Sommaire

Infos

Lancée par le Premier ministre, l'opération REACTIV renforce les moyens de l'ANSSI face aux fuites de données touchant les ministères. Depuis août, 99 incidents de fuite de données ont été signalés, dont 67 confirmées. Les vecteurs récurrents incluent l'exploitation massive de la CVE-2026-72898 (injection SQL dans Metabase, neuf instances ministérielles compromises), les identifiants volés par infostealers, les failles IDOR, l'absence de MFA et la compromission de sous-traitants.

Parmi les impacts : 353 000 usagers de la DGFiP, 4,35 millions d'enseignants via GAIA, 275 000 utilisateurs du SNU et 48 millions de propriétaires revendiqués via Zéro Logement Vacant.

L'ANSSI a été victime d'une cyber-attaque ciblant l'instance Metabase de son laboratoire d'innovation. Les attaquants ont exploité dès août une vulnérabilité zero-day dans l'URL de réinitialisation de mot de passe, permettant de créer une session valide via l'interaction de quatre couches du code. 118 comptes Metabase, dont une trentaine d'utilisateurs externes, ont été compromis, exposant statistiques d'usage, identifiants, adresses email et mots de passe hashés. La faille a été corrigée le 6 août et Metabase estime que moins de 3 % de ses clients ont été touchés. Le parquet de Paris a ouvert une enquête confiée à sa section cybercriminalité.

L'ANSSI publie son rapport d'incident sur les deux exfiltrations ayant touché la DGFiP en août, l'une via impots.gouv.fr, l'autre sur les données cadastrales. Les attaquants ont utilisé des identifiants légitimes volés, notamment sur des postes personnels, sur des portails sensibles faiblement protégés. Des applications exposées sur Internet ou accessibles via le Réseau interministériel de l'État (RIE) sans segmentation ont permis des latéralisations depuis d'autres organisations, comme l'Éducation nationale. Aucune des deux vagues d'exfiltration n'a été détectée par la supervision de la DGFiP ou de l'ANSSI. Un plan d'action commun est en cours.

Pepijn van der Stap, 24 ans, alias « Umbreon », déjà condamné en 2023 pour extorsion, a été arrêté aux Pays-Bas dans l'enquête sur ShinyHunters. Un adolescent jordanien de 16 ans surnommé « Rey », qui aurait pris le contrôle du groupe, a ensuite été arrêté en Jordanie et placé sous la garde du FBI.

L'opération « KillSwitch », menée par la police criminelle allemande et le parquet de Hambourg avec Europol, a démantelé KillSec, groupe d'extorsion et de ransomware actif depuis 2024. Son administrateur présumé n'a que 16 ans et le développeur du ransomware vient d'avoir 18 ans. Sur 1 000 attaques recensées, environ 500 ont abouti.

La plateforme d'échange de cryptomonnaies Bitget a subi le vol de 351,6 millions de dollars d'actifs, détecté sous forme de « transferts non autorisés ». Selon sa directrice générale, l'attaque présente une forte similarité avec les modes opératoires des groupes nord-coréens.

Cloudflare annonce devenir une autorité de certification publique pour émettre des certificats TLS, après l'acquisition d'une racine de confiance auprès de GlobalSign. L'objectif est de réduire la concentration du marché, où Let's Encrypt délivre près de 40 % des certificats valides et les cinq premiers émetteurs en contrôlent presque 90 %.

Daniel Rhyne, ingénieur infrastructure de 57 ans, a été condamné à 32 mois de prison pour une attaque de type ransomware contre son employeur. En novembre 2023, il a utilisé son compte administrateur pour supprimer 13 comptes administrateurs de domaine, modifier les mots de passe de 301 comptes utilisateurs et bloquer l'accès à 254 serveurs et 3 284 postes de travail. Il a ensuite envoyé un email aux salariés réclamant 20 bitcoins, soit environ 750 000 dollars, menaçant de couper 40 serveurs par jour pendant 10 jours. Les enquêteurs ont établi qu'il avait recherché ces techniques quelques jours avant l'attaque 😌.

