<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>CyberVeille</title>
    <link>https://cyberveille.ch/</link>
    <description>Recent content on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Mon, 08 Jun 2026 20:53:33 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Tendances ransomware – Semaine 23/2026</title>
      <link>https://cyberveille.ch/posts/2026-06-01-tendances-ransomware-s23/</link>
      <pubDate>Mon, 08 Jun 2026 20:53:33 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-01-tendances-ransomware-s23/</guid>
      <description>&lt;p&gt;📉 &lt;strong&gt;150 revendications&lt;/strong&gt; cette semaine (-17, -10.2% par rapport à S22)&lt;/p&gt;
&lt;p&gt;Période : &lt;strong&gt;01.06.2026&lt;/strong&gt; au &lt;strong&gt;07.06.2026&lt;/strong&gt;&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;analyse-ransomware--semaine-23-01062026--07062026&#34;&gt;Analyse Ransomware — Semaine 23 (01.06.2026 – 07.06.2026)&lt;/h2&gt;
&lt;p&gt;&lt;em&gt;Source : eCrime.ch — Données agrégées, aucune victime individuelle n&amp;rsquo;est identifiée.&lt;/em&gt;&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;vue-densemble&#34;&gt;Vue d&amp;rsquo;ensemble&lt;/h2&gt;
&lt;p&gt;La semaine 23 enregistre &lt;strong&gt;150 revendications d&amp;rsquo;attaques par rançongiciel&lt;/strong&gt;, soit une baisse de &lt;strong&gt;17 revendications par rapport à la semaine précédente&lt;/strong&gt; (167 revendications en S22), représentant un recul de &lt;strong&gt;10,2 %&lt;/strong&gt;. Cette diminution s&amp;rsquo;inscrit dans un contexte où le volume global reste néanmoins élevé, avec une moyenne supérieure à 20 revendications par jour.&lt;/p&gt;</description>
    </item>
    <item>
      <title>🪲 Semaine 23 — CVE les plus discutées</title>
      <link>https://cyberveille.ch/posts/2026-06-07-cves-weekly/</link>
      <pubDate>Mon, 08 Jun 2026 20:53:23 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-cves-weekly/</guid>
      <description>&lt;p&gt;Cette page présente les vulnérabilités &lt;strong&gt;les plus discutées&lt;/strong&gt; sur les sources publiques
(Fediverse, Bluesky, GitHub, blogs) sur la période analysée.&lt;/p&gt;
&lt;p&gt;Période analysée : &lt;strong&gt;2026-05-31 → 2026-06-07&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Les données sont collectées via &lt;a href=&#34;https://www.vulnerability-lookup.org&#34;&gt;&lt;strong&gt;Vulnerability-Lookup (CIRCL)&lt;/strong&gt;&lt;/a&gt; et enrichies automatiquement
afin d’aider à la &lt;strong&gt;priorisation de la veille et de la remédiation&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;📌 &lt;strong&gt;Légende&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVSS&lt;/strong&gt; : score officiel de sévérité technique.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;EPSS&lt;/strong&gt; : probabilité d’exploitation observée.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;VLAI&lt;/strong&gt; : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CISA KEV&lt;/strong&gt; : vulnérabilité activement exploitée selon la CISA.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;seen / exploited&lt;/strong&gt; : signaux observés dans les sources publiques.&lt;/li&gt;
&lt;/ul&gt;
&lt;style&gt;
.badge-wrap { margin:.25rem 0 .5rem 0 }
.card {
  border:1px solid #e8eef5; border-radius:12px; padding:1rem 1.2rem; margin:1rem 0;
  box-shadow:0 1px 0 rgba(0,0,0,.03); background:#fff;
}
.card h2 { margin:.1rem 0 .35rem 0; font-size:1.25rem }
.small { color:#6c757d; font-size:.95rem }
.toot { margin:.5rem 0 .75rem 0 }
.kv { display:grid; grid-template-columns: 10ch 1fr; gap:.25rem .75rem; margin:.5rem 0 }
.kv div:nth-child(odd){ color:#6c757d }
details &gt; summary { cursor:pointer; margin:.25rem 0; font-weight:600 }
.toot pre { max-height: 320px; overflow:auto; }

/* petit confort pour markdown dans les fiches */
.frdesc p { margin:.25rem 0; }
.frdesc ul, .frdesc ol { margin:.4rem 0 .4rem 1.1rem; }
.frdesc li { margin:.15rem 0; }
.frdesc code { padding:.1rem .25rem; border-radius:6px; }

/* Dark mode soigné */
:root { color-scheme: light dark; }
@media (prefers-color-scheme: dark) {
  body { background:#0b1220; color:#e6edf3; }
  .card { background:#0e1625; border-color:#263244; box-shadow:none; }
  .card h2 a { color:#c9d1d9; }
  .small { color:#aab6c3; }
  .kv div:nth-child(odd){ color:#9aa7b5 }
  a { color:#7ab7ff; }
  .toot pre { background:#0b1220; border:1px solid #263244; }
}
&lt;/style&gt;
&lt;div class=&#34;card&#34; id=&#34;CVE-2026-0257&#34;&gt;
  &lt;h2&gt;&lt;a href=&#34;https://vulnerability.circl.lu/vuln/CVE-2026-0257&#34;&gt;CVE-2026-0257&lt;/a&gt;&lt;/h2&gt;
  &lt;div class=&#34;badge-wrap&#34;&gt;&lt;span style=&#34;display:inline-block;margin:0 .25rem .4rem 0;padding:.2rem .55rem;border-radius:.55rem;font-size:.85rem;line-height:1;color:white;background:#6c757d;&#34;&gt;&lt;strong&gt;CVSS:&lt;/strong&gt; N/A&lt;/span&gt; &lt;span style=&#34;display:inline-block;margin:0 .25rem .4rem 0;padding:.2rem .55rem;border-radius:.55rem;font-size:.85rem;line-height:1;color:white;background:#2563eb;&#34;&gt;&lt;strong&gt;EPSS:&lt;/strong&gt; 52.85%&lt;/span&gt; &lt;span style=&#34;display:inline-block;margin:0 .25rem .4rem 0;padding:.2rem .55rem;border-radius:.55rem;font-size:.85rem;line-height:1;color:white;background:#f59e0b;&#34;&gt;&lt;strong&gt;VLAI:&lt;/strong&gt; Medium (confidence: 0.8983)&lt;/span&gt; &lt;span style=&#34;display:inline-block;margin:0 .25rem .4rem 0;padding:.2rem .55rem;border-radius:.55rem;font-size:.85rem;line-height:1;color:white;background:#9f1239;&#34;&gt;CISA: KEV&lt;/span&gt;&lt;/div&gt;
  &lt;div class=&#34;kv&#34;&gt;
    &lt;div&gt;Produit&lt;/div&gt;&lt;div&gt;Palo Alto Networks — Cloud NGFW&lt;/div&gt;
    &lt;div&gt;Publié&lt;/div&gt;&lt;div&gt;2026-05-13T18:15:10.172Z&lt;/div&gt;
  &lt;/div&gt;
  &lt;p&gt;Authentication bypass vulnerabilities in the GlobalProtect portal and gateway of Palo Alto Networks PAN-OS® software allows the attacker to bypass security restrictions and establish an unauthorized VPN connection. Panorama and Cloud NGFW are not impacted by these issues.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Analyse du malware Lorem Ipsum via trois outils Rust développés avec assistance IA</title>
      <link>https://cyberveille.ch/posts/2026-06-08-analyse-du-malware-lorem-ipsum-via-trois-outils-rust-developpes-avec-assistance-ia/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-analyse-du-malware-lorem-ipsum-via-trois-outils-rust-developpes-avec-assistance-ia/</guid>
      <description>&lt;p&gt;📅 Article publié le 6 juin 2026 sur le blog personnel d&amp;rsquo;Antonio Parata, présentant une expérience d&amp;rsquo;analyse dynamique du malware &lt;strong&gt;Lorem Ipsum&lt;/strong&gt; à l&amp;rsquo;aide de trois outils personnalisés développés en Rust avec assistance de l&amp;rsquo;IA Claude Pro.&lt;/p&gt;
&lt;p&gt;🔬 &lt;strong&gt;Contexte malware&lt;/strong&gt; : Le malware Lorem Ipsum, déjà documenté dans un billet BlueVoyant, est disponible sur MalwareBazaar. Il nécessite &lt;strong&gt;Node.js&lt;/strong&gt; pour s&amp;rsquo;exécuter, dépose son binaire dans &lt;code&gt;C:\ProgramData\Microsoft Edge Updates Helper qZWpLKQXEGaa\Microsoft Edge Updates Helper.exe&lt;/code&gt;, et est fortement obfusqué, rendant l&amp;rsquo;analyse statique très difficile (IDA ne peut pas décompiler le code).&lt;/p&gt;</description>
    </item>
    <item>
      <title>Attribution de Quellostanco : un acteur ciblant des infrastructures égyptiennes démasqué par OSINT</title>
      <link>https://cyberveille.ch/posts/2026-06-08-attribution-de-quellostanco-un-acteur-ciblant-des-infrastructures-egyptiennes-demasque-par-osint/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-attribution-de-quellostanco-un-acteur-ciblant-des-infrastructures-egyptiennes-demasque-par-osint/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 18 mai 2026 par DeXpose en collaboration avec Buguard, cet article présente une investigation OSINT complète ayant conduit à l&amp;rsquo;&lt;strong&gt;attribution d&amp;rsquo;un threat actor&lt;/strong&gt; connu sous l&amp;rsquo;alias &lt;strong&gt;Quellostanco&lt;/strong&gt;, actif depuis début 2026 contre des cibles égyptiennes. Le dossier d&amp;rsquo;attribution complet a été transmis aux autorités judiciaires compétentes.&lt;/p&gt;
&lt;h2 id=&#34;-activités-malveillantes-attribuées-à-quellostanco&#34;&gt;🎯 Activités malveillantes attribuées à Quellostanco&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;acteur a opéré sous la bannière du groupe &lt;strong&gt;INT3X&lt;/strong&gt;, en collaboration avec les alias &lt;strong&gt;CrowStealer&lt;/strong&gt; et &lt;strong&gt;bigF&lt;/strong&gt; :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Baker Distributing victime de ShinyHunters : 103 000 emails exposés via SharePoint et Salesforce</title>
      <link>https://cyberveille.ch/posts/2026-06-08-baker-distributing-victime-de-shinyhunters-103-000-emails-exposes-via-sharepoint-et-salesforce/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-baker-distributing-victime-de-shinyhunters-103-000-emails-exposes-via-sharepoint-et-salesforce/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : Have I Been Pwned (haveibeenpwned.com), publié le 7 juin 2026. L&amp;rsquo;incident concerne &lt;strong&gt;Baker Distributing Company&lt;/strong&gt;, distributeur en gros de matériel HVAC/R (chauffage, ventilation, climatisation, réfrigération) basé aux États-Unis.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lincident&#34;&gt;🎯 Nature de l&amp;rsquo;incident&lt;/h2&gt;
