Erreur 403 | #85 - Microsoft Patch Tuesday record 🔥
Patch Tuesday record (622 failles, deux exploitées), compromission de paquets npm (AsyncAPI, jscrambler), espionnage russe Turla contre la France et sanctions européennes, Secure Boot contourné par onze shims signés Microsoft, fuites chez Lidl, Accenture et Nextcloud, la France renvoyée devant la CJUE sur NIS 2, etc.
Sommaire
Infos
OX Security a révélé la compromission de l'organisation npm AsyncAPI, touchant quatre paquets totalisant plus de 2 millions de téléchargements hebdomadaires (@asyncapi/generator, generator-components, generator-helpers, specs). La charge utile, environ 92 000 lignes de code, combine info-stealer, crypto-stealer et RAT.
Selon le Financial Times, l'Iran ou des groupes affiliés ont exploité les faiblesses des réseaux mobiles du Moyen-Orient pour localiser des militaires et sous-traitants américains lors des récents conflits régionaux. L'opération s'est appuyée sur les accords de roaming entre opérateurs régionaux et sur les vulnérabilités du protocole SS7, un ensemble de signalisation datant de plusieurs décennies qui gère le routage des appels et des SMS. Les attaquants ont également exploité des bases de données publicitaires commerciales pour suivre des appareils au Kurdistan irakien.

Un chercheur d'ESET a identifié onze shims UEFI portant une signature Microsoft valide qui permettent de contourner Secure Boot. Sont concernés Red Hat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, openSUSE, Baramundi Management Suite, WipeDrive et Abitti. Aucune exploitation confirmée, mais le vecteur autorise le déploiement de bootkits.
Annoncée le 14 juillet 2026, l'initiative GOLD EAGLE établit une plateforme fédérale de coordination pour la détection et le patching de vulnérabilités dans les infrastructures critiques, en s'appuyant sur des capacités d'intelligence artificielle. Le dispositif ingère les vulnérabilités remontées par les secteurs industriels, coordonne les scans de vérification et diffuse une information de menace priorisée aux défenseurs publics et privés.
Le CERT-FR a publié un rapport documentant le ciblage et la compromission d'entités françaises via le mode opératoire Turla, opéré par le 16ème Centre du FSB russe. Actif depuis au moins 2004 contre des cibles stratégiques mondiales, l'opération a visé en France des ministères, le secteur diplomatique, la défense, la justice et des entreprises technologiques. Une attribution formelle a été prononcée le même jour par le ministère français des Affaires étrangères et le Haut Représentant de l'Union européenne. Par ailleurs, un avis conjoint de la NSA, CISA, FBI et de nombreuses agences alliées dont l'ANSSI détaille l'activité des acteurs du Centre 16 du FSB, suivis sous les noms Berserk Bear, Energetic Bear ou Static Tundra. L'Union européenne a sanctionné neuf individus et quatre entités liés au FSB russe.

L'équipe de recherche IA de CrowdStrike a ajouté 18 techniques à son inventaire d'injection de prompt, portant le total à plus de 200.
Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France, l'Irlande, l'Espagne et les Pays-Bas pour absence de notification d'une transposition complète de la directive NIS 2, dont l'échéance était fixée au 17 octobre 2024. La Commission réclame des sanctions financières combinant une somme forfaitaire et des astreintes journalières. En France, NIS 2 est intégrée au projet de loi Résilience, adopté au Sénat mais dont l'examen parlementaire est reporté à septembre 2026, notamment en raison d'un désaccord sur l'article 16 bis relatif aux backdoors. Le nombre d'entités régulées passerait de quelques centaines à plus de 15 000.

On en parlait dans le newsletter #78, un dépôt GitHub public nommé « Private CISA » a exposé 844 Mo de données sensibles, dont des identifiants administrateurs vers trois serveurs AWS GovCloud et des dizaines de couples identifiant/mot de passe en clair. Neuf alertes automatiques de GitGuardian sont restées sans réponse et la révocation des secrets a pris plus de 48 heures. Le postmortem de l'agence pointe trois failles : des canaux de signalement mal définis, un playbook d'incident ignorant les services cloud et un scan des dépôts publics insuffisant. Le point positif est que les logs détaillés et le principes zero-trust ont permis de confirmer qu'aucune donnée mission n'avait fuité.
