717 episodios
- 🕵️ 404 Media reconstitue le trajet des adresses postales des titulaires de cartes bancaires américaines, de l'établissement émetteur jusqu'à l'Immigration and Customs Enforcement, via un réseau de courtiers en données. L'enquête s'appuie sur des registres de marchés publics et des documents internes d'entreprises. L'agence peut interroger et croiser ces données sans mandat, pour l'application de la politique migratoire mais aussi pour des investigations présentées comme portant sur la fraude électorale.
🍎 01net alerte sur une faille critique de partage d'écran corrigée par Apple sous macOS et recommande l'installation immédiate de la mise à jour. Le correctif correspond à la publication mineure du 6 août 2026 traitant CVE-2026-65400. Il fait suite à la publication majeure du 27 juillet portant sur macOS Tahoe 26.6, Sequoia 15.7.8 et Sonoma 14.8.9. Les correctifs étant cumulatifs, la dernière version couvre les précédentes.
🤖 GBHackers documente une exécution de code dans Claude Code déclenchée par une pull request malveillante, d'après une recherche ImmersiveLabs. Un fichier .mcp.json introduit dans une branche est lu au démarrage de session et initialise automatiquement les serveurs MCP déclarés, avec les privilèges du développeur. Clés SSH, jetons cloud et variables d'environnement sont exposés sans aucune revue de code. Anthropic rattache ce comportement à son modèle de confiance d'espace de travail.
🧠 The Register publie un entretien avec Chris Inglis, ancien National Cyber Director des États-Unis, sur l'autonomie des modèles d'intelligence artificielle. Il évoque les cas où OpenAI, Anthropic puis Meta ont reconnu des échappements de modèles hors de leur environnement de test, avec compromission de tiers. Il plaide pour une hiérarchie de règles inspirée d'Asimov et rappelle les dix-neuf actions non autorisées observées par l'AI Security Institute britannique.
📡 The Hacker News détaille NatJack, classe d'attaques présentée à Black Hat USA 2026 par Malcolm Stagg, qui manipule l'état des tables NAT pour détourner des sessions TCP, falsifier des réponses DNS, révéler des ports et saturer la table de connexions. Deux identifiants sont attribués : CVE-2026-56181 pour le NAT Windows utilisé par Hyper-V et CVE-2026-63913 pour Netfilter conntrack sous Linux. Aucun correctif unique n'existe pour la classe d'attaques.
🌐 Cyber Press détaille Chrome 151, qui corrige 41 vulnérabilités dont six critiques dans WebGL, Aura, Skia, ANGLE et Views. Cinq sont des use-after-free et une, CVE-2026-19157, une écriture hors limites dans ANGLE. Les versions correctives sont 151.0.7922.108 et .109. Trente-cinq failles de sévérité haute complètent la publication, dont CVE-2026-19162 dans le moteur V8.
🐛 CVEfeed publie CVE-2026-66491, une lecture arbitraire de fichiers dans l'extension Joomla Phoca Commander, versions 1.0.0 à 6.1.3. La cause est une limitation insuffisante des chemins dans la fonction getSource, classée CWE-22. Le score CVSS 4.0 atteint 8.2, avec exploitation à distance mais privilèges élevés requis. La remédiation passe par la mise à jour de l'extension.
🔍 Le SANS Internet Storm Center publie un billet de Xavier Mertens sur l'exploitation forensique d'Atuin, qui remplace l'historique de shell par une base SQLite horodatée. L'outil enregistre répertoire de travail, durée, code de retour, session et hôte. Les suppressions sont logiques et restent récupérables. La synchronisation multi-machines et les filtres de configuration imposent la prudence dans l'interprétation.
🎣 Cyber Press relaie le suivi par le Google Threat Intelligence Group du groupe UNC6671, qui mène des campagnes de vishing en se faisant passer pour le support informatique interne. Les prétextes portent sur l'enrôlement FIDO2, la mise à jour MFA ou une migration Microsoft 365 ou Okta, avec redirection vers une infrastructure adversary-in-the-middle. L'activité se poursuit sous les marques Redact, Pink, Helix et Falcon, avec un ciblage recentré sur les services financiers.
💬 Clubic reprend une enquête du Verge sur le spiralisme, croyance apparue autour des robots conversationnels et centrée sur la conscience des systèmes d'IA. Adele Lopez recense environ dix mille cas en 2025. Une étude de la City University of New York montre que Claude Opus 4.5 et GPT-5.2 Instant résistent aux prémisses délirantes, contrairement à GPT-4o, Grok 4.1 Fast et Gemini 3 Pro.
