VEILLE INFOSEC
Le fil cybersécurité, trié par gravité
Agrégation automatique de Krebs on Security, Bleeping Computer, The Hacker News et CERT-FR/ANSSI, classée par sévérité. Dernière collecte : il y a 49min.
Articles suivis
4399
Critiques
583
Alertes
3050
FBI : les attaques FortiBleed en cours bloquent les admins FortiGate VPN
Résumé
Des attaquants exploitent actuellement une vulnérabilité dans les pare-feu et passerelles SSL VPN Fortinet FortiGate pour verrouiller l'accès des administrateurs légitimes. Cette campagne, surnommée "FortiBleed", cible les équipements exposés sur Internet afin d'en prendre le contrôle. Si vous utilisez ces solutions, assurez-vous que vos appareils sont à jour avec les derniers correctifs de sécurité fournis par Fortinet.
Des hackers détournent des domaines Google après avoir infiltré des registres ccTLD
Résumé
Des pirates ont pris le contrôle de plusieurs domaines Google en compromettant des registres de domaines nationaux (ccTLD) du Ghana, des Samoa américaines et de la Sierra Leone. En s'introduisant chez des opérateurs tiers, les attaquants ont pu modifier les enregistrements DNS faisant autorité et obtenir frauduleusement des certificats HTTPS. Cette manipulation a permis de détourner le trafic de certains services Google vers des serveurs malveillants. Aucune action n'est requise de la part des administrateurs système, car l'incident concernait l'infrastructure des registres et non les configurations locales des utilisateurs.
Des attaquants détournent les registres .gh, .sl et .as pour obtenir des certificats pour Google Domains
Résumé
Des attaquants ont compromis les registres de trois extensions nationales (.gh, .sl et .as), leur permettant d'émettre des certificats HTTPS frauduleux pour des domaines appartenant à Google. Bien que les systèmes de Google n'aient pas été touchés, ces certificats permettent d'usurper l'identité de sites officiels via des connexions chiffrées. Aucune action technique n'est requise pour les administrateurs de serveurs tiers, car l'incident concerne spécifiquement la gestion de ces trois domaines de premier niveau (ccTLDs).
Huit packages npm malicieux téléchargés 40 767 fois diffusent Overlord RAT et Stealer
Résumé
Huit paquets npm malveillants, téléchargés plus de 40 000 fois, ont été utilisés pour installer un cheval de Troie (RAT Overlord) et un logiciel voleur de données sur les machines des développeurs. Cette campagne, surnommée MALFEX, utilise des techniques de "typosquatting" pour tromper les utilisateurs lors de l'installation de dépendances. Si vous utilisez npm, vérifiez l'orthographe exacte de vos dépendances et examinez vos fichiers `package-lock.json` pour détecter des bibliothèques suspectes ou inconnues. Aucun identifiant CVE n'est mentionné car il s'agit d'une attaque par ingestion de paquets malveillants et non d'une faille logicielle.
SonicWall corrige une faille SSRF pré-authentification CVSS 10.0 dans les appliances SMA1000
Résumé
SonicWall a publié des correctifs pour quatre vulnérabilités affectant ses appliances SMA1000, utilisées comme passerelles d'accès distant. La faille la plus critique est une vulnérabilité SSRF (Server-Side Request Forgery) permettant à un attaquant non authentifié d'envoyer des requêtes vers des fonctions internes de l'appareil. Cette faille a reçu un score de criticité maximal de 10.0 sur l'échelle CVSS. Si vous administrez l'un de ces équipements, installez immédiatement les correctifs fournis par l'éditeur.
Microsoft Outlook bloquera les pièces jointes MSIX à partir de novembre
Résumé
Microsoft va bloquer l'envoi et la réception de pièces jointes aux formats `.msix` et `.msixbundle` dans Outlook Web et le nouveau client Outlook pour Windows à partir de novembre. Cette mesure vise à réduire les risques de distribution de logiciels malveillants via ces paquets d'installation d'applications Windows. Aucune action technique n'est requise pour les utilisateurs, car le blocage sera appliqué automatiquement par Microsoft.