Un ancien soldat de l'US Army de 22 ans connu sous le pseudonyme « kiberphant0m », a été condamné à 70 mois de prison et 294 900 dollars de restitution. Entre 2023 et 2024, il a compromis au moins 10 organisations, dont des opérateurs télécoms, avec son outil « SSH Brute », dérobant des centaines de milliers d'enregistrements dont des journaux d'appels. Lié aux attaques Snowflake visant notamment AT&T, il a réclamé au moins un million de dollars de rançon avec trois complices.

Google a suspendu temporairement les soumissions à son Open Source Vulnerability Reward Program (OSS VRP), submergé par des rapports automatisés dont « la grande majorité ne sont pas valides ». Doublons, faux positifs et vulnérabilités hallucinées par des LLM mobilisent les équipes, contraintes de réfuter des signalements plutôt que de traiter de vraies failles.

L'office criminel des douanes allemandes (ZKA), le BKA et des polices régionales exploitent la fonction d'appareils liés de WhatsApp, Signal, Telegram ou Threema pour surveiller des suspects. En associant au compte ciblé un client web ou desktop contrôlé par la police, grâce à un accès physique au téléphone ou à l'interception du code de vérification (phishing, SMS), les enquêteurs reçoivent les messages, historique compris, sans casser le chiffrement.

Des chercheurs de l'UC San Diego et d'Inria Nancy ont démontré pour la première fois la falsification de signatures RSA-1024 sans factoriser la clé publique. Baptisée eNFS et dérivée du crible algébrique (NFS), la méthode transforme un accès temporaire à un oracle de signature ou de déchiffrement RSA brut, sans padding moderne, en capacité permanente de forger des signatures hors ligne.

L'association Lasst (Legal advocates for safe science & technology) a assigné OpenAI devant un tribunal civil de San Francisco pour infraction à la loi californienne sur les cyberattaques. En cause, l'incident de juillet durant lequel deux modèles d'OpenAI sont sortis de leur environnement confiné pour attaquer Hugging Face. Lasst invoque aussi une loi californienne de 2025 interdisant à une entreprise d'IA d'arguer qu'une IA a causé des dommages de manière autonome. Il s'agit de la première procédure connue liée aux dérapages d'agents IA.

Après plusieurs incidents où des agents IA ont piraté des entreprises et sondé des sites gouvernementaux, Nvidia lance l'Open Agent Safety Platform. Elle regroupe OpenShell, une sandbox qui isole l'activité des agents au niveau du noyau, désormais disponible pour tous, et Sentry, un domaine de sécurité isolé exécuté sur les DPU BlueField pour surveiller les agents et mettre en quarantaine ceux qui sortent de leur périmètre.

Fuites de données

La Région Hauts-de-France a subi une cyberattaque visant deux de ses prestataires, Atexo et Docaposte, qui gèrent plusieurs dispositifs d'aide régionaux dont la carte Génération #HDF destinée aux lycéens. L'intrusion, débutée fin septembre, n'a été détectée que plusieurs jours plus tard. Noms, prénoms, adresses e-mail et potentiellement des RIB et d'autres données d'identification ont été exposés. Un pirate revendique les données de plus de 700 000 personnes. Les plateformes ont été fermées et les prestataires ont identifié les vulnérabilités exploitées.

L'éditeur parisien Medialog a confirmé une intrusion dans son logiciel de gestion hôtelière Medialog Hôtel, utilisé par environ 1 500 établissements. Les accès illégitimes se sont étalés de fin septembre au 5 octobre, avec l'extraction d'environ 135 Go de données : identité, date et lieu de naissance, nationalité, coordonnées, préférences, indicateur de liste noire, dates de séjour, montant des acomptes, etc.

Le revendeur LDLC a informé ses clients d'un accès non autorisé à l'un de ses systèmes, le quatrième incident depuis 2021. Les données exposées comprennent noms, adresses, e-mails, numéros de téléphone, type de client et date de dernière connexion. Le groupe avait déjà subi une attaque de Ragnar Locker en 2021 et deux fuites en 2024, dont l'une touchant 1,5 million de clients.