🐧 Next détaille la proposition d'activer par défaut la Shadow Stack sur tout le système x86_64 dans Fedora 45. Le mécanisme, issu de l'architecture Intel CET, compare les adresses de retour et contrarie les attaques return-oriented programming, avec un surcoût jugé négligeable. Chrome et Firefox restent incompatibles, la glibc appliquant une dégradation silencieuse pour ces processus.
🪟 Help Net Security publie les prévisions de Todd Schell pour le Patch Tuesday d'août 2026, après une édition de juillet dépassant six cents identifiants. Microsoft recommande un délai de correction de trois jours face aux découvertes accélérées par l'IA. CVE-2026-50522, une exécution de code à distance dans SharePoint, est activement exploitée avec vol de clés machine permettant la persistance après correctif. LegacyHive, dans le service de profils utilisateur Windows, reste sans identifiant.
🔎 GBHackers publie une compilation de mille requêtes Google dorks en vingt-cinq catégories, avec le référentiel des opérateurs encore fonctionnels en 2026. Les catégories couvrent listages de répertoires, fichiers de configuration, sauvegardes, clés d'API, dépôts de gestion de versions exposés et portails d'accès distant. L'usage défensif consiste à restreindre chaque requête à son propre domaine pour mesurer l'exposition indexée.
📚 The Register consacre un article au trente-cinquième USENIX Security Symposium, qui reçoit environ 3 030 soumissions valides contre 2 400 l'an dernier. Un outillage confronte les références des articles à DBLP et arXiv. Vingt et un articles du premier cycle ont été rejetés pour références inexistantes et cinq relecteurs sur quatre cent quatre-vingt-seize ont été écartés pour usage de l'IA dans les évaluations.
Sources :
You Opened a Credit Card. ICE Now Knows Where You Live. 404 Media : https://www.404media.co/you-opened-a-credit-card-ice-now-knows-where-you-live/
Alerte Mac : Apple corrige une faille critique de partage d'écran, installez la mise à jour. 01net : https://www.01net.com/actualites/alerte-mac-apple-corrige-faille-critique-partage-ecran-installez-mise-a-jour.html
Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/
Asimov was right about rules for robots, says ex-US Cyber Director. The Register : https://www.theregister.com/security/2026/08/07/asimov-was-right-about-rules-for-robots-says-ex-us-cyber-director/5284397
New NatJack Attacks Hijack TCP Sessions and Spoof DNS by Manipulating NAT Tables. The Hacker News : https://thehackernews.com/2026/08/new-natjack-attacks-hijack-tcp-sessions.html
Chrome 151 Fixes Six Critical Use After Free and Out of Bounds Write Flaws. Cyber Press : https://cyberpress.org/chrome-151-use-after-free-out-of-bounds-write/
CVE-2026-66491 : Arbitrary File Read in Phoca Commander 1.0.0 à 6.1.3. CVEfeed : https://cvefeed.io/vuln/detail/CVE-2026-66491
Linux Shell Forensic : Let's Dive Into Atuin. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33226
UNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/
Le spiralisme, cette croyance née autour des chatbots d'IA, fait de plus en plus d'adeptes. Clubic : https://www.clubic.com/actualite-624385-le-spiralisme-cette-croyance-nee-autour-des-chatbots-d-ia-fait-de-plus-en-plus-d-adeptes.html
Sécurité : Fedora 45 devrait activer par défaut la Shadow Stack dans tout le système. Next : https://next.ink/250638/securite-fedora-45-devrait-activer-par-defaut-la-shadow-stack-dans-tout-le-systeme/
August 2026 Patch Tuesday forecast : How do we deal with the patch apocalypse. Help Net Security : https://www.helpnetsecurity.com/2026/08/07/august-2026-patch-tuesday-forecast/
1000 Best Google Dorks List (Google Hacking Guide) 2026. GBHackers : https://gbhackers.com/latest-google-dorks-list/
How the famed USENIX Security conf is managing a flood of papers in the AI era. The Register : https://www.theregister.com/ai-and-ml/2026/08/07/how-the-famed-usenix-security-conf-is-managing-a-flood-of-papers-in-the-ai-era/5284374
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09
📩 Email : radiocsirt@gmail.com
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ICE #DataBrokers #Privacy #Apple #macOS #ClaudeCode #MCP #Anthropic #SupplyChain #BlackHat #AISecurity #NatJack #NAT #HyperV #Netfilter #Chrome #UseAfterFree #Joomla #PhocaCommander #PathTraversal #DFIR #Forensics #Atuin #SANS #UNC6671 #Vishing #AiTM #Okta #Microsoft365 #Extortion #Fedora #ShadowStack #IntelCET #ROP #PatchTuesday #SharePoint #Ivanti #GoogleDorks #OSINT #USENIX #CVE-2026-65400 #CVE-2026-56181 #CVE-2026-63913 #CVE-2026-19157 #CVE-2026-19162 #CVE-2026-66491 #CVE-2026-50522 #RadioCSIRT - 💾 HashiCorp, Veeam et la Django Software Foundation corrigent onze vulnérabilités le même jour. Veeam Service Provider Console reçoit le build 9.3.0.35057, qui traite CVE-2026-58073, notée 9.5, permettant à un attaquant non authentifié d'usurper un agent géré et d'en récupérer les identifiants, ainsi que CVE-2026-58072, écriture de fichier arbitraire menant à l'exécution de code. Le Terraform MCP Server porte CVE-2026-16498, notée 10.0 : en mode HTTP stateless, le token Terraform d'un utilisateur est réutilisé pour les requêtes suivantes, correctif en version 1.1.0. Django 6.0.8 et 5.2.17 corrigent CVE-2026-15307 dans GeoDjango, avec écriture de fichier et exécution de code possible.
