Ep.733 – RadioCSIRT Flash info cybersécurité du samedi 29 août 2026

RadioCSIRT
RadioCSIRT
Ep.733 - RadioCSIRT Flash info cybersécurité du samedi 29 août 2026
Loading
/

📡 Deux nouveaux implants, DarkLantern (CVE-2026-74233) et SpeakingStone (CVE-2026-74232), ouvrent un accès root sans authentification sur les routeurs Zbtlink. Le premier écoute sur le port UDP 9992 et se déverrouille avec un sel codé en dur et une adresse MAC à zéro, le second contacte un serveur de commande fixé dans le code. VulnCheck compte 203 appareils exposés dans 22 pays, trois semaines après ENDLESSDOORS (CVE-2026-66747), et aucun correctif n’a supprimé ces portes dérobées.

☁️ Le groupe Schwarz, propriétaire de Lidl et de Kaufland, engage jusqu’à 5,6 milliards d’euros dans un centre de données à Dummerstorf, près de Rostock, pour sa marque cloud StackIT. Le site vise 240 mégawatts en 2033, pour une construction qui démarre en 2027. Additionné au campus de Lübbenau, l’engagement du groupe dépasse 16 milliards d’euros en moins de douze mois.

🐛 Cinq failles critiques touchent des extensions et un thème WordPress, publiées par Wordfence et Patchstack. La CVE-2026-82222, notée 10 sur 10, permet l’exécution de commandes sur les sites GiveWP jusqu’à la version 4.16.7.1, par une injection d’objet PHP. Quatre autres sont notées 9,8 : la CVE-2026-76581 contourne l’authentification de WPMU DEV Dashboard et la CVE-2026-18431 autorise une écriture de fichier arbitraire dans le thème Avada. La CVE-2026-19632 expose l’URL de réinitialisation administrateur dans TranslatePress et la CVE-2026-19598 élève les privilèges dans Pods.

🕵️ Hunt.io a découvert un répertoire ouvert exposant l’outillage et les données volées d’un opérateur sinophone présumé, actif contre un organisme de recherche nucléaire philippin et une société d’ingénierie navale liée à la marine du pays. L’entrée s’est faite par la CVE-2023-49105 dans ownCloud, avec des URL pré-signées générées à partir d’un secret vide. La seconde victime a été compromise par la CVE-2024-28000 dans LiteSpeed Cache ; les versions correctives sont ownCloud 10.13.3 et LiteSpeed Cache 6.4.

🎣 McKesson déclare à la SEC un accès non autorisé à des applications tierces et une exfiltration de données, découverts le 25 août 2026. ShinyHunters revendique l’attaque après des appels de vishing ayant compromis des comptes Okta, puis les environnements Salesforce et Snowflake. Le groupe annonce un téraoctet exfiltré et 284 millions d’enregistrements liés à des patients, décompte de lignes et non de personnes, avec une rançon de 55 236 150 dollars restée sans réponse.

📊 Xavier Mertens publie sur le SANS Internet Storm Center une analyse de 23,5 millions de fichiers issus de MalwareBazaar, dont 690 689 exécutables PE valides. Le 32 bits domine avec 565 179 échantillons contre 125 510 en 64 bits. Aucune chaîne d’outils n’est identifiée pour 39,4 % du corpus, la chaîne Microsoft pèse 31,3 %, quand Go reste à 0,9 % et Rust à 0,2 %.

🤖 L’Unit 42 présente perturbation probing, une méthode qui localise en deux passes les neurones portant le refus de réponse d’un modèle aligné. Sur Qwen3-4B, 50 neurones sur 350 208 suffisent à modifier le format de réponse sur 80 % de 520 requêtes malveillantes. Le ratio FFN sur Skip explique 81 % de la variance mesurée sur 13 modèles, et l’amplification de 10 neurones fait passer l’autocorrection factuelle de 52 % à 88 %.

Sources :

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Zbtlink #VulnCheck #Backdoor #Routeurs #Firmware #WordPress #GiveWP #Avada #Pods #TranslatePress #Wordfence #Patchstack #ownCloud #LiteSpeedCache #WebDAV #Philippines #Espionnage #McKesson #ShinyHunters #Vishing #Okta #Salesforce #Snowflake #MalwareBazaar #PEFile #SANS #StackIT #DataCenter #Unit42 #LLM #AISecurity #CVE-2026-74233 #CVE-2026-74232 #CVE-2026-66747 #CVE-2026-82222 #CVE-2026-76581 #CVE-2026-18431 #CVE-2026-19632 #CVE-2026-19598 #CVE-2023-49105 #CVE-2024-28000 #RadioCSIRT