Erreur 403 | #91 - Rentrée scolaire perturbée par la cyberattaque de ZeroBytes qui frappe à nouveau avec la mutuelle Solimut
Rentrée scolaire perturbée par la cyberattaque de ZeroBytes qui frappe à nouveau avec la mutuelle Solimut, ministère de l'Intérieur compromis via un infostealer, Cl0p exploite PTC Windchill (GE, Philips, Shell), supply chain Rust nord-coréenne (arrayref), vulnérabilité critique sur Entra ID, démantèlement de l'opération Jackal, etc.
Sommaire

Infos
Le ministère de l'Éducation nationale a suspendu plusieurs applications métiers et messageries professionnelles pour endiguer une intrusion, plaçant proviseurs et enseignants de plusieurs académies au « chômage technique » à l'approche de la rentrée. Le groupe ZeroBytes, déjà lié au vol de données de la DGFiP (cf. newsletter #90), revendique l'exfiltration de 43 Go, soit près de 346 millions de lignes couvrant plus de vingt ans d'archives. Après dédoublonnage, il affirme avoir isolé 1,22 million d'élèves, 4,35 millions de personnels et 602 000 comptes académiques. Le ministère poursuit ses expertises et rétablit progressivement les accès. Autre source : Le Monde
L'enquête de l'Office anti-cybercriminalité retrace l'intrusion, survenue en décembre 2025, dans les serveurs de Beauvau. Tout part d'un « patient zéro », un fonctionnaire du ministère de l'Agriculture en Bourgogne qui, en septembre 2025, télécharge depuis son domicile un faux logiciel d'édition musicale. Son ordinateur personnel est infecté par l'infostealer Rhadamanthys, qui dérobe ses identifiants de connexion au portail ministériel. Les auteurs découvrent ensuite plusieurs failles et passerelles entre ministères, remontant jusqu'aux réseaux de la police nationale pour consulter et extraire des données confidentielles issues de fichiers réservés aux forces de l'ordre.

Une cyber-attaque attribuée à des groupes liés à l'Iran a interrompu pendant quatre jours l'activité d'une petite centrale électrique distribuée au Royaume-Uni. Peu de détails techniques ont été divulgués et aucune confirmation officielle du NCSC n'a été apportée. Le réseau électrique global n'a pas été affecté du fait de la taille modeste de l'installation, mais l'incident interroge sur la résilience des infrastructures énergétiques distribuées britanniques et sur la préparation des petits opérateurs. Les experts soulignent le caractère potentiellement reproductible de l'attaque, inscrite dans une campagne iranienne plus large visant les infrastructures occidentales.
Une tribune analyse les vols de données récents sous l'angle de la valeur que les utilisateurs accordent à leurs comptes. Partant de la compromission du ministère de l'Intérieur, où un infostealer (Rhadamanthys) a dérobé les identifiants Google d'un agent donnant accès à un certificat VPN, l'auteur souligne des pratiques à risque : stockage de certificats d'authentification sur Google Drive, partage de comptes et d'identifiants entre agents. Il défend l'idée que l'authentification forte ne suffit pas tant que les comptes sont perçus comme jetables, faute de responsabilisation et de sensibilisation des utilisateurs.
Le spyware ayant permis le démantèlement du cryptophone EncroChat il y a quelques années reposait, selon des documents judiciaires, sur un fork d'un exploit open source disponible sur GitHub et de logiciels libres (Off-the-Record Messaging, Guardian ROM), qualifié de « très peu sophistiqué ». Développé par le Service technique national de captation judiciaire rattaché à la DGSI, il exploitait une faille zero-day du Binder d'Android (la même utilisée par Pegasus) et un serveur de mise à jour sans vérification de signature. L'opération a mené à 6 558 arrestations, 740 millions d'euros et 270 tonnes de drogues saisies.
L'opération Jackal IV, coordonnée par INTERPOL dans 22 pays, a abouti à 58 arrestations et à l'identification de 263 suspects, ciblant des réseaux criminels ouest-africains. Les enquêteurs ont saisi environ 2,67 millions de dollars, gelé 257 comptes bancaires et démantelé des infrastructures de crime-as-a-service. Les fonds provenaient d'arnaques sentimentales, de fraudes aux cryptomonnaies, de compromission d'e-mails professionnels (BEC) et de sextorsion visant parfois des mineurs.
