Ep.709 – RadioCSIRT Flash info cybersécurité du Mardi 4 août 2026

RadioCSIRT
RadioCSIRT
Ep.709 - RadioCSIRT Flash info cybersécurité du Mardi 4 août 2026
Loading
/

🔓 Unit 42 documente une nouvelle classe d’attaques contre l’authentification sans mot de passe, ciblant l’écosystème de passkeys synchronisées de Google et le Cloud Authenticator des clients desktop. Un malware présent sur un poste compromis détourne les workflows d’enrôlement, de récupération et de confiance de l’appareil. Les chercheurs démontrent une authentification sans interaction utilisateur, un contournement de la vérification utilisateur et l’extraction de toutes les clés privées des passkeys synchronisées.

🪟 AhnLab analyse AtlasRAT, un RAT Windows déployé par une chaîne de loader en quatre étapes exécutées en mémoire, initiée par un exécutable Delphi déguisé en AGE Flash Player. Le payload final communique en ChaCha20 sur TLS, charge des plugins modulaires, réalise du keylogging offline et injecte des DLL dans les processus WeChat. Un retrohunt de 180 jours sur VirusTotal a isolé 146 échantillons uniques, six builds PDB versionnés et 27 lignées heuristiques. Le lien avec Silver Fox reste circonstanciel.

🤖 Malwarebytes relaie la démonstration d’un worm par prompt injection dans Microsoft Copilot pour Word. Une instruction JSON est dissimulée en texte blanc sur fond blanc dans un document ; Copilot supprime le formatage, lit le texte caché et l’exécute comme une consigne utilisateur. L’instruction est recopiée dans les fichiers générés, ce qui assure la propagation par les circuits de partage documentaire, sans macro ni malware classique.

🛒 Proofpoint observe la montée en puissance de l’Indirect Prompt Injection sur les forums criminels fermés. Des outils et services intégrant l’IDPI à des chaînes d’attaque y sont développés, affinés et commercialisés. Les annonces relevées préfigurent deux vecteurs à venir : instructions cachées dans des invitations de calendrier et intégration à des chaînes de malvertising.

🎓 Securelist publie une analyse des incidents traités dans les établissements d’enseignement brésiliens, sur des cas de réponse à incident couvrant janvier 2025 à juin 2026. Deux facteurs d’exposition ressortent : des logiciels de gestion de données personnelles peu sécurisés ou insuffisamment testés, et des postes partagés sans traçabilité individuelle. Les attaques se concentrent sur l’État de São Paulo, avec des cas à Rio de Janeiro et dans le Pernambouc.

🎣 AhnLab documente les campagnes 2026 de l’acteur Larva-24009, actif depuis 2023 et identifié par Cyble sous le nom HeptaX. La chaîne débute par un fichier LNK installant un backdoor PowerShell, la persistance étant assurée par QuasarRAT et UltraVNC. Des utilitaires de capture d’écran, de keylogging et de vol de credentials complètent le dispositif. L’outillage est quasi identique à celui de 2024, jusque dans les noms de fichiers.

🛡️ Resecurity retrace l’exploitation de l’avis SonicWall SNWLID-2026-0008, publié le 14 juillet 2026 pour deux vulnérabilités critiques des appliances Secure Mobile Access série 1000. Volexity avait observé une exploitation pré-divulgation dès le 22 juin, par l’acteur UTA0533 enchaînant les deux failles via WSProxy pour obtenir un accès root. Rapid7 a confirmé un recouvrement significatif de TTP. INC Ransomware s’impose désormais comme l’acteur dominant sur la chaîne complète.

🏨 Microsoft Threat Intelligence attribue à Storm-2945, sous-ensemble de Midnight Blizzard, la campagne CaptiveCrunch active depuis début mai 2026. Les attaques manipulent le trafic des réseaux hôteliers desservis par des captive portals dans le monde entier. Des doppelganger domains imitant les services Microsoft servent à des opérations de phishing adversary-in-the-middle abusant du device code authentication flow d’Entra ID. Une part significative des opérations s’appuie sur l’intelligence artificielle.

🍏 Securityonline.info revient sur CVE-2026-39875, élévation de privilèges corrigée par Apple dans macOS. Une application malveillante enchaîne deux erreurs de logique dans CUPS pour obtenir les droits root. Le chercheur Dallas Dubs a publié les détails techniques complets et un proof-of-concept fonctionnel. Sur une machine non corrigée, toute application non privilégiée peut atteindre le compte root.

💰 Kaspersky détaille CrashStealer, un infostealer macOS distribué sous forme de binaire notarisé par Apple. Une seconde campagne, identifiée sous le nom ClickLock, vise également les appareils Apple. Les deux familles cherchent à faire saisir à l’utilisateur le mot de passe de sa session macOS, ensuite utilisé pour dérober credentials, actifs en cryptomonnaie et documents stockés sur la machine.

Sources : 

  • Pass the Passkey: A Novel Attack Surface in Passwordless Authentication. Unit 42 : https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/
  • Not Every Fox Is Silver: Inside an AtlasRAT Loader Chain. AhnLab ASEC : https://asec.ahnlab.com/en/94704/
  • Hidden Prompt Turns Microsoft Copilot into an AI Worm. Malwarebytes : https://www.malwarebytes.com/blog/ai/2026/07/hidden-microsoft-copilot-ai-worm
  • Notes from Underground: Adversarial Prompt Injection. Proofpoint : https://www.proofpoint.com/us/blog/threat-insight/notes-underground-adversarial-prompt-injection An Analysis of Incidents at Brazilian Educational Institutions.
  • Securelist : https://securelist.com/incidents-at-brazilian-educational-institutions/120803/ Analysis of a Phishing Email Attack Case by the Larva-24009
  • Threat Actor. AhnLab ASEC : https://asec.ahnlab.com/en/94786/
  • From WSProxy to Root: INC Ransomware and SonicWall SMA Exploit Chain. Resecurity : https://www.resecurity.com/blog/article/from-wsproxy-to-root-inc-ransomware-and-sonicwall-sma-exploit-chain
  • CaptiveCrunch: Midnight Blizzard Targets Travelers Worldwide for Malware Delivery and Credential Theft. Microsoft : https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/
  • CVE-2026-39875: Public PoC Lets a Malicious macOS App Gain Root Privileges.
  • Securityonline.info : https://securityonline.info/cve-2026-39875-macos-root/ CrashStealer: Notarized Malware for macOS. Kaspersky : https://www.kaspersky.com/blog/crashstealer-werkbit-macos-infostealer/56217/

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09
📩 Email : radiocsirt@gmail.com
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #Adobe #CVE-2026-48449 #Malware #Botnet #CryptoStealer #Ransomware #SupplyChainAttack #ZeroDay #APT #MidnightBlizzard #Storm-2945 #Bitcoin #ColddCard #DataBreach #Healthcare #Phishing #AiTM #IA #ArtificialIntelligence #RadioCSIRT