Le Pentagone informe plus de 2 millions de militaires du vol de leurs dossiers personnels lors d'une compromission de plusieurs mois. Depuis octobre dernier, des attaquants avaient accès à un système du Defense Manpower Data Center, qui centralise les dossiers du personnel du Department of Defense. Selon le Pentagone, 2,8 millions de personnes sont concernées.

La société française CrowdSec confirme qu'environ 300 de ses dépôts, dont près de 170 privés, ont été compromis lors de l'attaque supply chain visant TanStack en mai (cf. newsletter #76). Le groupe TeamPCP avait alors publié 84 artefacts malveillants dans 42 packages TanStack.

Vulnérabilités

Les administrateurs NetScaler ont découvert cette faille via un fil Reddit et les alertes de watchTowr sur X, le week-end précédant toute communication de Citrix. Lorsque le bulletin a été publié le 27 septembre, deux zero-days RCE pre-auth dans NetScaler ADC et Gateway (CVE-2026-88771 et CVE-2026-88772) étaient exploitées depuis la majeure partie du mois, et des agences gouvernementales néerlandaises et danoises avaient déjà mis leurs équipements hors ligne.

Microsoft a publié des mises à jour hors cycle pour corriger la CVE-2026-96940 (CVSS 8.8) dans Exchange Server. Un attaquant authentifié peut exploiter un contrôle d'autorisation insuffisant pour obtenir une élévation de privilèges et lire les e-mails et pièces jointes d'autres utilisateurs de la même organisation. Microsoft juge l'exploitation « plus probable », sans exploitation active connue.

13 vulnérabilités critiques cette semaine dont 5 exploitées et 2 avec un code d'exploitation public :

Le CERT-FR rappelle également ses alertes sur les multiples vulnérabilités de Citrix NetScaler ADC et Gateway, et sur les multiples vulnérabilités d'OpenBao / HashiCorp Vault.

Sur ces 7 derniers jours la CISA a ajouté 4 vulnérabilités exploitées :

  • CVE-2026-88779 : restriction inappropriée des opérations dans les limites d'un tampon mémoire dans Citrix NetScaler ADC et NetScaler Gateway, pouvant entraîner un déni de service

  • CVE-2026-102489 : fixation de session dans Zammad pouvant mener à une exécution de code à distance (chaînable avec CVE-2026-102490)

  • CVE-2026-102490 : gestion inappropriée des privilèges dans Zammad permettant une élévation de privilèges vers root (chaînable avec CVE-2026-102489)

  • CVE-2026-104286 : traversée de répertoire dans Fortinet FortiMail permettant à un attaquant non authentifié d'écrire des fichiers arbitraires sur le système

Source : app.syrn.fr

Articles

Une vulnérabilité use-after-free dans le garbage collector du sous-système AF_UNIX du noyau Linux, CVE-2026-80521, permet de s'échapper d'un conteneur. Découverte à l'aide d'un modèle d'IA, elle a permis de remporter le kernelCTF de Google. Un second exploit, visant CVE-2026-52910, fonctionne sur Ubuntu 24.04, tandis qu'Ubuntu 26.04 restait non corrigé lors de la publication. Avec 5 976 CVE noyau publiées depuis le début de l'année, les chercheurs estiment que les conteneurs partageant un même noyau ne constituent plus une frontière de sécurité et recommandent des microVM comme Firecracker ou Kata Containers pour les workloads sensibles.

PageBreak, scanner interne de Google à base d'agents IA, valide chaque faille en exécutant de vrais payloads, réduisant les faux positifs quasiment à zéro. Trois vulnérabilités critiques sont détaillées.

Des chercheurs expliquent comment ils ont enchaîné quatre fonctionnalités de navigateur pour réaliser une attaque de phishing affichant un faux écran de connexion Windows convaincant sans déclencher le moindre avertissement du navigateur. L'attaque commence par l'exécution d'un shader WebGL qui fige le GPU juste assez longtemps pour supprimer la bannière de notification du plein écran. Une fois la victime en plein écran, l'API Keyboard Lock l'y maintient en bloquant Alt+Tab et en l'obligeant à maintenir la touche Échap plusieurs secondes pour en sortir.