📡 La commission bipartisane de la Chambre des représentants américaine consacrée à la Chine publie un rapport de quarante-neuf pages sur China Mobile, China Unicom et China Telecom. Les trois opérateurs, dont les licences ont été refusées ou révoquées entre 2019 et 2022, restent présents dans l'écosystème Internet américain via du matériel, des accords d'interconnexion et des points d'appui en centre de données. L'enquête, ouverte après la campagne Salt Typhoon, relève des liens vérifiés entre China Unicom, Integrity Tech et i-SOON. La commission recommande au Congrès d'élargir les pouvoirs du régulateur et d'imposer le remplacement des équipements.
🐛 Gitea corrige la CVE-2026-59774, une lecture de fichiers arbitraire non authentifiée notée 9.8, présente des versions 1.22.1 à 1.27.0. Une requête anonyme vers le point de terminaison de rendu de balisage d'un dépôt public suffit, la directive #+INCLUDE du moteur Org-mode acceptant des chemins absolus. Gitea décrit une chaîne d'escalade vers l'exécution de commandes par lecture de app.ini, extraction du jeton interne et injection d'un hook Git. La version 1.27.1 corrige également CVE-2026-60004.
🚨 La CISA ajoute CVE-2026-63077 à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active. Il s'agit d'une désérialisation de données non fiables dans JetBrains TeamCity. La directive BOD 26-04 impose aux agences civiles fédérales de traiter en priorité les vulnérabilités du catalogue présentes sur des actifs exposés publiquement donnant un contrôle total. La CISA encourage l'ensemble des organisations à adopter une gestion des vulnérabilités fondée sur le risque.
☁️ Oasis Security détaille trois vulnérabilités critiques dans Paperclip, plateforme d'orchestration d'agents d'intelligence artificielle. CVE-2026-41679, notée 10.0, enchaîne inscription ouverte, auto-approbation d'un identifiant d'API et importation de société pour exécuter des commandes avec les droits du processus. GHSA-xfqj-r5qw-8g4j, notée 8.3, découle de routes d'API sans contrôle d'authentification. GHSA-x8hx-rhr2-9rf7, notée 9.6, exploite un DNS rebinding contre le mode développement local. Correctifs à partir de la version 2026.416.0.
🐧 OVSwrap, référencée sous la CVE-2026-64531, est une élévation de privilèges locale dans le module Open vSwitch du noyau Linux. Une action CLONE contenant environ quatre cents actions conntrack porte le flux généré à 65 612 octets et fait déborder le champ de longueur Netlink sur seize bits, ce qui redirige l'analyseur vers des données contrôlées par l'attaquant. La chaîne aboutit à une lecture noyau, une primitive de décrémentation et les droits root, avec un simple CAP_NET_ADMIN dans un espace de noms utilisateur. Correctifs en 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 et 7.1.5.
🐛 Huntress documente une injection SQL contre une application Java et Tomcat exposée, aboutissant à l'installation d'un kit de post-exploitation dans une base Oracle. L'attaquant utilise CREATE JAVA SOURCE pour compiler le kit khunt en objets de schéma, avec exécution de commandes système, extraction des identifiants de la table interne, exploration de fichiers et enveloppes PL/SQL. Le pivot vers le système d'exploitation confirme un niveau SYSTEM, suivi de la copie des ruches SAM, SECURITY et SYSTEM. Adresse attaquante identifiée : 178.162.151[.]229.
