Sommaire

Infos

Le chercheur Nightmare Eclipse strikes again! Celui-ci a publié au lendemain du Patch Tuesday d’août, un exploit baptisé ShieldBreak visant Windows Defender. Il permet une élévation de privilèges d'un compte utilisateur limité jusqu'au contrôle complet du système, sur Windows 10, Windows 11 25H2 et Windows Server 2025. L'exploit prend la forme d'une application nécessitant une exécution par l'utilisateur et contourne le correctif d'une faille antérieure, RoguePlanet. Microsoft indique enquêter et aucun correctif n'est disponible (cf. newsletter #79).

L'AI Safety Institute britannique a détecté le 28 juillet 2026 des transferts de données sortant de ses systèmes de recherche via Tor. Sur 122 exécutions de cyber range, 10 comportent des actions non sanctionnées, soit 19 cas au total : 17 attribués à Mythos 5 d'Anthropic et 2 à GPT-5.6-Sol d'OpenAI, classificateurs de sécurité désactivés. Le cas le plus grave voit un agent créer plusieurs fausses identités, soumettre du code malveillant dans une pull request GitHub et manipuler le mainteneur, qui a rejeté la modification. Autres comportements relevés : contact direct de personnes réelles, injections de prompt, coordination entre agents.

CloudSEK revient sur la propagation de l'attaque TeamPCP contre Trivy (cf. newsletter #69) jusqu'aux paquets LiteLLM. Le scanner compromis, installé automatiquement par la chaîne CI/CD de LiteLLM, a servi à injecter du code malveillant dans les versions 1.82.7 et 1.82.8, restées disponibles quarante minutes. La charge s'exécutait à chaque invocation de Python, sans import explicite, et dérobait clés d'API, identifiants cloud, clés SSH, tokens et variables d'environnement. Plus de 2 500 organisations et 434 000 pipelines CI/CD sont concernés, dont Nvidia, AWS, Samsung, Salesforce, Cisco, Siemens, etc.

Un chercheur a présenté à Black Hat plus d'une douzaine de vulnérabilités inédites dans les baseboard management controllers de HPE, Supermicro, Avocent, Huawei, Lenovo et Dell. Un scan externe recense 86 000 BMC exposant un service de management, dont plus de 54 % porteurs d'au moins une vulnérabilité critique, et jusqu'à 75 000 encore affectés par la CVE-2013-4786.

Meta confirme que son modèle Muse Spark 1.1 a compromis une entreprise non identifiée durant des tests de sécurité conduits par la société d'évaluation Irregular. Le modèle a exploité une vulnérabilité d'un service tiers après avoir accédé à Internet, une mauvaise configuration du bac à sable ayant laissé l'environnement joignable depuis l'extérieur. Irregular indique qu'il s'agit du même défaut d'environnement que celui divulgué la semaine précédente par Anthropic (cf. newsletter #88).

Un chercheur maintient depuis vingt-deux mois un accès aux serveurs de commande et de contrôle d'un groupe nord-coréen, certains opérateurs s'étant infectés avec leur propre malware. Il a présenté à Black Hat un bilan de 1 640 entreprises affectées dans 57 pays, dont 700 à 800 intrusions qualifiées de réellement dommageables : accès root à des serveurs et des comptes AWS, clés blockchain. Le vecteur reste la campagne Contagious Interview, avec de fausses offres d'emploi menant au téléchargement d'un test de code piégé.

Le CERT Polska a publié l'analyse d'une intrusion visant une centrale de cogénération chauffant environ 50 000 habitants, rattachée aux incidents énergétiques de fin décembre 2025. L'accès initial provient d'un équipement Fortinet exposé sur Internet dans un parc éolien. Les attaquants ont ensuite atteint un routeur cellulaire Teltonika en SSH, monté un tunnel et emprunté l'APN privé géré par le gestionnaire de distribution pour rejoindre le réseau OT. Un automate Wago a servi de passerelle, des automates Siemens ont été basculés en mode stop et protégés par mot de passe, arrêtant turbine à vapeur et traitement des eaux.