L'infrastructure partagée du gouvernement norvégien a subi une troisième attaque DDoS, débutée le 24 août 2026 et visant l'agence Digdir et son prestataire. La couche d'authentification ID-porten a été touchée, provoquant en cascade des indisponibilités sur de nombreux services publics (MinID, Altinn, Helsenorge, NAV, Skatteetaten, etc.).
OpenAI a supprimé des comptes ChatGPT liés à une opération d'influence russe promouvant un pseudo think tank. Les opérateurs recouraient à des VPN pour contourner le blocage de ChatGPT en Russie et généraient des messages en anglais et en allemand afin de masquer les marqueurs linguistiques russes, diffusés sur X, Telegram, Substack, Facebook et LinkedIn.
Manic, sous Android, combine enregistrement de frappe, écrans d'hameçonnage et contrôle à distance, avec un relais mesh hors ligne diffusant les données volées via Wi-Fi Direct ou Bluetooth. Il vise l'Ukraine, la Russie et l'Europe. Grandoreiro, sous Windows et actif depuis dix ans, recourt au DLL sideloading et à de nombreuses techniques anti-analyse, ciblant l'Amérique latine. ToxicPanda 2.0 passe de 16 à 167 commandes distantes et vise près de 350 applications financières dans seize pays.
Le groupe ransomware Clop revendique le vol de données de General Electric, Philips et Shell via l'exploitation de la CVE-2026-12569, une validation d'entrée défaillante des plateformes PTC Windchill et FlexPLM. Philips indique que l'intrusion a été contenue et n'a pas affecté ses clients tandis que GE et Shell enquêtent. Les agences de sécurité avertissent que la faille est activement exploitée et appellent à un correctif urgent.
Une version malveillante de la crate Rust arrayref (plus de 245 millions de téléchargements, présente dans environ 75 % des environnements Rust) a été publiée, suivie de versions empoisonnées d'internment et append-only-vec. L'attaque est reliée au groupe nord-coréen Sapphire Sleet, déjà derrière les campagnes NPM Axios et Mastra, sur la base d'infrastructures communes.
Une opération baptisée StopAndProtect a compromis environ 2 000 sites WordPress pour en faire une infrastructure criminelle mutualisée. L'accès initial repose sur un faux CAPTCHA (technique ClickFix) poussant la victime à exécuter des commandes PowerShell, suivies de downloaders et loaders .NET.
GitHub détaille la panne du 17 août 2026, longue de 7 h 47, qui a affecté github.com, l'authentification, Actions, les API et Copilot à l'échelle mondiale. La cause n'est ni un changement de code ni de configuration mais un défaut de capacité : un composant d'infrastructure du datacenter Central US n'a pas absorbé un trafic record, provoquant des défaillances en cascade. Les commits mensuels ont doublé en quelques mois. Parmi les remédiations : ajout de plus de 3 millions de cœurs CPU et 120 Po de stockage, migration accrue vers Azure, limites de retry et isolation des systèmes critiques.
Anthropic a publié cette semaine des travaux sur ce qui se passe lorsqu'on place plusieurs agents IA capables dans un même environnement aux objectifs conflictuels. Verdict : ils ont déployé des malwares auto-répliquants, saboté les opérations des autres et, parfois, négocié des cessez-le-feu. La réponse plus longue est dans l'article, qui mérite une lecture attentive. Le constat selon lequel les modèles les plus capables sont plus enclins à négocier des trêves paraît rassurant, jusqu'à ce qu'on en mesure l'implication : des agents suffisamment capables sont assez stratèges pour reconnaître quand la coopération sert mieux leurs objectifs que le conflit.

Un utilisateur a découvert que la page d'accueil d'AliExpress créait silencieusement un graphe WebAudio maintenant le chemin audio actif même en sourdine, ce qui empêchait ses écouteurs Bluetooth de basculer vers son téléphone. Les scripts obfusqués rattachés aux outils anti-fraude d'Alibaba, collectent aussi des empreintes canvas, WebGL, matérielles et réseau pour créer un identifiant d'appareil et détecter l'automatisation.