🔓 Oligo Security fait remonter l'activité de TeamPCP à 2020, soit bien avant la campagne ayant compromis plus de mille paquets open source en moins de quatre mois cette année. Le rapprochement provient de l'enquête sur la campagne ShadowRay de fin 2025 et de l'infrastructure partagée : adresses IP, domaines, serveur de fichiers et serveur de commande et de contrôle. Les activités suivies sous les noms TA-NATALSTATUS et IronErn sont rattachées au même acteur. Les chercheurs relèvent une adaptation des charges utiles attribuée à un usage de l'intelligence artificielle.
🎣 Kali365, plateforme de phishing en tant que service, détourne l'authentification par code d'appareil de Microsoft pour cibler les entreprises américaines. Le kit propose trente-quatre modèles de leurres imitant SharePoint, OneDrive ou DocuSign, puis dirige la victime vers la page de connexion légitime de Microsoft. L'attaquant récupère les jetons OAuth d'accès et de rafraîchissement, ouvrant un accès durable à la messagerie et aux ressources cloud sans vol de mot de passe. ANY.RUN relève plus de quatre-vingts sessions publiques par semaine.
🪟 Huntress analyse une campagne usurpant Bank of America qui livre un client ScreenConnect. Selon l'agent utilisateur, la victime reçoit une page de collecte de données personnelles ou une archive contenant un script Visual Basic. La chaîne enchaîne plusieurs décodages base64, deux blocs AES-128-CBC dont la clé figure en clair, et un contournement du contrôle de compte d'utilisateur via l'interface COM ICMLuaUtil. Le service est déclaré sous le nom Windows Security et masqué par descripteurs de sécurité. C2 : 217.60.195[.]167 sur le port 8041.
🇫🇷 SecurityWeek publie un entretien avec Dmitri Alperovitch sur la place du cyberespace dans les conflits géopolitiques. L'article examine quatre situations : le Venezuela et l'arrestation de Nicolás Maduro le 3 janvier 2026, l'Iran et les opérations lancées le 28 février 2026 précédées d'actions contre les réseaux radar, l'Ukraine avec WhisperGate, HermeticWiper, IsaacWiper et l'attaque contre KA-SAT, enfin Taïwan et le prépositionnement attribué à Volt Typhoon. La CISA a alerté le 22 juillet 2026 sur l'exploitation d'automates industriels par des acteurs iraniens.
Sources :
Veeam, Terraform MCP, Django Patch Critical Flaws, Led by CVSS 10.0 Cross-Tenant Bug. The Hacker News : https://thehackernews.com/2026/08/veeam-terraform-mcp-django-patch.html
Chinese telcos maintain deep US presence despite Salt Typhoon links, House committee says. The Record : https://therecord.media/chinese-hackers-telecoms-house
Critical Gitea Flaw Let Unauthenticated Attackers Read Server Files via Org-Mode Markup. The Hacker News : https://thehackernews.com/2026/08/critical-gitea-flaw-let-unauthenticated.html
CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalog
Breaking the Paperclip: When Agent Configuration Becomes a Vulnerability. Oasis Security : https://www.oasis.security/blog/paperclip-agent-vulnerabilities
OVSwrap: another Linux local root vulnerability. Hey, it's Asim : https://heyitsas.im/posts/ovswrap/
Toolkit Installation via SQL Injection Shows the Classics Still Hit. Huntress : https://www.huntress.com/blog/khunt-malware-sql-injection-oracle
Open-source software's archenemy TeamPCP goes back further than anyone thought. CyberScoop : https://cyberscoop.com/teampcp-long-active-history-2020-oligo-security/
Kali365 Exploits Microsoft Device Login to Access US Corporate Data. Hackread : https://hackread.com/kali365-exploit-microsoft-device-login-access-us-data/
Fake Bank of America "Action Needed" Phishing Email Deposits ScreenConnect Instead. Huntress : https://www.huntress.com/blog/bank-spam-rmm
The Fourth Battlefield: The Growing Role of Cyber Operations in Global Conflict. SecurityWeek : https://www.securityweek.com/the-fourth-battlefield-the-growing-role-of-cyber-operations-in-global-conflict/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Veeam #HashiCorp #Terraform #MCP #Django #GeoDjango #Gitea #JetBrains #TeamCity #KEV #CISA #OpenvSwitch #Linux #Kernel #LPE #Oracle #SQLInjection #Phishing #PhaaS #OAuth #Microsoft365 #ScreenConnect #RMM #UACBypass #SupplyChain #OpenSource #TeamPCP #SaltTyphoon #VoltTyphoon #AIsecurity #CVE-2026-58073 #CVE-2026-58072 #CVE-2026-16498 #CVE-2026-15307 #CVE-2026-59774 #CVE-2026-60004 #CVE-2026-63077 #CVE-2026-41679 #CVE-2026-64531 #RadioCSIRT - 🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV sur preuve d'exploitation active : CVE-2026-9198, injection de code dans IBM Langflow ; CVE-2026-18556, contournement d'authentification par canal alternatif dans N-able N-central ; CVE-2026-34486, absence de chiffrement de données sensibles dans Apache Tomcat. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des CVE du KEV sur les actifs exposés publiquement, avec recherche de compromission antérieure au correctif.