L'afflux récent de courriels demandant l'autorisation d'utiliser des pixels de suivi s'explique par de nouvelles recommandations de la CNIL publiées le 14 avril 2026, assorties d'un délai de mise en conformité de trois mois expirant le 14 juillet. Ces traqueurs invisibles, souvent une image d'un seul pixel, permettent de savoir si un e-mail est ouvert et si les liens sont cliqués, certains collectent la géolocalisation ou le type d'appareil. La pratique reste légale sous réserve d'un consentement libre et éclairé. La CNIL précise que le refus doit être aussi simple que l'acceptation et ne peut dégrader le service.
Progress Software demande à ses clients d'éteindre immédiatement les serveurs Windows hébergeant les Storage Zone Controllers de ShareFile, en raison d'une « menace externe crédible » visant cette brique on-premise. L'éditeur n'a pas précisé s'il s'agit d'une faille zero-day ni confirmé de compromissions. En complément, l'accès cloud a été temporairement désactivé et la page de statut indique que les clients concernés ne sont plus opérationnels.
Par ailleurs, un compte GitHub créé le 25 novembre 2024 et resté dormant pendant dix-neuf mois a publié un kit d'exploitation clé en main pour la CVE-2026-8037, une injection de commandes OS non authentifiée dans Progress Kemp LoadMaster (CVSS 9.6). L'outil combine fingerprinting, reconnaissance de masse extrayant identifiants et configurations, reverse shell en un clic et template nuclei pour scanner Internet.
Des versions compromises du package npm jscrambler (8.14.0, 8.16.0, 8.17.0, 8.18.0 et 8.20.0) ont distribué des infostealers écrits en Rust. Le package, téléchargé environ 15 800 fois par semaine, embarquait trois binaires natifs compressés par plateforme.
Le Paris Peace Forum lance l'Integrated Network for Trusted AI in Cyberspace (INTAiC), une initiative internationale destinée à évaluer les menaces liées à l'IA pesant sur les infrastructures d'Internet. Microsoft, la Cyber Threat Alliance, la Cloud Security Alliance et Orange Cyberdefense participent.
Le gouvernement britannique a annoncé deux initiatives :
Le Cyber Shield, porté par le NCSC, vise à mobiliser l'IA frontière pour « identifier, réduire et résoudre » le risque cyber national, autour de six capacités, IA fiable et explicable, agents fédérés, découverte et correction de vulnérabilités, détection et réponse coordonnées, scanning et mitigation à l'échelle nationale.
Le Cyber Resilience Pledge signé par 60 organisations fondatrices, qui s'engagent à porter la cybersécurité au niveau du conseil d'administration, à s'inscrire au service d'alerte précoce du NCSC et à déployer Cyber Essentials.
La police criminelle norvégienne Kripos affirme avoir développé, dès 2025, une méthode permettant de tracer des paiements en Monero effectués sur le dark web. Contrairement à Bitcoin, Monero masque par défaut l'émetteur, le destinataire et le montant des transactions. La technique a conduit début juin 2026 à l'arrestation de 28 personnes en Norvège, Suède, Suisse, Canada, République tchèque, Pologne et Allemagne, avec le soutien d'Europol.
L'opération First Light 2026, coordonnée par Interpol du 15 janvier au 30 avril 2026 dans 97 pays dont la France, a ciblé les arnaques par ingénierie sociale et le blanchiment associé. Bilan, 5 811 suspects arrêtés, 293 millions de dollars d'avoirs illicites interceptés, 31 014 comptes bancaires bloqués et plus de 142 000 victimes identifiées.
Fuites de données
Lidl a signalé un vol de données touchant des clients de sa boutique en ligne en Allemagne, Belgique et aux Pays-Bas. L'incident ne provient pas des systèmes de Lidl mais d'un prestataire tiers, où des inconnus ont brièvement accédé à un fichier stocké séparément. Les données dérobées comprennent civilité, nom, prénom, numéro de téléphone, adresse e-mail, date de naissance et numéro client.
Accenture a confirmé une cyber-attaque après qu'un attaquant, opérant sous le pseudonyme "888", a mis en vente des données volées sur un forum cybercriminel. Selon ses affirmations, environ 35 Go de données auraient été exfiltrées, incluant du code source, des clés RSA et SSH, des Azure personal access tokens, des clés d'accès Azure Storage et des fichiers de configuration. L'attaquant a partagé une capture montrant le clonage d'un dépôt Azure DevOps hébergé sur un domaine Accenture.
Le fournisseur allemand Nextcloud a exposé 367 000 enregistrements (7,92 Go) via un cluster Elasticsearch laissé accessible publiquement, suite à une mauvaise configuration de son hébergement. Les fichiers comprenaient factures, contrats, e-mails, données d'employés et de clients, ainsi que des scripts shell et Python contenant des identifiants de base de données en dur, destinés à déployer Nextcloud chez les clients.
