← Back to search
Ep.726 - RadioCSIRT Flash info cybersécurité du dimanche 23 août 2026
RadioCSIRT · 2026-08-23 · 15 min
Show full episode description
🤖 Palo Alto Networks Unit 42 documente un acteur sinophon e, knaithe ou KnYuan, qui pilote DeepSeek via le framework Hermes Agent pour sélectionner ses cibles, récupérer des exploits publics et lancer des attaques avec une intervention humaine minimale. Les tentatives autonomes contre Langflow, avec la CVE-2026-33017, puis contre n8n, avec la CVE-2026-21858 et la CVE-2025-68613, ont échoué. Les campagnes manuelles du même acteur ont abouti sur trois Citrix NetScaler via la CVE-2026-3055 et sur onze instances Marimo, pour plus de 460 systèmes visés. 🚗 Kaspersky attribue au groupe MoYu, déjà lié à BadBox, une attaque de supply chain contre les autoradios Android du fournisseur chinois DoFun . L'application système légitime TWCore, pilotée par un serveur MQTT sur cardoor.cn, télécharge le malware JarService qui déchiffre un loader et une charge finale acceptant neuf commandes. Le module zhima transforme le véhicule en nœud de proxy résidentiel et génère de la fraude au clic, sans toucher aux systèmes de conduite. 🔓 Microsoft confirme que la CVE-2026-69836, exécution de code à distance dans Entra ID notée CVSS 10.0 , a été exploitée avant sa correction côté serveur. La faille est une désérialisation de données non fiables, sans authentification ni interaction utilisateur, désormais entièrement atténuée sans action client et sans code d'exploitation public. Aucune attribution, aucune fenêtre d'exploitation et aucun indicateur de compromission n'ont été publiés. Le même lot inclut la CVE-2026-65801, une SSRF sur Exchange Online également notée 10.0. 🎥 Les CVE-2026-72529 et CVE-2026-72530 sont inscrites au catalogue KEV de la CISA. Chaînées, elles permettent à un attaquant non authentifié ayant accès au port TCP 4307 de TrueConf Server, ouvert par défaut, d'exécuter du code arbitraire sur le serveur. Kaspersky attribue les attaques au groupe Head Mare, qui a remplacé l'installeur Windows légitime par une version piégée portant la backdoor PhantomCore. Correctifs 5.3.9, 5.4.9 et 5.5.5 du 18 juin, échéance fédérale au 10 septembre. 🚨 La CISA inscrit au KEV la CVE-2026-73570, injection de commande système notée 8.9 dans Zimbra Collaboration Suite, corrigée en 10.1.20 le 20 juillet. Elle ne concerne que les instances où le paquet zimbra-snmp est installé, snmp_notify activé et swatchdog en fonctionnement, ce dernier étant actif par défaut. Des requêtes SMTP forgées suffisent, sans authentification, à exécuter des commandes sous le compte zimbra. Le CERT Polska a publié des indicateurs le 17 août et Shadowserver recense plus de 12 100 serveurs exposés. Sources : Chinese Hacker Uses DeepSeek AI to Automate Vulnerability Exploitation. Cyber Press : https://cyberpress.org/chinese-hacker-uses-deepseek-ai/ Hackers infect Android car head units with proxy botnet malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/ Microsoft Says CVSS 10.0 Entra ID Code Execution Flaw Was Exploited Before Server-Side Fix. The Cyber Express : https://thecyberexpress.com/microsoft-entra-id-cve-2026-69836-exploited/ Homeland security cybercops say patch TrueConf (Russia's Zoom) if you're using it. The Register : https://www.theregister.com/patches/2026/08/21/homeland-security-cybercops-say-patch-trueconf-russias-zoom-if-youre-using-it/5291156 CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email :
[email protected] 🌐 Site : https://www.