🛡️ L'OWASP publie le projet Subtractive Security Top 10, dirigé par Christopher Frenz. Le référentiel documente les chemins d'attaque dont la suppression réduit le plus le risque, selon une hiérarchie suppression architecturale, contrainte architecturale, surveillance. La mesure repose sur l'indicateur Path Erasure Rate. Des standards sont déjà publiés pour Windows, Linux, Active Directory, AWS, Microsoft 365, le réseau, l'IoT et macOS, sous licence Apache 2.0.
🗄️ cPanel corrige CVE-2026-58048, score CVSS 4.0 de 9.4, affectant toutes les versions supportées de cPanel et WHM ainsi que WP Squared. Un titulaire de compte disposant de la fonctionnalité MySQL ou MariaDB peut exécuter du SQL dans le contexte root de la base, le mode SQL n'étant pas préservé lors du renommage d'une base. L'éditeur parle d'élévation de privilèges, le CNA classe en CWE-89. La même livraison corrige CVE-2026-58047, un HTTP request smuggling dans cpsrvd, et un avis Exim.
🎥 Le chercheur BobDaHacker expose l'absence de cloisonnement entre comptes clients sur la collection des réunions de la plateforme tl;dv. Tout utilisateur authentifié, même en compte gratuit, peut interroger 181 874 enregistrements de réunions couvrant 84 312 utilisateurs et 35 003 domaines, dont des réunions gouvernementales de 23 pays. Les identifiants de conférence des réunions en cours restent actifs. Signalé le 28 janvier 2026, le défaut n'était pas corrigé au moment de la publication.
🎣 ZeroBEC publie une investigation sur la plateforme PhaaS Greatness, distribuée via Telegram pour 289 dollars par mois auprès de 3 220 abonnés. Le kit combine AiTM, device code phishing et abus de consentement OAuth contre Microsoft 365, iCloud, Yahoo et Google Workspace. La campagne analysée usurpait RingCentral : les courriels échouaient à SPF, DKIM et DMARC mais atteignaient la boîte de réception via une liste d'expéditeurs sûrs. Les jetons opérateurs sont interchangeables entre domaines, ce qui confirme un back end centralisé.
📱 Malwarebytes documente une prise de contrôle de comptes WhatsApp initiée par une demande de vote envoyée depuis un contact déjà compromis. Le lien mène à une page présentée comme liée à WhatsApp, parfois via le domaine légitime wa.me, et détourne la fonctionnalité Linked devices. La victime autorise elle-même une session liée au profit de l'attaquant, sans vol de mot de passe et sans alerte de connexion.
🤖 Barracuda publie une attaque simulée exploitant Copilot après compromission d'un compte de messagerie. L'assistant crée une règle masquant les notifications de connexion, reconstitue l'organigramme, rédige un courriel dans le style de la victime, puis, après capture du jeton de session du dirigeant par proxy AiTM, identifie un virement de 247 500 dollars en attente. Une demande de changement de coordonnées bancaires détourne le paiement.
📦 Netskope Threat Labs analyse 28 versions de paquets npm compromises le 4 août 2026 sur quatre espaces de noms d'entreprise, portant la charge Shai-Hulud. À l'installation, le paquet télécharge le runtime Bun signé depuis GitHub, exécute un stealer JavaScript obfusqué, puis supprime le runtime. La collecte couvre clés SSH, identifiants AWS, secrets Jenkins et registres Docker. Le domaine d'exfiltration n'est pas codé en dur : il est résolu à l'exécution via un contrat intelligent Ethereum.
🐛 JFrog Security Research démontre la fabrication d'un lot d'avis de vulnérabilités SQLite déposés par un compte GitHub récent et classés critiques par le NVD. Les fonctions citées n'existent pas dans les versions visées, les correctifs annoncés ne correspondent à aucun changement de code et aucun proof-of-concept ne déclenche de crash sous AddressSanitizer. Sur 55 avis audités, 54 sont entièrement fabriqués. Sont concernés notamment CVE-2026-51302, CVE-2026-51303, CVE-2026-51300, CVE-2026-51297, CVE-2026-51296 et CVE-2026-51304.