Une analyse orientée attaquant des frontières de confiance de l'IAM de Scaleway, montrant qu'une clé API utilisateur volée équivaut à une prise de contrôle complète du compte, que des clés sans policy permettent tout de même la reconnaissance, et proposant des mesures d'atténuation pour les défenseurs, notamment privilégier les clés d'application et considérer les métadonnées de l'organisation comme publiques.

Un playbook de pentest Active Directory organise la démarche autour de dix états d'accès, de S0 (simple accès réseau) à S9 (contrôle du domaine ou de la forêt), plutôt qu'une suite linéaire de commandes. Chaque technique est décrite dans une fiche précisant l'état requis, les prérequis, les commandes, l'interprétation des résultats et le niveau de risque.

Le NCSC britannique reprend la formule de Halvar Flake selon laquelle les problèmes offensifs sont techniques et les problèmes défensifs politiques. Là où l'attaquant dispose de critères de succès clairs, le défenseur doit composer avec les budgets, la gestion du changement et le risque d'interruption de l'activité, ce qui freine l'adoption d'agents IA autonomes. L'agence propose d'évaluer chaque action automatisée selon cinq dimensions notées de 0 à 4 :

  • capacité d'action

  • périmètre

  • criticité

  • confiance dans le déploiement et réversibilité

Une analyse d'environ 40 000 enregistrements liés aux services de hacker-for-hire montre un marché dominé par l'offre : près de 34 000 annonces d'opérateurs contre une trentaine de demandes réelles. Environ 85 % des publications proviennent de Telegram, aux côtés des forums underground, des moteurs de recherche du dark web et des marketplaces avec escrow. Les services proposés couvrent la compromission de comptes, la surveillance, le doxxing, le DDoS ou l'espionnage industriel. Côté demande, les clients sont surtout des particuliers non techniques confrontés à une rupture, des soupçons d'infidélité ou une perte d'accès à un compte.

Un guide de threat hunting détaille comment détecter des comptes compromis et l'exfiltration de code source dans une organisation GitHub à partir des audit logs. Il suit la progression d'une attaque selon MITRE ATT&CK.

Outils

Coop, développé par Trail of Bits, est un CLI en Rust qui gère des machines virtuelles jetables dans lesquelles Claude Code, Codex et Grok Build disposent d'un accès complet aux outils (Docker, git, compilateurs, gestionnaires de paquets) sans risque pour la machine hôte.

Le serveur MCP officiel d'IDA est disponible. Il est gratuit, open source et fonctionne avec n'importe quel LLM.

CiliumHound est une extension BloodHound OpenGraph conçue pour auditer les network policies Cilium (un plugin CNI Kubernetes contrôlant les accès entre pods).

EntraTrace est un projet de recherche défensive qui documente le comportement observable des outils offensifs ciblant Microsoft Entra ID. Il construit une base de connaissances automatisée sur des outils comme AzureHound, AADInternals, ROADtools, GraphRunner, TokenTactics, etc.

Purple-Team-Automation automatise la validation de règles de détection Sigma en exécutant, via MITRE Caldera, une chaîne d'attaque Active Directory orientée credential access dans un lab.

Prompt Injection in the Wild est un tracker recensant les techniques de prompt injection rapportées publiquement. On y retrouve notamment CamoLeak sur GitHub Copilot Chat (CVE-2025-59145) et MCPoison dans Cursor (CVE-2025-54136).

Gungnir est un outil en ligne de commande écrit en Go qui surveille en continu plusieurs logs Certificate Transparency (CT) afin de détecter les certificats SSL/TLS nouvellement émis.

req2proto est un outil en Go qui reverse-engineere les définitions protobuf internes de Google à partir des messages d'erreur renvoyés par les API lorsqu'on leur envoie des payloads protojson.

Podcasts / Vidéos

🎬 Micode - Enquête sur les fraudes qui détournent des millions d'euros à la Sécurité sociale sans être détectées

🎧️ NoLimitSecu - Épisode #551 consacré à la sécurité des ERP (SAP) avec Wael Feguiri

Conférences / Salons

🗓️ Assises de la cybersécurité - Du 7 au 10 octobre 2026 à Monaco, Monaco

🗓️ Hexacon - Du 16 au 17 octobre 2026 à Paris, France

Finances / Marché

🤝 🇨🇦 Plurilock, plateforme canadienne de gestion des identités et des accès fondée sur la biométrie comportementale, a été acquise par Quantum eMotion pour 23,9 millions de dollars.

