📡 Deux nouveaux implants, DarkLantern (CVE-2026-74233) et SpeakingStone (CVE-2026-74232), ouvrent un accès root sans authentification sur les routeurs Zbtlink. Le premier écoute sur le port UDP 9992 et se déverrouille avec un sel codé en dur et une adresse MAC à zéro, le second contacte un serveur de commande fixé dans le code. VulnCheck compte 203 appareils exposés dans 22 pays, trois semaines après ENDLESSDOORS (CVE-2026-66747), et aucun correctif n’a supprimé ces portes dérobées.
☁️ Le groupe Schwarz, propriétaire de Lidl et de Kaufland, engage jusqu’à 5,6 milliards d’euros dans un centre de données à Dummerstorf, près de Rostock, pour sa marque cloud StackIT. Le site vise 240 mégawatts en 2033, pour une construction qui démarre en 2027. Additionné au campus de Lübbenau, l’engagement du groupe dépasse 16 milliards d’euros en moins de douze mois.
🐛 Cinq failles critiques touchent des extensions et un thème WordPress, publiées par Wordfence et Patchstack. La CVE-2026-82222, notée 10 sur 10, permet l’exécution de commandes sur les sites GiveWP jusqu’à la version 4.16.7.1, par une injection d’objet PHP. Quatre autres sont notées 9,8 : la CVE-2026-76581 contourne l’authentification de WPMU DEV Dashboard et la CVE-2026-18431 autorise une écriture de fichier arbitraire dans le thème Avada. La CVE-2026-19632 expose l’URL de réinitialisation administrateur dans TranslatePress et la CVE-2026-19598 élève les privilèges dans Pods.
🕵️ Hunt.io a découvert un répertoire ouvert exposant l’outillage et les données volées d’un opérateur sinophone présumé, actif contre un organisme de recherche nucléaire philippin et une société d’ingénierie navale liée à la marine du pays. L’entrée s’est faite par la CVE-2023-49105 dans ownCloud, avec des URL pré-signées générées à partir d’un secret vide. La seconde victime a été compromise par la CVE-2024-28000 dans LiteSpeed Cache ; les versions correctives sont ownCloud 10.13.3 et LiteSpeed Cache 6.4.
🎣 McKesson déclare à la SEC un accès non autorisé à des applications tierces et une exfiltration de données, découverts le 25 août 2026. ShinyHunters revendique l’attaque après des appels de vishing ayant compromis des comptes Okta, puis les environnements Salesforce et Snowflake. Le groupe annonce un téraoctet exfiltré et 284 millions d’enregistrements liés à des patients, décompte de lignes et non de personnes, avec une rançon de 55 236 150 dollars restée sans réponse.
📊 Xavier Mertens publie sur le SANS Internet Storm Center une analyse de 23,5 millions de fichiers issus de MalwareBazaar, dont 690 689 exécutables PE valides. Le 32 bits domine avec 565 179 échantillons contre 125 510 en 64 bits. Aucune chaîne d’outils n’est identifiée pour 39,4 % du corpus, la chaîne Microsoft pèse 31,3 %, quand Go reste à 0,9 % et Rust à 0,2 %.
🤖 L’Unit 42 présente perturbation probing, une méthode qui localise en deux passes les neurones portant le refus de réponse d’un modèle aligné. Sur Qwen3-4B, 50 neurones sur 350 208 suffisent à modifier le format de réponse sur 80 % de 520 requêtes malveillantes. Le ratio FFN sur Skip explique 81 % de la variance mesurée sur 13 modèles, et l’amplification de 10 neurones fait passer l’autocorrection factuelle de 52 % à 88 %.
Sources :
- Ces routeurs chinois peuvent être contrôlés à distance sans authentification. Clubic : https://www.clubic.com/actualite-627301-ces-routeurs-chinois-peuvent-etre-controles-a-distance-sans-authentification.html
- Après les courses pas chères, Lidl s’attaque maintenant au cloud face à Amazon et Microsoft. 01net : https://www.01net.com/actualites/apres-les-courses-pas-cheres-lidl-sattaque-maintenant-au-cloud-face-a-amazon-et-microsoft.html
- Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE. The Hacker News : https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html
- Philippine Nuclear and Naval Targets Hit by Suspected Chinese Operator. Security Affairs : https://securityaffairs.com/198041/intelligence/philippine-nuclear-and-naval-targets-hit-by-suspected-chinese-operator.html
- McKesson discloses breach after ShinyHunters claims patient data theft. BleepingComputer : https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/
- Some Malicious PE Stats. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33292
- Perturbation Probing: A New Diagnostic for the Fragility of LLM Safety. Unit 42 : https://unit42.paloaltonetworks.com/perturbation-probing-llm-safety/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Zbtlink #VulnCheck #Backdoor #Routeurs #Firmware #WordPress #GiveWP #Avada #Pods #TranslatePress #Wordfence #Patchstack #ownCloud #LiteSpeedCache #WebDAV #Philippines #Espionnage #McKesson #ShinyHunters #Vishing #Okta #Salesforce #Snowflake #MalwareBazaar #PEFile #SANS #StackIT #DataCenter #Unit42 #LLM #AISecurity #CVE-2026-74233 #CVE-2026-74232 #CVE-2026-66747 #CVE-2026-82222 #CVE-2026-76581 #CVE-2026-18431 #CVE-2026-19632 #CVE-2026-19598 #CVE-2023-49105 #CVE-2024-28000 #RadioCSIRT