🐛 Dell corrige la CVE-2026-81442, une élévation de privilèges à distance dans OpenManage Server Administrator, sur toutes les versions antérieures à 11.1.0.3. Un compte faiblement privilégié suffit, sans action de l’utilisateur, pour altérer des données et accéder à des ressources non autorisées. Le même avis corrige vingt et une failles du produit, dont la CVE-2026-81476, une injection de commande système exploitable sans authentification. Correctif unique en 11.1.0.3, pour le nœud géré Windows, RHEL, SLES et Ubuntu, sans contournement.
🎣 Les chercheurs de FortiGuard Labs ont observé en août une campagne du trojan bancaire Casbaneiro visant l’Argentine, le Pérou, la Colombie et le Mexique. La chaîne enchaîne un PDF de phishing, une page filtrée sur l’adresse IP, un fichier HTA, puis un interpréteur AutoIt légitime et un script compilé téléchargés séparément. Le malware envoie les contacts Outlook à un premier serveur, reçoit un code 403 d’un deuxième, et n’active son C2 que lorsque la victime ouvre le site d’une banque ciblée. Un serveur qui répond 403 n’est donc pas hors service.
🚨 L’agence américaine CISA a ajouté le 16 septembre trois failles activement exploitées à son catalogue KEV. La CVE-2026-76460 donne un contournement d’authentification sur Cisco Identity Services Engine et ISE-PIC, avec un score de 10. La CVE-2026-87886 laisse un compte local remonter ses droits par le plugin de sauvegarde Acronis pour cPanel, WHM et Plesk, corrigée en 1.9.3 HF3 côté cPanel. La CVE-2026-58704 contourne un contrôle de permission dans le modem cellulaire des Pixel, corrigée par la mise à jour de septembre, avec une remédiation fédérale attendue au 19 septembre.
🪟 Group-IB publie une analyse de la backdoor Windows HEAVYGRAM, attribuée avec une confiance modérée au groupe Handala Hack, lié au ministère du renseignement iranien. L’implant sert depuis l’automne 2023 contre des journalistes, des dissidents iraniens et des opposants au régime, et la société a identifié vingt-neuf nouveaux échantillons. Le second étage, écrit en Python, pilote la machine par l’API des bots Telegram : exécution de commandes, capture d’écran, vol des données de Telegram Desktop. Group-IB recommande de surveiller le trafic vers api.telegram.org et de chercher les répertoires système dont le nom porte un espace final.
🍏 L’équipe Unit 42 de Palo Alto Networks a publié le 16 septembre l’analyse d’une infection par le stealer macOS AMOS, produite en laboratoire le 5 août. La victime colle dans un terminal une commande copiée sur une page qui promet un kit d’outils macOS, puis donne son mot de passe de session. Le stealer exfiltre les portefeuilles de cryptomonnaie, les données Telegram, l’historique du shell et les configurations d’aws, docker, gcloud et filezilla. Les domaines, adresses IP et empreintes changent en permanence, donc la détection se joue sur la séquence et non sur les indicateurs publiés.
Sources :
- Dell OpenManage Server Administrator Improper Privilege Management Vulnerability. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81442
- Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers. Fortinet : https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers
- CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-two-known-exploited-vulnerabilities-catalog
- CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-one-known-exploited-vulnerability-catalog
- HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack. Group-IB : https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/
- Atomic macOS (AMOS) Stealer Activity. Unit 42 : https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Dell #OpenManage #OMSA #PrivilegeEscalation #Fortinet #FortiGuardLabs #Casbaneiro #BankingTrojan #LatAm #AutoIt #CISA #KEV #Cisco #ISE #Acronis #cPanel #Plesk #GooglePixel #Modem #GroupIB #HEAVYGRAM #HandalaHack #Iran #Telegram #Backdoor #Unit42 #AMOS #macOS #Stealer #CVE-2026-81442 #CVE-2026-81476 #CVE-2026-76460 #CVE-2026-87886 #CVE-2026-58704 #RadioCSIRT