&lt;p&gt;En &lt;strong&gt;mai 2026&lt;/strong&gt;, Baker Distributing a été ajouté au site d&amp;rsquo;extorsion « pay or leak » du groupe &lt;strong&gt;ShinyHunters&lt;/strong&gt;. Début juin 2026, le groupe a publiquement diffusé les données qu&amp;rsquo;il affirme avoir extraites de l&amp;rsquo;infrastructure &lt;strong&gt;SharePoint et Salesforce&lt;/strong&gt; de l&amp;rsquo;entreprise.&lt;/p&gt;</description>
    </item>
    <item>
      <title>C0XMO : nouveau variant Gafgyt exploitant DD-WRT pour se propager sur plusieurs architectures Linux</title>
      <link>https://cyberveille.ch/posts/2026-06-08-c0xmo-nouveau-variant-gafgyt-exploitant-dd-wrt-pour-se-propager-sur-plusieurs-architectures-linux/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-c0xmo-nouveau-variant-gafgyt-exploitant-dd-wrt-pour-se-propager-sur-plusieurs-architectures-linux/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 3 juin 2026 par Vincent Li (FortiGuard Labs), cet article présente l&amp;rsquo;analyse technique détaillée de &lt;strong&gt;C0XMO&lt;/strong&gt;, un nouveau variant du botnet &lt;strong&gt;Gafgyt&lt;/strong&gt; découvert en mars 2026. La cible initiale était une &lt;strong&gt;entreprise technologique japonaise&lt;/strong&gt;, mais l&amp;rsquo;adresse IP source de l&amp;rsquo;attaque a été tracée en &lt;strong&gt;Allemagne&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vecteur-dinfection-initial&#34;&gt;🎯 Vecteur d&amp;rsquo;infection initial&lt;/h2&gt;
&lt;p&gt;Le malware se propage en exploitant &lt;strong&gt;CVE-2021-27137&lt;/strong&gt;, un &lt;strong&gt;stack buffer overflow dans le service UPnP&lt;/strong&gt; des firmwares &lt;strong&gt;DD-WRT&lt;/strong&gt; antérieurs au changeset 45723. La vulnérabilité est déclenchée via des requêtes M-SEARCH malformées envoyées sur le &lt;strong&gt;port UDP 1900&lt;/strong&gt;, exploitant une mauvaise gestion des valeurs &lt;code&gt;ST:uuid:&lt;/code&gt; surdimensionnées par le parseur SSDP.&lt;/p&gt;</description>
    </item>
    <item>
      <title>CVE-2026-8181 : Bypass d&#39;authentification critique dans le plugin WordPress Burst Statistics</title>
      <link>https://cyberveille.ch/posts/2026-06-08-cve-2026-8181-bypass-d-authentification-critique-dans-le-plugin-wordpress-burst-statistics/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-cve-2026-8181-bypass-d-authentification-critique-dans-le-plugin-wordpress-burst-statistics/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Source : CrowdSec Tracker (&lt;a href=&#34;https://tracker.crowdsec.net/cves/CVE-2026-8181)&#34;&gt;https://tracker.crowdsec.net/cves/CVE-2026-8181)&lt;/a&gt;, publié le 8 juin 2026. La CVE a été initialement publiée sur le NVD le 14 mai 2026.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité&#34;&gt;🐛 Vulnérabilité&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CVE-2026-8181&lt;/strong&gt; est une &lt;strong&gt;vulnérabilité critique d&amp;rsquo;authentification bypass&lt;/strong&gt; (CVSS : &lt;strong&gt;9.8&lt;/strong&gt;) affectant le plugin &lt;strong&gt;Burst Statistics – Privacy-Friendly WordPress Analytics&lt;/strong&gt; pour &lt;strong&gt;WordPress CMS&lt;/strong&gt;, dans les versions &lt;strong&gt;3.4.0 à 3.4.1.1&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;La faille réside dans une &lt;strong&gt;mauvaise gestion de la valeur de retour&lt;/strong&gt; de la fonction &lt;code&gt;is_mainwp_authenticated()&lt;/code&gt; lors de la validation des mots de passe d&amp;rsquo;application issus de l&amp;rsquo;en-tête &lt;code&gt;Authorization&lt;/code&gt;. Un attaquant non authentifié, connaissant le &lt;strong&gt;nom d&amp;rsquo;utilisateur d&amp;rsquo;un administrateur&lt;/strong&gt;, peut usurper son identité en fournissant &lt;strong&gt;n&amp;rsquo;importe quel mot de passe&lt;/strong&gt; en Basic Authentication, aboutissant à une &lt;strong&gt;élévation de privilèges&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Cyberattaque contre unimed : vol de données de facturation de patients en Allemagne</title>
      <link>https://cyberveille.ch/posts/2026-06-08-cyberattaque-contre-unimed-vol-de-donnees-de-facturation-de-patients-en-allemagne/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-cyberattaque-contre-unimed-vol-de-donnees-de-facturation-de-patients-en-allemagne/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🏥 Contexte&lt;/h2&gt;
&lt;p&gt;Source : communiqué officiel publié sur le site unimed.de, daté du 29 mai 2026 (publication CTI le 4 juin 2026). &lt;strong&gt;unimed Abrechnungservice für Kliniken und Chefärzte GmbH&lt;/strong&gt; est une société allemande basée à Wadern, spécialisée dans la gestion de la facturation médicale pour cliniques et médecins-chefs.&lt;/p&gt;
&lt;h2 id=&#34;-déroulement-de-lincident&#34;&gt;🔍 Déroulement de l&amp;rsquo;incident&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Date de détection&lt;/strong&gt; : 14 avril 2026&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Type d&amp;rsquo;incident&lt;/strong&gt; : cyberattaque avec &lt;strong&gt;exfiltration de données&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Le lendemain de la détection, les premiers clients identifiés ont été notifiés&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;incident a été signalé à l&amp;rsquo;&lt;strong&gt;autorité de protection des données compétente&lt;/strong&gt; et à la &lt;strong&gt;police&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Des &lt;strong&gt;experts forensiques IT externes&lt;/strong&gt; ont été mandatés pour l&amp;rsquo;investigation&lt;/li&gt;
&lt;li&gt;Des &lt;strong&gt;experts forensiques en données&lt;/strong&gt; ont été mobilisés pour l&amp;rsquo;analyse des données exfiltrées&lt;/li&gt;
&lt;li&gt;Un &lt;strong&gt;équipe externe de réponse sur incident (Incident Response)&lt;/strong&gt; a été engagée&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-données-compromises&#34;&gt;📂 Données compromises&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Seul un &lt;strong&gt;volume très limité de jeux de données&lt;/strong&gt; a été exfiltré&lt;/li&gt;
&lt;li&gt;Les données concernent la &lt;strong&gt;correspondance relative aux contestations de factures&lt;/strong&gt; de patients privés et patients payant directement (Privatpatienten und Selbstzahler)&lt;/li&gt;
&lt;li&gt;La &lt;strong&gt;grande majorité des données exfiltrées ne constitue pas des données financières ou de santé particulièrement sensibles&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;identification des clients et patients concernés a nécessité une analyse détaillée (données structurées par numéros de facture et flux de paiement)&lt;/li&gt;
&lt;li&gt;Les résultats de l&amp;rsquo;analyse ont été communiqués individuellement aux clients concernés à partir de &lt;strong&gt;mi-mai 2026&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-surveillance-post-incident&#34;&gt;📡 Surveillance post-incident&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Aucune publication des données volées&lt;/strong&gt; n&amp;rsquo;a été détectée à ce jour&lt;/li&gt;
&lt;li&gt;Selon l&amp;rsquo;équipe IR externe, une publication des données n&amp;rsquo;est &lt;strong&gt;plus considérée comme probable&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Un &lt;strong&gt;monitoring continu&lt;/strong&gt; est maintenu sur des sites du &lt;strong&gt;clear web et du dark web&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-reprise-dactivité&#34;&gt;🔄 Reprise d&amp;rsquo;activité&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Les systèmes IT ont été sécurisés et sont en &lt;strong&gt;fonctionnement normal depuis plusieurs semaines&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;La majorité des clients a repris les opérations de facturation immédiatement après la remise en service&lt;/li&gt;
&lt;li&gt;Un &lt;strong&gt;Security Operations Center (SOC) externe&lt;/strong&gt; assure désormais la surveillance continue des systèmes&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-nature-du-document&#34;&gt;📋 Nature du document&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;un &lt;strong&gt;communiqué de presse officiel post-incident&lt;/strong&gt; publié par la victime, visant à informer le public, les clients et les patients sur le déroulement de l&amp;rsquo;incident, les mesures prises et l&amp;rsquo;état actuel de la situation.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Exploitation active de CVE-2026-3300 dans Everest Forms Pro pour compromettre des sites WordPress</title>
      <link>https://cyberveille.ch/posts/2026-06-08-exploitation-active-de-cve-2026-3300-dans-everest-forms-pro-pour-compromettre-des-sites-wordpress/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-exploitation-active-de-cve-2026-3300-dans-everest-forms-pro-pour-compromettre-des-sites-wordpress/</guid>
      <description>&lt;p&gt;📰 &lt;strong&gt;Source&lt;/strong&gt; : BleepingComputer — publié le 6 juin 2026&lt;/p&gt;
&lt;h2 id=&#34;contexte&#34;&gt;Contexte&lt;/h2&gt;