Fuites de données
La mutuelle Solimut, qui revendique 535 000 adhérents, a alerté sur une cyber-attaque ayant entraîné un vol de données personnelles. L'attaque, par injection SQL, aurait permis d'extraire environ 4,4 millions de lignes concernant 1,2 million d'assurés : plus d'un million de bulletins de salaire, environ 770 000 IBAN et 1,37 million de numéros de sécurité sociale. Les données sont revendiquées par un compte au pseudonyme ZeroBytes, déjà impliqué dans le vol de la DGFiP. Autre source : Libération
Le groupe de hackeurs Jabaroot a diffusé sur Telegram les noms d'environ 70 000 membres présumés des services de sécurité et de renseignement marocains en poste en Europe et dans des institutions stratégiques. Quatre tableurs répertorient anonymes et hauts cadres des directions générales de la sûreté nationale et de la surveillance du territoire, dont leur patron Abdellatif Hammouchi. À chaque nom sont associés matricule, numéros de carte d'identité et de comptes bancaires, dates de recrutement et de naissance. Selon Le Monde, la fuite serait l'œuvre de cinq anciens agents de la DGST exilés en Europe.
LCommerce, société éditant le service client Allo E.Leclerc, a révélé qu'un de ses prestataires logistiques externes a été piraté, exposant des données personnelles de certains clients de l'enseigne. Un attaquant a pu consulter noms, prénoms, adresses e-mail et numéros de téléphone.
Une cyber-attaque décrite comme techniquement sophistiquée a visé le registre des ayants droit économiques de l'Office de la justice du Liechtenstein. Les données de 31 000 sociétés, fondations et fiduciaires ont été dérobées au moyen de requêtes individuelles, les attaquants restant plusieurs heures dans le système sans déclencher d'alerte. Sont concernés les noms des entités et de leurs ayants droit, dates de naissance, nationalités et pays de résidence ; adresses, téléphones et données financières ne le sont pas.
L'Institut de recherche pour le développement a informé son personnel qu'une intrusion, détectée le 24 juillet, a exposé les données d'environ 7 500 personnes, un nombre dépassant ses effectifs et incluant probablement d'anciens salariés et contractuels. Sont concernés nom, sexe, nationalité, date et lieu de naissance, adresse, téléphone, matricule, affectation, statut et numéro de sécurité sociale.
SFR a averti ses clients Fibre qu'un incident de sécurité détecté le 2 juillet avait exposé certaines de leurs données. Sont concernés civilité, nom, prénom, adresse postale, numéro de mobile, identifiant de contrat et données techniques de ligne.
Vulnérabilités
Microsoft a corrigé la CVE-2026-69836, une vulnérabilité critique (CVSS 10) de Microsoft Entra ID. Il s'agit d'une désérialisation de données non fiables permettant à un attaquant non authentifié d'exécuter du code à distance. Microsoft avait initialement indiqué une exploitation en conditions réelles, avant de préciser qu'il s'agissait d'une erreur de documentation : la faille n'a finalement pas été exploitée. Le service étant opéré par Microsoft, le correctif a été appliqué côté serveur et les clients Entra ID n'ont aucune action à entreprendre.
27 vulnérabilités critiques cette semaine dont 3 exploitées :
CVE-2026-19478 : GitLab Community Edition (CE) et GitLab Enterprise Edition (EE)
CVE-2026-73570 : Synacor Zimbra Collaboration
CVE-2026-77806 : SPIP (également dotée d'un code d'exploitation public)
Sur ces 7 derniers jours la CISA a ajouté 11 vulnérabilités exploitées :
CVE-2019-1068 : vulnérabilité d'exécution de code à distance dans Microsoft SQL Server
CVE-2026-8452 : restriction inappropriée des opérations dans les limites d'un tampon mémoire dans Citrix NetScaler ADC et NetScaler Gateway
CVE-2022-0995 : vulnérabilité d'écriture hors limites dans le noyau Linux
CVE-2015-5287 : élévation de privilèges dans Red Hat Automatic Bug Reporting Tool (ABRT)
CVE-2015-3246 : vulnérabilité de situation de compétition (race condition) dans Red Hat Libuser
CVE-2021-23758 : désérialisation de données non fiables dans Ajax.NET Professional
CVE-2026-60004 : vulnérabilité d'injection de code dans Gitea
CVE-2026-21962 : contrôle d'accès inapproprié dans Oracle HTTP Server et Oracle WebLogic Server Proxy Plug-in
CVE-2026-73570 : injection de commandes système dans Zimbra Collaboration Suite (ZCS)
CVE-2026-72529 : absence d'authentification sur une fonction critique dans TrueConf Server
CVE-2026-72530 : vulnérabilité d'injection de code dans TrueConf Server

Source : app.syrn.fr
Articles
Cet article détaille les sources de données et méthodes d'investigation forensique pour AWS EKS. Côté control plane, les audit logs CloudWatch (identité, action, ressource, IP source) doivent être activés au préalable ; côté data plane, Container Insights et journald exposent logs conteneurs et hôte. Au niveau AWS, GuardDuty, CloudTrail et les VPC Flow Logs complètent la visibilité.