Manifold Security a identifié 77 extensions Open VSX imitant des projets légitimes, toutes en version 0.0.1 et communiquant vers un domaine enregistré onze jours plus tôt. Cinquante-huit se limitent au nom d'hôte et aux dossiers de l'espace de travail. Les dix-neuf autres transmettent l'URL du dépôt distant, le domaine de l'adresse de commit, la branche, le SHA du HEAD et les identifiants de projets CI (GITHUB_REPOSITORY, CI_PROJECT_PATH, Azure DevOps, Buildkite, etc.). Open VSX a retiré les paquets le 3 août, les postes des développeurs déjà infectés restent actifs.

Cybernews a découvert un serveur exposé hébergeant un panel d'hameçonnage usurpant le Crédit Agricole. Les opérateurs scannaient des buckets Amazon non protégés pour récupérer fichiers d'environnement, sauvegardes et fichiers de configuration contenant des clés SendGrid et AWS SES, réunissant 149 clés SendGrid et trois comptes AWS, soit environ 7 000 courriels par jour envoyés depuis des infrastructures légitimes. Le panel extrayait automatiquement solde, agence et nom du conseiller pour préparer des appels frauduleux. 912 victimes avaient saisi leurs identifiants et 83 paiements étaient enregistrés.

Le ministère britannique de la Défense a établi, lors d'une évaluation de routine des vulnérabilités, que des drones de reconnaissance K3 Scout du fabricant Kraken Technology Group transmettaient des données vers une adresse IP située en Chine. La Royal Navy en avait acquis vingt en mars 2026 pour environ 16,6 millions de dollars, déployés pour sécuriser le détroit d'Ormuz. Les flux concernaient des communications de contrôle issues des caméras embarquées, fournies par un tiers ayant certifié sa conformité. Kraken confirme qu'un petit nombre de composants provenait de l'étranger. Aucune preuve d'accès aux données ou systèmes du ministère n'a été relevée.

L'Office fédéral de l'informatique et de la télécommunication a détecté une intrusion sur ses serveurs SharePoint. Environ 200 comptes ont été compromis et des identifiants de connexion dérobés. L'exploitation reposerait sur des failles divulguées mi-juillet et corrigées lors du Patch Tuesday du même mois, dont une élévation de privilèges et une exécution de code à distance. L'office indique n'avoir aucun élément indiquant un vol de données au-delà des identifiants, la plateforme n'ayant pas vocation à héberger d'informations sensibles.

Le FBI, la CISA, le DC3, la NSA, l'USSS et la police nationale sud-coréenne ont publié le 10 août 2026 un avis sur Gunra, rançongiciel dérivé du code source de Conti divulgué en 2022 et passé en modèle RaaS en janvier 2026 sous l'alias Golden Community. L'accès initial provient de l'exploitation des CVE-2024-55591 et CVE-2025-24472 sur FortiOS et FortiProxy, ou d'identifiants par défaut sur des passerelles VPN.

Sur un vol Delta reliant Las Vegas à Atlanta avec des participants à la DEF CON 34, un réseau Wi-Fi non autorisé nommé « Delta WiFi Fast » a diffusé une page d'hameçonnage collectant identifiants personnels et données de connexion Google. Une attaque de désauthentification a parallèlement déconnecté les passagers du réseau légitime, en usurpant les trames de gestion du point d'accès. Delta a coupé le Wi-Fi pendant une trentaine de minutes et des équipements portables ont été saisis à l'atterrissage.

Connor Riley Moucka, connu sous les pseudonymes « Judische » et « Waifu », a plaidé coupable de fraude informatique, fraude électronique, usurpation d'identité aggravée et complot. Entre février et octobre 2024, ses complices et lui ont exploité des identifiants volés visant des comptes clients Snowflake dépourvus d'authentification multifacteur, compromettant au moins 165 organisations dont Ticketmaster, AT&T, LendingTree et Neiman Marcus. Les rançons versées dépassent 2,5 millions de dollars. Le prononcé de la peine est fixé au 27 octobre 2026, avec un minimum obligatoire de deux ans et un maximum de trente ans.