&lt;p&gt;Une &lt;strong&gt;vulnérabilité critique&lt;/strong&gt; identifiée sous &lt;strong&gt;CVE-2026-3300&lt;/strong&gt; affecte le plugin commercial &lt;strong&gt;Everest Forms Pro&lt;/strong&gt; (versions &lt;strong&gt;1.9.12 et antérieures&lt;/strong&gt;) pour WordPress. Cette faille est activement exploitée dans la nature depuis le &lt;strong&gt;13 avril&lt;/strong&gt;, selon les données télémétriques de &lt;strong&gt;Wordfence&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;détails-techniques&#34;&gt;Détails techniques&lt;/h2&gt;
&lt;p&gt;La vulnérabilité réside dans la fonctionnalité &lt;strong&gt;Complex Calculation&lt;/strong&gt; du plugin, qui insère des valeurs soumises via des champs de formulaire dans une chaîne de code PHP, puis exécute ce code via la fonction &lt;strong&gt;&lt;code&gt;eval()&lt;/code&gt;&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>IBM accusé d&#39;avoir dissimulé plusieurs intrusions d&#39;APT10 entre 2013 et 2016</title>
      <link>https://cyberveille.ch/posts/2026-06-08-ibm-accuse-d-avoir-dissimule-plusieurs-intrusions-d-apt10-entre-2013-et-2016/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-ibm-accuse-d-avoir-dissimule-plusieurs-intrusions-d-apt10-entre-2013-et-2016/</guid>
      <description>&lt;p&gt;📰 &lt;strong&gt;Source&lt;/strong&gt; : TechCrunch, publié le 5 juin 2026. Cet article rapporte le contenu d&amp;rsquo;une plainte judiciaire déposée en 2020 par William Barlow, ancien vice-président de la threat intelligence chez IBM jusqu&amp;rsquo;en août 2019, et dont le scellement vient d&amp;rsquo;être levé.&lt;/p&gt;
&lt;p&gt;🎯 &lt;strong&gt;Contexte de l&amp;rsquo;affaire&lt;/strong&gt;
Barlow accuse IBM d&amp;rsquo;avoir subi plusieurs &lt;strong&gt;intrusions par des acteurs étatiques étrangers&lt;/strong&gt; sur une décennie, et d&amp;rsquo;avoir délibérément dissimulé ces incidents sans notifier les autorités compétentes ni les clients gouvernementaux. IBM est un fournisseur majeur de cybersécurité pour le gouvernement fédéral américain, ce qui rend la dissimulation alléguée particulièrement significative.&lt;/p&gt;</description>
    </item>
    <item>
      <title>RCE non authentifiée sur UniFi OS Server : chaîne de vulnérabilités CVSS 10.0 (CVE-2026-34908/09/10)</title>
      <link>https://cyberveille.ch/posts/2026-06-08-rce-non-authentifiee-sur-unifi-os-server-chaine-de-vulnerabilites-cvss-10-0-cve-2026-34908-09-10/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-rce-non-authentifiee-sur-unifi-os-server-chaine-de-vulnerabilites-cvss-10-0-cve-2026-34908-09-10/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Le 5 juin 2026, Bishop Fox (chercheur Jon Williams) publie une analyse technique approfondie d&amp;rsquo;une chaîne d&amp;rsquo;exploitation affectant &lt;strong&gt;UniFi OS Server&lt;/strong&gt; d&amp;rsquo;Ubiquiti, couverte par le &lt;strong&gt;Security Advisory Bulletin 064 (SAB-064)&lt;/strong&gt; publié le 21 mai 2026. L&amp;rsquo;analyse porte sur les versions &lt;strong&gt;5.0.6 et inférieures&lt;/strong&gt; (unifi-core ≤ 5.0.126), validée sur une cible live.&lt;/p&gt;
&lt;h2 id=&#34;-chaîne-dexploitation-3-parties&#34;&gt;🧩 Chaîne d&amp;rsquo;exploitation (3 parties)&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Partie 1 — Contournement de l&amp;rsquo;authentification (CVE-2026-34908 / CVE-2026-34909, CVSS 10.0)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Le proxy &lt;strong&gt;Nginx&lt;/strong&gt; utilise &lt;code&gt;$request_uri&lt;/code&gt; (brut, encodé) pour la vérification d&amp;rsquo;authentification via &lt;code&gt;auth_request&lt;/code&gt;, mais &lt;code&gt;$uri&lt;/code&gt; (normalisé, décodé) pour le routage vers les backends.&lt;/li&gt;
&lt;li&gt;Une requête dont l&amp;rsquo;URI brut commence par &lt;code&gt;/api/auth/validate-sso/&lt;/code&gt; (route publique exemptée) mais dont la forme normalisée résout vers &lt;code&gt;/proxy/&amp;lt;service&amp;gt;/&lt;/code&gt; (route authentifiée) contourne le contrôle d&amp;rsquo;accès.&lt;/li&gt;
&lt;li&gt;Des séquences de path traversal encodées (&lt;code&gt;..%2f&lt;/code&gt;, &lt;code&gt;..%2e&lt;/code&gt;, &lt;code&gt;%2e%2e&lt;/code&gt;) permettent cette divergence.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Partie 2 — Injection de commande (CVE-2026-34910, CVSS 10.0 / CVE-2026-33000, CVSS 9.1)&lt;/strong&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>Résurgence de polyfill[.]io : fausses fenêtres de connexion sur les sites Toshiba et Muji</title>
      <link>https://cyberveille.ch/posts/2026-06-08-resurgence-de-polyfill-io-fausses-fenetres-de-connexion-sur-les-sites-toshiba-et-muji/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-resurgence-de-polyfill-io-fausses-fenetres-de-connexion-sur-les-sites-toshiba-et-muji/</guid>
      <description>&lt;p&gt;📰 &lt;strong&gt;Source&lt;/strong&gt; : BleepingComputer — &lt;strong&gt;Date de publication&lt;/strong&gt; : 5 juin 2026&lt;/p&gt;
&lt;h2 id=&#34;contexte&#34;&gt;Contexte&lt;/h2&gt;
&lt;p&gt;En &lt;strong&gt;2024&lt;/strong&gt;, le domaine &lt;strong&gt;polyfill[.]io&lt;/strong&gt; — un CDN JavaScript destiné à assurer la compatibilité des sites web avec les navigateurs anciens — avait été racheté par une &lt;strong&gt;entité chinoise non identifiée&lt;/strong&gt; qui y avait injecté du &lt;strong&gt;code malveillant&lt;/strong&gt;, impactant plus de &lt;strong&gt;100 000 sites web&lt;/strong&gt;. Le créateur du projet open source, &lt;strong&gt;Andrew Betts&lt;/strong&gt;, avait alors recommandé de retirer le service et migré vers de nouveaux domaines (polyfill.com, puis polyfill.top).&lt;/p&gt;</description>
    </item>
    <item>
      <title>Silent Ransom Group cible des cabinets juridiques américains via du vishing et du social engineering</title>
      <link>https://cyberveille.ch/posts/2026-06-08-silent-ransom-group-cible-des-cabinets-juridiques-americains-via-du-vishing-et-du-social-engineering/</link>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-08-silent-ransom-group-cible-des-cabinets-juridiques-americains-via-du-vishing-et-du-social-engineering/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Rapport publié le 7 juin 2026 par BleepingComputer, basé sur une analyse de Mandiant et un avis FBI FLASH récent. L&amp;rsquo;article détaille les tactiques du groupe &lt;strong&gt;Silent Ransom Group&lt;/strong&gt; (aussi suivi sous les noms &lt;strong&gt;UNC3753&lt;/strong&gt;, &lt;strong&gt;Luna Moth&lt;/strong&gt;, &lt;strong&gt;Chatty Spider&lt;/strong&gt;) dans des campagnes actives entre janvier et mai 2026.&lt;/p&gt;
&lt;h2 id=&#34;-cibles-et-motivations&#34;&gt;🎯 Cibles et motivations&lt;/h2&gt;
&lt;p&gt;Le groupe cible principalement :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Cabinets juridiques&lt;/strong&gt; (law firms)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Services financiers&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Services professionnels&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Ces organisations sont visées pour leurs &lt;strong&gt;dépôts concentrés de données sensibles&lt;/strong&gt; : dossiers de transactions clients, plans de fusions-acquisitions, secrets commerciaux, rapports réglementaires. Leur exposition réglementaire et réputationnelle les rend particulièrement vulnérables à l&amp;rsquo;extorsion.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Anthropic cartographie l&#39;usage malveillant de l&#39;IA sur MITRE ATT&amp;CK : 832 comptes analysés</title>
      <link>https://cyberveille.ch/posts/2026-06-07-anthropic-cartographie-l-usage-malveillant-de-l-ia-sur-mitre-att-ck-832-comptes-analyses/</link>
      <pubDate>Sun, 07 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-anthropic-cartographie-l-usage-malveillant-de-l-ia-sur-mitre-att-ck-832-comptes-analyses/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 3 juin 2026 par Anthropic (Kyla Guru, Alex Moix, Jacob Klein), ce rapport analyse &lt;strong&gt;832 comptes bannis&lt;/strong&gt; de la plateforme Claude entre mars 2025 et mars 2026 pour violation de la politique d&amp;rsquo;utilisation liée à des activités cyber malveillantes. Les résultats ont partiellement alimenté le &lt;strong&gt;Verizon Data Breach Investigation Report (DBIR) 2026&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-méthodologie&#34;&gt;📊 Méthodologie&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;13 873 observations&lt;/strong&gt; d&amp;rsquo;activités malveillantes mappées sur le framework &lt;strong&gt;MITRE ATT&amp;amp;CK V18&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;482 sous-techniques uniques&lt;/strong&gt; couvrant les &lt;strong&gt;14 tactiques&lt;/strong&gt; ATT&amp;amp;CK&lt;/li&gt;
&lt;li&gt;Nouveau score de risque : &lt;strong&gt;ARiES (AI Risk Enablement Score)&lt;/strong&gt;, composite de 0 à 100 basé sur trois dimensions : Threat (0–35), Vulnerability (0–35), Impact (0–30)&lt;/li&gt;
&lt;li&gt;Données collectées via Claude.ai, Claude Code et l&amp;rsquo;API Anthropic&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-résultats-clés&#34;&gt;🔑 Résultats clés&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;1. Croissance du risque :&lt;/strong&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>Bugonomics : analyse économique de la découverte de vulnérabilités assistée par LLM</title>
      <link>https://cyberveille.ch/posts/2026-06-07-bugonomics-analyse-economique-de-la-decouverte-de-vulnerabilites-assistee-par-llm/</link>
