Linux : faille critique 🔓, Guerre entre cybercriminels 💰, Check Point : serveurs compromis 🎯

Bonjour et bienvenue dans l'édition du jeudi 24 septembre !

A la une aujourd'hui:

  • Vulnérabilité dans KVM/ARM64 de Linux : risque d'évasion de machine virtuelle
  • Guerre entre cybercriminels : ShinyHunters prend Clop en otage
  • Démantèlement d'EvilTokens : arrestations et saisie de sites de phishing
  • Faille zéro-day de Check Point activement exploitée pour exécuter du code sur les serveurs de gestion
  • Un groupe chinois exploite une chaîne de vulnérabilités zero-day dans Chrome et Microsoft

Vulnérabilité dans KVM/ARM64 de Linux : risque d'évasion de machine virtuelle

Points Clés :

  • Une faille dans le noyau Linux (CVE-2026-89775, CVSS 9.3) permet aux attaquants de s'échapper d'une machine virtuelle ARM64
  • Le problème affecte les environnements KVM/arm64 avec virtualisation imbriquée activée
  • La vulnérabilité vient d’une erreur de conversion lors de la gestion des adresses mémoire, qui peut faire perdre une partie d’une valeur.

Description :

Cette vulnérabilité critique du noyau Linux permet à un attaquant de s'échapper d'une machine virtuelle ARM64 pour accéder au système hôte sous-jacent. Le problème vient d’un mauvais calcul de la taille de la zone mémoire à invalider dans le pseudo-TLB (un cache qui accélère la traduction des adresses mémoire). Ce calcul peut renvoyer 0, ce qui fait que KVM considère à tort qu’il n’y a rien à nettoyer et n’effectue donc pas l’invalidation nécessaire. Cela permet à un invité malveillant de conserver l'accès à des pages mémoire qui devraient être inaccessibles.

Pourquoi c'est important :

Cette faille représente un risque majeur pour les infrastructures cloud multi-locataires utilisant ARM64, où un attaquant pourrait compromettre l'isolation entre machines virtuelles. Dans certaines configurations, elle pourrait également permettre une élévation de privilèges locale. Les fournisseurs cloud et administrateurs système doivent appliquer rapidement les correctifs disponibles et envisager de désactiver la virtualisation imbriquée lorsqu'elle n'est pas nécessaire.


Guerre entre cybercriminels : ShinyHunters prend Clop en otage

Points Clés :

  • ShinyHunters a défacé (site web vandalisé) le site de fuite de données de Clop, exigeant une rançon de plusieurs millions de dollars
  • Le conflit serait lié au vol présumé d'exploits Oracle E-Business Suite par Clop
  • ShinyHunters accuse Clop d'avoir volé ses exploits et menacé de révéler l'identité de ses membres

Description :

Une guerre entre cybercriminels a éclaté lorsque le groupe d'extorsion ShinyHunters a pris pour cible son rival Clop. ShinyHunters a défacé le site de fuite de données de Clop, exigeant une rançon et une excuse publique. Le conflit semble provenir du ciblage par Clop des utilisateurs d'Oracle E-Business Suite en 2025, ShinyHunters accusant Clop d'avoir volé ses exploits et menacé ses membres.

Pourquoi c'est important :

Ce conflit entre deux groupes cybercriminels majeurs révèle les tensions et rivalités au sein de l'écosystème des criminels cyber. Il expose également des informations sur les opérateurs présumés de Clop, dont certains sont déjà recherchés par la justice américaine. Cette guerre interne pourrait perturber leurs opérations et potentiellement fournir aux forces de l'ordre de précieuses informations sur leurs infrastructures et méthodes.


Démantèlement d'EvilTokens : arrestations et saisie de sites de phishing

Points Clés :

  • Microsoft et les forces de l'ordre ont démantelé le service de phishing EvilTokens, arrêtant deux suspects et saisissant plus de 50 sites web
  • EvilTokens utilisait l'IA pour analyser les boîtes mail compromises et optimiser les stratégies de fraude
  • Le service avait compromis 12 000 boîtes mail dans plus de 10 000 organisations depuis son lancement en février

Description :

Une coalition menée par Microsoft a perturbé EvilTokens, un kit de phishing vendu comme service permettant de contourner l'authentification multifacteur de Microsoft 365. Deux hommes de 32 et 38 ans, présumés administrateurs du service, ont été arrêtés à Londres. L'opération a permis de saisir 50 sites web et de désactiver plus de 150 domaines liés à l'infrastructure du service.