Sources :
CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/04/cisa-adds-three-known-exploited-vulnerabilities-catalog
OWASP Subtractive Security Top 10 Project. OWASP : https://github.com/OWASP/OWASP-Subtractive-Hardening-Top-10
New cPanel Critical Flaw Could Let Hosting Customers Run SQL as Database Root. The Hacker News : https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.html
tl;dv (Too Lazy; Didn't Validate): 181,874 Meetings Left Wide Open. BobDaHacker : https://bobdahacker.com/blog/tldv-hack
Inside Greatness: Telegram-Distributed M365 AiTM PhaaS. ZeroBEC : https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishing
WhatsApp account takeover scam asks you to vote for my friend. Malwarebytes : https://www.malwarebytes.com/blog/scams/2026/08/whatsapp-account-takeover-scam-asks-you-to-vote-for-my-friend
AI-enabled email accounts could become the ultimate insider threat. Barracuda : https://blog.barracuda.com/2026/08/04/ai-enabled-email-accounts-insider-threat
npm Stealer Reads Its C2 From an Ethereum Contract. Netskope : https://www.netskope.com/blog/npm-stealer-reads-its-c2-from-an-ethereum-contract
SQLite Critical CVEs or LLM Slop? JFrog Security Research : https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09
📩 Email : radiocsirt@gmail.com
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #IBMLangflow #Nable #ApacheTomcat #OWASP #SubtractiveSecurity #PathErasureRate #cPanel #WHM #Exim #RequestSmuggling #Firestore #DataExposure #tldv #PhaaS #Greatness #HoneyStorm #AiTM #DeviceCodePhishing #Microsoft365 #EntraID #WhatsApp #AccountTakeover #Malwarebytes #Copilot #BEC #Barracuda #SupplyChain #npm #ShaiHulud #Netskope #Ethereum #Infostealer #JFrog #SQLite #NVD #LLMSlop #CVE-2026-9198 #CVE-2026-18556 #CVE-2026-34486 #CVE-2026-58048 #CVE-2026-58047 #CVE-2026-51302 #CVE-2026-51303 #CVE-2026-51300 #CVE-2026-51297 #CVE-2026-51296 #CVE-2026-51304 #RadioCSIRT - 🔓 Unit 42 documente une nouvelle classe d'attaques contre l'authentification sans mot de passe, ciblant l'écosystème de passkeys synchronisées de Google et le Cloud Authenticator des clients desktop. Un malware présent sur un poste compromis détourne les workflows d'enrôlement, de récupération et de confiance de l'appareil. Les chercheurs démontrent une authentification sans interaction utilisateur, un contournement de la vérification utilisateur et l'extraction de toutes les clés privées des passkeys synchronisées.
🪟 AhnLab analyse AtlasRAT, un RAT Windows déployé par une chaîne de loader en quatre étapes exécutées en mémoire, initiée par un exécutable Delphi déguisé en AGE Flash Player. Le payload final communique en ChaCha20 sur TLS, charge des plugins modulaires, réalise du keylogging offline et injecte des DLL dans les processus WeChat. Un retrohunt de 180 jours sur VirusTotal a isolé 146 échantillons uniques, six builds PDB versionnés et 27 lignées heuristiques. Le lien avec Silver Fox reste circonstanciel.
🤖 Malwarebytes relaie la démonstration d'un worm par prompt injection dans Microsoft Copilot pour Word. Une instruction JSON est dissimulée en texte blanc sur fond blanc dans un document ; Copilot supprime le formatage, lit le texte caché et l'exécute comme une consigne utilisateur. L'instruction est recopiée dans les fichiers générés, ce qui assure la propagation par les circuits de partage documentaire, sans macro ni malware classique.
🛒 Proofpoint observe la montée en puissance de l'Indirect Prompt Injection sur les forums criminels fermés. Des outils et services intégrant l'IDPI à des chaînes d'attaque y sont développés, affinés et commercialisés. Les annonces relevées préfigurent deux vecteurs à venir : instructions cachées dans des invitations de calendrier et intégration à des chaînes de malvertising.
🎓 Securelist publie une analyse des incidents traités dans les établissements d'enseignement brésiliens, sur des cas de réponse à incident couvrant janvier 2025 à juin 2026. Deux facteurs d'exposition ressortent : des logiciels de gestion de données personnelles peu sécurisés ou insuffisamment testés, et des postes partagés sans traçabilité individuelle. Les attaques se concentrent sur l'État de São Paulo, avec des cas à Rio de Janeiro et dans le Pernambouc.
