Ep.761 – RadioCSIRT Flash info cybersécurité du vendredi 25 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.761 - RadioCSIRT Flash info cybersécurité du vendredi 25 septembre 2026
Loading
/

🪟 Malwarebytes décrit Kothamine Agent, un RAT Windows écrit en C et C++, lié à des paquets npm malveillants dont dotnet-runtime-base et actif depuis au moins juillet 2026. L’injecteur ajoute des exclusions Windows Defender par PowerShell, charge l’agent dans explorer.exe et crée une tâche planifiée à l’ouverture de session. Les versions récentes reçoivent leurs ordres par tailcat, outil de Tailscale sans compte ni enregistrement d’appareil, et les plus anciennes par le VPN Tailscale. Certains builds ajoutent un contournement de l’UAC et le vol de cookies, la capture d’écran, la caméra et le micro ; les empreintes figurent dans la source.

🚨 L’agence américaine CISA ajoute au catalogue KEV la CVE-2026-65660, injection de code dans SharePoint Server, et la CVE-2026-67279, faille SSH de MikroTik RouterOS. Microsoft corrige la CVE-2026-65660 depuis le 11 août par les builds 16.0.19725.20522, 16.0.10417.20198 et 16.0.5565.1001, après un premier classement en usurpation avec un score CVSS de 6,5. Selon CERT Polska, la CVE-2026-67279 laisse un client non authentifié envoyer des commandes SSH, et les attaquants l’enchaînent avec la CVE-2026-86060 pour prendre les droits d’administration. MikroTik corrige en 6.49.21, 7.23.4 et 7.24.2 ; selon The Hacker News, la mise à jour ne supprime pas les modifications faites par un attaquant avant sa pose.

💸 La plateforme singapourienne Bitget annonce le vol de 387,5 millions de dollars, notamment en ETH, XRP et USDC, après l’intrusion dans un système d’arrière-plan de ses services de portefeuille. Selon sa directrice générale Gracy Chen, des adresses IP, des comportements et des signatures on-chain relient l’attaque à des groupes liés à la Corée du Nord. Bitget suspend les retraits, couvre les pertes par un fonds de protection de 464 millions de dollars, et travaille avec Mandiant et SlowMist. Bitget offre 5 % aux plateformes qui gèlent des fonds de l’attaquant et 5 % en cas de récupération.

🤖 Selon BleepingComputer, Anthropic ouvre les sessions cloud de Claude Code aux abonnés individuels Pro et Max, sans passer par l’aperçu de recherche. Ces sessions tournent sur l’infrastructure d’Anthropic et se lancent depuis claude.ai/code, les applications mobile et de bureau ou la ligne de commande. Anthropic offre 100 dollars de crédits aux abonnés Pro et 250 dollars aux abonnés Max actifs au 23 septembre, hors limites d’usage du forfait. Les abonnés réclament l’offre avant le 7 octobre, le solde expire le 4 novembre, et les sessions reviennent ensuite sur les limites du forfait.

🤖 Selon BleepingComputer, le site TestingCatalog a repéré dans ChatGPT un abonnement Pro Max à 500 dollars par mois, ou 600 dollars avec la TVA locale, qu’OpenAI n’a pas annoncé. OpenAI y met en avant la vitesse de Work et de Codex, ses modèles les plus avancés et 100 Go de stockage, sans plafond d’usage publié. Les inscriptions à l’offre Pro à 200 dollars sont suspendues depuis le 10 septembre.

🪟 L’équipe FortiGuard Incident Response de Fortinet décrit un variant de SectopRAT, alias ArechClient2, RAT .NET caché dans le dossier d’un logiciel légitime d’un éditeur italien, sous C:\ProgramData. Les attaquants ajoutent sdkcra.dll aux imports de FrameworkBase.dll, puis ReportDump.exe, lancé par une tâche planifiée, charge la chaîne qui déchiffre le payload en mémoire depuis pool.db. Le RAT accepte 29 commandes et vole identifiants, cookies, cartes enregistrées et portefeuilles de cryptoactifs ; il récupère un C2 de secours auprès de 12 domaines. Fortinet ne relève aucune version compromise diffusée par l’éditeur ; le C2, les domaines de secours et les empreintes figurent dans la source.