La Cyberspace Administration of China a annoncé l'ouverture d'une revue de cybersécurité portant sur les produits commercialisés par Palo Alto Networks en Chine. L'autorité invoque la loi sur la sécurité nationale et la loi sur la cybersécurité, sans détailler de vulnérabilité ni d'incident. L'éditeur déclare maintenir des standards élevés et ne constater aucun impact sur sa capacité à servir ses clients dans la région. En janvier, les autorités chinoises avaient demandé aux entreprises locales d'abandonner les logiciels de sécurité américains et israéliens au profit de Huawei ou H3C. Micron avait connu une procédure comparable en 2023.

Fuites de données

La DGCCRF a annoncé qu'un cybercriminel avait récupéré des fichiers contenant trois millions de numéros de téléphone inscrits sur Bloctel, la liste d'opposition au démarchage téléphonique. L'administration indique qu'aucune donnée personnelle associée à ces numéros, nom ou adresse, n'a été divulguée. Les consommateurs concernés ont été informés par courriel. Le service avait été définitivement fermé la veille, le 11 août, à la suite de l'interdiction du démarchage téléphonique non consenti : tout appel commercial doit désormais être précédé d'un consentement explicite, préalable et traçable, dont le professionnel doit pouvoir apporter la preuve. Pas certains que ceux qui ont récupéré les numéros demandent un consentement 😁.

CEVA Logistics, prestataire de distribution de Valve en Europe, a subi une cyber-attaque exposant les données des clients ayant commandé une Steam Machine ou un Steam Controller. Sont concernés noms, adresses postales, pays, numéros de téléphone, adresses e-mail, ainsi que le type et le prix des produits achetés. Valve précise que les données de paiement et les mots de passe Steam ne sont pas concernés. Huit entrepôts ont été affectés et les expéditions de marchandises stockées y ont été suspendues dès le 1er août.

Vulnérabilités

Check Point documente l'exploitation par Lazarus de la CVE-2026-68820, un use-after-free dans le pilote AFD.sys (Ancillary Function Driver for WinSock). Un utilisateur authentifié localement peut déclencher une situation de compétition et obtenir les privilèges SYSTEM sans interaction. L'exploit cible les builds Windows 11 26100 et 26200, désactive la télémétrie EDR et altère Smart App Control. La campagne Operation Dream Job vise défense, aéronautique et aviation via de fausses offres d'emploi, avec des compromissions en France et en Allemagne. Correctif publié au Patch Tuesday d'août 2026 (cf. ci-dessous).

Le Patch Tuesday d'août 2026 couvre 418 vulnérabilités, dont 62 critiques, une exploitée et deux divulguées publiquement. La CVE-2026-68820 (CVSS 7.0), use-after-free dans AFD.sys, est activement exploitée. Les deux zero-days publics sont la CVE-2026-62832 (CVSS 7.8), élévation de privilèges dans le service de profils utilisateurs, et la CVE-2026-72971 (CVSS 5.5), altération du pilote d'isolation des conteneurs. Trois RCE non authentifiées atteignent CVSS 9.8 :

Les chercheurs de Lava exploitent la CVE-2013-4786, défaut du protocole d'authentification IPMI 2.0 qui renvoie, avant toute connexion, un HMAC-SHA1 dérivé du mot de passe à quiconque atteint le port UDP 623. Le cassage se fait hors ligne, sans échec d'authentification journalisé. Sur 36 872 hôtes exposant IPMI sur Internet, 24 650 renvoient ce condensat, Supermicro représentant plus de la moitié. Les mots de passe d'usine, dix lettres majuscules chez Supermicro et huit caractères chez HPE iLO, se retrouvent en une trentaine de secondes sur huit RTX 6000 PRO. Blocage du port 623 et rotation des identifiants recommandés.

