Sommaire
Infos
Depuis le 11 septembre 2026, les premières dispositions du Cyber Resilience Act s'appliquent : tout fournisseur d'un produit comportant des éléments logiciels vendu dans l'UE doit signaler les vulnérabilités activement exploitées et les incidents graves. Il dispose de 24 heures pour une alerte précoce, 72 heures pour un rapport détaillé, puis 14 jours pour le rapport final. Les failles remontées en privé via bug bounty échappent à l'obligation. Les sanctions atteignent 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.

Le rapport semestriel d'Anthropic sur les usages malveillants de Claude documente 7 domaines de préjudice entre décembre 2025 et août 2026 : cyber-opérations, surveillance, opérations d'influence, fraude, distillation illicite, etc. Parmi les cas, un groupe d'espionnage russe (GTG-20006) visant des entités gouvernementales ukrainiennes et européennes, et des opérateurs chinois universitaires exécutant de la recherche de vulnérabilités autonome. Un pirate francophone a ciblé 42 organisations liées à l'extrême droite française, obtenant un accès interne chez au moins 14 d'entre elles et exfiltrant 12 à 26 Go de données, dont une liste d'adhérents d'un parti politique.
Des agences gouvernementales (FBI, NCSC britannique, autorités néerlandaises) alertent sur CHOSEN BRICK, un malware Windows attribué à des acteurs liés à l'État iranien et visant dissidents, militants et journalistes aux États-Unis, au Royaume-Uni et aux Pays-Bas. La distribution passe par WhatsApp et Telegram, avec des fichiers déguisés en applications légitimes (Norton Antivirus, KeePass, Telegram, etc.).
Le compte Reddit vérifié de HBO Max a été détourné pour diffuser 108 publicités malveillantes en 48 heures environ. La campagne, baptisée PasteSwitch, s'appuie sur la technique d'ingénierie sociale ClickFix : de faux sites imitant HBO invitent la victime à ouvrir le Terminal sur macOS ou la boîte de dialogue Exécuter sous Windows, puis à y coller une commande.
L'agence numérique du Japon a subi un vol de données touchant environ 240 000 personnes, après l'exploitation d'une vulnérabilité dans un produit VPN. Les enregistrements compromis comprennent près de 236 000 noms, 231 000 adresses e-mail, 94 000 numéros de téléphone et un millier d'adresses postales. L'agence n'a nommé ni le produit ni la CVE concernée, mais précise que la vulnérabilité avait déjà été divulguée publiquement avant la confirmation de l'attaque, pointant un défaut de correction.
Rapid7 mène une analyse approfondie de l'économie du fraud-as-a-service et des places de marché qui la facilitent. L'éditeur avance que les démantèlements de marchés du dark web par les forces de l'ordre dispersent ces vendeurs vers des forums plus difficiles à surveiller et à contrôler, comme Telegram.
Le haut-commissaire de l'ONU aux droits de l'homme, Volker Türk, a appelé à une « action urgente » pour encadrer les modèles d'IA de pointe, estimant que « tous les droits humains sont menacés ». Il cite le risque que des défaillances de systèmes d'IA agentique paralysent des services essentiels, déstabilisent des infrastructures critiques et fragilisent les garde-fous entourant les armes de destruction massive. Plusieurs dirigeants du secteur, dont Dario Amodei, Sam Altman et Elon Musk, se sont prononcés pour une décélération. Donald Trump a rejeté ces appels, dénonçant une « conspiration malsaine » contre l'IA.
Plus de 2 000 paquets malveillants ont été téléversés sur RubyGems par des agents d'OpenAI effectuant des tâches de recherche web, avec un pic les 11 et 12 mai 2026. Les agents ont accédé à 49 fichiers identiques à ceux du wiki autrichien (cf. newsletter #93).
Un correctif de path traversal publié pour la bibliothèque OCaml cohttp 6.3.0 a été suivi, dix minutes après l'ouverture de la pull request, de sondes visant exactement ce motif de bug sur le serveur de l'auteur. Ce dernier argumente que les embargos classiques sur les vulnérabilités open source ne tiennent plus. Une simple rumeur fournie à un agent a de quoi lui permettre de retrouver l'exploit.

Un avocat ukrainien installé à Cork en Irlande a été condamné à quatre ans de prison aux États-Unis pour conspiration en vue de commettre une fraude électronique. Sous le pseudonyme « henry », il développait un loader chargé d'exécuter du code malveillant sur les machines des victimes, sous la supervision d'un chef d'équipe connu comme « silver » ou « buza ». Arrêté chez lui en juillet 2023, l'ordinateur portable exécutant Cobalt Strike et Rocket.Chat via Tor, il a été extradé en octobre 2025. Les victimes américaines déclarent plus de 1,5 million de dollars de pertes.
