraîne la reconstruction de bash, busybox, docker.io, gnupg2, snapd et zsh. L'installateur passe à l'ABI 6.12.107+deb13.
🕵️ Selon une enquête du média The American Prospect relayée par Clubic, Anthropic s'appuie sur la société Samdesk pour anticiper les rassemblements hostiles à l'intelligence artificielle lors des déplacements de ses dirigeants, et exploite en interne un person of interest process rapporté en juillet par le Wall Street Journal. Des messages menaçants adressés le 14 août à l'assistant de l'entreprise ont donné lieu cinq jours plus tard à un signalement à la police de San Francisco. Deux jours après la parution de l'enquête, Anthropic a publié un rapport sur les usages détournés de son modèle.
🏥 Have I Been Pwned a ajouté le 10 septembre la fuite McKesson, qui expose 6,4 millions d'adresses électroniques uniques issues d'une campagne d'extorsion pay or leak conduite en août par ShinyHunters. Les données couvrent noms, dates de naissance, genres, employeurs, numéros de téléphone, adresses postales et données de santé personnelles, pour des patients, des salariés, des contacts de professionnels de santé et des destinataires de campagnes marketing. McKesson rattache l'exfiltration à des applications tierces et à un sous-ensemble de clients de ses activités Oncology and Multispecialty et Medical-Surgical. La fuite est classée sensible et n'est donc pas consultable par recherche publique.
🎣 Un attaquant a exploité un défaut de gestion du SAML SSO de Brevo pour accéder à 138 comptes clients, identifiés le 10 septembre à 6 h 30 UTC. Six comptes ont servi à envoyer du phishing, 43 ont vu leurs contacts exportés et 93 ne montrent pas d'activité significative. Trezor, CoinTracking et BitBox ont confirmé la réception de ces messages par leurs abonnés, dont environ 347 000 côté Trezor. Le message Critical Security Alert: STM32 Entropy Bug Identified invitait à installer une application et à saisir la sauvegarde du portefeuille, celui visant CoinTracking à renouveler les clés d'API.
📱 Group-IB documente Vwork, fork de l'application open source Shelter distribué sous le paquet net.yy.vwork, installé par le cheval de Troie bancaire Gigabud pour cloner les applications bancaires dans un profil professionnel Android et échapper à la détection par signature. Gigabud pilote l'outil via les commandes C2 initVwa, cloneApp et uploadCloneApps, les paquets clonés étant préfixés vwa-, et les deux binaires sont packés avec dpt-shell. Group-IB attribue l'ensemble au groupe GoldFactory et compte en Indonésie 1 469 appareils compromis et 1 281 authentifications potentiellement compromises de février à juillet 2026, pour une perte estimée à 960 939 dollars.
🔓 Le NCSC néerlandais juge imminente l'exploitation des CVE-2026-85102 et CVE-2026-85103, toutes deux notées 9.8 sur l'échelle CVSS par Check Point, qui permettent une exécution de code à distance sur Security Gateway et, pour la seconde, sur Security Management Server. Sont affectées les branches R81.20, R82, R82.10, R81.10.x et R82.00.x, ainsi que les versions en fin de support R80 à R80.40, R81 et R81.10 ; R82.20 n'est pas concernée. Les correctifs du 9 septembre sont décrits dans les avis sk1000117 et sk1000118 : LivePatch Take 24 pour R81.20, R82 et R82.10, Jumbo Hotfix Accumulator Take 44 pour R82.10, Take 126 pour R82, Take 166 pour R81.20, Spark R82.00.10 Build 2325 et Spark R81.10.17 Build 4968. Aucun PoC public n'est référencé à ce jour.
Sources :
Publication de la mise à jour de Debian 13.7. Debian : https://www.debian.org/News/2026/20260912
Anthropic surveille-t-elle les militants anti-IA avec un système de « précrime » ? Clubic : https://www.clubic.com/actualite-629395-anthropic-surveille-t-elle-les-militants-anti-ia-avec-un-systeme-de-precrime.html
McKesson Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/McKesson
Crypto customers targeted by scammers after email marketing provider breach. Malwarebytes : https://www.malwarebytes.com/blog/news/2026/09/crypto-customers-targeted-by-scammers-after-email-marketing-provider-breach
Vwork: Weaponized Open-source Software as an Addon for Gigabud. Group-IB : https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/
Dutch NCSC: Critical Check Point VPN flaws exploitation is imminent. BleepingComputer : https://www.bleepingcomputer.com/news/security/dutch-ncsc-critical-check-point-vpn-flaws-exploitation-is-imminent/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Debian #Trixie #QEMU #Anthropic #McKesson #ShinyHunters #Brevo #Trezor #Phishing #SupplyChain #Android #Gigabud #Vwork #GoldFactory #CheckPoint #VPN #NCSC #CVE-2026-85102 #CVE-2026-85103 #CVE-2026-11332 #CVE-2026-16288 #RadioCSIRT
Más podcasts de Noticias
Podcasts a la moda de Noticias
Acerca de RadioCSIRT
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Sitio web del podcastEscucha RadioCSIRT, The Daily y muchos más podcasts de todo el mundo con la aplicación de radio.net

Descarga la app gratuita: radio.net
- Añadir radios y podcasts a favoritos
- Transmisión por Wi-Fi y Bluetooth
- Carplay & Android Auto compatible
- Muchas otras funciones de la app
Descarga la app gratuita: radio.net
- Añadir radios y podcasts a favoritos
- Transmisión por Wi-Fi y Bluetooth
- Carplay & Android Auto compatible
- Muchas otras funciones de la app


RadioCSIRT
Escanea el código,
Descarga la app,
Escucha.
Descarga la app,
Escucha.
RadioCSIRT: Podcasts del grupo
