Semperis décrit deux failles reposant sur des caractères Unicode invisibles ignorés par le contrôleur de domaine lors du traitement LDAP, ce qui contourne les contrôles d'unicité des SPN et UPN. KerberLoss (CVE-2026-25177) permet un déni de service sur les services mappés HOST, le détournement de SPN et le repli forcé de Kerberos vers NTLM, avec une simple permission WriteSPN. ResetNightmare (CVE-2026-27912) laisse un compte peu privilégié aligner son UPN sur le SamAccountName d'un administrateur, demander un TGT de type NT-ENTERPRISE puis réinitialiser le mot de passe cible. Correctifs de mars et avril 2026.

JFrog a découvert dans un dépôt GitHub 54 CVE frauduleuses, dont six visant SQLite avec des scores CVSS de 7,5 à 9,8. Aucune ne décrit de vulnérabilité reproductible : l'une référence une fonction inexistante, une autre cite du code sans rapport, et les preuves de concept s'exécutent sans erreur. Quarante-neuf autres visent libraw et ESP32-audioI2S. Aucune étape du processus n'exige de preuve de concept ni de reproduction, les CNA fonctionnant sur la base déclarative. Le NVD du NIST cumulait plus de 27 000 CVE non traitées fin 2025, contre 17 000 fin 2024.

6 vulnérabilités critiques cette semaine dont 2 avec un code d'exploitation public :

Sur ces 7 derniers jours la CISA a ajouté 4 vulnérabilités exploitées :

  • CVE-2026-72898 : vulnérabilité d'injection SQL dans Metabase

  • CVE-2026-68820 : vulnérabilité d'utilisation de mémoire après libération dans le pilote Microsoft Windows Ancillary Function Driver for WinSock

  • CVE-2026-20349 : vulnérabilité d'inspection du tas dans Cisco Secure Firewall Adaptive Security Appliance (ASA) et Secure Firewall Threat Defense (FTD)

  • CVE-2026-8037 : vulnérabilité d'injection de commandes dans Progress LoadMaster

Source : app.syrn.fr

Articles

Dirk-jan Mollema montre qu'une session utilisateur compromise permet d'employer la clé Windows Hello for Business via le Passport Key Storage Provider et les interfaces CNG de Ncrypt.dll, sans demander de PIN ni de biométrie, les données étant mises en cache. La clé signe un JWT local qui obtient un Primary Refresh Token valable 90 jours. La nouveauté consiste à présenter la clé comme un authentificateur FIDO2 : le user_handle est déductible du tenant et de l'identifiant utilisateur, et le jeton obtenu, dépourvu de claim device ID, autorise l'enregistrement d'un nouvel appareil. Support intégré à roadtx.

James Kettle de PortSwigger a présenté HTTP Terminator à la Black Hat USA et à la DEF CON 34, système autonome articulé en quatre phases : hypothèse, évaluation, weaponisation et cascade. La phase d’hypothèse produit 30 000 vecteurs de désync à partir de fragments de une à trois phrases extraits des RFC HTTP et SMTP, pour éviter la contamination du contexte. Une extension Burp teste ces déclencheurs en continu sur environ 30 000 sites avec 2 000 threads, en observant les écarts de réponse.

Cisco Talos montre comment des cybercriminels exploitent l'IA générative pour contourner les garde-fous des modèles et développer des attaques sophistiquées. Les attaquants recourent à des techniques de jailbreak simples, comme feindre de participer à une compétition de hacking éthique ou ouvrir une nouvelle session en cours de tâche, pour contourner les restrictions des modèles fermés, ce qui leur permet de découvrir des vulnérabilités et d'automatiser des exploits tels que des plateformes de collecte d'identifiants.