      <pubDate>Sun, 07 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-bugonomics-analyse-economique-de-la-decouverte-de-vulnerabilites-assistee-par-llm/</guid>
      <description>&lt;h2 id=&#34;-contexte-et-source&#34;&gt;🔬 Contexte et source&lt;/h2&gt;
&lt;p&gt;Article académique publié sur arXiv (soumis le 23 mai 2026) par des chercheurs de Bynario, Vanta et University College London. Il s&amp;rsquo;appuie sur les données publiques des campagnes Anthropic Mythos Preview et Mozilla Firefox pour analyser les implications économiques des LLM dans la découverte de vulnérabilités.&lt;/p&gt;
&lt;h2 id=&#34;-concept-central--le--bugonomics-&#34;&gt;📐 Concept central : le « bugonomics »&lt;/h2&gt;
&lt;p&gt;Les auteurs introduisent le terme &lt;strong&gt;bugonomics&lt;/strong&gt; comme cadre d&amp;rsquo;analyse des coûts et incitations liés à la production d&amp;rsquo;artefacts de sécurité. Ils distinguent explicitement plusieurs catégories économiquement distinctes :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Campagne d&#39;espionnage de 5 mois visant la boîte mail d&#39;un dirigeant de bourse mondiale</title>
      <link>https://cyberveille.ch/posts/2026-06-07-campagne-d-espionnage-de-5-mois-visant-la-boite-mail-d-un-dirigeant-de-bourse-mondiale/</link>
      <pubDate>Sun, 07 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-campagne-d-espionnage-de-5-mois-visant-la-boite-mail-d-un-dirigeant-de-bourse-mondiale/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🎯 Contexte&lt;/h2&gt;
&lt;p&gt;Cet article est publié le 3 juin 2026 par la &lt;strong&gt;Threat Hunter Team de Symantec et Carbon Black (Broadcom)&lt;/strong&gt;. Il documente une &lt;strong&gt;campagne d&amp;rsquo;espionnage ciblée de cinq mois&lt;/strong&gt; visant le compte email d&amp;rsquo;un cadre supérieur d&amp;rsquo;une grande bourse mondiale, observée entre octobre 2025 et mars 2026.&lt;/p&gt;
&lt;h2 id=&#34;-déroulement-de-lattaque&#34;&gt;🕵️ Déroulement de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;La &lt;strong&gt;première activité malveillante détectée&lt;/strong&gt; remonte au &lt;strong&gt;10 octobre 2025&lt;/strong&gt;, avec deux binaires masqués déjà installés et exécutés en tant que SYSTEM :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Écosystème de distribution de malwares via TDS, usurpation d&#39;identité et détournement de clics</title>
      <link>https://cyberveille.ch/posts/2026-06-07-ecosysteme-de-distribution-de-malwares-via-tds-usurpation-d-identite-et-detournement-de-clics/</link>
      <pubDate>Sun, 07 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-ecosysteme-de-distribution-de-malwares-via-tds-usurpation-d-identite-et-detournement-de-clics/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 3 juin 2026 par Check Point Research (auteur : Alexey Bukhteyev), cet article présente une &lt;strong&gt;analyse technique approfondie&lt;/strong&gt; d&amp;rsquo;un écosystème de distribution de malwares à grande échelle, actif depuis au moins décembre 2025 et documenté avec des livraisons malveillantes confirmées dès janvier 2026.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-dusurpation-et-de-détournement-de-clics&#34;&gt;🎭 Mécanisme d&amp;rsquo;usurpation et de détournement de clics&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;opération repose sur des &lt;strong&gt;sites web imitant des projets open-source et freeware populaires&lt;/strong&gt; (Ghidra, dnSpy, ILSpy, grpcurl, MQTTExplorer, CrystalDiskMark, etc.), bien positionnés dans les résultats Google. Ces sites chargent un &lt;strong&gt;script JavaScript hébergé sur Amazon CloudFront&lt;/strong&gt; qui intercepte le premier clic sur le bouton « Download » et le redirige vers un &lt;strong&gt;Traffic Distribution System (TDS)&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>ENISA NIS360 2026 : état de la maturité cybersécurité des secteurs critiques européens</title>
      <link>https://cyberveille.ch/posts/2026-06-07-enisa-nis360-2026-etat-de-la-maturite-cybersecurite-des-secteurs-critiques-europeens/</link>
      <pubDate>Sun, 07 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-enisa-nis360-2026-etat-de-la-maturite-cybersecurite-des-secteurs-critiques-europeens/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🏛️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié en mai 2026 par l&amp;rsquo;Agence de l&amp;rsquo;Union européenne pour la cybersécurité (ENISA), le rapport &lt;strong&gt;NIS360 2026&lt;/strong&gt; constitue la troisième édition annuelle d&amp;rsquo;évaluation de la &lt;strong&gt;maturité cybersécurité&lt;/strong&gt; et de la &lt;strong&gt;criticité&lt;/strong&gt; des secteurs de haute criticité identifiés à l&amp;rsquo;Annexe I de la directive NIS2. L&amp;rsquo;évaluation couvre l&amp;rsquo;ensemble de l&amp;rsquo;écosystème sectoriel (entités, autorités nationales, organismes UE, cadres législatifs) à partir d&amp;rsquo;enquêtes menées auprès d&amp;rsquo;environ &lt;strong&gt;300 entreprises de 25 États membres&lt;/strong&gt; et &lt;strong&gt;100 autorités nationales&lt;/strong&gt; entre juin et octobre 2025.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Étude empirique : 400 tests de pénétration autonomes par LLM — cohérence et fiabilité</title>
      <link>https://cyberveille.ch/posts/2026-06-07-etude-empirique-400-tests-de-penetration-autonomes-par-llm-coherence-et-fiabilite/</link>
      <pubDate>Sun, 07 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-etude-empirique-400-tests-de-penetration-autonomes-par-llm-coherence-et-fiabilite/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔬 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 7 juin 2026 sur arXiv (arxiv.org/abs/2605.30096), cet article de recherche indépendant (auteur : Galip T. Erdem) présente la &lt;strong&gt;première étude empirique à grande échelle&lt;/strong&gt; mesurant la cohérence comportementale de LLMs utilisés comme agents d&amp;rsquo;attaque autonomes. L&amp;rsquo;étude couvre 400 exécutions (4 modèles × 100 runs) contre un honeypot isolé hébergé sur Azure.&lt;/p&gt;
&lt;h2 id=&#34;-dispositif-expérimental&#34;&gt;🎯 Dispositif expérimental&lt;/h2&gt;
&lt;p&gt;Le honeypot cible expose trois services délibérément vulnérables :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Port 3000&lt;/strong&gt; : OWASP Juice Shop (injection SQL via &lt;code&gt;/rest/products/search?q=&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Port 22&lt;/strong&gt; : OpenSSH avec credentials faibles (&lt;code&gt;honeypot:password123&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Port 21&lt;/strong&gt; : vsftpd avec accès FTP anonyme et fichier &lt;code&gt;credentials.txt&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Les 4 modèles testés : &lt;strong&gt;Claude Sonnet 4&lt;/strong&gt; (Anthropic), &lt;strong&gt;Gemini 2.5 Flash-Lite&lt;/strong&gt; (Google), &lt;strong&gt;GPT-4o-mini&lt;/strong&gt; (OpenAI), &lt;strong&gt;qwen2.5-coder:14b&lt;/strong&gt; (local via Ollama). L&amp;rsquo;orchestrateur implémente une boucle commande-exécution-observation avec un maximum de 25 itérations.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Gamaredon 2026 : analyse complète de la chaîne d&#39;infection GammaPhish et GammaWorm</title>
      <link>https://cyberveille.ch/posts/2026-06-07-gamaredon-2026-analyse-complete-de-la-chaine-d-infection-gammaphish-et-gammaworm/</link>
      <pubDate>Sun, 07 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-gamaredon-2026-analyse-complete-de-la-chaine-d-infection-gammaphish-et-gammaworm/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 1er juin 2026 par l&amp;rsquo;équipe Threat Detection &amp;amp; Research (TDR) de Sekoia.io, cet article constitue le premier volet d&amp;rsquo;une série de trois rapports sur la chaîne d&amp;rsquo;infection du groupe &lt;strong&gt;Gamaredon&lt;/strong&gt; (alias ACTINUM, Armageddon, UAC-0010, BlueAlpha), un acteur étatique russe officiellement rattaché au &lt;strong&gt;FSB&lt;/strong&gt;. L&amp;rsquo;investigation a débuté en décembre 2025 via une règle YARA opportuniste, complétée par plus de 70 artefacts fournis par un partenaire de confiance.&lt;/p&gt;</description>
    </item>
    <item>
      <title>HazyBeacon : un malware exploite les AWS Lambda Function URLs comme relais C2 furtif</title>
      <link>https://cyberveille.ch/posts/2026-06-07-hazybeacon-un-malware-exploite-les-aws-lambda-function-urls-comme-relais-c2-furtif/</link>
      <pubDate>Sun, 07 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-07-hazybeacon-un-malware-exploite-les-aws-lambda-function-urls-comme-relais-c2-furtif/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Article publié le 2 juin 2026 par Qualys (blog Qualys Insights), rédigé par Aniket Harne, Senior Security Engineer Cloud. L&amp;rsquo;article analyse la campagne &lt;strong&gt;HazyBeacon&lt;/strong&gt; (identifiant cluster : &lt;strong&gt;CL-STA-1020&lt;/strong&gt;), initialement documentée par &lt;strong&gt;Palo Alto Networks Unit 42 en juillet 2025&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-acteur-et-cibles&#34;&gt;🎯 Acteur et cibles&lt;/h2&gt;