Pourquoi c'est important :

Cette opération marque la première action de Microsoft contre un service cybercriminel entièrement basé sur l'IA. EvilTokens représentait une menace particulièrement sophistiquée grâce à son chatbot IA capable d'analyser rapidement les boîtes mail compromises pour identifier les cibles et optimiser les stratégies frauduleuses. Bien que l'infrastructure ait été démantelée, ce modèle de cybercriminalité assistée par IA risque de persister.


Faille zéro-day de Check Point activement exploitée pour exécuter du code sur les serveurs de gestion

Points Clés :

  • La vulnérabilité CVE-2026-93616 combine une traversée de répertoire (permettant à un attaquant de manipuler un chemin de fichier pour accéder à des dossiers ou fichiers auxquels il ne devrait normalement pas avoir accès) et un téléchargement arbitraire de fichiers
  • Elle affecte plusieurs produits de serveurs de gestion Check Point avec un score CVSS de 9.8
  • Des attaques sont déjà confirmées dans plusieurs environnements clients

Description :

Check Point a émis une alerte de sécurité concernant CVE-2026-93616, une vulnérabilité critique permettant à des attaquants non authentifiés de télécharger et d'exécuter des scripts arbitraires sur les serveurs de gestion exposés. Cette faille affecte Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et les déploiements SmartEvent. Les serveurs de gestion sont des cibles de grande valeur car ils contrôlent la centralisation des politiques de sécurité.

Pourquoi c'est important :

Cette vulnérabilité est particulièrement dangereuse car elle permet une compromission complète sans authentification des infrastructures centrales de sécurité. Si exploitée, elle pourrait permettre aux attaquants de modifier les configurations, déployer des changements de politique malveillants, accéder à des journaux sensibles ou pénétrer plus profondément dans les environnements d'entreprise. La priorité doit être donnée à l'application des correctifs, surtout pour les serveurs accessibles depuis Internet.


Un groupe chinois exploite une chaîne de vulnérabilités zero-day dans Chrome et Microsoft

Points Clés :

  • Un troisième acteur chinois a utilisé des sites web clonés pour déployer des exploits zero-day Chrome et Windows
  • L'attaque a chaîné trois vulnérabilités pour exécuter du code, échapper au sandbox et élever les privilèges
  • Le malware CLEANGULP a été déployé comme charge finale, offrant des capacités de reconnaissance et d'exécution de commandes

Description :

Un groupe APT chinois identifié comme UTA0565 a mené des campagnes de phishing ciblant des entités gouvernementales asiatiques en clonant des sites web légitimes. L'attaquant a utilisé une chaîne d'exploits comprenant trois vulnérabilités zero-day affectant Chrome et Windows (CVE-2026-85046, CVE-2026-87491, CVE-2026-85880) pour déployer un backdoor nommé CLEANGULP. Cette activité s'inscrit dans un écosystème plus large d'espionnage cyber chinois partageant des capacités d'exploitation avancées.

Pourquoi c'est important :

Cette attaque révèle une tendance inquiétante où plusieurs acteurs chinois partagent rapidement des exploits sophistiqués tout en personnalisant leurs leurres et malwares. Le modèle de réutilisation d'un framework d'exploitation commun (BlueMoon) par différents opérateurs augmente considérablement la menace, car il permet une adaptation rapide et une distribution efficace des capacités d'attaque. Les organisations doivent urgemment appliquer les mises à jour de sécurité et surveiller les indicateurs de compromission identifiés.


Avant de partir, j'ai 2 (petits) services à te demander :

  1. Réponds à ce mail avec ton avis/ressenti sur cette édition. C'est toujours un plaisir de pouvoir échanger avec toi sur ces sujets, je réponds à tout le monde ! Tu peux aussi donner ton avis en cliquant sur les boutons ci-dessous.
  2. Si tu as trouvé cette newsletter utile, partage-la à tes proches. C'est ce qui m'aide le plus à la faire grandir.

Bon jeudi à toi !