Ep.753 – RadioCSIRT Flash info cybersécurité du vendredi 18 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.753 - RadioCSIRT Flash info cybersécurité du vendredi 18 septembre 2026
Loading
/

🪟 Microsoft a corrigé le défaut qui affichait de fausses notifications de désactivation de Microsoft Defender Antivirus. La correction figure dans la mise à jour 4.18.26080.4 de l’antivirus, publiée le 17 septembre 2026. Toutes les versions client et serveur encore suivies étaient touchées, jusqu’à Windows 11 en version 26H1 et Windows Server 2025. La protection restait active pendant toute la durée du défaut.

🚨 Zscaler ThreatLabz attribue au groupe Transparent Tribe, aussi suivi sous le nom APT36, une campagne, Operation RapidRust, contre des entités gouvernementales et de défense en Inde et en Afghanistan. Quatre outils inédits sont décrits : le backdoor RUSTYSHADE en Rust, l’outil de propagation par support amovible RUSTYMOVE, et les stealers PSNATCH et BASHNATCH pour Windows et Linux. Le C2 passe par des dépôts GitHub privés via l’API REST, et par des domaines typosquattés qui imitent deux titres de presse indiens. L’activité observée se place entre le 20 août et le 1er septembre 2026, avec des commandes envoyées en semaine seulement, entre 4 heures et 11 heures UTC.

🛡️ L’IETF a publié en juin 2026 la RFC 10008, qui définit la méthode HTTP QUERY, premier verbe normalisé depuis PATCH en 2010. QUERY est un GET avec un corps de requête, sûr, idempotent, et dont la réponse peut être mise en cache. Xavier Mertens, du SANS Internet Storm Center, relève que les règles de WAF, les passerelles d’API et les middlewares CSRF écrits pour les cinq verbes connus ne la traitent pas. Le test publié consiste à envoyer le même payload en POST puis en QUERY, et à comparer les deux résultats.

🎣 Les agences d’Australie, d’Allemagne, du Japon et des États-Unis publient une mise à jour sur WaterPlum, une campagne qui piège les candidats à l’embauche par de faux tests techniques. Le bilan annoncé porte sur plus de 30 000 appareils infectés, plus de 7 000 portefeuilles de crypto-monnaies compromis et au moins 10,71 millions de dollars détournés. Les postes compromis servent ensuite de porte d’entrée chez l’employeur quand le candidat est recruté. Les agences recommandent à toute organisation qui soupçonne un faux salarié nord-coréen de lancer une investigation forensic complète et de considérer les identifiants comme compromis.

Sources :

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Microsoft #Windows11 #WindowsServer #MicrosoftDefender #Zscaler #TransparentTribe #APT36 #RapidRust #RUSTYSHADE #Rust #GitHub #Typosquatting #Inde #Afghanistan #SANS #ISC #RFC10008 #HTTPQUERY #WAF #CSRF #CachePoisoning #NorthKorea #WaterPlum #FakeRecruiter #CryptoTheft #ITWorkers #RadioCSIRT