&lt;p&gt;HazyBeacon cible des &lt;strong&gt;réseaux gouvernementaux d&amp;rsquo;Asie du Sud-Est&lt;/strong&gt;. L&amp;rsquo;infrastructure de commande et contrôle est déployée dans des comptes AWS appartenant à des tiers non liés (équipes de développement, petites organisations), dont les &lt;strong&gt;credentials IAM ont été compromis&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>10 à 20% des nouveaux domaines gTLD en 2025 enregistrés par des cybercriminels</title>
      <link>https://cyberveille.ch/posts/2026-06-06-10-a-20-des-nouveaux-domaines-gtld-en-2025-enregistres-par-des-cybercriminels/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-10-a-20-des-nouveaux-domaines-gtld-en-2025-enregistres-par-des-cybercriminels/</guid>
      <description>&lt;p&gt;📋 &lt;strong&gt;Contexte&lt;/strong&gt; : Publié le 1er juin 2026 par Interisle Consulting Group, ce rapport analyse les enregistrements de domaines gTLD en 2025 à partir de données publiques et commerciales, incluant des Reputation Block Lists (RBL), des données ICANN et des analyses de zone files.&lt;/p&gt;
&lt;p&gt;📊 &lt;strong&gt;Ampleur du phénomène&lt;/strong&gt; : Sur les &lt;strong&gt;84,96 millions de domaines gTLD créés en 2025&lt;/strong&gt;, au moins &lt;strong&gt;8,5 millions (10%) ont été mis sur liste noire&lt;/strong&gt; pour activité malveillante. En appliquant des projections conservatives intégrant les domaines non détectés par les blocklists et les enregistrements associés, le chiffre réel pourrait atteindre &lt;strong&gt;16,8 millions de domaines (20%)&lt;/strong&gt; achetés par des acteurs malveillants. En janvier, février et mai 2025, le nombre de domaines malveillants enregistrés a dépassé la croissance nette totale du marché gTLD.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Analyse technique : chaîne d&#39;infection malspam vers loader .NET fileless en 5 étapes</title>
      <link>https://cyberveille.ch/posts/2026-06-06-analyse-technique-chaine-d-infection-malspam-vers-loader-net-fileless-en-5-etapes/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-analyse-technique-chaine-d-infection-malspam-vers-loader-net-fileless-en-5-etapes/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 3 juin 2026 par Huntress (mis à jour le 5 juin 2026), cet article est une analyse technique détaillée d&amp;rsquo;une infection observée en mai 2026 par le SOC Huntress. L&amp;rsquo;attribution initiale à DesckVB RAT a été corrigée : le malware est désormais identifié comme un &lt;strong&gt;loader .NET non identifié&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vecteur-initial--malspam-via-doubleclick&#34;&gt;📧 Vecteur initial : malspam via DoubleClick&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;accès initial s&amp;rsquo;effectue via un email malveillant contenant une pièce jointe HTML (&lt;code&gt;Bestellung_2026.html&lt;/code&gt;, « bon de commande » en allemand). Cette pièce jointe effectue une &lt;strong&gt;redirection meta-refresh immédiate&lt;/strong&gt; vers une URL de tracking Google DoubleClick (&lt;code&gt;ad.doubleclick.net/ddm/trackclk/...&lt;/code&gt;), exploitant la haute réputation de ce domaine pour contourner les passerelles email.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Attaque ransomware contre la NFSP via une vulnérabilité critique dans cPanel</title>
      <link>https://cyberveille.ch/posts/2026-06-06-attaque-ransomware-contre-la-nfsp-via-une-vulnerabilite-critique-dans-cpanel/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-attaque-ransomware-contre-la-nfsp-via-une-vulnerabilite-critique-dans-cpanel/</guid>
      <description>&lt;p&gt;📰 &lt;strong&gt;Source&lt;/strong&gt; : Computer Weekly | &lt;strong&gt;Date de publication&lt;/strong&gt; : 3 juin 2026 | &lt;strong&gt;Incident&lt;/strong&gt; : Attaque ransomware contre la NFSP&lt;/p&gt;
&lt;p&gt;🎯 La &lt;strong&gt;National Federation of Subpostmasters (NFSP)&lt;/strong&gt;, organisation représentant les gérants de bureaux de poste au Royaume-Uni, a été ciblée par une &lt;strong&gt;attaque ransomware&lt;/strong&gt; le &lt;strong&gt;30 avril 2026&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;🔓 Le vecteur d&amp;rsquo;entrée identifié est l&amp;rsquo;&lt;strong&gt;exploitation d&amp;rsquo;une vulnérabilité critique&lt;/strong&gt; dans le logiciel &lt;strong&gt;cPanel&lt;/strong&gt;, un panneau de contrôle d&amp;rsquo;hébergement web utilisé par le prestataire d&amp;rsquo;hébergement de la NFSP. cPanel avait publié un &lt;strong&gt;avis de sécurité&lt;/strong&gt; en avril pour corriger cette faille, mais celle-ci a été découverte et exploitée par des attaquants avant ou pendant la fenêtre de remédiation.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Campagne &#39;Patriot Bait&#39; : un acteur russophone solitaire a géré pendant 5 ans un canal Telegram MAGA de 17 000 abonnés</title>
      <link>https://cyberveille.ch/posts/2026-06-06-campagne-patriot-bait-un-acteur-russophone-solitaire-a-gere-pendant-5-ans-un-canal-telegram-maga-de-17-000-abonnes/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-campagne-patriot-bait-un-acteur-russophone-solitaire-a-gere-pendant-5-ans-un-canal-telegram-maga-de-17-000-abonnes/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 21 mai 2026 par Trend Micro Research (Philippe Lin, Joseph C Chen, Fyodor Yarochkin, Vladimir Kropotov), cet article documente une opération d&amp;rsquo;influence et de fraude financière conduite par un acteur solo russophone, tracké sous le pseudonyme &lt;strong&gt;bandcampro&lt;/strong&gt;, sur une période de 5 ans.&lt;/p&gt;
&lt;h2 id=&#34;-lopération-american-patriot&#34;&gt;🎭 L&amp;rsquo;opération &amp;lsquo;American Patriot&amp;rsquo;&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;acteur a créé le canal Telegram &lt;strong&gt;@americanpatriotus&lt;/strong&gt; le 6 février 2021, soit un mois après l&amp;rsquo;assaut du Capitole, ciblant les communautés &lt;strong&gt;QAnon et MAGA&lt;/strong&gt; en pleine migration vers Telegram. Le canal a atteint environ &lt;strong&gt;17 000 abonnés&lt;/strong&gt; et s&amp;rsquo;est étendu à Truth Social via le compte &lt;strong&gt;@USGuardianEagle&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Campagne de phishing PUMA Careers : usurpation de marque et collecte de credentials via faux portail RH</title>
      <link>https://cyberveille.ch/posts/2026-06-06-campagne-de-phishing-puma-careers-usurpation-de-marque-et-collecte-de-credentials-via-faux-portail-rh/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-campagne-de-phishing-puma-careers-usurpation-de-marque-et-collecte-de-credentials-via-faux-portail-rh/</guid>
      <description>&lt;p&gt;🗓️ &lt;strong&gt;Source&lt;/strong&gt; : CyberProof Research Team (blog CyberProof), publié le 2 juin 2026. Auteur : Yevgeni Pak.&lt;/p&gt;
&lt;h2 id=&#34;contexte&#34;&gt;Contexte&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;équipe de threat hunting de CyberProof a identifié une &lt;strong&gt;campagne de phishing multi-étapes&lt;/strong&gt; usurpant l&amp;rsquo;identité de &lt;strong&gt;PUMA Careers&lt;/strong&gt;, ciblant des chercheurs d&amp;rsquo;emploi via des techniques de reconnaissance LinkedIn et d&amp;rsquo;ingénierie sociale assistée par IA. La détection initiale a été déclenchée par une &lt;strong&gt;anomalie comportementale&lt;/strong&gt; : l&amp;rsquo;email de phishing s&amp;rsquo;adressait à la victime avec son identité LinkedIn publique, alors que le compte email utilisait un format de nom différent.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Campagne de piratage Instagram via le chatbot IA de Meta : comptes détournés par simple demande</title>
      <link>https://cyberveille.ch/posts/2026-06-06-campagne-de-piratage-instagram-via-le-chatbot-ia-de-meta-comptes-detournes-par-simple-demande/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-campagne-de-piratage-instagram-via-le-chatbot-ia-de-meta-comptes-detournes-par-simple-demande/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : TechCrunch, publié le 3 juin 2026. L&amp;rsquo;article couvre une campagne de piratage de masse ciblant des comptes Instagram, exploitant le chatbot IA de support de Meta déployé en mars 2026.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lattaque&#34;&gt;🎯 Nature de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;La technique est d&amp;rsquo;une simplicité extrême : les attaquants ont &lt;strong&gt;demandé directement au chatbot IA de Meta&lt;/strong&gt; de lier le compte cible à une adresse email qu&amp;rsquo;ils contrôlaient, en se présentant faussement comme le propriétaire légitime du compte. Le chatbot a obtempéré sans vérification, permettant ensuite la &lt;strong&gt;réinitialisation du mot de passe&lt;/strong&gt; et la prise de contrôle totale du compte, parfois avec verrouillage de la victime.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Campagne STX RAT : supply chain via DLL sideloading ciblant crypto et X-VPN (100M users)</title>
      <link>https://cyberveille.ch/posts/2026-06-06-campagne-stx-rat-supply-chain-via-dll-sideloading-ciblant-crypto-et-x-vpn-100m-users/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-campagne-stx-rat-supply-chain-via-dll-sideloading-ciblant-crypto-et-x-vpn-100m-users/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 5 juin 2026 par l&amp;rsquo;équipe Howler Cell de Cyderes, cet article constitue une &lt;strong&gt;analyse technique approfondie&lt;/strong&gt; d&amp;rsquo;une campagne active de supply chain compromise. Il fait suite à un premier rapport sur CPUID HWMonitor et étend la portée à 11 packages trojanisés au total.&lt;/p&gt;
