Près de 800 paquets npm malveillants : RAT et voleurs
Une campagne a publié près de 800 paquets npm malveillants visant Windows, macOS et Linux. Le code télécharge un payload compatible et mène à l’exfiltration via un RAT et un infostealer.
Une campagne a publié près de 800 paquets npm malveillants visant Windows, macOS et Linux. Le code télécharge un payload compatible et mène à l’exfiltration via un RAT et un infostealer.
Les attaques ClickFix ciblent macOS avec un chargeur Go capable de collecter mots de passe, données Keychain et identifiants, puis de transférer progressivement des fonds crypto vers des comptes contrôlés par des attaquants.
Les attaques de vishing UNC6671 ciblent des employés via leurs téléphones mobiles personnels, en se faisant passer pour le support IT. Objectif : dérober des identifiants et jetons MFA afin d’exfiltrer des données SaaS.
Cette semaine, la cybersécurité en bref met en lumière des fraudes alimentées par l’IA, des incidents en cloud, des limites durcies côté bug bounty, et des attaques qui perturbent des opérations portuaires.
Une vulnérabilité de XSS avant authentification touche la page de connexion WordPress et peut, sous conditions, mener à l’exécution de code PHP. WordPress recommande une mise à jour immédiate.
L’open source ne disparaît pas : il change de posture pour répondre aux exigences de sécurité et de conformité des entreprises. Le concept “Enterprise Source” repose sur une preuve de vie, une sortie maîtrisée pour les projets et des réponses commerciales quand l’urgence arrive.
Une faille Linux SCTP de type use-after-free (CVE-2026-64564) existerait depuis 2008. Des chercheurs indiquent avoir obtenu un accès root local et, dans certains cas, une fuite de conteneur.
Le groupe de menace UNC6671, à l’origine de campagnes de vishing et d’extorsion, s’est rebaptisé et diversifie ses opérations. Malgré le changement de marques, ses techniques d’accès restent très cohérentes.
Des chercheurs en cybersécurité alertent sur une campagne de phishing AitM qui vise des comptes Microsoft 365. L’objectif : conserver des sessions détournées et collecter des emails liés à la paie et aux fonctions financières.
HTTP Terminator, un système de recherche assistée par IA, a généré et validé de nouvelles techniques de désynchronisation HTTP. Les chercheurs ont aussi découvert un zéro-day Apache Traffic Server et proposé des pistes de défense.