Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnérabilités — graphe interactif construit sur l’ensemble des articles publiés.

🌍 La carte Pew Pew visualise en temps réel les attaques détectées par CrowdSec sur mon honeypot hebergé par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communauté Lemmy.

En savoir plus →ℹ️

Anthropic : rapport de menaces sur l'abus de Claude par des acteurs étatiques et criminels (sept. 2026)

🌐 Contexte Anthropique a publié le 10 septembre 2026 son rapport semestriel de threat intelligence couvrant la période décembre 2025 – août 2026. Ce rapport documente les abus détectés et neutralisés sur ses modèles Claude (Haiku, Sonnet, Opus), impliquant des acteurs étatiques, des cybercriminels financièrement motivés, des hacktivistes, des vendeurs de spyware commercial et des institutions de propagande. 🎯 Cyberopérations majeures GTG-20006 (Midnight Blizzard / Russie) a automatisé l’intégralité de sa chaîne d’attaque via des workflows IA : reconnaissance, phishing, persistance, exfiltration, et régénération automatique de malwares détectés. Plus de 20 organisations ciblées (Ukraine, Europe, Moyen-Orient, Asie). Malwares identifiés : PowerChrome, WUEngine, Shadow C2, MiniPlasma, CloudSyncSvc, GiftDrop, DarkSword. ...

11 septembre 2026 · 12 min

Attaque supply chain sur Deep-Live-Cam : dépendance Python malveillante vole des cryptomonnaies

🔍 Contexte Le 9 septembre 2026, SafeDep publie une analyse technique d’une attaque de type supply chain ciblant Deep-Live-Cam, une application Python de face swapping comptant 96 600 étoiles sur GitHub. L’attaque a été introduite le 8 septembre 2026 via un commit malveillant sur le dépôt officiel. 🎯 Vecteur d’attaque L’attaquant a compromis le compte GitHub du mainteneur (hacksider) malgré l’activation de l’authentification à deux facteurs. Le commit 7895c547 a réécrit 18 entrées de requirements.txt pour masquer l’ajout d’une fausse dépendance : ...

11 septembre 2026 · 4 min

BlueMoon : quatre acteurs étatiques exploitent le même kit Chrome zero-day en 12 jours

🌐 Contexte Publié le 10 septembre 2026 sur SecurityAffairs, cet article relaie une analyse détaillée de Proofpoint, avec contributions de Google Threat Intelligence Group, Microsoft MSTIC et Volexity, portant sur un kit d’exploitation baptisé BlueMoon utilisé par quatre acteurs étatiques distincts en moins de deux semaines. 🔧 Description technique du kit BlueMoon BlueMoon chaîne trois vulnérabilités : CVE-2026-85046 : bug de type-confusion dans le moteur JavaScript V8 de Chrome (compilateur JIT TurboFan), permettant lecture/écriture arbitraire dans le tas V8 Échappement du sandbox V8 (sans CVE) : écrasement de corps de fonctions WebAssembly compilées avec du shellcode attaquant CVE-2026-85880 : élévation de privilèges locale dans le noyau Windows via ALPC et Windows Notification Facility, permettant l’injection de code dans le processus parent de Chrome Les deux vulnérabilités V8 étaient des zero-days de type « patch-gap » : corrigées dans le code source Chromium upstream (commit du 7 août 2026) mais non encore intégrées dans les versions stables de Chrome avant le 3 septembre 2026. Le payload par défaut utilise curl pour télécharger un exécutable dans %TEMP% et l’exécuter. ...

11 septembre 2026 · 4 min

CL-CRI-1171 : un réseau PPI distribue ARKTunnel, Insomnia RAT et Docro Hijacker via YouTube et SEO

🔍 Contexte Publié le 9 septembre 2026 par Unit 42 (Palo Alto Networks), cet article présente une analyse technique approfondie d’un cluster cybercriminel tracké sous l’identifiant CL-CRI-1171, opérant discrètement depuis au moins deux ans via une infrastructure de type pay-per-install (PPI). 🎯 Mode opératoire Le groupe exploite deux canaux de distribution principaux : 11 chaînes YouTube dédiées au gaming (optimisation FPS, fix de crashes, paramétrage de plateformes), cumulant des centaines de milliers d’abonnés et des millions de vues, avec des liens malveillants en description SEO poisoning ciblant des professionnels cherchant des logiciels légitimes (WinDirStat, drivers Bluetooth, logiciels crackés) Les deux funnels convergent vers une PPI gate commune qui filtre les victimes via un paramètre click_id encodé en Base64 contenant l’OS, le navigateur, le domaine référent, le mot-clé de recherche et l’IP publique de la victime. Ce mécanisme de ciblage empêche les scanners automatisés d’accéder aux payloads. ...

11 septembre 2026 · 4 min

DCSync Attack : comment les attaquants volent les hachages de mots de passe Active Directory

📰 Source : Blog Trellix (trellix.com), publié le 9 septembre 2026, par Adam G. Tomeo. Article de vulgarisation technique à destination d’un public professionnel. 🎯 Contexte L’article décrit en détail le mécanisme d’une attaque DCSync, une technique d’exfiltration de credentials ciblant les contrôleurs de domaine Active Directory (AD). Cette attaque est qualifiée de particulièrement dangereuse car elle est discrète et peut donner à l’attaquant un contrôle total sur l’identité numérique d’une organisation. ...