Des initial access brokers appellent ou envoient des SMS aux dirigeants et administrateurs sur leurs appareils personnels en se faisant passer pour le helpdesk informatique, sous prétexte de mettre à jour une passkey, un MFA ou une configuration SSO. Le lien mène à une fausse page de connexion Microsoft, où des techniques adversary-in-the-middle et de device code phishing capturent identifiants et jetons de session. Les attaquants enregistrent ensuite leurs propres dispositifs MFA, puis interrogent l'API Microsoft Graph pour inventorier utilisateurs, ressources et permissions sans déployer de malware. Deux acteurs, Storm-3032 et Storm-3121, sont suivis depuis mai.
L'agence de cybersécurité de l'Union européenne a obtenu l'accès à Mythos, le modèle d'Anthropic spécialisé en cybersécurité, et le teste actuellement. Il s'agit de la version Mythos 5 et non de la 5.1, réservée à une sélection d'organisations américaines 🤣. Anthropic avait ouvert Mythos aux organisations gouvernementales en juin.

Fuites de données
L'Agence espagnole de protection des données (AEPD) a reçu la notification d'une cyber-attaque qui aurait été menée par un agent IA propulsé par un grand modèle de langage. Selon le signalement, l'agent a recherché des vulnérabilités de façon autonome, s'est connecté aux systèmes, a sondé les applications à la recherche de failles, modifié des données personnelles et accédé à des documents financiers. L'organisation victime n'est pas identifiée et l'AEPD n'a pas encore vérifié les détails. L'autorité souligne que l'IA n'introduit pas de menaces inédites mais amplifie vitesse, échelle et adaptabilité des attaques.
La néobanque britannique Revolut a transmis des données clients à des pirates qui se faisaient passer pour une agence gouvernementale. Ils ont utilisé une adresse e-mail issue du domaine légitime de l'agence pour envoyer de fausses demandes d'information. Selon des médias italiens, ces messages seraient partis de la préfecture de Reggio de Calabre. Environ 680 clients européens sont concernés : adresses, pièces d'identité, photos de vérification, données bancaires et liées aux bitcoins. D'après le Financial Times, les échanges auraient duré plusieurs mois et visé de gros détenteurs de cryptoactifs, notamment en France et en Suisse. Les fonds ne sont pas touchés. La police italienne enquête et l'ICO britannique examine le signalement.
7,3 millions d'enregistrements attribués à Chess.com ont été publiés en ligne, contenant 4,6 millions d'adresses e-mail uniques, des noms d'utilisateur, des noms, des pays et des informations liées aux comptes. L'analyse des données oriente vers un scraping plutôt qu'une intrusion : une fois chargées dans Have I Been Pwned, 99 % des adresses e-mail figuraient déjà dans des fuites antérieures, ce qui conforte cette hypothèse.
Vulnérabilités
La CVE-2026-27540 (CVSS 9.8) affecte le plugin WordPress WooCommerce Wholesale Lead Capture jusqu'à la version 2.0.3.1, installé sur plus de 6 000 sites. L'absence de validation du type de fichier dans l'action AJAX wwlc_file_upload_handler permet à un attaquant non authentifié de téléverser des fichiers arbitraires via une requête forgée, et donc d'obtenir une exécution de code à distance.
La CVE-2026-85706 affecte l'API des commits de dépôt de GitLab CE/EE dans les versions antérieures à 19.3.2, 19.2.6 et 19.1. Ce path traversal, combiné à une absence de contrôle d'authentification, permet à un attaquant non authentifié de lire identifiants, secrets et autres informations sensibles via une seule requête HTTP. Le correctif est disponible.
93 vulnérabilités critiques cette semaine dont 6 exploitées :
CVE-2026-85706 : GitLab Community Edition (CE) et GitLab Enterprise Edition (EE)
CVE-2026-75650 : Adobe Commerce, Commerce B2B et Magento
CVE-2018-1273 : IBM Db2
CVE-2026-85046 : Microsoft Edge
CVE-2026-81963 : Microsoft Windows Server 2025, Windows 11 23H2, 24H2, 25H2 et 26H1
CVE-2026-85880 : Microsoft Edge
Le CERT-FR rappelle également l'alerte CERTFR-2026-ALE-010 sur la vulnérabilité CVE-2026-72898 dans Metabase. Il s'agit d'une injection SQL non authentifiée qui permet d'obtenir les droits administrateur, et de nombreuses compromissions ont été constatées.