Vulnérabilités
Nouveau record 🚀 ! Le Patch Tuesday de juillet 2026 corrige 622 vulnérabilités Microsoft, plus 427 failles Chromium pour Edge, dont 62 jugées critiques. Deux vulnérabilités sont activement exploitées : la CVE-2026-56155, une élévation de privilèges dans AD FS (CVSS 7.8) et la CVE-2026-56164, touchant SharePoint Server.
Parmi les failles critiques figurent des RCE sur SharePoint (CVE-2026-50522, CVSS 9.8), sur Microsoft Copilot (CVE-2026-48561) et des élévations de privilèges sur Windows VMSwitch (CVE-2026-57092) et Azure OpenAI (CVE-2026-45499), toutes deux notées 9.9. Plusieurs composants IA (Copilot) sont également concernés.
RoguePlanet (CVE-2026-50656) était une faille zero-day d'élévation de privilèges dans Windows Defender permettant d'obtenir des droits SYSTEM sur Windows 10 et 11. Microsoft a diffusé le correctif le 8 juillet 2026 via l'update du moteur Defender. Le chercheur Nightmare Eclipse a identifié deux effets de bord. D'abord, une fuite de 8 octets de données à l'ouverture de fichiers, exploitable uniquement au niveau driver. Ensuite, un déni de service par saturation disque. En pointant Defender vers un serveur SMB malveillant servant un flux surdimensionné qui se bloque, l'antivirus reste verrouillé et remplit progressivement le disque.
9 vulnérabilités critiques cette semaine dont 3 avec un code d'exploitation public :
CVE-2026-53359 : KVM hyperviseurs (architecture x86)
CVE-2026-43499 : Linux noyau Linux (GhostLock)
CVE-2026-46242 : Linux noyau Linux (Bad Epoll)
Sur ces 7 derniers jours la CISA a ajouté 9 vulnérabilités exploitées :
CVE-2023-4346 : mécanisme de verrouillage de compte trop restrictif dans KNX Association KNX Protocol Connection Authorization Option 1
CVE-2026-46817 : gestion inappropriée des privilèges dans Oracle E-Business Suite
CVE-2026-15410 : vulnérabilité d'injection de code dans les appliances SonicWall SMA1000
CVE-2026-15409 : vulnérabilité de falsification de requête côté serveur (SSRF) dans les appliances SonicWall SMA1000
CVE-2026-56164 : absence d'authentification sur une fonction critique dans Microsoft SharePoint Server
CVE-2026-56155 : granularité insuffisante du contrôle d'accès dans Microsoft Active Directory Federation Services
CVE-2008-4128 : vulnérabilités de falsification de requête intersite (CSRF) dans Cisco IOS
CVE-2026-48939 : téléversement de fichier de type dangereux sans restriction dans iCagenda
CVE-2026-56291 : téléversement de fichier de type dangereux sans restriction dans Balbooa Forms

source: app.syrn.fr
Articles
Un article de la Cloud Security Alliance alerte sur cinq risques liés aux Agent Skills (fichiers SKILL.md). Les chiffres cités : 26,1 % de 42 447 skills analysées présentent au moins une vulnérabilité, et plus de 53 000 instances d'agents restent sans visibilité SOC. Les risques identifiés recoupent le référentiel OWASP Agentic Skills Top 10 :
Skill sprawl non gouverné, sans inventaire ni MDM
Empoisonnement de la supply chain (registries sans signature)
Exécution sur-privilégiée, les skills héritant du contexte de l'agent
Payloads invisibles en Markdown, indétectables par les SAST
Portabilité cross-plateforme effaçant la provenance
Microsoft a documenté GigaWiper, une backdoor Windows écrite en Golang qui regroupe dans un seul package modulaire des composants d'au moins trois familles, le ransomware Crucio, une réimplémentation de FlockWiper et un wiper autonome. Le malware écrase le contenu brut des disques et supprime les métadonnées de partition, chiffre les fichiers avec des clés aléatoires non récupérables, désactive la récupération Windows, déclenche des écrans bleus, enregistre l'écran et efface les journaux d'événements. Le C2 s'appuie sur RabbitMQ (AMQP) et Redis. Les premières attaques remontent à octobre 2024.
