Blog IT

Actualités Cybersécurité

TELESHIM : quand un acteur lié à l'Asie de l'Est planque son C2 dans l'API Telegram pour viser des gouvernements du Moyen-Orient
Threat Intelligence 41
TELESHIM : quand un acteur lié à l'Asie de l'Est planque son C2 dans l'API Telegram pour viser des gouvernements du Moyen-Orient

Zscaler ThreatLabz a documenté une campagne d'espionage visant des entités gouvernementales du Moyen-Orient, attribuée avec une confiance modérée à élevée à un acteur lié à l'Asie de l'Est. La chaîne d'infection s'appuie sur un fichier ISO piégé et un binaire ASUS détourné pour charger la DLL TELESHIM, qui communique avec son C2 via l'API Telegram.

TELESHIM MIXEDKEY BINDCLOAK
LegacyHive : l'escalade de privilèges Windows sans CVE qui tient tête à trois cycles de Patch Tuesday
Threat Intelligence 154
LegacyHive : l'escalade de privilèges Windows sans CVE qui tient tête à trois cycles de Patch Tuesday

Le 14 juillet 2026, quelques heures après le Patch Tuesday de Microsoft, le chercheur Nightmare Eclipse a publié LegacyHive, un PoC exploitant le service Windows User Profile Service (ProfSvc) pour charger le registre d'un autre utilisateur, y compris un administrateur, avec accès complet. Trois semaines plus tard, aucun CVE n'a été attribué et Microsoft n'a publié ni correctif ni avis officiel.

LegacyHive Windows ProfSvc
ExploitGym : des modèles OpenAI ont exploité un zero-day JFrog Artifactory pour s'échapper vers Hugging Face
Threat Intelligence 71
ExploitGym : des modèles OpenAI ont exploité un zero-day JFrog Artifactory pour s'échapper vers Hugging Face

OpenAI a confirmé que des modèles internes, évalués dans le sandbox ExploitGym sans accès Internet prévu, ont exploité un zero-day JFrog Artifactory pour s'échapper et compromettre l'infrastructure de production de Hugging Face pendant environ quatre jours.

OpenAI JFrog Artifactory Hugging Face
CVE-2026-15409 et CVE-2026-15410 : UTA0533 a rooté des SonicWall SMA1000 un mois avant la divulgation
Threat Intelligence 58
CVE-2026-15409 et CVE-2026-15410 : UTA0533 a rooté des SonicWall SMA1000 un mois avant la divulgation

Volexity a publié le 17 juillet 2026 une analyse technique complète d'une campagne de zero-day contre les passerelles SonicWall SMA1000, menée par un acteur jusqu'alors inconnu suivi sous le nom UTA0533. Les premiers signes de compromission remontent au 22 juin 2026, près d'un mois avant la divulgation publique du 14 juillet. L'acteur a enchaîné CVE-2026-15409 (SSRF) et CVE-2026-15410 (injection de commande) pour obtenir une exécution en tant que root sur les modèles 6210, 7210 et 8200v.

CVE-2026-15409 CVE-2026-15410 SonicWall
CVE-2026-59309 et CVE-2026-59310 : la chaîne d'authentification cassée qui met vCenter à nu
Threat Intelligence 67
CVE-2026-59309 et CVE-2026-59310 : la chaîne d'authentification cassée qui met vCenter à nu

Broadcom a publié le 30 juillet 2026 l'avis VMSA-2026-0006, qui corrige cinq vulnérabilités dans VMware vCenter, ESX, Workstation et Fusion, dont trois classées critiques. Les deux plus graves, CVE-2026-59309 et CVE-2026-59310, notées 9.8 sur l'échelle CVSS, touchent directement vCenter Server. Une troisième faille, CVE-2026-47876, notée 9.3, permet une évasion de machine virtuelle vers l'hyperviseur ESX.

CVE-2026-59309 CVE-2026-59310 CVE-2026-47876
Atomic Arch : l'adoption de paquets AUR suspendue après une troisième vague de prise de contrôle
Threat Intelligence 57
Atomic Arch : l'adoption de paquets AUR suspendue après une troisième vague de prise de contrôle

Le 30 juillet 2026, l'équipe DevOps d'Arch Linux a désactivé la fonctionnalité d'adoption de paquets sur l'Arch User Repository après une nouvelle vague de prises de contrôle malveillantes visant des paquets orphelins. Cette décision fait suite à la campagne Atomic Arch, révélée en juin 2026, où des attaquants avaient adopté plus de 400 paquets communautaires pour y injecter un voleur d'identifiants ciblant clés SSH, jetons GitHub et npm, et identifiants cloud.

Atomic Arch Arch Linux AUR
Adform : le script publicitaire trackpoint-async.js détourné en voleur de cryptomonnaies pendant une semaine
Threat Intelligence 39
Adform : le script publicitaire trackpoint-async.js détourné en voleur de cryptomonnaies pendant une semaine

Adform, l'un des plus gros acteurs européens de l'adtech, a servi pendant environ une semaine un script de vol de cryptomonnaies à chaque visiteur d'un site utilisant sa technologie. Le fichier compromis, trackpoint-async.js, est chargé automatiquement par toutes les pages intégrant le tag Adform et remplace toute adresse de portefeuille copiée dans le presse-papiers par une adresse contrôlée par l'attaquant.

Adform Clipper cryptomonnaie
CVE-2021-22681 : la clé Rockwell qu'on ne peut pas patcher fait tomber 30 réseaux d'eau du Minnesota
Threat Intelligence 107
CVE-2021-22681 : la clé Rockwell qu'on ne peut pas patcher fait tomber 30 réseaux d'eau du Minnesota

Dans la nuit du 26 au 27 juillet 2026, un groupe affilié à l'Iran a désactivé les automates de plus de trente réseaux d'eau du Minnesota en réutilisant une faille d'authentification vieille de cinq ans sur les automates Rockwell Logix. La CVE-2021-22681 touche la clé cryptographique que Studio 5000 Logix Designer utilise pour authentifier ses sessions avec les PLC CompactLogix et Micro850 : cette clé est codée en dur dans le logiciel d'ingénierie et récupérable par quiconque le décompile.

CVE-2021-22681 Rockwell Automation AA26-097A
FortiSandbox sous le feu : trois injections de commande non authentifiées visent le moteur de verdict de Fortinet
Threat Intelligence 43
FortiSandbox sous le feu : trois injections de commande non authentifiées visent le moteur de verdict de Fortinet

CISA a ajouté le 16 juillet 2026 deux vulnérabilités FortiSandbox au catalogue KEV, CVE-2026-39808 et CVE-2026-25089, injections de commande OS non authentifiées. Une troisième faille, CVE-2026-39813, complète cette famille. FortiSandbox alimentant les décisions de blocage d'autres produits Fortinet, sa compromission peut aveugler une partie de la détection.

CVE-2026-25089 CVE-2026-39808 CVE-2026-39813