Faille critique non patchée dans LMCache permet à des attaquants non authentifiés d'exécuter du code à distance
Résumé
Une vulnérabilité critique a été découverte dans LMCache, un logiciel open-source utilisé pour accélérer les serveurs de grands modèles de langage (LLM) comme vLLM. Lorsqu'il est utilisé en mode multiprocess, un attaquant non authentifié peut exécuter du code à distance sur le serveur de cache via la bibliothèque de messagerie ZeroMQ. Aucune version corrigée n'est actuellement disponible pour combler cette faille. Si vous utilisez LMCache, il est recommandé de restreindre strictement l'accès réseau au serveur de cache ou d'en suspendre l'usage jusqu'à la publication d'un correctif.
Le malware PoeLLM infecte plus de 3 400 serveurs pour étendre un botnet de crypto mining
Résumé
Un nouveau malware nommé PoeLLM cible les infrastructures d'intelligence artificielle et les modèles de langage (LLM) exposés pour déployer des mineurs de cryptomonnaies. Cette campagne, baptisée Canto Incognito, a déjà infecté plus de 3 400 serveurs pour étendre un botnet à des fins financières. Si vous exposez des API ou des interfaces de modèles d'IA sur Internet, assurez-vous qu'elles sont correctement authentifiées et ne laissent pas d'accès non restreints à vos ressources système.
Le malware PoeLLM infecte des serveurs AI exposés lors d'attaques de cryptomining
Résumé
Le malware PoeLLM cible les serveurs d'IA exposés sur Internet pour les transformer en mineurs de cryptomonnaies et en relais d'attaque vers d'autres machines. Une fois installé, l'attaquant utilise le serveur compromis pour scanner le réseau et tenter d'exploiter d'autres vulnérabilités. Si vous hébergez des services d'IA ou des modèles LLM, assurez-vous qu'ils ne sont pas exposés publiquement sans protection et vérifiez vos journaux de connexions pour détecter des pics de CPU anormaux.
Le ransomware a une nouvelle cible. Votre backup est-il prêt ?
Résumé
Les groupes de ransomwares ciblent désormais prioritairement les infrastructures de sauvegarde pour empêcher toute récupération des données et forcer le paiement des rançons. Pour contrer cette stratégie, il est essentiel de mettre en place des sauvegardes immuables et isolées (hors ligne ou via un réseau séparé) afin qu'elles ne soient pas accessibles depuis le réseau principal. La seule garantie d'efficacité reste la réalisation de tests de restauration réguliers pour vérifier que vos copies sont fonctionnelles et exploitables.
ShinyHunters a extorqué une filiale de Boeing avant les arrestations
Résumé
Le groupe de cybercriminalité ShinyHunters, spécialisé dans le vol de données et l'extorsion, a été frappé par l'arrestation de son leader présumé, un adolescent jordanien connu sous le pseudonyme "Rey". Ce dernier a été interpellé alors qu'il tentait d'extorquer une ancienne filiale du groupe Boeing. Le suspect coopérerait actuellement avec le FBI pour identifier les autres membres du réseau. Aucune action technique particulière n'est requise pour les administrateurs, s'agissant d'une opération d'application de la loi.
Des hackers exploitent une faille critique Atlassian après la publication d'un PoC
Résumé
Une vulnérabilité critique (CVE-2026-21589) affectant plusieurs produits Atlassian, notamment Jira, Confluence et Bitbucket, est actuellement exploitée dans des attaques ne nécessitant aucune authentification. La publication d'une preuve de concept (PoC) publique a accéléré les tentatives d'exploitation. Si vous auto-hébergez l'un de ces outils, vérifiez immédiatement vos versions et appliquez les mises à jour de sécurité fournies par l'éditeur.
