📦 GitHub et PyPI ajoutent des défenses fondées sur le temps contre les attaques de supply chain. Dependabot applique désormais par défaut un cooldown de 72 heures avant de proposer la mise à jour vers un paquet nouvellement publié, durée configurable. PyPI refuse l’ajout de nouveaux fichiers à une release publiée depuis plus de quatorze jours, afin de bloquer l’empoisonnement de versions anciennes via un token compromis. Les deux plateformes réagissent aux campagnes chalk, debug, s1ngularity, Shai-Hulud et GhostAction.
🏷️ Le Google Threat Intelligence Group unifie sa nomenclature des acteurs de la menace autour de cryptonymes en deux mots. Le premier mot identifie l’acteur, le second indique l’attribution ou la motivation : CASTLE pour la Chine, ION pour l’Iran, NEPTUNE pour la Corée du Nord, RELIC pour la Russie, COMET pour la criminalité financière. APT44, alias Sandworm, devient SANDWORM RELIC. Les anciens identifiants, les alias tiers et les correspondances MITRE ATT&CK restent consultables dans la plateforme GTI.
🔓 ReliaQuest documente la compromission de passerelles Wi-Fi d’hôtels et de centres de conférence pour détourner le DNS vers de fausses pages Microsoft 365, sur les domaines m365-owa.com et ms365-live.com. L’activité court depuis au moins juin 2026, dans plusieurs villes américaines, en Inde et en Arabie saoudite. L’accès initial reposerait sur des interfaces d’administration exposées et des identifiants faibles ou réutilisés. Dans un tiers des cas, abus de WPAD pour élargir l’interception. Techniques rapprochées de la campagne FrostArmada, liée à APT28.
🔐 Kaspersky analyse deux incidents d’extorsion en Colombie et au Mexique, menés sans ransomware, avec BitLocker et des demandes de rançon imprimées sur les imprimantes des victimes. En Colombie, un RDP exposé conduit au chiffrement d’un volume de données financières et à une demande de 3 000 dollars, sur un système dont l’EPP avait été désactivé. Au Mexique, le groupe XEntry Team exploite un MSSQL mal configuré et xp_cmdshell, déploie ManageEngine Endpoint Central, Mesh Agent et Tactical RMM, puis diffuse le chiffrement par GPO sur tout le domaine.
Sources : GitHub, PyPI add time-based defenses against supply chain attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/ Google Unveils Unified Naming System for Tracking Cyber Threat Actors. Cyber Press : https://cyberpress.org/google-unveils-unified-naming-system/ Hackers Hijack Hotel Wi-Fi to Steal Microsoft 365 Credentials. Security Affairs : https://securityaffairs.com/196017/security/hackers-hijack-hotel-wi-fi-to-steal-microsoft-365-credentials.html A new extortion cocktail: office printers, small ransoms, and BitLocker. Securelist by Kaspersky : https://securelist.com/new-extortion-scheme-printers-bitlocker/120718/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #GitHub #PyPI #Dependabot #SupplyChain #npm #ShaiHulud #GTIG #Google #Mandiant #ThreatActorNaming #Sandworm #APT44 #ReliaQuest #APT28 #FrostArmada #DNS #WPAD #Microsoft365 #Phishing #Kaspersky #Securelist #BitLocker #RDP #MSSQL #RMM #XEntryTeam #Extortion #RadioCSIRT