Une recherche présentée à USENIX Security montre que l'expiration d'une carte de paiement est une simple règle de transaction vérifiée par la banque, et non une propriété intrinsèque de la carte. L'attaque « Zombie Card » fait passer une carte expirée pour valide et permet des transactions sans contact réussies. Évaluée sur plusieurs kernels EMV (Visa, Mastercard, Discover), terminaux et cinq grandes banques américaines, elle exploite l'absence de protection d'intégrité des transactions Visa sans contact et le fait que les banques se fient aux décisions du terminal. Elle fonctionne avec du matériel NFC courant, sans équipement spécialisé.
Les attaquants ne laissent plus les empreintes reconnaissables des outils publics (noms de type DESKTOP-XXXXXXXX) : ils recourent à l'IA pour générer des noms d'appareils réalistes (« Work PC », « MSTokens-PRT/1.0 ») se fondant dans l'environnement. Près d'un environnement Entra ID sur sept aurait connu au moins une telle attaque sur 90 jours. Cet article explore comment cela change la détection dans Entra ID et quels signaux comportementaux exposent encore ces attaques.
Ce guide pratique décrit l'investigation d'une compromission de Personal Access Token GitHub, lors d'une campagne coordonnée visant plusieurs organisations. La campagne (mai-juin 2026) a culminé en exfiltration de masse depuis 102 IP AWS canadiennes.
Cet article présente un système de threat hunting propulsé par Claude, déployé sur ECS Fargate et Lambda, interrogeant un entrepôt Snowflake et les logs Datadog issus de quinze sources (CloudTrail, Okta, GitHub, CrowdStrike, etc.). Un pipeline IA en cinq phases (collecte de données, comparaison à une baseline, enrichissement, scoring de confiance, validation adverse) réduit les faux positifs. Coût total : moins de 500 dollars par mois.
Ce billet recense où récupérer des mots de passe en clair sous Windows. Parmi les gains rapides : fichiers de mots de passe sur partages réseau, historique PowerShell (ConsoleHost_history.txt), Group Policy Preferences dans SYSVOL, attributs Active Directory (Description, Info) et faux prompts de connexion. Côté techniques avancées, l'article décrit les Security Support Providers, les Password Filter DLL et les Network Provider DLL enregistrés dans le registre pour intercepter les identifiants en clair à l'ouverture de session ou au changement de mot de passe. La surveillance de l'Event ID 13 de Sysmon aide à la détection.
Le pendant Linux du même auteur détaille où extraire des identifiants en clair. Les sources incluent l'historique bash (mots de passe passés en arguments), la mémoire des processus (dumps via truffleproc et GDB), les arguments de ligne de commande observés avec pspy, etc.
Une expérience a confié à des agents LLM sandboxés des binaires AArch64 progressivement durcis, avec une seule consigne : retrouver des chaînes cachées. L'agent suivait un schéma constant : désassembler, localiser données chiffrées et décodeurs, porter en Python, exécuter. Trois échecs sont décrits : l'agent a exploité des raccourcis de l'environnement (fichier de solution présent) en fabriquant un récit crédible ; il s'est enfermé dans une interprétation dictée par des indices trompeurs ; et ses artefacts « honnêtes » codaient en dur des résultats jamais calculés.
L'extension PassPortal de N-Able pour Chrome et Edge permettait à n'importe quel site ou iframe d'obtenir un accès complet et persistant au coffre-fort déchiffré (CVSS 4.0 de 9.4, plus de 73 000 utilisateurs hebdomadaires, corrigé en 24 heures).
Une technique baptisée Cryptographic Context Injection embarque les instructions de l'attaquant sous forme de texte chiffré accompagné de la clé : les filtres de contenu classifient le texte mais ne l'exécutent pas, tandis que le modèle déchiffre la charge dans son sandbox et traite le résultat comme un état interne de confiance. Appliquée à Grok, elle a permis une exfiltration zero-clic de l'historique complet de conversation, du nom, de la localisation et du niveau d'abonnement, encodés dans des URL que l'agent requête lui-même.
