Ep.764 – RadioCSIRT Flash info cybersécurité du lundi 28 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.764 - RadioCSIRT Flash info cybersécurité du lundi 28 septembre 2026
Loading
/

🗂️ La société UpGuard relève plus de 16 000 bases Supabase mal configurées, sur environ 300 000 domaines analysés : plus de la moitié exposent des données personnelles, une part plus faible expose des mots de passe et des jetons d’authentification, et une très petite partie contiendrait des données de cartes bancaires. UpGuard attribue ces expositions à des règles d’accès ligne par ligne (row-level security) absentes ou inopérantes et à un mauvais emploi des clés publiques. La société précise que ses scans ne prouvent pas que chaque site touché vient d’un agent de programmation IA, et dit avoir prévenu les propriétaires des expositions significatives. BleepingComputer renvoie les utilisateurs vers la documentation de sécurité de Supabase, dont ses advisors et son guide de sécurité de l’API.

📡 La juge fédérale américaine Lauren King condamne Cameron John Wagenius, ancien soldat de l’armée américaine de 22 ans connu sous l’alias kiberphant0m, à 70 mois de prison et au versement de 294 978 dollars de restitution. Avec trois complices, il a obtenu entre avril 2023 et décembre 2024 les identifiants d’au moins dix organisations, notamment avec l’outil SSH Brute, puis vendu des données, tenté d’extorquer au moins un million de dollars et commis de la fraude, dont du SIM swapping. Selon The Register, il est aussi lié à la campagne d’extorsion Snowflake de 2024 ; le département de la Justice ne nomme pas les victimes.

🤖 La société Anthropic lance Claude Sonnet 5.5, premier Sonnet doté de protections dédiées à la cybersécurité : les demandes jugées risquées passent, de façon visible, au modèle Sonnet 5. Le modèle filtre aussi les tentatives de distillation, et son raisonnement reste lié au compte d’origine. Selon Anthropic, il atteint 70,6 % sur Terminal-Bench 4.0, contre 10,3 % pour Sonnet 5 et 66,4 % pour Opus 5.5, au tarif inchangé de 2 dollars par million de tokens en entrée et de 10 dollars en sortie. Il est disponible dans les applications Claude et sur les plateformes cloud d’Amazon, de Google et de Microsoft.

📱 La société Cleafy décrit la console web du cheval de Troie bancaire Android RatHat, retrouvée dans près de 100 déploiements depuis avril 2026 sous les noms Fisher, BlackCat Remote Control Management et Panda Workshop. Le cheval de Troie détourne les fonctions d’accessibilité pour activer le débogage sans fil et obtenir un shell ADB, puis un programme en Go diffuse l’écran sans demande d’autorisation avant Android 14 et survit à la suppression de l’application jusqu’au redémarrage. La console demande à Gemini d’estimer le solde bancaire des victimes à partir de leurs SMS, et reconstruit l’application à intervalle régulier pour changer son hash. Selon la société Zimperium, RatHat arrive par SMS ou par des publicités qui mènent vers des sites de téléchargement tiers, et son programme en Go peut réinstaller l’application après suppression ; Cleafy recommande de surveiller ce qui s’exécute sous l’utilisateur shell (UID 2000), et aucun des deux rapports ne donne de procédure de suppression complète.

🛡️ L’agence américaine CISA ajoute au catalogue KEV la CVE-2026-88771 et la CVE-2026-88772, exploitées comme zero-day dans NetScaler ADC et NetScaler Gateway et notées avec un score CVSS de 9,5 selon Citrix ; selon la société SOCRadar, l’échéance fixée aux agences fédérales américaines est le 30 septembre 2026. La première permet à un attaquant non authentifié d’exécuter des commandes sur toute installation vulnérable, y compris en configuration par défaut, et la seconde provoque un dépassement de tampon qui mène à une exécution de code à distance ou à un déni de service quand le DTLS est actif, ce qui est le cas par défaut sur les serveurs virtuels VPN. Le bulletin CTX697096 de Citrix corrige les deux failles dans les versions 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS et 13.1-37.279 FIPS et NDcPP, ainsi que six autres failles, de la CVE-2026-88773 à la CVE-2026-88778 ; selon Thomas Poppelgaard, les branches 13.0 et 12.1, en fin de vie, ne reçoivent aucun correctif. Selon watchTowr, aucun contournement n’existe, un boîtier corrigé en août pour la CVE-2026-19490 reste vulnérable, et la recherche de compromission précède la mise à jour ; SOCRadar rapporte que Citrix fournit des indicateurs de compromission dans NetScaler Console, selon la CISA.

🍏 La société Apple corrige la CVE-2026-86950, une écriture hors limites dans CoreGraphics qui peut mener à l’exécution de code arbitraire au traitement d’un fichier piégé. Apple dit avoir connaissance d’un signalement d’exploitation possible dans une attaque extrêmement sophistiquée contre des personnes ciblées, sur les versions antérieures à iOS 27, et crédite l’équipe Meta Product Security. Les correctifs sont iOS et iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1 ; selon le SANS Internet Storm Center, la branche 27 n’est pas concernée et sa mise à jour de lundi ne corrige que des défauts de fonctionnement.

Sources :

  • Over 16,000 Supabase databases expose PII, passwords, auth tokens. BleepingComputer : https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/
  • Ex-soldier’s telecom hacking spree earns him 70 months. The Register : https://www.theregister.com/cyber-crime/2026/09/28/ex-soldiers-telecom-hacking-spree-earns-him-70-months/5299440
  • Le nouveau Claude Sonnet 5.5 d’Anthropic bat Opus 5.5 sur un test de code, pour deux fois moins cher. Clubic : https://www.clubic.com/actualite-631645-le-nouveau-claude-sonnet-5-5-d-anthropic-bat-opus-5-5-sur-un-test-de-code-pour-deux-fois-moins-cher.html
  • RatHat Android Malware Console Uses Gemini to Identify Higher-Value Victims. The Hacker News : https://thehackernews.com/2026/09/rathat-android-malware-console-uses.html
  • CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/27/cisa-adds-two-known-exploited-vulnerabilities-catalog
  • Apple Emergency Patch for iOS 26, macOS26, macOS15 (CVE-2026-86950). SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33376

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Supabase #UpGuard #DataLeak #PostgreSQL #Telecom #Extortion #Snowflake #SIMSwapping #Anthropic #Claude #AI #Android #RatHat #Cleafy #Zimperium #BankingTrojan #Gemini #Citrix #NetScaler #CISA #KEV #ZeroDay #watchTowr #Apple #iOS #macOS #CoreGraphics #SANS #CVE-2026-88771 #CVE-2026-88772 #CVE-2026-86950 #RadioCSIRT