La sixième voix du CISO : les données montrent que le cyber risque s'est déplacé à l'intérieur du workflow
Résumé
Le risque cyber s'intègre désormais directement dans les flux de travail opérationnels, marquant une évolution où la résilience et la gouvernance de l'IA deviennent centrales. L'accent est mis sur la convergence entre la gestion du risque humain et la surveillance accrue des conseils d'administration au sein même des systèmes de production. Il ne s'agit plus seulement de bloquer des attaques, mais d'intégrer la sécurité dans les processus métiers quotidiens pour assurer la continuité de l'activité.
Le FBI avertit que FortiBleed reste actif après avoir amassé 86 644 identifiants d'appareils Fortinet
Résumé
Une campagne de vol d'identifiants nommée « FortiBleed » cible activement les pare-feu FortiGate et les passerelles SSL VPN de Fortinet exposés sur Internet. Les attaquants exploitent des mots de passe fuités ou réutilisés, ainsi que l'ancien stockage des mots de passe en SHA-256 pour compromettre les accès. Plus de 86 000 identifiants ont déjà été collectés. Si vous utilisez ces équipements, assurez-vous que vos systèmes sont à jour et imposez l'authentification multi-facteur (MFA) pour limiter l'impact de credentials compromis.
Faille Atlassian Data Center : des tentatives d'exploitation moins de deux heures après la publication des détails
Résumé
Une faille critique d'accès arbitraire aux fichiers (CVE-2026-21589), notée 9.3 au score CVSS, affecte plusieurs produits Atlassian en version Data Center, notamment Jira Software, Jira Service Management, Confluence et Bitbucket. Des tentatives d'exploitation ont été détectées seulement deux heures après la publication des détails techniques. Si vous administrez l'une de ces instances, il est impératif de mettre à jour vos logiciels vers les versions corrigées fournies par l'éditeur.
Qu'est-ce que l'Agentic Pentesting ? Ce qu'il prouve et ses limites
Résumé
Le "pentesting agentique" désigne l'utilisation d'agents IA autonomes capables de découvrir, valider et exploiter des chemins d'attaque sans intervention humaine constante. Contrairement aux scanners de vulnérabilités classiques, ces outils simulent le raisonnement d'un attaquant pour enchaîner plusieurs failles. L'objectif est d'automatiser la validation des risques réels plutôt que de simplement lister des vulnérabilités théoriques. Aucune action technique immédiate n'est requise, car il s'agit d'une réflexion sur l'évolution des méthodes d'audit de sécurité.
SonicWall alerte sur une faille SSRF de sévérité maximale dans les passerelles SMA1000
Résumé
Une faille de type SSRF (Server-Side Request Forgery) d'une sévérité maximale a été découverte dans les passerelles SonicWall de la série SMA1000. Cette vulnérabilité permettrait à un attaquant distant d'induire l'appareil à effectuer des requêtes HTTP non autorisées vers des ressources internes ou externes. Pour corriger cette faille, SonicWall a publié des correctifs d'urgence (hotfixes) que les administrateurs concernés doivent appliquer immédiatement.
Musicien condamné à la prison pour une fraude au streaming de 10 millions de dollars via des bots AI
Résumé
Un musicien de Caroline du Nord a été condamné à 18 mois de prison pour avoir détourné plus de 10 millions de dollars en redevances auprès de plateformes comme Spotify, Apple Music, Amazon Music et YouTube Music. Il a orchestré cette fraude massive en utilisant des bots dopés à l'IA pour simuler des millions d'écoutes artificielles sur ses propres titres. Cette affaire illustre la vulnérabilité des systèmes de paiement automatisés face à des manipulations de trafic sophistiquées. Aucune action technique n'est requise pour les administrateurs système.
Advantest confirme le vol d'informations personnelles lors d'une attaque ransomware
Résumé
Advantest Corporation a confirmé qu'une attaque par ransomware a entraîné le vol de données personnelles appartenant à plusieurs individus. Les informations compromises incluent des données d'identification personnelle, bien que l'entreprise ne précise pas la nature exacte de tous les fichiers exfiltrés. Aucune vulnérabilité technique spécifique (CVE) n'a été communiquée pour expliquer l'intrusion. Si vous avez entretenu des relations professionnelles ou contractuelles avec cette société, restez vigilant face aux tentatives de phishing utilisant vos informations personnelles.