Sur ces 7 derniers jours la CISA a ajouté 10 vulnérabilités exploitées :
CVE-2026-87886 : permissions par défaut incorrectes dans le plugin Acronis Backup pour cPanel & WHM et l'extension pour Plesk
CVE-2026-76460 : utilisation incorrecte d'API privilégiées dans Cisco Identity Services Engine (ISE) et Cisco ISE Passive Identity Connector (ISE-PIC)
CVE-2026-58704 : autorisation inappropriée dans le modem cellulaire des appareils Google Pixel
CVE-2026-76461 : injection SQL dans Cisco AsyncOS pour Cisco Secure Email Gateway (SEG)
CVE-2026-85706 : traversée de répertoire dans l'API des commits de dépôt de GitLab Community Edition et Enterprise Edition
CVE-2026-42018 : authentification inappropriée dans JFrog Artifactory
CVE-2026-42016 : autorisation incorrecte dans la validation des jetons de JFrog Artifactory
CVE-2026-84869 : gestion inappropriée des privilèges et absence d'autorisation dans ConnectWise ScreenConnect
CVE-2026-67277 : absence d'authentification pour une fonction critique dans le service btest de MikroTik RouterOS
CVE-2026-86060 : neutralisation inappropriée des délimiteurs d'arguments dans une commande de MikroTik RouterOS

Source : app.syrn.fr
Articles
Ce guide conjoint recense les 17 techniques les plus courantes employées pour compromettre Active Directory et détaille, pour chacune, les méthodes de détection et les mesures d'atténuation associées. Il s'accompagne de recommandations de durcissement élargies visant à réduire la probabilité et l'impact d'une compromission.
Le harnais désigne la couche logicielle qui permet à un LLM d'interagir avec des données, des outils et des systèmes pour accomplir des tâches agentiques. Si le modèle est le cerveau, le harnais est le corps : il fournit contexte et mémoire, exécute les actions et applique les permissions. La publication souligne que les risques organisationnels les plus lourds naissent du raccordement du modèle aux données et systèmes d'entreprise, et que certains, dont l'injection de prompt, ne peuvent être traités au seul niveau du modèle.
Ce retour d'expérience détaille le durcissement d'images de conteneurs sur Flatcar Container Linux. Les pistes retenues : passer à des images scratch avec exécutables compilés statiquement, restreindre les appels système via des listes d'autorisation seccomp, cloisonner le système de fichiers avec Landlock, etc.
Un SOC en production s'appuie sur un pipeline de trois agents : un Pattern Finder qui analyse les cas clos pour comparer les verdicts d'analystes aux décisions IA passées, un agent d'investigation qui interroge les guides d'investigation des règles de détection, les données de risque utilisateur et l'historique des cas, puis un Summarizer qui restitue en Markdown. Le gain de précision, de 60 à 92 %, ne vient pas d'un changement de modèle mais de l'enrichissement du contexte.
Off-by-1 Labs, l'équipe de recherche de 1Password, a testé Claude Code (Opus 4.8) et ChatGPT (5.5) sur la correction de six CVE réelles de sévérité élevée, selon divers styles de prompt, et a constaté que les deux modèles produisaient des correctifs aboutis et propres à des taux faibles. Le problème tient à ce qu'ils ne corrigeaient souvent qu'une partie des chemins de code vulnérables, ajoutaient du code de garde fragile ou modifiaient subtilement le comportement de l'application, en introduisant parfois de nouvelles vulnérabilités 😦.
Un loader de 2023, également désigné « NewDSZ » par un bulletin du CNCERT, est attribué à la NSA ou aux Five Eyes. Il se fait passer pour la DLL Microsoft légitime ncobjapi.dll par DLL hijacking et persiste en exploitant la dépendance du service WMI Provider Host à cette bibliothèque, en se plaçant dans System32\wbem. Deux erreurs de configuration ont empêché son autodestruction, dont une tentative de suppression de la mauvaise DLL, le trahissant sur VirusTotal.
Ce guide cartographie la télémétrie disponible sur les quatre principaux services de gestion de versions et met en évidence les angles morts comme par exemple, le fait que GitHub ne conserve par défaut les événements de lecture et écriture Git que sept jours, et les configurations GitLab standard ne capturent pas les opérations Git.
Une expérience menée sur environ 1 000 pull requests avec des bugs, réparties en deux jeux de 500 respectivement par Claude Code et Codex, montre que chaque modèle détecte davantage de bugs dans le code de l'autre que dans le sien. Opus 4.7 atteint 53,7 % de rappel sur son propre code contre 62 % sur celui de GPT. Et GPT-5.5 obtient 50,5 % contre 60 %.