SpecterOps détaille une technique qui force une authentification NTLM sortante vers Internet, la capture sur une VM cloud, puis la relaie vers le réseau cible via un tunnel SSH et un proxy SOCKS5. L'approche contourne la contrainte des agents C2 sans droits administrateur locaux qui ne peuvent lier le port 445. Elle exploite notamment ADCS ESC8 et le WebDAV sur HTTPS quand le SMB est bloqué.
Synacktiv a découvert que le navigateur Chrome intégré aux Kindle récents, basé sur un moteur de 2019, permettait la prise de contrôle totale de la liseuse et du compte Amazon en ouvrant un site piégé. La cause : deux tirets manquants dans la commande censée désactiver le moteur JavaScript V8, laissant active une faille Chrome patchée par Google en 2022.
Les chercheurs de Ledger Donjon ont trouvé une vulnérabilité dans les portefeuilles matériels Tangem permettant, avec un accès physique, de réinitialiser le mot de passe et de dérober les fonds. L'attaque cible par une impulsion laser nanoseconde une unique vérification conditionnelle du firmware contrôlant le mode de récupération avant d'accepter l'instruction SetPin.
L'auteur compare l'irruption de l'IA dans le bug bounty à la révolution du quartz en horlogerie : un artisanat rare devenu automatisable à bas coût. Les modèles frontière trouvent désormais des bugs critiques sans harnais complexe, l'offre explose, la demande stagne, et la valeur d'une vulnérabilité chute. Les polémiques sur l'Agentic PTaaS de HackerOne ou Savant de Bugcrowd lui semblent secondaires : les chasseurs affrontent déjà l'IA offensive. Le vrai risque tient au coût des tokens, qui pourrait fermer l'accès aux nouveaux talents et appauvrir la diversité méthodologique. Sa conclusion : imiter Seiko et Swatch, s'adapter plutôt que résister.
Datadog Security Research a identifié une campagne soutenue ciblant les organisations GitHub via l'abus de l'API. Les opérateurs déploient des réseaux de comptes dormants créés 2 à 5 ans plus tôt puis réactivés pour la reconnaissance, avec des motifs de nommage comme amazon-data-*, BirdWithDreams et la famille -orb.
Cloudflare présente un harness de découverte de vulnérabilités orchestré et model-agnostic qui traite les LLM comme des composants interchangeables persistant leur état en externe.
Unit 42 analyse The Gentlemen (Storm-2697), une opération Ransomware-as-a-Service active depuis juillet 2025, réunissant une vingtaine d'opérateurs issus d'ArmCorp. Le groupe propose une rétribution inédite de 90 % aux affiliés et s'est allié à BreachForums pour recruter.
Outils
NetSPI publie ADPathFinder, un outil open source qui automatise la découverte de chemins d'élévation de privilèges dans Active Directory à partir des données de BloodHound CE.
Microsoft publie CTI-REALM, un benchmark open source mesurant la capacité des agents IA à transformer de la threat intelligence en règles de détection validées. Le test évalue la lecture de rapports CTI, le mapping des techniques MITRE ATT&CK, l'exploration des sources de télémétrie, l'écriture de requêtes KQL et la production de règles Sigma.
Cloudflare publie security-audit-skill, une skill transformant un agent de code en auditeur de sécurité automatisé. Elle orchestre un pipeline en six phases. L'objectif est de ne remonter que des vulnérabilités réellement exploitables, avec des scénarios d'attaque concrets.
Trail of Bits propose vsix-audit, un scanner analysant les extensions Visual Studio Code avant installation pour détecter patterns malveillants, indicateurs de compromission et signatures de malwares connus.
Bumblebee Hive est un fork du scanner de paquets sur disque Bumblebee de Perplexity AI qui ajoute un système d'inventaire de parc avec interface. Bumblebee recherche les paquets installés par les développeurs sur leurs machines à travers npm, PyPI, paquets Go, extensions VS Code, add-ons de navigateur et configurations de serveurs MCP, et Hive ajoute un serveur d'ingestion et un dashboard React où consulter les résultats.
Podcasts / Vidéos
🎬 Brut - Le jour où leboncoin a débranché le mauvais câble : retour sur l'incident de 2022 chez l'un des sites les plus visités de France.
🎬 Underscore_- La découverte du FBI dans 10 millions de salons : un malware invisible transforme des millions de boîtiers TV en outils malveillants.
🎧️ NoLimitSecu - L’intelligence artificielle va-t-elle déclencher une « apocalypse des vulnérabilités » en submergeant les défenseurs sous un flot incontrôlable de failles 0Day ?