🎣 AhnLab documente les campagnes 2026 de l'acteur Larva-24009, actif depuis 2023 et identifié par Cyble sous le nom HeptaX. La chaîne débute par un fichier LNK installant un backdoor PowerShell, la persistance étant assurée par QuasarRAT et UltraVNC. Des utilitaires de capture d'écran, de keylogging et de vol de credentials complètent le dispositif. L'outillage est quasi identique à celui de 2024, jusque dans les noms de fichiers.
🛡️ Resecurity retrace l'exploitation de l'avis SonicWall SNWLID-2026-0008, publié le 14 juillet 2026 pour deux vulnérabilités critiques des appliances Secure Mobile Access série 1000. Volexity avait observé une exploitation pré-divulgation dès le 22 juin, par l'acteur UTA0533 enchaînant les deux failles via WSProxy pour obtenir un accès root. Rapid7 a confirmé un recouvrement significatif de TTP. INC Ransomware s'impose désormais comme l'acteur dominant sur la chaîne complète.
🏨 Microsoft Threat Intelligence attribue à Storm-2945, sous-ensemble de Midnight Blizzard, la campagne CaptiveCrunch active depuis début mai 2026. Les attaques manipulent le trafic des réseaux hôteliers desservis par des captive portals dans le monde entier. Des doppelganger domains imitant les services Microsoft servent à des opérations de phishing adversary-in-the-middle abusant du device code authentication flow d'Entra ID. Une part significative des opérations s'appuie sur l'intelligence artificielle.
🍏 Securityonline.info revient sur CVE-2026-39875, élévation de privilèges corrigée par Apple dans macOS. Une application malveillante enchaîne deux erreurs de logique dans CUPS pour obtenir les droits root. Le chercheur Dallas Dubs a publié les détails techniques complets et un proof-of-concept fonctionnel. Sur une machine non corrigée, toute application non privilégiée peut atteindre le compte root.
💰 Kaspersky détaille CrashStealer, un infostealer macOS distribué sous forme de binaire notarisé par Apple. Une seconde campagne, identifiée sous le nom ClickLock, vise également les appareils Apple. Les deux familles cherchent à faire saisir à l'utilisateur le mot de passe de sa session macOS, ensuite utilisé pour dérober credentials, actifs en cryptomonnaie et documents stockés sur la machine.
Sources :
Pass the Passkey: A Novel Attack Surface in Passwordless Authentication. Unit 42 : https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/
Not Every Fox Is Silver: Inside an AtlasRAT Loader Chain. AhnLab ASEC : https://asec.ahnlab.com/en/94704/
Hidden Prompt Turns Microsoft Copilot into an AI Worm. Malwarebytes : https://www.malwarebytes.com/blog/ai/2026/07/hidden-microsoft-copilot-ai-worm
Notes from Underground: Adversarial Prompt Injection. Proofpoint : https://www.proofpoint.com/us/blog/threat-insight/notes-underground-adversarial-prompt-injection An Analysis of Incidents at Brazilian Educational Institutions.
Securelist : https://securelist.com/incidents-at-brazilian-educational-institutions/120803/ Analysis of a Phishing Email Attack Case by the Larva-24009
Threat Actor. AhnLab ASEC : https://asec.ahnlab.com/en/94786/
From WSProxy to Root: INC Ransomware and SonicWall SMA Exploit Chain. Resecurity : https://www.resecurity.com/blog/article/from-wsproxy-to-root-inc-ransomware-and-sonicwall-sma-exploit-chain
CaptiveCrunch: Midnight Blizzard Targets Travelers Worldwide for Malware Delivery and Credential Theft. Microsoft : https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/
CVE-2026-39875: Public PoC Lets a Malicious macOS App Gain Root Privileges.
Securityonline.info : https://securityonline.info/cve-2026-39875-macos-root/ CrashStealer: Notarized Malware for macOS. Kaspersky : https://www.kaspersky.com/blog/crashstealer-werkbit-macos-infostealer/56217/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 - 🛡️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-755 sur Progress Software, établi sur la situation au 27 juillet 2026. Sont concernés LoadMaster, MOVEit WAF, ECS Connection Manager, Object Scale Connection Manager et l'édition Multi Tenant. L'éditeur a publié un bulletin de sécurité critique LoadMaster couvrant CVE-2026-59686, CVE-2026-59687, CVE-2026-59688, CVE-2026-59689 et CVE-2026-59690. Les correctifs convergent vers la version 7.2.63.3, avec les branches 7.2.54.19 pour LoadMaster et 7.1.35.16 pour Multi Tenant.