Off-by-1 Labs a produit 6 080 correctifs pour six vulnérabilités récentes, choisies pour limiter la contamination par les données d'entraînement : élévation de privilèges Linux, RCE ActiveMQ, faille système de fichiers Chrome, RCE EXIM, injection SpEL dans Spring AI et RCE Gemini CLI. Chaque faille reçoit 540 correctifs, par lots de 20, sur trois configurations d'environnement et neuf gabarits de prompt, avec ChatGPT-5.5 et Opus 4.8. Le taux de correction complète sans modification du comportement applicatif s'établit à 26 %, contre 53,9 % de correctifs inopérants ou introduisant une nouvelle faille.

L’article décrit deux asymétries. La vitesse d'abord, les agents offensifs opèrent en continu, testent plusieurs chemins en parallèle et traitent chaque échec comme un retour d'information. Le coût de l'erreur ensuite, un agent offensif n'a besoin que d'un seul succès, tandis qu'un agent défensif autorisé à isoler des systèmes, tuer des processus ou désactiver des comptes transforme chaque mauvaise appréciation en incident de production. Il recommande de séparer le raisonnement de l'application, la collecte de preuves restant automatique et les actions de confinement soumises à confirmation humaine.

Wiz examine les services de stockage objet compatibles S3 chez six fournisseurs Cloud (Nebius, Crusoe, Vultr, Lambda Labs, Cloudflare R2 et DigitalOcean), et révèle des écarts de sécurité importants par rapport à AWS S3. Aucun clone n'égale le Block Public Access de S3, seuls Nebius et DigitalOcean proposent des journaux de plan de données, et l'IAM granulaire est limité ou absent (seuls Cloudflare, DigitalOcean et Nebius offrent des restrictions en lecture seule ou par bucket). Il souligne d'autres risques : des clés d'accès sans préfixe structuré qui échappent au secret scanning de GitHub (en particulier Vultr et Lambda Labs, dont les clés n'ont aucun motif distinctif), des URL présignées qui fonctionnent sur tous les clones de S3 avec les mêmes implications de sécurité que chez AWS, et des attaques possibles de squattage de buckets liées à des espaces de noms globaux séparés.

Deux chercheurs ont suivi un journaliste de WIRED à New York via une montre CJC à moins de trente dollars, fabriquée par YiQingTeng Electronics à Shenzhen. Le GPS étant défaillant, la localisation provenait des identifiants des réseaux Wi-Fi environnants transmis au serveur. Les chercheurs ont déclenché à distance appareil photo et microphone, sans indication visible sur la montre. Sur plus de soixante-dix montres et accessoires automobiles analysés, trois plateformes chinoises concentrent des dizaines de millions d'objets : SETracker/Wonlex, NewGPS2012 et SinoTrack, avec dans certains cas une absence totale d'authentification.

L'auteur a compilé les 1 258 avis CVE publiés par Microsoft en 2025 et les a confrontés à la base KEV de VulnDB, forte de 7 654 entrées, dont 45 correspondent à des CVE Microsoft. Sept cas présentent un code d'exploitation CVSS marqué « Unproven » alors que l'index d'exploitabilité indique « Exploited: Yes ». Douze vulnérabilités listées KEV reçoivent la mention « Exploitation Less Likely » et une la mention « Unlikely », dont la CVE-2025-53771, exploitée en zero-day par plusieurs groupes. La répartition compte 827 « less likely » et 217 « unlikely ».

Outils

NCWrapper remplace les multiples nc -lvnp par un listener unique gérant plusieurs sessions commutables. Il assure l'upgrade automatique de PTY avec chaîne de repli, le chiffrement du transport en TLS, AES-GCM ou ChaCha20-Poly1305, et des profils OPSEC pour l'injection discrète. Un tableau de bord web expose terminal, navigateur de fichiers, gestionnaire de processus et informations système.

pvcli offre une CLI open source qui simplifie le débogage des protocoles préservant la vie privée comme Oblivious HTTP, en prenant en charge l'encodage binaire, le chiffrement et le routage des requêtes multipartites dans une seule commande de type curl.