11 septembre 2026 · 2 min

Des acteurs chinois chaînent des 0-day Chrome et Windows pour cibler des ONG

🔍 Contexte Le 9 septembre 2026, Volexity publie une analyse technique détaillée d’une campagne de spear-phishing détectée le 1er septembre 2026 via son service de surveillance réseau (NSM). Deux acteurs chinois distincts ont été identifiés exploitant la même chaîne d’exploits 0-day ciblant Google Chrome et le noyau Windows, mais avec des infrastructures et des payloads post-exploitation différents. 🎯 Acteurs et cibles UTA0560 : cible des organisations non gouvernementales (ONG) via des leurres financiers (formulaires de dons). Campagne de phishing détectée dès mars 2026. JungleBamboo (alias APT31 / Violet Typhoon / TA412) : exploite la même chaîne contre un ensemble de cibles différent, avec sa propre infrastructure. 🔗 Chaîne d’exploitation La chaîne d’exploitation est identique byte-for-byte entre les deux acteurs : ...

11 septembre 2026 · 4 min

Deux failles critiques dans les VPN Check Point permettent l'exécution de code à distance sans authentification

🔍 Contexte Publié le 11 septembre 2026 sur GBHackers, cet article rapporte la divulgation par Check Point de deux vulnérabilités critiques affectant ses technologies VPN Remote Access et VPN Site-to-Site. Ces failles ont été découvertes par l’équipe de recherche interne de Check Point, qui indique n’avoir observé aucune exploitation active à ce jour. 🚨 Vulnérabilités identifiées CVE-2026-85102 : Faille de contournement d’authentification (authentication bypass) pouvant mener à une exécution de code à distance (RCE). Elle permet à un attaquant de contourner les contrôles d’authentification sur des déploiements VPN vulnérables et d’exécuter du code sans disposer d’identifiants valides. CVE-2026-85103 : Débordement de tas (heap overflow) lié au décodage ASN.1. Une donnée ASN.1 malformée peut corrompre la mémoire du dispositif et permettre à un attaquant de prendre le contrôle du processus VPN ou de l’appliance. Les deux vulnérabilités sont classifiées critiques par Check Point. ...

11 septembre 2026 · 3 min

Exécution fileless d'ELF via le keyring du noyau Linux sans execve ni système de fichiers

📅 Source : matheuzsecurity.github.io, publié le 9 septembre 2026 par 0xMatheuZ. Article de recherche offensive décrivant une technique d’évasion avancée sur Linux. 🎯 Contexte L’auteur présente Dntry, un outil de red team permettant l’exécution d’un binaire ELF de manière entièrement fileless sous Linux, sans jamais écrire sur le système de fichiers et sans invoquer les appels système execve ou execveat. 🔧 Mécanisme technique La technique repose sur le sous-système de gestion de clés du noyau Linux (keyring), disponible depuis le noyau 2.6 : ...

11 septembre 2026 · 3 min

Exploitation active de vulnérabilités critiques dans Cisco Secure FMC par des APT et ransomware

🔍 Contexte Cisco Talos publie le 9 septembre 2026 une analyse de menace active portant sur l’exploitation de deux vulnérabilités dans Cisco Secure Firewall Management Center (FMC) Software. L’article documente trois clusters d’activité post-compromission distincts associés à des acteurs étatiques et cybercriminels. 🚨 Vulnérabilités exploitées CVE-2026-20079 (CVSS 10.0) : Bypass d’authentification critique permettant à un attaquant non authentifié d’exécuter des scripts et d’obtenir un accès root sur le système sous-jacent. CVE-2026-20316 (CVSS 5.3) : Permet à un attaquant distant de se connecter avec un compte à faibles privilèges ; utilisable en chaîne avec d’autres vulnérabilités pour élever les privilèges. 👥 Cluster #1 : UAT-12197 Exploitation de CVE-2026-20079 suivie du dépôt d’un web shell JSP (home.jsp) dans le répertoire webroot Tomcat de CSM. Un fichier JAR malveillant (cmd.jar) est ensuite déposé pour interroger les bases de données internes et exfiltrer les credentials utilisateurs via OmniQuery.pl. ...

11 septembre 2026 · 4 min

Fuite de données chez Jinko.care : 3 500 patients atteints de cancer exposés

🗓️ Contexte Source : France Inter (Xavier Demagny), publiée le 8 septembre 2026. L’alerte initiale a été lancée par le site spécialisé FrenchBreaches. L’incident s’inscrit dans une série de fuites de données récentes en France, dont une précédente intrusion dans les systèmes de la Direction générale des finances publiques (DGFIP). 🎯 Victime et nature de l’attaque Jinko.care, startup française proposant un service d’accompagnement personnalisé pour les malades du cancer (mise en contact avec des professionnels de santé, spécialistes en cancérologie, paramédicaux), a été victime d’un accès non autorisé et d’une exfiltration de données. ...

11 septembre 2026 · 2 min
Dernière mise à jour le: 12 septembre 2026 📝