Anthropic élargit l'accès à Claude pour les cyber teams vérifiées alors que Glasswing découvre 129 000 flaws
Résumé
Anthropic a élargi son programme permettant à des experts en cybersécurité d'accéder à ses modèles Claude avec des garde-fous réduits pour faciliter la recherche de failles. Cette initiative, baptisée Project Glasswing, a permis d'identifier 129 000 vulnérabilités logicielles vérifiées entre avril et juillet 2024. L'objectif est d'utiliser l'IA pour détecter des bugs complexes plus rapidement que les méthodes traditionnelles. Aucune action n'est requise de votre côté, car il s'agit d'un effort de recherche global sur divers logiciels.
Plus de 100 sites compromis utilisent de faux contrôles Cloudflare pour diffuser LunexStealer
Résumé
Plus de 100 sites web ont été compromis par l'injection d'un script JavaScript malveillant conçu pour distribuer LunexStealer (également connu sous le nom de Psychedelic Stealer). Pour tromper les utilisateurs et contourner la vigilance, l'attaque utilise de fausses pages de vérification Cloudflare. Ce malware vise principalement le vol d'informations sensibles sur les machines des visiteurs. Si vous administrez un site, vérifiez l'intégrité de vos fichiers sources et surveillez l'apparition de scripts non autorisés dans vos pages HTML.
Multiples vulnérabilités dans SPIP (07 octobre 2026)
De multiples vulnérabilités ont été découvertes dans SPIP. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et une atteint…
Résumé
Plusieurs vulnérabilités critiques ont été identifiées dans le système de gestion de contenu SPIP. Selon la faille exploitée, un attaquant peut exécuter du code arbitraire à distance, augmenter ses privilèges sur le serveur ou accéder à des données confidentielles. Si vous utilisez SPIP, il est impératif de mettre à jour votre installation vers la dernière version disponible pour corriger ces failles.
Multiples vulnérabilités dans les produits Veeam (07 octobre 2026)
De multiples vulnérabilités ont été découvertes dans les produits Veeam. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données …
Résumé
Plusieurs vulnérabilités ont été identifiées dans les produits Veeam, permettant potentiellement l'exécution de code arbitraire à distance, l'injection de code (XSS) ou l'accès non autorisé à des données confidentielles. Ces failles pourraient permettre à un attaquant de prendre le contrôle d'une instance ou de compromettre la confidentialité des sauvegardes. Il est fortement recommandé de mettre à jour vos installations Veeam vers les dernières versions corrigées pour combler ces brèches.
Multiples vulnérabilités dans les produits HPE Aruba Networking (07 octobre 2026)
De multiples vulnérabilités ont été découvertes dans les produits HPE Aruba Networking. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation …
Résumé
Plusieurs vulnérabilités critiques touchent les produits HPE Aruba Networking, permettant potentiellement l'exécution de code arbitraire à distance, l'élévation de privilèges ou des dénis de service. Ces failles pourraient permettre à un attaquant de prendre le contrôle d'équipements réseau ou d'interrompre le trafic. Si vous utilisez du matériel Aruba, il est recommandé de consulter les avis de sécurité du constructeur et d'appliquer les mises à jour de firmware disponibles.
Multiples vulnérabilités dans les produits Elastic (07 octobre 2026)
De multiples vulnérabilités ont été découvertes dans les produits Elastic. Certaines d'entre elles permettent à un attaquant de provoquer une élévation de privilèges, une atteinte à la confidentialité des donn…
Résumé
Plusieurs vulnérabilités ont été identifiées dans les produits Elastic, permettant potentiellement l'élévation de privilèges, le contournement des politiques de sécurité ou l'accès non autorisé à des données confidentielles. Bien que les CVE spécifiques ne soient pas détaillées dans cet avis, ces failles impactent la gestion des accès et la confidentialité du système. Il est recommandé de mettre à jour vos instances Elastic vers les dernières versions corrigées pour combler ces brèches.