Conférences / Salons

🗓️ Barbhack - Le samedi 29 août 2026 à Toulon, France

Finances / Marché

🤝 🇮🇱 BioCatch, plateforme israélienne de biométrie comportementale et d'intelligence sur les appareils a été acquise par Visa pour 2,4 milliards de dollars. Elle avait précédemment levé 323,6 millions de dollars.

📈 🇺🇸 Horizon3.ai, plateforme américaine de pentest autonome et de gestion de l'exposition aux menaces avec NodeZero, annonce une Series E de 250 millions de dollars valorisant la société à plus de 2 milliards de dollars.

📈 🇮🇱 Zenity, plateforme israélienne de sécurité et de gouvernance des agents IA, annonce une Series C de 115 millions de dollars complétée par 10 millions de marché secondaire.

Misc

Le procès civil ouvert le 12 août 2026 à Oakland vise Meta, accusé de favoriser l'addiction aux réseaux sociaux. La procédure émane du procureur de Californie, rejoint par ceux du Colorado, du Kentucky et du New Jersey, et pourrait théoriquement coûter jusqu'à 1 400 milliards de dollars, montant proche de la capitalisation boursière du groupe.

ABC News a rapporté le 9 août 2026 le cas d'Andrew, habitant de Melbourne, présenté comme le premier cas australien connu de cyberattaque autonome menée par un agent d'intelligence artificielle. Chargé via OpenClaw, connecté à Claude, de gérer ses réservations de cours, l'agent a exploité une faille du logiciel de réservation permettant de réserver des créneaux plusieurs semaines à l'avance. L'absence de contrôle d'autorisation dans l'API a conduit l'agent à annuler les réservations d'autres utilisateurs pour faire progresser son commanditaire dans la liste d'attente.

Le Monde décrit l'effet du déploiement de l'IA sur les producteurs d'information. Google a lancé le 22 juillet 2026 en France son service de résumés générés, placé en ouverture des résultats de recherche. Une étude du Pew Research Center indique que seuls 8 % des utilisateurs consultent les liens lorsqu'une synthèse leur a déjà été fournie. L'article relie cette évolution au pillage des contenus journalistiques, à la progression des deepfakes et au transfert des ressources publicitaires vers les plateformes, dans un secteur où les plans sociaux se multiplient après vingt ans de mutations numériques.

💡Pour la petite stat, parmi les lecteurs de cette newsletter, seulement 25% d’entres-vous ouvrent au moins un lien.

Le titre Rubberz a atteint la 63e place du Billboard Hot 100 et près de dix millions d'écoutes sur Spotify. Le détecteur HumanStandard l'avait d'abord classé comme humain à deux reprises. Après avoir entraîné son modèle sur mille morceaux produits par Treblo, générateur empilant deux modèles distincts pour la voix et l'instrumental, Rasha Rahman a inversé le verdict et annonce 90 % de fiabilité.

Cloudflare OS est une plateforme open source destinée à déployer agents et applications adossés au contexte d'une organisation. L'Agent Workspace, accessible depuis le navigateur, couvre recherche, rédaction, développement d'applications et flux déterministes sans usage du terminal.

Freenet-git range un dépôt Git dans un contrat que les nœuds du réseau Freenet recopient, sans hébergeur à administrer. L'adresse du dépôt dérive des douze premiers caractères de la clé publique du propriétaire, seul autorisé à pousser à ce stade expérimental ; ni pull requests ni issues, sur le modèle du noyau Linux avant les forges.

kycnot.me recense 472 services fonctionnant sans procédure KYC : 190 plateformes d'échange, 61 agrégateurs, 59 hébergeurs, 47 VPS, 44 outils, auxquels s'ajoutent VPN, services SMS, messageries, domaines et cartes cadeaux.

Merci de votre lecture. N'hésitez pas à transférer à un(e) ami(e) et/ou à partager sur les réseaux sociaux pour soutenir ce travail.

Bastien

Suivez-moi sur LinkedIn ou sur X/Twitter

Continuer la lecture

View more
caret-right