&lt;h2 id=&#34;-description-de-la-campagne&#34;&gt;🎯 Description de la campagne&lt;/h2&gt;
&lt;p&gt;Un acteur opérant sous l&amp;rsquo;alias &lt;strong&gt;Leda Elacoate&lt;/strong&gt; (email : pufferfish11@firemail[.]cc) a maintenu un dépôt Bitbucket (&lt;code&gt;amos-trading/dist-internal&lt;/code&gt;) hébergeant des installateurs légitimes repackagés avec une &lt;strong&gt;CRYPTBASE.dll malveillante&lt;/strong&gt;. La technique exploite la &lt;strong&gt;CWE-427 (Uncontrolled Search Path Element)&lt;/strong&gt; : Windows cherche CRYPTBASE.dll dans le dossier applicatif avant System32, permettant le chargement du DLL malveillant.&lt;/p&gt;</description>
    </item>
    <item>
      <title>CISA et partenaires alertent sur des cyberattaques ciblant les systèmes de jauges automatiques de réservoirs</title>
      <link>https://cyberveille.ch/posts/2026-06-06-cisa-et-partenaires-alertent-sur-des-cyberattaques-ciblant-les-systemes-de-jauges-automatiques-de-reservoirs/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-cisa-et-partenaires-alertent-sur-des-cyberattaques-ciblant-les-systemes-de-jauges-automatiques-de-reservoirs/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🏛️ Contexte&lt;/h2&gt;
&lt;p&gt;Le 2 juin 2026, la CISA, le FBI, la NSA, le DOE, l&amp;rsquo;EPA, la TSA, le DOT et l&amp;rsquo;USDA ont publié conjointement une fiche d&amp;rsquo;information (TLP:CLEAR) alertant sur des &lt;strong&gt;activités malveillantes ciblant les systèmes de jauges automatiques de réservoirs (ATG)&lt;/strong&gt; basés aux États-Unis. L&amp;rsquo;activité n&amp;rsquo;a pas encore été attribuée à un État ou à un groupe d&amp;rsquo;acteurs spécifique.&lt;/p&gt;
&lt;h2 id=&#34;-cibles-et-contexte-opérationnel&#34;&gt;🎯 Cibles et contexte opérationnel&lt;/h2&gt;
&lt;p&gt;Les &lt;strong&gt;systèmes ATG&lt;/strong&gt; sont utilisés dans les secteurs de l&amp;rsquo;énergie, de la chimie, de l&amp;rsquo;alimentation/agriculture et des transports pour la surveillance automatisée et à distance des paramètres de stockage (niveaux de carburant, température, détection de fuites). Les acteurs malveillants ciblent spécifiquement les systèmes &lt;strong&gt;exposés directement sur internet&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>CISA publie une directive sur l&#39;IA pour les agences fédérales américaines</title>
      <link>https://cyberveille.ch/posts/2026-06-06-cisa-publie-une-directive-sur-l-ia-pour-les-agences-federales-americaines/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-cisa-publie-une-directive-sur-l-ia-pour-les-agences-federales-americaines/</guid>
      <description>&lt;p&gt;📰 &lt;strong&gt;Source&lt;/strong&gt; : The Record (therecord.media) — &lt;strong&gt;Date&lt;/strong&gt; : 4 juin 2026&lt;/p&gt;
&lt;p&gt;Le directeur par intérim de la &lt;strong&gt;CISA&lt;/strong&gt;, &lt;strong&gt;Nick Andersen&lt;/strong&gt;, a annoncé lors de la conférence &lt;strong&gt;TechNet Cyber à Baltimore&lt;/strong&gt; la publication imminente d&amp;rsquo;une &lt;strong&gt;directive opérationnelle contraignante (Binding Operational Directive)&lt;/strong&gt; à destination des agences fédérales américaines, en lien avec le &lt;strong&gt;décret présidentiel sur l&amp;rsquo;intelligence artificielle&lt;/strong&gt; signé la veille.&lt;/p&gt;
&lt;p&gt;🎯 &lt;strong&gt;Contenu de la directive&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;La directive portera notamment sur :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;La &lt;strong&gt;gestion et l&amp;rsquo;atténuation des vulnérabilités&lt;/strong&gt; (vulnerability alleviation and vulnerability management)&lt;/li&gt;
&lt;li&gt;Le déploiement d&amp;rsquo;un &lt;strong&gt;accès spécifique à l&amp;rsquo;IA&lt;/strong&gt; pour les partenaires de la CISA dans les prochains jours&lt;/li&gt;
&lt;li&gt;La mise en place d&amp;rsquo;un &lt;strong&gt;cyber clearinghouse&lt;/strong&gt; pour tester et évaluer les modèles d&amp;rsquo;IA&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;📋 &lt;strong&gt;Décret présidentiel sur l&amp;rsquo;IA&lt;/strong&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>Cyberattaque contre Belimed Infection Control : données copiées depuis les systèmes IT</title>
      <link>https://cyberveille.ch/posts/2026-06-06-cyberattaque-contre-belimed-infection-control-donnees-copiees-depuis-les-systemes-it/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-cyberattaque-contre-belimed-infection-control-donnees-copiees-depuis-les-systemes-it/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : nau.ch, publiée le 3 juin 2026. L&amp;rsquo;article rapporte une &lt;strong&gt;cyberattaque&lt;/strong&gt; ayant touché une joint-venture de &lt;strong&gt;Metall Zug&lt;/strong&gt;, groupe industriel suisse coté.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lincident&#34;&gt;🎯 Nature de l&amp;rsquo;incident&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;attaque a ciblé &lt;strong&gt;Belimed Infection Control&lt;/strong&gt;, entité spécialisée dans le contrôle des infections. Des &lt;strong&gt;données ont été copiées&lt;/strong&gt; depuis des zones délimitées (abgegrenzte Bereiche) des systèmes IT de Belimed Infection Control. La société sœur &lt;strong&gt;Steelco Belimed&lt;/strong&gt; (basée à Zoug) est également mentionnée dans le contexte de l&amp;rsquo;incident.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Dashlane : des comptes utilisateurs suspendus suite à des attaques par force brute</title>
      <link>https://cyberveille.ch/posts/2026-06-06-dashlane-des-comptes-utilisateurs-suspendus-suite-a-des-attaques-par-force-brute/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-dashlane-des-comptes-utilisateurs-suspendus-suite-a-des-attaques-par-force-brute/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : BleepingComputer, publié le 1er juin 2026. L&amp;rsquo;incident a été détecté le 31 mai 2026 à 15h19 UTC et marqué comme résolu à 22h30 UTC le même jour.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lincident&#34;&gt;🔍 Nature de l&amp;rsquo;incident&lt;/h2&gt;
&lt;p&gt;Des &lt;strong&gt;attaques par force brute&lt;/strong&gt; menées par un tiers externe ont ciblé des comptes utilisateurs du gestionnaire de mots de passe &lt;strong&gt;Dashlane&lt;/strong&gt;. Ces attaques consistaient à tenter de multiples combinaisons de mots de passe depuis des &lt;strong&gt;localisations géographiques distantes&lt;/strong&gt; et des &lt;strong&gt;appareils inconnus&lt;/strong&gt;, dans le but de prendre le contrôle des comptes.&lt;/p&gt;</description>
    </item>
    <item>
      <title>DentaQuest victime d&#39;une extorsion ShinyHunters : 2,6M d&#39;adresses email exposées</title>
      <link>https://cyberveille.ch/posts/2026-06-06-dentaquest-victime-d-une-extorsion-shinyhunters-26m-d-adresses-email-exposees/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-dentaquest-victime-d-une-extorsion-shinyhunters-26m-d-adresses-email-exposees/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🏥 Contexte&lt;/h2&gt;
&lt;p&gt;Source : HaveIBeenPwned (&lt;a href=&#34;https://haveibeenpwned.com/Breach/DentaQuest)&#34;&gt;https://haveibeenpwned.com/Breach/DentaQuest)&lt;/a&gt;, publié le 3 juin 2026. DentaQuest est un administrateur de prestations dentaires opérant aux États-Unis, notamment dans le cadre du programme Medicaid.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lattaque&#34;&gt;⚔️ Nature de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;En &lt;strong&gt;mai 2026&lt;/strong&gt;, le groupe cybercriminel &lt;strong&gt;ShinyHunters&lt;/strong&gt; a mené une campagne d&amp;rsquo;extorsion de type &lt;strong&gt;&amp;ldquo;pay or leak&amp;rdquo;&lt;/strong&gt; contre DentaQuest. Face au refus ou à l&amp;rsquo;absence de paiement, le groupe a &lt;strong&gt;publiquement divulgué des centaines de gigaoctets de données&lt;/strong&gt; prétendument extraites des systèmes de l&amp;rsquo;entreprise.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Des extensions Chrome malveillantes volent les conversations sur ChatGPT, Claude, Copilot, Gemini et DeepSeek</title>
      <link>https://cyberveille.ch/posts/2026-06-06-des-extensions-chrome-malveillantes-volent-les-conversations-sur-chatgpt-claude-copilot-gemini-et-deepseek/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-des-extensions-chrome-malveillantes-volent-les-conversations-sur-chatgpt-claude-copilot-gemini-et-deepseek/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : Cyber Press (cyberpress.org), publié le 5 juin 2026. L&amp;rsquo;article s&amp;rsquo;appuie sur des recherches publiées par G DATA Software. Il documente la découverte de plusieurs extensions Chrome malveillantes ciblant les utilisateurs de plateformes d&amp;rsquo;IA générative.&lt;/p&gt;
&lt;h2 id=&#34;-contexte-de-la-menace&#34;&gt;🎯 Contexte de la menace&lt;/h2&gt;
&lt;p&gt;En mars 2026, l&amp;rsquo;écosystème des extensions Chrome liées à l&amp;rsquo;IA comptait environ &lt;strong&gt;115 millions d&amp;rsquo;utilisateurs&lt;/strong&gt;. Des acteurs malveillants exploitent la confiance accordée aux outils de productivité IA pour déguiser des &lt;strong&gt;stealers&lt;/strong&gt; en extensions légitimes. Les données ciblées incluent des conversations confidentielles, du code source propriétaire et des informations médicales personnelles.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Exploitation active de CVE-2026-41089 : RCE critique dans Windows Netlogon</title>
