🚨 Avis commun du centre britannique de cybersécurité NCSC, du FBI et du service de renseignement néerlandais AIVD publié le 15 septembre 2026 sur CHOSEN BRICK, malware Windows employé contre des opposants, des militants et des journalistes visés par le régime iranien, actif depuis 2025 au Royaume-Uni, aux États-Unis et aux Pays-Bas. Le FBI l’attribue au ministère iranien du renseignement MOIS et publie une analyse technique séparée. Approche par WhatsApp et Telegram sous l’identité d’un contact connu ou d’un support technique, leurres imitant Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass et de faux documents médicaux dont des comptes rendus d’IRM ; bascule vers le poste personnel quand le poste professionnel bloque l’exécution. Persistance par HKCU\Software\Microsoft\Windows\CurrentVersion\Run avec survie au redémarrage, exclusions Microsoft Defender, command and control par bot Telegram propre à chaque victime, HTTPS ou proxy SOCKS5. Collecte des processus, captures d’écran, micro, données Telegram et WhatsApp du navigateur, contenu des messages, téléchargement de payloads, effacement possible du poste ; exfiltration par bots Telegram, VultrObjects et StorjShare. Connexions à surveiller : api.telegram.org, backblazeb2.com, vultrobjects.com, storjshare.io, iproyal.com, lightningproxies.net.
🧩 Compromission du site adminmenueditor.com le lundi 14 septembre 2026 : version 2.35 de l’extension WordPress Admin Menu Editor Pro distribuée piégée de 6 h à 13 h UTC, avec un web shell dans includes/wp-user-consent.php et création d’un compte utilisateur caché. Version 2.36 publiée le même jour à 19 h UTC et piégée à son tour, parce que l’attaquant conservait un accès de niveau root au serveur. Environ 230 clients et au moins 1 500 sites touchés par la première vague selon les journaux du serveur de mise à jour, périmètre de la 2.36 non établi ; plusieurs centaines de clients ont téléchargé l’extension dans la même fenêtre. Marqueurs : includes/wp-user-consent.php dans admin-menu-editor-pro, répertoire /wp-content/object-cache/, utilisateur préfixé wp_ dans la table wp_users, options wp_ocache* dans la table wp_options. Version 2.34 considérée comme saine, extension gratuite non concernée ; le développeur recommande la restauration d’une sauvegarde antérieure au 14 septembre 2026, et à défaut la suppression de l’extension, du répertoire et des entrées en base.
🪟 Microsoft a publié le 14 septembre 2026 des correctifs hors cycle pour trois régressions du Patch Tuesday du 8 septembre, qui portait sur 974 CVE distinctes. Services de bureau à distance : instabilité RDS, connexions RDP qui échouent après quelques minutes, échecs d’ouverture de session, serveurs figés sur la configuration du bureau à distance, MMC, RDS Licensing Diagnoser, explorateur de fichiers et page Windows Update qui cessent de répondre. Hyper-V : partages de dossiers de l’hôte inaccessibles depuis les machines virtuelles Linux en Plan9 ; audio USB Class 1.0 en mode multicanal, 8 canaux ou 3D, qui ne démarre pas ou reste muet. Correctifs hors cycle KB5129241 pour Windows 11 en 24H2 et 25H2, KB5129237 pour Windows Server 2022. Correctif hors cycle KB5129238 pour Windows Server 2019 et Windows 10 1809, rollup mensuel KB5129243 pour les plateformes sous ESU. Un contournement par stratégie de groupe avait été proposé avant ces correctifs ; une partie des pannes audio USB Class 1.0 reste sans correctif et sans échéance annoncée.
🎣 Elastic Security Labs documente KREMLIN, ensemble bancaire brésilien suivi sous REF9334, actif depuis mai 2025, avec des leurres imitant une douzaine de banques et un fichier JavaScript lancé par la victime. Loader multi-étapes avec contrôles anti sandbox, tâche planifiée pour la persistance, puis résolution du C2 et des emplacements de payload par smart contract Ethereum depuis le 19 mai 2026 : volmira[.]site et zaviro[.]online. DLL sideloading du binaire légitime SentinelMemoryScanner.exe de SentinelOne pour charger une DLL non signée qui usurpe SentinelAgentCore.dll. Extension Chrome et Edge « AVSync System Inc. », identifiant ndpbidppejfanjbhfgjlohfanbfbklff, installée par modification de Secure Preferences, activation du mode développeur et recalcul des HMAC de protection.macs. C2 luizestrelhashapr[.]online en 443, commandes en WebSocket et scrutation de /google_api/ sous forme de requêtes CSS : 108766d0.css, 41f7b187.css, b83fa72d.css, 0f51ad2f.css, e4cce14e.css, 6c0c92f6.css, 81d47cb6.css, a98cb43d.css. Sept campagnes depuis le 16 juin 2025, Pulsar RAT et Remcos RAT distribués auparavant ; domaine témoin anti sandbox enregistré par Elastic, 1 515 machines infectées, plus de 98 % au Brésil.
Sources :
- CHOSEN BRICK Malware Lets Iranian State Hackers Steal Emails, WhatsApp and Telegram Data. Cyber Press : https://cyberpress.org/chosen-brick-steals-messaging-data/
- Malcious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites. BleepingComputer : https://www.bleepingcomputer.com/news/security/malcious-admin-menu-editor-pro-plugin-backdoors-1-500-wordpress-sites/
- Microsoft Issues Emergency Fixes After Massive Patch Tuesday. Dark Reading : https://www.darkreading.com/application-security/microsoft-emergency-fixes-patch-tuesday
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens. The Hacker News : https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CHOSENBRICK #Iran #MOIS #NCSC #FBI #AIVD #Spyware #Telegram #WhatsApp #Windows #WordPress #AdminMenuEditor #SupplyChain #WebShell #Microsoft #PatchTuesday #RDS #HyperV #KREMLIN #Elastic #REF9334 #Brazil #Chrome #Edge #BrowserExtension #Ethereum #DLLSideloading #APT31 #RadioCSIRT