🐛 Cisco Talos documente UAT-11795, un acteur russophone à motivation financière actif depuis juin 2025 visant les États-Unis et l’Europe. Le groupe déploie le RAT Python Starland et l’implant C2 en mémoire WLDR agent, avec CastleStealer et Remcos RAT en charges alternatives. L’accès initial repose sur la technique ClickFix et des installateurs trojanisés (MobaXterm, WebEx, Zoom, DBeaver, FACEIT), avec Telegram et un contrat intelligent Polygon pour le C2. Les cibles sont les identifiants et les portefeuilles de cryptomonnaies.
🤖 Chez Talos, David Bianco analyse l’automatisation du threat hunting par l’IA et formule le paradoxe du chasseur : le volume de données dépasse les capacités humaines, mais l’IA reste un outil auquel on ne peut pleinement se fier. Il propose de redéfinir le threat hunting comme un processus fondé sur le raisonnement et fixe trois garde-fous : périmètre restreint, règles strictes, autonomie graduée. La stratégie et la nouveauté analytique restent du ressort humain.
🏭 Palo Alto Unit 42 et Siemens détaillent trois zero-days chaînés dans les commutateurs OT Ruggedcom ROX II : CVE-2025-40948 (divulgation de fichiers via xz, 6.8), CVE-2025-40947 (injection de commande dans la validation des clés de licence, 7.5, accès root) et CVE-2025-40949 (persistance via le planificateur de tâches, 9.1). Siemens publie les avis SSA-973901, SSA-078743 et SSA-081142 et recommande le firmware V2.17.1.
🍎 The Register et Group-IB décrivent ClickLock Stealer, un voleur macOS qui pousse la victime à coller une commande dans le Terminal via ClickFix. Actif depuis mai, il a touché plus de 100 victimes dans 33 pays. Il cible navigateurs, portefeuilles de cryptomonnaies, gestionnaires de mots de passe, trousseau macOS et identifiants FTP, déploie GSocket pour l’accès distant et force la saisie du mot de passe par une fonction locker. C2 via Telegram.
🇫🇷 Le CERT-FR publie l’avis CERTFR-2026-AVI-0904 sur de multiples vulnérabilités WordPress permettant exécution de code à distance, injection SQL et contournement de la politique de sécurité (CVE-2026-60137 et CVE-2026-63030). Les branches 6.8.x, 6.9.x, 7.x et 7.1.x sont concernées. Les versions 6.9.x et ultérieures cumulent les deux failles, dont l’exploitation combinée permet une RCE non authentifiée. Une preuve de concept publique est connue.
🚨 BleepingComputer signale la publication d’exploits publics pour les failles wp2shell du cœur de WordPress, enchaînant CVE-2026-63030 (confusion de route API REST batch) et CVE-2026-60137 (injection SQL) pour une RCE en pré-authentification sur les versions 6.9.x et 7.0.x. Découvertes par Searchlight Cyber, elles sont corrigées dans 6.9.5 et 7.0.2, avec mises à jour automatiques forcées. watchTowr observe déjà une exploitation en conditions réelles.
Sources :
- UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign. Cisco Talos : https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/
- The Hunter’s Paradox: Is it time to embrace automated threat hunting? Cisco Talos : https://blog.talosintelligence.com/the-hunters-paradox-is-it-time-to-embrace-automated-threat-hunting/
- Three Steps to the Terminal: A Siemens ROX II Zero-Day Trilogy. Unit 42 : https://unit42.paloaltonetworks.com/siemens-rox-ii-zero-day-vulnerabilities/
- C’mon, just copy this text string and paste it into your macOS Terminal. The Register : https://www.theregister.com/cyber-crime/2026/07/16/cmon-just-copy-this-text-string-and-paste-it-into-your-macos-terminal-itll-fix-your-computer-honest/5273701
- Multiples vulnérabilités dans WordPress. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0904/
- WordPress Core « wp2shell » RCE flaws get public exploits, patch now. BleepingComputer : https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09
📩 Email : radiocsirt@gmail.com
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #wp2shell #Siemens #RuggedcomROXII #OT #macOS #ClickFix #ClickLock #StarlandRAT #WLDR #Remcos #CastleStealer #CERTFR #ThreatHunting #AI #Cloudflare #watchTowr #CVE-2025-40947 #CVE-2025-40948 #CVE-2025-40949 #CVE-2026-60137 #CVE-2026-63030 #RadioCSIRT