🚨 Google corrige 108 failles dans Chrome 154.0.8037.57 sous Linux et 154.0.8037.57/.58 sous Windows et macOS, selon l’avis 2026-101 du MS-ISAC. La plus grave permet une exécution de code dans le contexte de l’utilisateur ; Google en classe 11 en gravité critique et 25 en gravité élevée. Le MS-ISAC ne signale aucune exploitation, et la liste des 108 CVE figure dans son avis comme dans la note de version de Google du 22 septembre.

⚖️ Selon Bitdefender, un tribunal de Zurich condamne à 12 ans et 9 mois de prison un Ukrainien de 52 ans, qu’il interdit aussi de territoire suisse pendant 10 ans. Le tribunal établit qu’il a conçu les ransomwares LockerGoga, MegaCortex et Nefilim ; l’accusé nie avoir su leur usage criminel. Le parquet chiffre les dommages à 100 millions de francs suisses, avec Norsk Hydro, Stadler Rail, Hexion et Momentive parmi les victimes. Le déchiffreur LockerGoga publié par Bitdefender en 2022 reste disponible, et les États-Unis offrent jusqu’à 11 millions de dollars pour des informations sur Volodymyr Tymoshchuk, administrateur présumé de ces ransomwares.

🐛 Selon heise, KiteWorks demande à ses clients d’arrêter tous leurs serveurs, exposés ou non, samedi 26 septembre de 4 h à 10 h en Europe centrale. Le CISO Frank Balonis invoque des renseignements crédibles des forces de l’ordre sur une attaque imminente, et le support évoque une possible faille zero-day non décrite. Selon l’éditeur, aucune compromission n’est constatée et la version 9.5.1 corrige toutes les failles connues. Parmi les clients allemands, heise cite des banques régionales publiques, des assureurs et des équipementiers automobiles.

Sources :

  • Kothamine malware uses Tailscale’s tailcat to evade network detection. Malwarebytes : https://www.malwarebytes.com/blog/threat-intel/2026/09/kothamine-malware-uses-tailscales-tailcat-to-evade-network-detection
  • CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog
  • Crypto CEO accuses North Korea of stealing $387 million from Bitget platform. The Record : https://therecord.media/crypto-ceo-accuses-north-korea-of-387-million-theft
  • Anthropic rolls out up to $250 in free Claude Code credits, but only for cloud sessions. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-rolls-out-up-to-250-in-free-claude-code-credits-but-only-for-cloud-sessions/
  • OpenAI is preparing a $500 ChatGPT Pro Max plan with faster Codex. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/openai-is-preparing-a-500-chatgpt-pro-max-plan-with-faster-codex/
  • Uncovering a SectopRAT Variant Embedded in Legitimate Software. Fortinet : https://www.fortinet.com/blog/threat-research/uncovering-a-sectoprat-variant-embedded-in-legitimate-software
  • Multiple Vulnerabilities in Google Chrome Could Allow for Arbitrary Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-google-chrome-could-allow-for-arbitrary-code-execution_2026-101
  • Ukrainian ransomware developer jailed for nearly 13 years. Bitdefender : https://www.bitdefender.com/en-us/blog/hotforsecurity/ukrainian-ransomware-developer-jailed-for-nearly-13-years
  • Imminent Zero-Day Attack: KiteWorks Urges Customers to Shut Down Servers. heise online : https://www.heise.de/en/news/Imminent-Zero-Day-Attack-KiteWorks-Urges-Customers-to-Shut-Down-Servers-11466375.html

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Malwarebytes #Kothamine #Tailscale #tailcat #npm #KEV #SharePoint #MikroTik #RouterOS #Bitget #NorthKorea #Crypto #Anthropic #ClaudeCode #OpenAI #ChatGPT #Codex #Fortinet #FortiGuard #SectopRAT #ArechClient2 #GoogleChrome #MSISAC #Bitdefender #LockerGoga #MegaCortex #Nefilim #Ransomware #KiteWorks #ZeroDay #CVE-2026-65660 #CVE-2026-67279 #CVE-2026-86060 #RadioCSIRT