🗂️ Have I Been Pwned a mis en ligne le 21 septembre 2026 les données de clients de Burger King Russie : 3,2 millions d’adresses de messagerie, avec noms, genres, dates de naissance, numéros de téléphone et localisations approximatives, de 2018 à août 2024. Ces données viennent d’une attaque d’août 2024 contre Mindbox, le prestataire d’automatisation marketing de l’enseigne, révélée par le magazine russe Xakep en octobre 2024. Burger King Russie a reconnu les faits et a écarté les données de paiement et de passeport. Aucun mot de passe dans le fichier.
🤖 AWS publie le moyen de faire remonter dans les outils du SOC ce que bloquent les garde-fous d’Amazon Bedrock : un filtre d’abonnement repère les interventions dans les journaux d’invocation, une fonction Lambda écrit un enregistrement OCSF Detection Finding par blocage, en sévérité haute pour la prompt injection, sans recopier la question ni la réponse. Le convertisseur natif ParseToOCSF ne traite que cinq sources AWS, Bedrock non comprise. CloudWatch range Bedrock parmi les sources maison, donc les champs arrivent en JSON dans une colonne unique et se rouvrent à chaque requête pour rapprocher un blocage d’un appel CloudTrail ou d’un journal de flux VPC. Sur un parc multi-comptes, AWS conseille de convertir dans chaque compte et de ne remonter que le résultat, parce que les journaux d’origine contiennent les questions et les réponses des utilisateurs.
☁️ Elastic Security Labs publie le premier volet d’une méthode pour rejouer une attaque dans le cloud, le second portera sur des agents qui déroulent l’exercice. Les auteurs imposent de partir d’une clé volée ou du rôle d’une machine plutôt que d’une session d’administrateur, de vérifier que le bon journal est actif avant de lancer l’appel, d’écrire la règle sur l’événement réel et non sur la documentation, et de mesurer la couverture sur les événements produits et non sur une matrice ATT&CK. Une absence de trace est traitée comme un résultat. Point opérationnel : le nom de code de l’exercice doit figurer dans le nom du rôle et de la session, car une étiquette posée sur la ressource ne remonte pas dans CloudTrail.
🚨 ShinyHunters tient le site de fuite du groupe Clop depuis vendredi soir. Il dit être entré par un formulaire d’envoi de fichiers laissé sans authentification sur le gestionnaire de contenu Grav, il a remplacé la page d’accueil et il affirme détenir les clés privées du service onion. Sa lettre exige un paiement à huit chiffres, des excuses publiques et l’argent que Clop a gagné pendant la campagne Oracle EBS ; à défaut, il publiera le nom des entreprises qui ont payé, les montants et les adresses Bitcoin. Tout provient des déclarations de ShinyHunters relayées par BleepingComputer, et Clop n’a pas réagi.
📡 CVE-2026-7273, CVSS 8,8, vecteur CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H : dépassement de tampon de pile dans le programme CGI des commutateurs Zyxel GS1900, exécution de commandes système par requête HTTP forgée, sans compte, depuis le réseau local. La CISA l’a inscrite au catalogue KEV le 21 septembre 2026 sur preuves d’exploitation, échéance fédérale au 24 septembre 2026 au titre de la directive BOD 26-04 ; aucun acteur nommé, usage par un ransomware classé inconnu, aucun PoC public référencé. Zyxel a corrigé le 16 juin 2026 sur dix modèles, et chacun passe de la révision 1 à la révision 2 du firmware 2.90, par exemple 2.90(ABTQ.2)C0 pour le GS1900-48HPv2. Les modèles sortis de leur période de support ne reçoivent pas de correctif.
Sources :
- Burger King Russia Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/BurgerKingRussia
- Transforming Bedrock Guardrails events into OCSF with CloudWatch. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/transforming-bedrock-guardrails-events-into-ocsf-with-cloudwatch/
- Cloud Threat Emulation on Autopilot: Context is Everything. Elastic Security Labs : https://www.elastic.co/security-labs/threat-command/cloud-threat-emulation-methodology
- ShinyHunters hacks rival extortion gang and takes over its dark web site. Malwarebytes : https://www.malwarebytes.com/blog/news/2026/09/shinyhunters-hacks-rival-extortion-gang-and-takes-over-its-dark-web-site
- CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HaveIBeenPwned #BurgerKing #Mindbox #DataLeak #AWS #AmazonBedrock #Guardrails #OCSF #CloudWatch #Cloud #PromptInjection #Elastic #DetectionEngineering #ThreatEmulation #ShinyHunters #Clop #Extortion #Malwarebytes #Grav #CISA #KEV #Zyxel #GS1900 #BufferOverflow #CVE-2026-7273 #RadioCSIRT