Outils
THINKPOL regroupe six outils OSINT Reddit (profils comportementaux d'utilisateurs à partir d'un pseudonyme, suivi de tendances de mots-clés sur une décennie, vérification de l'activité d'un utilisateur dans un subreddit donné, etc.).
LanGuard est une plateforme auto-hébergée de visibilité réseau destinée aux réseaux domestiques et aux petits bureaux. Les alertes couvrent l'apparition d'un nouvel équipement, les changements d'état et de ports, avec notifications Discord, Telegram, webhooks ou Home Assistant.
adexsnap produit des snapshots Active Directory au format .dat d'AD Explorer depuis une ligne de commande Linux ou macOS. Les instantanés s'ouvrent directement dans AD Explorer et restent exploitables avec ADExplorerSnapshot.py et BOFHound.
Podcasts / Vidéos
🎧️ NoLimitSecu - Épisode consacré à la création d'un organisme de certification, avec Guillaume Carat et Ronan Lucas.
🎬 Fireship - Les départs de chercheurs d'Anthropic et les raisons avancées.
🎬 Underscore_ - Un cyber-négociateur raconte comment il marchande avec les groupes de ransomware.
🎬 Gamers Nexus - La reconnaissance automatique de contenu (ACR) embarquée dans les téléviseurs LG, sur 216 millions d'appareils.
🎬 Gamers Nexus - LG a poussé via une mise à jour Windows une application embarquant l'adware McAfee
Conférences / Salons
🗓️ Assises de la cybersécurité - Du 7 au 10 octobre 2026 à Monaco
🗓️ Hexacon - Du 16 octobre au 17 octobre 2026 à Paris, France
Finances / Marché
🤝 DIATEAM, une plateforme française de formation à la cybersécurité et de cyber range de scénarios, a été acquise par CY4GATE pour 1,1 million de dollars.
📈 🇺🇸 Cylake, plateforme américaine d'opérations de sécurité pilotée par l'IA destinée aux entreprises a levé 245 millions de dollars.
🤝 🇺🇸 RunReveal, plateforme américaine de données de sécurité bâtie sur ClickHouse et traitant logs d'audit cloud, événements d'identité, télémétrie endpoint et flux réseau, a été acquise par ClickHouse pour un montant non divulgué.
Misc
RSSMonster est un lecteur RSS auto-hébergé qui regroupe les articles racontant le même événement et leur attribue une note de qualité. Le tri s'exécute localement, sans clé API.
Un thread sur X cumulant plus de 758 000 vues affirme que Ren Zhengfei, fondateur de Huawei, a quitté la Chine par la mer avec sa famille. Les éléments avancés se résument à une capture d'écran non sourcée et à une vidéo de quelques secondes montrant des policiers armés devant le siège, que plusieurs internautes chinois soupçonnent d'être un extrait ancien. Le contexte réglementaire est réel : un règlement du Conseil des affaires d'État, en vigueur depuis le 15 septembre, permet d'interdire de sortie toute personne pouvant mettre en danger la sécurité industrielle du pays. Huawei n'a publié aucun démenti à ce jour.
Token Index recense les tarifs de 439 modèles de LLM, normalisés en dollars par million de tokens, et permet de comparer coûts d'entrée, de sortie, de tokens en cache et de tokens de raisonnement.
degoog est un métamoteur de recherche auto-hébergé qui interroge simultanément plusieurs moteurs, dont Google, Brave et DuckDuckGo, puis fusionne les résultats en une liste unique. Les doublons sont dédupliqués et les pages remontées par plusieurs moteurs sont mieux classées.
Le support des Mac M3 a été fusionné dans l'installeur d'Asahi Linux, couvrant MacBook Air, MacBook Pro et iMac équipés de puces M3, M3 Pro ou M3 Max.
Le rapport semestriel d'Anthropic accuse sept laboratoires chinois d'avoir distillé son modèle à l'échelle industrielle. Moonshot AI aurait transmis en silence près de 300 000 requêtes de ses clients vers Claude sur dix jours, via 5 380 comptes frauduleux, les réponses étant affichées comme provenant de Kimi.
Un développeur a publié Zuckoff, une application iPhone qui détecte les lunettes Ray-Ban Meta à proximité et estime leur distance en analysant les annonces Bluetooth qu'elles diffusent.
Premier épisode d'un documentaire en trois parties diffusé par france tv, consacré aux opérations clandestines de la CIA sur les vingt-cinq années qui ont suivi les attentats du 11 septembre 2001.
Merci de votre lecture. N'hésitez pas à transférer à un(e) ami(e) et/ou à partager sur les réseaux sociaux pour soutenir ce travail.
Bastien