      <link>https://cyberveille.ch/posts/2026-06-06-exploitation-active-de-cve-2026-41089-rce-critique-dans-windows-netlogon/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-exploitation-active-de-cve-2026-41089-rce-critique-dans-windows-netlogon/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;📰 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 1er juin 2026 par BleepingComputer, cet article rapporte l&amp;rsquo;alerte émise par le &lt;strong&gt;Centre pour la Cybersécurité Belgique (CCB)&lt;/strong&gt; concernant l&amp;rsquo;exploitation active dans la nature d&amp;rsquo;une vulnérabilité critique récemment corrigée dans &lt;strong&gt;Windows Netlogon&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité-cve-2026-41089&#34;&gt;🔍 Vulnérabilité CVE-2026-41089&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CVE-2026-41089&lt;/strong&gt; est un &lt;strong&gt;stack-based buffer overflow&lt;/strong&gt; dans le service &lt;strong&gt;Windows Netlogon&lt;/strong&gt; (interface RPC utilisée pour l&amp;rsquo;authentification sur les réseaux de domaine Windows). Elle permet à un attaquant &lt;strong&gt;non authentifié&lt;/strong&gt; d&amp;rsquo;obtenir une &lt;strong&gt;exécution de code à distance (RCE)&lt;/strong&gt; sur des &lt;strong&gt;contrôleurs de domaine&lt;/strong&gt; ciblés.&lt;/p&gt;</description>
    </item>
    <item>
      <title>HTTP/2 Bomb : exploit DoS distant découvert par l&#39;IA Codex affectant nginx, Apache, IIS, Envoy</title>
      <link>https://cyberveille.ch/posts/2026-06-06-http-2-bomb-exploit-dos-distant-decouvert-par-l-ia-codex-affectant-nginx-apache-iis-envoy/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-http-2-bomb-exploit-dos-distant-decouvert-par-l-ia-codex-affectant-nginx-apache-iis-envoy/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 2 juin 2026 sur le blog Calif (blog.calif.io), cet article présente la divulgation publique d&amp;rsquo;un exploit de &lt;strong&gt;déni de service distant&lt;/strong&gt; baptisé &lt;strong&gt;HTTP/2 Bomb&lt;/strong&gt;, découvert par l&amp;rsquo;IA &lt;strong&gt;Codex&lt;/strong&gt; de OpenAI. La découverte a été réalisée par Quang Luong, avec confirmation par Jun Rong et Duc Phan.&lt;/p&gt;
&lt;h2 id=&#34;-nature-de-lattaque&#34;&gt;🎯 Nature de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;exploit chaîne deux techniques connues depuis une décennie :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;HPACK Indexed Reference Bomb&lt;/strong&gt; : insertion d&amp;rsquo;un header dans la table dynamique HPACK (RFC 7541), puis émission de milliers de références indexées d&amp;rsquo;un seul octet. Chaque octet sur le réseau provoque une allocation mémoire côté serveur allant de ~70 octets (nginx, IIS, Pingora) à ~4 000 octets (Apache httpd, Envoy).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;HTTP/2 Window Stall&lt;/strong&gt; : annonce d&amp;rsquo;une fenêtre de contrôle de flux à zéro octet, empêchant le serveur de libérer la mémoire allouée, avec envoi de trames &lt;code&gt;WINDOW_UPDATE&lt;/code&gt; d&amp;rsquo;un octet pour maintenir la connexion ouverte indéfiniment.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La nouveauté réside dans la source de l&amp;rsquo;amplification : contrairement aux bombes classiques qui stockent une grande valeur, ici le header est quasi vide et l&amp;rsquo;amplification provient du &lt;strong&gt;bookkeeping par entrée&lt;/strong&gt; alloué par le serveur, contournant les limites de taille de header décodé.&lt;/p&gt;</description>
    </item>
    <item>
      <title>HTTP/2 Bomb : nouvelle attaque DoS capable de saturer un serveur web en moins d&#39;une minute</title>
      <link>https://cyberveille.ch/posts/2026-06-06-http-2-bomb-nouvelle-attaque-dos-capable-de-saturer-un-serveur-web-en-moins-d-une-minute/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-http-2-bomb-nouvelle-attaque-dos-capable-de-saturer-un-serveur-web-en-moins-d-une-minute/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 3 juin 2026 sur BleepingComputer, cet article présente une nouvelle technique d&amp;rsquo;attaque par déni de service (&lt;strong&gt;DoS&lt;/strong&gt;) nommée &lt;strong&gt;HTTP/2 Bomb&lt;/strong&gt;, découverte par l&amp;rsquo;agent logiciel Codex d&amp;rsquo;OpenAI sous la direction de chercheurs de la société de sécurité offensive &lt;strong&gt;Calif&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-de-lattaque&#34;&gt;🔍 Mécanisme de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;attaque combine deux méthodes DoS HTTP/2 préexistantes :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Amplification HPACK&lt;/strong&gt; : un en-tête est inséré dans la table dynamique HPACK et référencé répétitivement via une représentation indexée compacte d&amp;rsquo;un seul octet. Un octet envoyé par l&amp;rsquo;attaquant peut provoquer des milliers d&amp;rsquo;octets d&amp;rsquo;allocation mémoire côté serveur (ratio jusqu&amp;rsquo;à &lt;strong&gt;5 700:1&lt;/strong&gt; pour Envoy, &lt;strong&gt;4 000:1&lt;/strong&gt; pour Apache httpd).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Blocage de libération mémoire via flow-control HTTP/2&lt;/strong&gt; (style Slowloris) : en annonçant une fenêtre de contrôle de flux à zéro octet, le serveur ne peut jamais finaliser la réponse et continue d&amp;rsquo;envoyer des trames &lt;code&gt;WINDOW_UPDATE&lt;/code&gt; pour éviter les timeouts. La mémoire allouée n&amp;rsquo;est jamais libérée.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Cette combinaison permet à &lt;strong&gt;une seule machine sur une connexion 100 Mbps&lt;/strong&gt; d&amp;rsquo;épuiser des dizaines de gigaoctets de RAM en quelques secondes.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Kali365 PhaaS : expansion vers Okta, MAX Messenger et 126 hôtes de phishing</title>
      <link>https://cyberveille.ch/posts/2026-06-06-kali365-phaas-expansion-vers-okta-max-messenger-et-126-hotes-de-phishing/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-kali365-phaas-expansion-vers-okta-max-messenger-et-126-hotes-de-phishing/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : cryptika.com (relayant cybersecuritynews.com), publiée le 4 juin 2026. L&amp;rsquo;analyse est basée sur les recherches d&amp;rsquo;&lt;strong&gt;Arctic Wolf&lt;/strong&gt;, qui ont cartographié l&amp;rsquo;infrastructure complète de l&amp;rsquo;opération &lt;strong&gt;Kali365&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-description-de-la-menace&#34;&gt;🎣 Description de la menace&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Kali365&lt;/strong&gt; est une plateforme &lt;strong&gt;phishing-as-a-service (PhaaS)&lt;/strong&gt; détectée pour la première fois en &lt;strong&gt;avril 2026&lt;/strong&gt;. Elle exploite le &lt;strong&gt;flux d&amp;rsquo;autorisation de périphérique OAuth 2.0 de Microsoft&lt;/strong&gt; (device authorization flow) pour contourner le &lt;strong&gt;MFA&lt;/strong&gt; et voler des tokens d&amp;rsquo;authentification valides sans jamais avoir besoin du mot de passe de la victime.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Plus de 5 000 domaines électoraux enregistrés et 17 000 credentials exposés avant les midterms US</title>
      <link>https://cyberveille.ch/posts/2026-06-06-plus-de-5-000-domaines-electoraux-enregistres-et-17-000-credentials-exposes-avant-les-midterms-us/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-plus-de-5-000-domaines-electoraux-enregistres-et-17-000-credentials-exposes-avant-les-midterms-us/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Rapport publié le 1er juin 2026 par &lt;em&gt;The Register&lt;/em&gt;, basé sur une étude de &lt;strong&gt;Check Point Software&lt;/strong&gt; portant sur les menaces numériques ciblant les élections de mi-mandat américaines de novembre 2026.&lt;/p&gt;
&lt;h2 id=&#34;-infrastructure-de-domaines-électoraux&#34;&gt;📊 Infrastructure de domaines électoraux&lt;/h2&gt;
&lt;p&gt;Entre &lt;strong&gt;avril 13 et mai 14 2026&lt;/strong&gt;, Check Point a recensé :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;~&lt;strong&gt;1 140 nouveaux domaines&lt;/strong&gt; contenant le mot « election »&lt;/li&gt;
&lt;li&gt;~&lt;strong&gt;4 010 nouveaux domaines&lt;/strong&gt; contenant le mot « vote »&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Pour comparaison, en janvier 2026, environ &lt;strong&gt;1 300 domaines&lt;/strong&gt; contenaient « election » et &lt;strong&gt;2 957&lt;/strong&gt; contenaient « vote ».&lt;/p&gt;</description>
    </item>
    <item>
      <title>Roundup mai 2026 : 100&#43; vulnérabilités critiques dans l&#39;écosystème WordPress</title>
      <link>https://cyberveille.ch/posts/2026-06-06-roundup-mai-2026-100-vulnerabilites-critiques-dans-l-ecosysteme-wordpress/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-roundup-mai-2026-100-vulnerabilites-critiques-dans-l-ecosysteme-wordpress/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;📰 Contexte&lt;/h2&gt;