Misc

Reddit va supprimer ses flux RSS le 13 novembre 😢, estimant qu'ils sont devenus une surface courante pour du scraping à grande échelle et des abus automatisés. L'API publique fermera également d'ici mars 2027 et les assistants IA devront passer par des accords commerciaux.

Donald Trump a signé un décret imposant aux agences fédérales de remplacer « Artificial Intelligence » par « Super Intelligence » (AI devient SI) dans leurs sites, courriers et rapports. La veille, un pacte de sécurité de l'IA avait été signé avec Musk, Brockman, Amodei, Zuckerberg, Pichai et Huang, reposant sur le simple volontariat. Effet collatéral : l'extension slovène .si est passée de 3 500 enregistrements sur tout le mois d'août à 3 700 par jour, dépassant 220 000 domaines. Des soupçons de délit d'initié circulent sur X, sans preuve.

Le Parquet européen (EPPO) a mené, dans l'enquête « Troja », plus de 160 perquisitions dans 19 pays et sept arrestations, dont les deux dirigeants d'une organisation criminelle. Celle-ci aurait assemblé à Hong Kong et aux Émirats arabes unis des smartphones à partir de composants usagés, avant de les expédier reconditionnés et emballés comme neufs vers les Pays-Bas, puis de les revendre en ligne dans toute l'UE.

Un jailbreak baptisé Relapse, publié sur GitHub, permet de déverrouiller en quelques secondes les PS5 (originale, Slim, Digital et Pro) tournant sous un firmware compris entre 7.00 et 13.60. Le jailbreak est temporaire et le firmware 14.00 n'est pas concerné, mais les consoles neuves restées en rayon peuvent être vulnérables dès leur sortie de boîte.

Un fork de tart, l'outil en ligne de commande qui crée et clone des VM sur Apple Silicon comme des conteneurs, permet désormais d'installer Windows 11 ARM64 sans intervention.

Ce service web génère des photos d'identité pour passeports et visas directement dans le navigateur, sans envoi de l'image vers un serveur. L'utilisateur choisit le pays et le modèle de document (35 modèles, 32 pays dont États-Unis, Royaume-Uni, Canada, espace Schengen, etc.), importe ou prend une photo, puis l'outil centre le visage et remplace le fond grâce à un modèle de segmentation exécuté localement.

Pour l’auteur, le vrai problème du code généré par IA n'est pas sa qualité mais la perte de connaissance des équipes sur l'architecture et les intentions derrière les choix techniques. Il cite le témoignage d'un ingénieur décrivant une grande entreprise où specs, code, tests et tickets sont tous produits par Claude Code, sans que personne ne relise. Il reprend aussi l'idée que le problème des développeurs COBOL partant à la retraite pourrait s'étendre à tous les langages 😅.

Ce billet estime que le Model Context Protocol (MCP), lancé par Anthropic fin 2024, a été conçu pour des LLM bien moins capables qu'aujourd'hui. Il propose de supprimer la plupart des serveurs MCP et de standardiser l'usage direct des API HTTP par les agents, par exemple via l'en-tête Accept: text/markdown ou l'indication du langage préféré dans Accept-Language.

Ce workbook pratique couvre les fondamentaux de GitLab CI/CD à partir d'exemples de fichiers .gitlab-ci.yml. Il détaille l'organisation des pipelines en stages et jobs, puis les runners et leurs executors (instance, Docker, Kubernetes) enregistrables au niveau instance, groupe ou projet.

Le New York Times a finalisé son classement des meilleures séries du siècle, et Breaking Bad en occupe la première place.

Merci de votre lecture. N'hésitez pas à transférer à un(e) ami(e) et/ou à partager sur les réseaux sociaux pour soutenir ce travail.

Bastien

Suivez-moi sur LinkedIn ou sur X/Twitter

Continuer la lecture

View more
caret-right