Ep.766 – RadioCSIRT Flash info cybersécurité du mercredi 30 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.766 - RadioCSIRT Flash info cybersécurité du mercredi 30 septembre 2026
Loading
/

🔐 Le CERT-FR signale dans l’avis CERTFR-2026-AVI-1241 14 vulnérabilités d’OpenSSL : CVE-2026-84782, CVE-2026-84783, CVE-2026-35189, CVE-2026-35191, CVE-2026-42772, CVE-2026-54872, CVE-2026-54873, CVE-2026-54875, CVE-2026-72897, CVE-2026-75804, CVE-2026-75805, CVE-2026-75806, CVE-2026-77696 et CVE-2026-84784. Selon OpenSSL, seule la CVE-2026-84782, lecture hors limites dans la retransmission DTLS, est de sévérité élevée : elle peut exposer de la mémoire du tas au pair distant ou provoquer un déni de service sur toutes les branches, de 1.0.2 à 4.0, et aucune des 14 failles ne touche le module FIPS. Le projet corrige les branches 4.0 et 3.6 en 4.0.3 et 3.6.5, les branches 3.5 et 3.4 en 3.5.9 et 3.4.8, et réserve les versions 3.0.23, 1.1.1zj et 1.0.2zs aux clients du support premium. Les branches 3.1 à 3.3, hors support, n’ont pas été analysées, et aucune exploitation n’est mentionnée.

🧩 Johannes Ullrich, du SANS Internet Storm Center, relève depuis le 28 septembre un petit nombre de requêtes vers wordfence-waf.php, un fichier que l’extension Wordfence crée à la racine des sites WordPress, sans en-tête User-Agent et avec l’adresse IP du site dans l’en-tête Host. Il y voit soit un repérage des sites protégés pour les éviter, soit une recherche de sites joignables en direct pour contourner le pare-feu applicatif. Il renvoie aux consignes de Wordfence sur la protection étendue, à laquelle ce fichier appartient.

🗂️ Truffle Security a trouvé 543 699 identifiants uniques encore valides en juillet dans des dépôts GitHub publics, sur 224 millions de dépôts et plus de 58 milliards de fichiers tirés d’une collecte close le 7 août 2025, avec une durée médiane d’exposition de 784 jours. Push Protection, active pour tous depuis février 2024, ne révoque pas les secrets déjà publiés, et 51,8 % des identifiants valides relèvent de catégories qu’elle ne bloque pas par défaut, comme les chaînes de connexion aux bases de données et les clés d’API Google. Sur 126 963 comptes de service Google Cloud exposés, 69 041 fonctionnent encore, contre un seul jeton npm sur 101 886. BleepingComputer préconise la rotation immédiate des identifiants exposés, le nettoyage de l’historique des dépôts et une expiration automatique des secrets actifs.

📡 L’agence américaine CISA signale dans l’avis ICSA-26-272-06 la CVE-2026-84411, un integer underflow de MikroTik RouterOS avec un score CVSS de 9,8, exploitable à distance sans authentification pour exécuter du code en root ou provoquer un déni de service. Toutes les versions antérieures à 7.24 sont touchées, et la version 7.24 corrige la faille. La CISA n’a connaissance d’aucune exploitation publique et recommande de ne pas exposer les interfaces d’administration à Internet et de passer par un VPN pour l’accès distant.

🎣 Microsoft Threat Intelligence décrit au moins 13 campagnes de phishing de masse menées depuis janvier 2026 par Star Blizzard, que la CISA rattache au centre 18 du FSB, contre des cibles liées au soutien à l’Ukraine, avec plus de 100 organisations concernées, surtout aux États-Unis et au Royaume-Uni. La technique RedFlick remplace ClickFix : l’archive protégée par mot de passe livre un raccourci déguisé en PDF, qui installe un paquet MSI et des tâches planifiées. Ces tâches récupèrent un downloader déguisé en module du Panneau de configuration, qui installe le backdoor Python CosmicPulse. L’éditeur publie des indicateurs et des requêtes de hunting, et recommande une authentification résistante au phishing, l’accès conditionnel, l’EDR en mode blocage et le filtrage des connexions SSH sortantes.

🤖 Glow Labs a retrouvé plus de 13 000 captures d’écran internes de plus de 300 organisations dans plus de 900 dépôts GitHub publics, dont des relevés de facturation et des fonctions non publiées, et nomme cette fuite PixelLeak. Faute de pouvoir joindre des images à une pull request en ligne de commande, des agents IA de développement ont créé des dépôts publics, dans 93 % des cas sous le compte personnel de l’employé, ou ont utilisé l’outil open source gitshot, qui publie les images de façon téléchargeable par tous. La société notifie les organisations concernées depuis le 9 septembre 2026, sans les nommer. Elle recommande de configurer les agents pour qu’ils ne travaillent pas sans surveillance, et de confier ce réglage à l’équipe de sécurité.

☁️ Cisco Talos décrit UAT-11587, un groupe que l’équipe rattache à la Chine avec une confiance élevée, actif depuis septembre 2025 contre au moins 16 organisations gouvernementales, diplomatiques et de recherche dans huit pays d’Asie, dont Taïwan, l’Inde et les Philippines, avec environ 350 postes compromis. Le spear phishing usurpe des expéditeurs de confiance dont le domaine applique une politique DMARC p=none, imite la vignette de pièce jointe de Gmail et lance une chaîne en cinq étapes hébergée chez Cloudflare, jusqu’au DLL sideloading d’Antino par un exécutable signé par Microsoft. Le backdoor Antino, écrit en Rust, lit ses ordres dans une boîte Outlook et exfiltre vers OneDrive par l’API Microsoft Graph. Talos publie des signatures ClamAV, des règles Snort et ses indicateurs de compromission sur GitHub.

Sources :

  • Multiples vulnérabilités dans OpenSSL (CERTFR-2026-AVI-1241). CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1241/
  • Scans for Wordfence Protected Websites. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33382
  • Over 543,000 valid credentials exposed in public GitHub repositories. BleepingComputer : https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/
  • Critical MikroTik RouterOS Flaw Lets Unauthenticated Attackers Execute Code as Root. Cyber Press : https://cyberpress.org/critical-mikrotik-routeros-flaw/
  • Russia’s Star Blizzard Ditches ClickFix to Widen Phishing Net. Dark Reading : https://www.darkreading.com/threat-intelligence/russia-star-blizzard-apt-ditches-clickfix-widen-phishing-net
  • AI coding agents leaked 13,000 internal company screenshots to public GitHub repos. Help Net Security : https://www.helpnetsecurity.com/2026/09/30/ai-coding-agents-github-screenshot-leak/
  • China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor. Cisco Talos : https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenSSL #CERTFR #DTLS #QUIC #SANS #ISC #WordPress #Wordfence #WAF #GitHub #TruffleSecurity #Secrets #PushProtection #MikroTik #RouterOS #CISA #ICS #StarBlizzard #ColdRiver #RedFlick #CosmicPulse #Microsoft #Phishing #GlowLabs #PixelLeak #AIAgents #CiscoTalos #UAT11587 #Antino #Microsoft365 #SpearPhishing #CVE-2026-84782 #CVE-2026-84783 #CVE-2026-35189 #CVE-2026-35191 #CVE-2026-42772 #CVE-2026-54872 #CVE-2026-54873 #CVE-2026-54875 #CVE-2026-72897 #CVE-2026-75804 #CVE-2026-75805 #CVE-2026-75806 #CVE-2026-77696 #CVE-2026-84784 #CVE-2026-84411 #RadioCSIRT