Conférences / Salons
🗓️ Black Hat Training & Briefings USA - Du 1er au 6 août 2026 à Las Vegas, US
🗓️ Defcon - Du 6 au 9 août 2026 à Las Vegas, US
🗓️ Barbhack - Le samedi 29 août 2026 à Toulon, France
Finances / Marché
Apple a déposé une plainte civile contre OpenAI et deux anciens salariés. La firme de Cupertino accuse Tang Yew Tan, désormais directeur hardware chez OpenAI, d'avoir utilisé des secrets commerciaux issus de son ancien poste, et Chang Liu d'être parti avec des appareils internes servant à se connecter au réseau d'Apple. Apple reproche aussi à OpenAI une stratégie visant à contourner ses procédures de sécurité internes pour extraire des informations confidentielles. OpenAI dément fermement, affirmant n'avoir connaissance d'aucun élément étayant ces allégations et ne pas convoiter les secrets d'autres entreprises.
🤝 🇺🇸 Evo Security, Evo Security, plateforme américaine de gestion des identités et des accès pour MSSP, a été acquise par Barracuda Networks pour un montant non divulgué.
📈 🇺🇸 Keyfactor annonce un financement Private Equity de 1,0 Md$. Keyfactor est une plateforme américaine de gestion d'infrastructure à clés publiques (PKI) pour les identités humaines et machines.
Misc
De nouveaux éléments d'une enquête du tribunal judiciaire de Paris précisent l'utilisation du logiciel espion Pegasus, développé par NSO Group, par le Maroc contre la France. Sept ministres en exercice entre 2019 et 2021 figurent parmi les cibles, dont Sébastien Lecornu et Florence Parly, sur un total de 23 personnes répertoriées comme victimes. Les traces de compromission, identifiées sur les smartphones à partir d'adresses e-mail servant d'identifiants, s'appuient sur les travaux de Forbidden Stories, de l'Amnesty Security Lab et d'un courrier de la DGSE d'avril 2022. NSO aurait proposé sa technologie à la France en 2020.
Moebius est un modèle d'inpainting génératif de 0,22 milliard de paramètres développé par l'université Huazhong, pour qu'il tourne à 100% en local dans le navigateur. Converti de PyTorch vers ONNX, il s'exécute via ONNX Runtime Web sur le backend WebGPU, qui donne aux pages un accès direct au GPU. On peint la zone à supprimer et le modèle reconstitue les pixels manquants, sans envoyer les données sur un serveur.
AWS détaille la résilience zonale intégrée à Amazon EKS. Le défi vient des pannes "grises" qui est une zone lente qui perd du trafic tout en passant les health checks. AWS applique le principe de stabilité statique : préserver la capacité existante et attendre.
Pékin a suspendu avec effet immédiat ses exportations d'hélium, gaz vital pour la fabrication de semi-conducteurs. La décision fait suite aux frappes de mars sur le complexe gazier de Ras Laffan au Qatar, qui ont retiré près de 30% de l'offre mondiale et fait bondir les prix. La Chine, important 85% de son hélium, réserve désormais production et stocks à ses champions comme CXMT. Dans les salles blanches, l'hélium évacue la chaleur sous la galette pendant la gravure plasma, sans substitut viable. Le marché mémoire, déjà tendu, risque de nouvelles hausses.
Cloudflare Drop permet de publier un site statique sur le réseau mondial de Cloudflare sans créer de compte au préalable. On dépose un dossier ou une archive ZIP contenant les fichiers HTML, CSS et JavaScript ; Cloudflare les distribue et fournit une URL workers.dev accessible immédiatement. Le déploiement expire après 60 minutes, sauf si vous le réclamez.
Des escrocs détournent des sites .gov et .edu (plus de 2000 dans 80 pays) pour héberger de fausses pages "leaked OnlyFans" qui redirigent les victimes vers des malwares et des sites d'arnaque. Une mine d'or, car ils profitent du score d'autorité Google de l'ancien site légitime. Fun fact : les créatrices OnlyFans qui déposent des demandes de retrait DMCA jouent un rôle gratuit de détection de menaces, avec plus de 384 000 demandes aidant à faire remonter des sites gouvernementaux compromis qu'elles ignoraient probablement piratés.
Le navigateur DuckDuckGo intègre dans sa dernière version un blocage des publicités YouTube, supprimant les annonces en début et milieu de vidéo.
Merci de votre lecture. N'hésitez pas à transférer à un(e) ami(e) et/ou à partager sur les réseaux sociaux pour soutenir ce travail.
Bastien
Comment AWS EKS bascule le trafic hors d'une zone défaillante