Ep.756 – RadioCSIRT Flash info cybersécurité du lundi 21 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.756 - RadioCSIRT Flash info cybersécurité du lundi 21 septembre 2026
Loading
/

🪟 Le FBI, le NCSC britannique et l’AIVD néerlandais ont publié le 15 septembre 2026 un avis conjoint sur Chosen Brick, le malware que les services iraniens déploient depuis 2025 au moins sur les postes Windows de personnes que le régime tient pour des ennemis. L’attaque part d’un message WhatsApp ou Telegram sous une identité connue de la cible, puis d’un fichier qui imite une application légitime. Le malware persiste par la clé Run, ajoute des exclusions dans Microsoft Defender, joint son command and control par un bot Telegram propre à la victime, vole courriels et messageries, capture écran et son, et peut effacer la machine. Les agences recommandent aux organisations qui soupçonnent une exécution de faire enquêter par leur support informatique, et d’aider leur personnel exposé à vérifier aussi ses appareils personnels.

🗂️ KrebsOnSecurity a rapporté le 16 septembre 2026 qu’un tribunal du New Jersey a transféré radaris.com et treize autres domaines du courtier en données Radaris à la société Atlas Data Privacy, qui le poursuit au titre de la loi Daniel’s Law sur le retrait des données des policiers et des magistrats. Le juge a constaté le 26 août que les défendeurs n’avaient pas comparu ; radaris.com redirige désormais vers une notice d’Atlas et ne vend plus de dossiers personnels. Atlas dit détenir plus de 10 000 courriels et documents qui montrent, selon elle, une seule opération derrière au moins 25 sites de recherche de personnes, avec environ 42 000 dollars de revenus mensuels pour radaris.com. L’avocat de Radaris demande l’annulation du jugement et annonce des appels.

🧩 BleepingComputer a rapporté le 20 septembre 2026 une campagne npm que Checkmarx a mise au jour autour du paquet indexed-btree, qui imite la bibliothèque sorted-btree et cumule 2 millions de téléchargements par semaine, et de neuf autres paquets retirés de npm depuis, btree-core en tête avec près de 2 millions de téléchargements. Le loader se cache dans la méthode BTree.prototype.set et ne se déclenche qu’à l’exécution sur une clé précise, ce qui contourne le blocage des scripts d’installation introduit par GitHub en juin 2026. Le malware exfiltre l’empreinte de la machine vers Slack et Telegram, prend son command and control dans un smart contract Ethereum sur le réseau de test Sepolia, et peut effacer ses traces. Les chercheurs recommandent une analyse comportementale à l’exécution et, pour qui a installé l’un de ces dix paquets, le renouvellement de tous les secrets et la restauration de l’environnement de développement depuis une sauvegarde saine.

☁️ The Guardian a révélé le 18 septembre 2026 que des données sensibles de plus de quarante forces de police britanniques reposent sur Microsoft Azure, casiers judiciaires, déclarations de victimes et courriels internes compris, dont une partie dépasse la classification official. Un compte rendu de police de 2017 listait quinze risques, dont l’accès aux données par des insiders du gouvernement américain, et laissait la décision à chaque chef de police. Cinq spécialistes jugent ces risques toujours actuels ; la police répond que ses centres de données sont sur le sol britannique, et Microsoft qu’il n’a jamais remis de données britanniques sur demande américaine. Aucune compromission n’est documentée.

🐛 CVE-2026-86864, CVSS 8,8 : injection d’argument et de chaîne de connexion dans l’outil de sauvegarde de pgAdmin 4, toutes versions antérieures à 9.18, publiée par le CERT Santé le 18 septembre 2026. Le champ database de la requête de sauvegarde arrive sans validation dans la commande pg_dump ; tout utilisateur authentifié qui détient la permission tools_backup, accordée par défaut au rôle User, écrit des fichiers hors du répertoire prévu ou redirige pg_dump vers un serveur qu’il contrôle, avec le mot de passe déchiffré. Aucune exploitation active observée, aucun PoC public, aucun contournement. Corrigé en 9.18, qui corrige aussi la CVE-2026-86862 dans les outils de restauration et de maintenance.

Sources :

  • Iranian spies hit Windows machines with Chosen Brick data-stealing malware. The Register : https://www.theregister.com/security/2026/09/15/iranian-spies-hit-windows-machines-with-chosen-brick-data-stealing-malware/5296646
  • Data Broker Radaris Loses Domains in Privacy Fight. KrebsOnSecurity : https://krebsonsecurity.com/2026/09/data-broker-radaris-loses-domains-in-privacy-fight/
  • Malicious npm packages evade install-script defenses at runtime. BleepingComputer : https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/
  • Sensitive UK police data vulnerable to ‘compromise’ by US government and foreign actors. The Guardian : https://www.theguardian.com/uk-news/2026/sep/18/sensitive-uk-police-data-vulnerable-to-compromise-by-us-government-and-foreign-actors
  • pgAdmin – CVE-2026-86864. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/pgadmin-cve-2026-86864-2026-09-18

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Iran #ChosenBrick #Windows #FBI #NCSC #AIVD #Malware #TheRegister #Radaris #DataBroker #DanielsLaw #KrebsOnSecurity #Privacy #npm #SupplyChain #Checkmarx #BleepingComputer #GitHub #Ethereum #TheGuardian #UKPolice #Azure #Microsoft #CloudAct #Cloud #pgAdmin #PostgreSQL #CERTSante #CVE-2026-86864 #CVE-2026-86862 #RadioCSIRT