Blog IT

Actualités Cybersécurité

UNC6671 : le groupe d'extorsion vishing derrière BlackFile se démultiplie en quatre marques pour cibler les hedge funds
Threat Intelligence 91
UNC6671 : le groupe d'extorsion vishing derrière BlackFile se démultiplie en quatre marques pour cibler les hedge funds

Google Threat Intelligence Group et Mandiant ont confirmé début août 2026 qu'une même infrastructure d'attaque, suivie sous le nom UNC6671, opère simultanément sous quatre marques d'extorsion publiques : Redact, Pink, Helix et Falcon. Ce cluster est la continuation directe de BlackFile et a ciblé début août des hedge funds comme Point72, Millennium Management, Two Sigma et Citadel via vishing et phishing AiTM.

UNC6671 BlackFile Redact
CVE-2026-8037 : un buffer heap mal terminé transforme Progress Kemp LoadMaster en RCE pré-auth, désormais au catalogue KEV
Threat Intelligence 17
CVE-2026-8037 : un buffer heap mal terminé transforme Progress Kemp LoadMaster en RCE pré-auth, désormais au catalogue KEV

CISA a ajouté le 7 août 2026 CVE-2026-8037 à son catalogue Known Exploited Vulnerabilities, fixant au 10 août la date limite de remédiation pour les agences fédérales américaines. La faille touche Progress Kemp LoadMaster, utilisé par plus de 100 000 déploiements dans le monde, et permet à un attaquant non authentifié d'exécuter des commandes arbitraires sur l'appliance.

CVE-2026-8037 Progress LoadMaster Kemp
Storm-1175 abandonne Medusa pour StormEncryptor et exploite le bypass d'authentification N-central CVE-2026-18577
Threat Intelligence 36
Storm-1175 abandonne Medusa pour StormEncryptor et exploite le bypass d'authentification N-central CVE-2026-18577

Microsoft Threat Intelligence a identifié le 10 août 2026 une nouvelle souche de ransomware baptisée StormEncryptor, déployée par le groupe cybercriminel chinois Storm-1175. Il s'agit de la première activité observée de cet acteur depuis avril 2026, avec pour vecteur d'accès probable CVE-2026-18577, une faille de contournement d'authentification dans N-central.

Storm-1175 StormEncryptor CVE-2026-18577
VMSA-2026-0006 : trois failles critiques VMware qui relient le contournement d'authentification à l'évasion de VM
Threat Intelligence 65
VMSA-2026-0006 : trois failles critiques VMware qui relient le contournement d'authentification à l'évasion de VM

Broadcom a publié le 29 juillet 2026 l'avis VMSA-2026-0006, corrigeant cinq vulnérabilités affectant VMware vCenter, ESX, Workstation et Fusion. Trois sont critiques : CVE-2026-59309 et CVE-2026-59310 (CVSS 9.8, sans authentification) et CVE-2026-47876 (CVSS 9.3, évasion de VM via VMXNET3). Aucune exploitation active confirmée à ce jour.

CVE-2026-59309 CVE-2026-59310 CVE-2026-47876
BIT sous surveillance : comment une brèche SharePoint a exposé 200 comptes de l'administration fédérale suisse
Threat Intelligence 42
BIT sous surveillance : comment une brèche SharePoint a exposé 200 comptes de l'administration fédérale suisse

L'Office fédéral suisse de l'informatique et de la télécommunication (BIT) a confirmé la compromission des identifiants d'environ 200 comptes utilisateurs et techniques après l'exploitation de vulnérabilités dans ses serveurs Microsoft SharePoint on-premises. Deux CVE de juillet 2026 sont suspectées : CVE-2026-56164 et CVE-2026-50522.

CVE-2026-56164 CVE-2026-50522 SharePoint
CVE-2026-63077 : la chaîne de gadgets XStream qui offre un RCE non authentifié sur TeamCity On-Premises
Threat Intelligence 18
CVE-2026-63077 : la chaîne de gadgets XStream qui offre un RCE non authentifié sur TeamCity On-Premises

CVE-2026-63077 est une vulnérabilité de désérialisation non sécurisée (CWE-502) dans JetBrains TeamCity On-Premises, notée 9.8 sur l'échelle CVSS. Elle permet à un attaquant non authentifié, disposant d'un simple accès réseau HTTP ou HTTPS au serveur, d'exécuter des commandes système avec les privilèges du processus TeamCity. CISA a confirmé l'exploitation active le 5 août 2026.

CVE-2026-63077 JetBrains TeamCity XStream
RovoBlast : un simple lien suffit à faire fuiter Jira et Confluence via l'assistant IA d'Atlassian
Threat Intelligence 11
RovoBlast : un simple lien suffit à faire fuiter Jira et Confluence via l'assistant IA d'Atlassian

Varonis Threat Labs a decouvert RovoBlast, une exfiltration en un clic contre Rovo, l'assistant IA d'Atlassian integre a Jira, Confluence et des dizaines d'apps SaaS connectees. Un lien avec le parametre rovoChatPrompt suffit a faire executer des instructions attaquant avec les privileges de la victime, sans confirmation.

RovoBlast Atlassian Rovo Jira
CSS the Bomb : comment de simples règles de style cassent les défenses de six webmails majeurs
Threat Intelligence 7
CSS the Bomb : comment de simples règles de style cassent les défenses de six webmails majeurs

Le chercheur PortSwigger Gareth Heyes a presente a Black Hat USA 2026 des chaines d'attaque exploitant uniquement du CSS et du HTML autorises pour voler des mots de passe, detourner des tokens et manipuler des agents IA connectes a la messagerie sur Outlook, Gmail, Fastmail, Proton Mail, Yahoo et AOL.

CSS injection Outlook Gmail
Head Mare détourne TrueConf Server pour trojaniser ses propres installeurs clients
Threat Intelligence 16
Head Mare détourne TrueConf Server pour trojaniser ses propres installeurs clients

Kaspersky documente une nouvelle vague d'attaques du groupe Head Mare contre des serveurs TrueConf non patches, avec exploitation non authentifiee du port 4307, evasion de sandbox jusqu'a NT AUTHORITY\SYSTEM, et livraison des backdoors PhantomCore et PhantomGraph via des installeurs clients trojanises.

Head Mare TrueConf PhantomCore