🐛 Le bulletin AV26-749 du Centre canadien pour la cybersécurité porte sur Apache Thrift, pour toutes les versions antérieures à 0.24.0. CVE-2026-48586 concerne l'absence de limite de taille à la décompression dans TZlibTransport, CVE-2026-49158 une bombe de décompression ZLIB dans l'implémentation Ruby de THeaderTransport. CVE-2026-55969 est un dépassement d'entier dans TProtocol::checkReadBytesAvailable() et CVE-2026-58023 une lecture hors limites dans le tas du transport c_glib. Le point commun est le traitement de données non fiables reçues sur le transport, avec un impact allant de l'épuisement de ressources à la corruption de mémoire.
☁️ Malwarebytes revient sur l'indexation par Google de conversations Claude partagées publiquement. Une requête Google identifiée par des utilisateurs de Reddit faisait remonter des échanges et des Artifacts rendus accessibles via la fonction Share d'Anthropic, avec des clés de portefeuilles de cryptomonnaies, des noms, des adresses et des notes professionnelles. Fortune indique qu'Anthropic semble avoir traité l'indexation côté Google, Wired signale que les résultats restent visibles sur Bing et que les liens déjà diffusés demeurent actifs. Anthropic rappelle que seules les conversations explicitement partagées sont concernées.
📱 Clubic rapporte le cas de Samuel Tunick, inculpé aux États-Unis après avoir déclenché la fonction de mot de passe de contrainte de GrapheneOS lors d'un contrôle douanier à l'aéroport d'Atlanta le 24 janvier 2025. Le ministère de la Justice retient l'article 2232(a) du code pénal américain, destruction de biens destinée à empêcher une saisie légale. La défense a déposé une requête en suppression des preuves, examinée le 20 juillet, avec une décision attendue au plus tôt fin octobre. Le titre de l'article mentionne une condamnation alors que le corps du texte fait état d'une inculpation et d'une procédure en cours.
🔓 BleepingComputer relaie l'étude de la société Lava sur l'exposition de contrôleurs BMC. Sur le port UDP 623, 36 872 hôtes exposés ont été identifiés, dont 24 650 renvoient un élément d'authentification dérivé du mot de passe exploitable en cassage hors ligne via CVE-2013-4786, faiblesse d'authentification d'IPMI 2.0. Parmi eux, 6 240 acceptent un nom d'utilisateur vide et 2 340 utilisent des mots de passe administrateur issus de dictionnaires publics, les États-Unis concentrant 39 pour cent des systèmes. Lava a observé une interface HPE iLO 4 exposée affichant une demande de rançon de 0,3 BTC.
Sources :
Bulletin de sécurité Progress Software (AV26-755). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-progress-software-av26-755
Bulletin de sécurité Apache (AV26-749). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-apache-av26-749
Shared Claude chats were searchable on Google. Malwarebytes : https://www.malwarebytes.com/blog/privacy/2026/07/shared-claude-chats-were-searchable-on-google
GrapheneOS : un homme condamné pour avoir effacé son smartphone à la frontière américaine. Clubic : https://www.clubic.com/actualite-623110-grapheneos-un-homme-condamne-pour-avoir-efface-son-smartphone-a-la-frontiere-americaine.html
Over 24,000 exposed server BMCs leak password hash via decades-old flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/over-24-000-exposed-server-bmcs-leak-password-hash-via-decades-old-flaw/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ProgressSoftware #LoadMaster #MOVEit #ApacheThrift #Apache #RPC #Anthropic #Claude #DataExposure #Privacy #GrapheneOS #Android #BorderSearch #BMC #IPMI #Supermicro #HPE #iLO #PasswordCracking #CVE-2026-59686 #CVE-2026-59687 #CVE-2026-59688 #CVE-2026-59689 #CVE-2026-59690 #CVE-2026-48586 #CVE-2026-49158 #CVE-2026-55969 #CVE-2026-58023 #CVE-2013-4786 #RadioCSIRT
Más podcasts de Noticias
Podcasts a la moda de Noticias
Acerca de RadioCSIRT
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Sitio web del podcastEscucha RadioCSIRT, El café de hoy y muchos más podcasts de todo el mundo con la aplicación de radio.net

Descarga la app gratuita: radio.net
- Añadir radios y podcasts a favoritos
- Transmisión por Wi-Fi y Bluetooth
- Carplay & Android Auto compatible
- Muchas otras funciones de la app
Descarga la app gratuita: radio.net
- Añadir radios y podcasts a favoritos
- Transmisión por Wi-Fi y Bluetooth
- Carplay & Android Auto compatible
- Muchas otras funciones de la app


RadioCSIRT
Escanea el código,
Descarga la app,
Escucha.
Descarga la app,
Escucha.
RadioCSIRT: Podcasts del grupo






