&lt;p&gt;Source : blog.sucuri.net — Publication du 1er juin 2026. Il s&amp;rsquo;agit du récapitulatif mensuel de Sucuri listant les vulnérabilités de sécurité découvertes et patchées dans l&amp;rsquo;écosystème &lt;strong&gt;WordPress&lt;/strong&gt; (plugins et thèmes) au cours du mois de mai 2026.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilités-critiques&#34;&gt;🔴 Vulnérabilités critiques&lt;/h2&gt;
&lt;p&gt;Trois vulnérabilités sont classées &lt;strong&gt;Critical&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Advanced Custom Fields: Extended&lt;/strong&gt; (≤ 0.9.2.5) — &lt;strong&gt;Privilege Escalation&lt;/strong&gt; sans authentification — &lt;strong&gt;CVE-2026-8809&lt;/strong&gt; — patché en 0.9.2.6&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avada (Fusion) Builder&lt;/strong&gt; (≤ 3.15.2) — &lt;strong&gt;Remote Code Execution&lt;/strong&gt; sans authentification — &lt;strong&gt;CVE-2026-6279&lt;/strong&gt; — patché en 3.15.3&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gravity Forms&lt;/strong&gt; (≤ 2.10.0.1) — &lt;strong&gt;Arbitrary File Deletion&lt;/strong&gt; sans authentification — &lt;strong&gt;CVE-2026-48866&lt;/strong&gt; — patché en 2.10.1&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-vulnérabilités-high-sans-authentification-sélection&#34;&gt;🟠 Vulnérabilités High sans authentification (sélection)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;LiteSpeed Cache&lt;/strong&gt; (≤ 7.7) — &lt;strong&gt;XSS&lt;/strong&gt; — CVE-2026-3375 — 7M+ installations&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;WooCommerce PayPal Payments&lt;/strong&gt; (≤ 4.0.1) — &lt;strong&gt;Broken Access Control&lt;/strong&gt; — CVE-2026-9284&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Forminator Forms&lt;/strong&gt; (≤ 1.52.1) — &lt;strong&gt;Arbitrary File Read&lt;/strong&gt; — CVE-2026-5192&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ManageWP Worker&lt;/strong&gt; (≤ 4.9.31) — &lt;strong&gt;XSS&lt;/strong&gt; — CVE-2026-3718&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Database Backup for WordPress&lt;/strong&gt; (≤ 2.5.2) — &lt;strong&gt;Arbitrary File Read + Broken Access Control (x2)&lt;/strong&gt; — CVE-2026-4030, CVE-2026-4029, CVE-2026-4031&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kirki&lt;/strong&gt; (≤ 6.0.6) — &lt;strong&gt;Arbitrary File Read&lt;/strong&gt; — CVE-2026-8073&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Post SMTP&lt;/strong&gt; (≤ 3.6.2) — &lt;strong&gt;XSS&lt;/strong&gt; — CVE-2026-48838&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Appointment Booking Calendar&lt;/strong&gt; (≤ 1.6.11.8) — &lt;strong&gt;SQL Injection&lt;/strong&gt; — CVE-2026-7797&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Email Marketing for WooCommerce by Omnisend&lt;/strong&gt; (≤ 1.18.0) — &lt;strong&gt;Broken Authentication&lt;/strong&gt; — CVE-2026-42668&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PixelYourSite Pro&lt;/strong&gt; (≤ 12.5.0.1) — &lt;strong&gt;SSRF&lt;/strong&gt; — CVE-2026-7049&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avada (Fusion) Builder&lt;/strong&gt; (≤ 3.15.1) — &lt;strong&gt;SQL Injection&lt;/strong&gt; — CVE-2026-4798&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Slider Revolution&lt;/strong&gt; — &lt;strong&gt;Arbitrary File Upload&lt;/strong&gt; — CVE-2026-6692&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Betheme&lt;/strong&gt; (≤ 28.4) — &lt;strong&gt;Remote Code Execution&lt;/strong&gt; — CVE-2026-6261&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Roneous&lt;/strong&gt; (≤ 2.1.5) — &lt;strong&gt;Local File Inclusion&lt;/strong&gt; sans authentification — CVE-2025-69177 — &lt;strong&gt;pas de patch disponible&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-plugins-sans-patch-disponible-au-moment-de-la-publication&#34;&gt;🟡 Plugins sans patch disponible au moment de la publication&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Meta for WooCommerce&lt;/strong&gt; (≤ 3.7.0) — Open Redirect — CVE-2026-49059&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Adminimize&lt;/strong&gt; (≤ 1.11.11) — Broken Access Control — CVE-2026-49045&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Duplicate Page and Post&lt;/strong&gt; (≤ 2.9.5) — SQL Injection — CVE-2026-49046&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;The Post Grid&lt;/strong&gt; (≤ 7.9.2) — Broken Access Control — CVE-2026-49054&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Roneous&lt;/strong&gt; (≤ 2.1.5) — Local File Inclusion — CVE-2025-69177&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-périmètre-global&#34;&gt;📊 Périmètre global&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;article couvre &lt;strong&gt;plus de 100 entrées CVE&lt;/strong&gt; réparties sur des dizaines de plugins et thèmes WordPress, avec des bases d&amp;rsquo;installation allant de 90 000 à plus de &lt;strong&gt;10 millions&lt;/strong&gt; (Yoast SEO). Les types de vulnérabilités incluent : XSS, Broken Access Control, SQL Injection, RCE, Privilege Escalation, Arbitrary File Read/Upload/Deletion, IDOR, SSRF, Path Traversal, Local File Inclusion, Information Disclosure, Open Redirect, Broken Authentication, Denial of Service, Content Injection.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Ruag paie une rançon au groupe Akira après une cyberattaque sur sa filiale américaine</title>
      <link>https://cyberveille.ch/posts/2026-06-06-ruag-paie-une-rancon-au-groupe-akira-apres-une-cyberattaque-sur-sa-filiale-americaine/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-ruag-paie-une-rancon-au-groupe-akira-apres-une-cyberattaque-sur-sa-filiale-americaine/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : Blick.ch (ATS), publié le 6 juin 2026. L&amp;rsquo;article rapporte la confirmation publique par le président du conseil d&amp;rsquo;administration de Ruag, &lt;strong&gt;Jürg Rötheli&lt;/strong&gt;, du paiement d&amp;rsquo;une rançon à la suite d&amp;rsquo;une cyberattaque survenue en &lt;strong&gt;automne 2025&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-victime-et-périmètre-de-lattaque&#34;&gt;🎯 Victime et périmètre de l&amp;rsquo;attaque&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Victime principale&lt;/strong&gt; : Ruag LLC, filiale américaine de Ruag (entreprise d&amp;rsquo;armement appartenant à la Confédération suisse), basée en &lt;strong&gt;Virginie (USA)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;La filiale emploie &lt;strong&gt;8 personnes&lt;/strong&gt; et sert de bureau de liaison avec des partenaires américains (pièces de rechange pour avions de combat, maintenance)&lt;/li&gt;
&lt;li&gt;Les systèmes informatiques de la filiale sont &lt;strong&gt;autonomes&lt;/strong&gt;, ce qui a limité l&amp;rsquo;impact sur le reste du groupe&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-acteur-de-la-menace-et-mode-opératoire&#34;&gt;🦠 Acteur de la menace et mode opératoire&lt;/h2&gt;
&lt;p&gt;Le groupe &lt;strong&gt;Akira&lt;/strong&gt;, apparu en &lt;strong&gt;mars 2023&lt;/strong&gt;, est responsable de l&amp;rsquo;attaque. Il pratique la &lt;strong&gt;double extorsion&lt;/strong&gt; :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Sanctions OFAC contre Nobitex et trois exchanges iraniens liés à des ransomwares affiliés à l&#39;IRGC</title>
      <link>https://cyberveille.ch/posts/2026-06-06-sanctions-ofac-contre-nobitex-et-trois-exchanges-iraniens-lies-a-des-ransomwares-affilies-a-l-irgc/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-sanctions-ofac-contre-nobitex-et-trois-exchanges-iraniens-lies-a-des-ransomwares-affilies-a-l-irgc/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🏛️ Contexte&lt;/h2&gt;
&lt;p&gt;Source : BleepingComputer, publié le 3 juin 2026. L&amp;rsquo;OFAC (Office of Foreign Assets Control) du Trésor américain a annoncé des &lt;strong&gt;sanctions contre Nobitex&lt;/strong&gt;, le plus grand exchange de cryptomonnaies iranien, ainsi que contre trois autres plateformes : &lt;strong&gt;Wallex, Bitpin et Ramzinex&lt;/strong&gt;. Ces mesures s&amp;rsquo;inscrivent dans la campagne gouvernementale américaine dénommée &lt;strong&gt;« Economic Fury »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-motifs-des-sanctions&#34;&gt;🎯 Motifs des sanctions&lt;/h2&gt;
&lt;p&gt;Nobitex est accusé d&amp;rsquo;avoir :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Traité &lt;strong&gt;plus de 50 % de l&amp;rsquo;ensemble des flux entrants d&amp;rsquo;actifs numériques iraniens en 2025&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Facilité des paiements liés aux &lt;strong&gt;activités terroristes de l&amp;rsquo;Iran&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Permis des &lt;strong&gt;transactions associées à l&amp;rsquo;IRGC (Corps des Gardiens de la Révolution Islamique)&lt;/strong&gt;, incluant des acteurs ransomware affiliés&lt;/li&gt;
&lt;li&gt;Aidé la &lt;strong&gt;Banque centrale d&amp;rsquo;Iran&lt;/strong&gt; à accéder à des centaines de millions de dollars en stablecoins pour soutenir le rial iranien&lt;/li&gt;
&lt;li&gt;Permis à des initiés du régime d&amp;rsquo;accéder à des exchanges internationaux et d&amp;rsquo;&lt;strong&gt;éluder les sanctions dans plusieurs juridictions&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-individus-désignés&#34;&gt;👤 Individus désignés&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;OFAC a également désigné des dirigeants de Nobitex :&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