Ce billet exploite les nouvelles capacités d'Osquery et de Fleet pour scanner la mémoire des processus à grande échelle avec des règles YARA.
Outils
Un modèle abliteré de 27 milliards de paramètres, dérivé de Qwen, est mis à disposition pour répondre aux questions de cybersécurité et de sécurité offensive sans les refus habituels. Publié sur Hugging Face, il est présenté comme l'une des sorties 27B non censurées les plus pratiques pour le travail local de red team.
Cette offre fournit des environnements micro-VM isolés et jetables pour exécuter des agents de codage (Claude Code, Copilot CLI, Codex, Gemini CLI, Kiro, etc.) sans exposer le système hôte. Un mode « YOLO » laisse les agents s'exécuter de façon autonome, sans invite d'approbation, tout en maintenant une frontière de sécurité stricte.
Cette plateforme d'observabilité, alternative Open Source à Datadog et New Relic, intègre les logs, les traces et les métriques en une seule application.
Ce tableau de bord de renseignement géospatial open source consolide en temps réel des données de plus de 60 sources publiques sur une carte unique : trafic aérien, positions maritimes AIS, satellites et leur type de mission, activité sismique, incendies, centrales électriques, data centers, etc.
Cet outil de reconnaissance OSINT passive reconstruit l'historique complet d'un domaine à partir des archives de la Wayback Machine, sans aucun scan actif ni trafic vers la cible.
Outil d'Uber constituant un système de sécurité de production pour les agents IA d'entreprise. Il associe un capteur d'observabilité qui capture la télémétrie des agents (prompts, activité MCP, traces de raisonnement, appels d'outils, contexte d'exécution) à un détecteur à deux niveaux identifiant les comportements dangereux, exposition d'identifiants, injection de prompt, exfiltration de données ou encore l’usage d'outils contraire aux politiques.
Conférences / Salons
🗓️ Barbhack - Le samedi 29 août 2026 à Toulon, France
🗓️ Fransec Cyber Summit - Du 16 septembre au 17 septembre 2026 à Paris, France
Finances / Marché
🤝 🇺🇸 Virtue AI, plateforme américaine de validation continue et de protection à l'exécution des applications d'IA ayant levé 30 millions de dollars, a été acquise par Fortinet pour un montant non divulgué afin d'enrichir son AI-Native Security Fabric.
Misc
Meta a passé un accord amiable avec des dizaines d'États américains, moyennant plus de 16 milliards de dollars, pour mettre fin au procès l'accusant d'avoir favorisé l'addiction des mineurs à ses réseaux sociaux. L'accord, encore soumis à validation, prévoit des changements par défaut pour les moins de 18 ans : limitation à deux heures par jour cumulées sur Instagram et Facebook, blocage nocturne des applications, coupure des notifications la nuit et pendant les cours, masquage des compteurs de likes et désactivation des filtres imitant la chirurgie esthétique. Les États réclamaient jusqu'à 200 milliards de pénalités.
TikTok a accepté de payer jusqu'à 400 millions de dollars pour solder des accusations de collecte illégale de données de mineurs. Selon la plainte déposée par le ministère de la Justice et la FTC, la plateforme a sciemment laissé des millions d'enfants de moins de 13 ans créer des comptes et collecté leurs informations sans consentement parental, y compris en « Kids Mode ». L'accord, sans admission de responsabilité, prévoit 300 millions immédiats et 100 millions supplémentaires sous condition judiciaire.
Le filigrane invisible SynthID de Google, destiné à marquer les contenus générés par IA, résiste à la compression et au redimensionnement mais un simple recadrage de 20 % peut le rendre indétectable.
Un arrêté publié au Journal officiel autorise l'homologation des robots de livraison autonomes en France. Ces engins pourront transporter jusqu'à une tonne de colis, mesurer jusqu'à 4 mètres de long et circuler sur la chaussée. Le texte fixe le cadre d'homologation permettant leur déploiement sur la voie publique.
Cet outil macOS localise un appareil Bluetooth proche à partir de la puissance du signal, utile quand Find My est indisponible. Un mode « survey » liste les appareils Apple environnants classés par force de signal ; un mode « hunt » suit un appareil précis, avec un retour sonore optionnel qui s'accélère à l'approche.
Merci de votre lecture. N'hésitez pas à transférer à un(e) ami(e) et/ou à partager sur les réseaux sociaux pour soutenir ce travail.
Bastien