Bonjour et bienvenue sur RadioCSIRT, votre podcast quotidien dédié à la cybersécurité. Nous sommes le dimanche 23 août 2026, il est 6h30 du matin, je suis Marc Frédéric GOMEZ et j'espère que vous allez bien. Au sommaire aujourd'hui, Palo Alto Networks Unit 42 documente un acteur cynophone qui pleute deep-seek comme opérateur offensif autonome. Kaspersky décrit une attaque de supply chain transformant des atouts radio androïdes en nœuds de proxy résidentiel. Microsoft confirme l'exploitation de la CVA 2026-69-836 dans AntrID avec sa correction côté serveur. Deux failles troupes conserveurs chaînées donnent le contrôle du serveur et servent à distribuer une backdoor. Et la CISA a inscrit au catalogue CAVE une injection de commande système exploité dans Zimbra Collaboration Suite. Je vous propose de développer cet ordre du jour. D'après une analyse de Palo Alto Networks Unit 42, sur un acteur cynophone suivi sous le nom de CNEFT ou de KNEN-UA, qui utilise DeepSeek comme opérateur offensif autonome. Vous voyez, il n'y a pas besoin d'attendre Mythos et tout le buzz qui est fait autour. Le modèle est exploité via le framework open source Hermès Agent, qui lui donne un accès terminal, un système de compétence et un canal de commande sur Telegram. L'acteur y a greffé un jailbreaking nommé GodMod. C'est un workflow d'exploitation en websocket non authentifié et un outil de recherche d'actifs FOFA, complété par un serveur MCP capable de générer des scans nucléés. Dans une session de mai 2026, DeepSeek vise d'abord la CVA 2026-33-017 sur Longflow, va télécharger un exploit public, va identifier 84 instances exposées sur Internet et échoue faute de configuration vulnérable. Le modèle va réévaluer seule la cible. Vous voyez, il n'y a pas une action opérateur, c'est le modèle. Le modèle se voit en échec, il est programmé pour dire si tu es un échec, tu continues. Il va classer 10 familles de produits, va basculer sur N8N. Il y a plus de 647 000 instances exposées. La chaîne obtenue fondée sur la CVA 2026-21-858 et la CVA 2025-68-613, il va encore échouer car les endpoints visés sont protégés par authentification. Mais ce n'est pas grave, ça ne va pas le décourager. Les campagnes menées manuellement par le même acteur aboutissent en revanche avec une exfiltration sur trois cibles Citrix et Netscaler via la CVA 2026-3055. Il va exécuter des commandes sur 11 instances Marimo et Unit 42 recense plus de 460 systèmes visés. L'opérateur s'est exposé en lançant un serveur HTTP depuis son répertoire personnel, révélant ses clés d'API, sa liste de cibles et les journaux de session. Vous voyez, Mythos c'est juste l'arbre qui cache la forêt. Vous prenez un deep-seek et vous êtes capable de faire de l'offensif. Pour une reptile c'est très bien, pour des acteurs malveillants c'est beaucoup moins bien. Et c'est là-dessus que je vois que les Américains sont en train de perdre la guerre de l'IA avec les Chinois. Les Chinois ont laissé un modèle open source pour le moment, ils se disent « Autant que ce soit le chaos dans le monde occidental ». Bon, quand ils vont commencer à se faire poncer aussi en interne, ils vont peut-être réfléchir à le brider. Mais ce n'est pas le sujet aujourd'hui. Un article que j'ai trouvé rafraîchissant sur Bleeping Computer, ça rapporte une attaque de supply chain. Alors au début je me suis dit encore des sources for cheese. Non, non. Ça vise des autoradios androïdes. Analysé par Kaspersky et attribué au groupe Moyu, déjà associé au botnet Badbox, la cible est Dauphon. C'est un fournisseur chinois détenu par Shenzhen Driving Control Technology. C'est ce que vous trouvez sur Alibaba, sur tous les autoradios compatibles androïdes que vous pouvez mettre sur vos anciennes voitures par exemple. Et ça vend des head units androïdes génériques pilotés Lung Phone and Mood. Bref, la navigation et les réglages du véhicule. Eskapersky décrit le premier cas documenté de chaîne d'infection conçu spécifiquement pour ce type d'équipement. Mais c'est vrai que quelque part c'est brillant. En juin, les chercheurs ont observé une application système légitime de Dauphone, TWCore téléchargeant une APK malveillante. TWCore reçoit ses instructions via un serveur MQTT hébergé sur cardon.cn et l'APK baptisé JARC Service n'a pas d'interface. Au lancement, il va déchiffrer et exécuter un loader de second niveau qui va contacter un serveur C2 et récupérer une charge chiffrée. Celle-ci remonte périodiquement le modèle, la résolution d'écran, le SSI Wi-Fi et l'adresse Mac. Puis il attend des ordres parmi 9 commandes dont l'exécution de code arbitraire à distance, l'ouverture d'une URL dans une WebView et l'opérateur charge principalement un module de reverse proxy nommé Zima qui va transformer l'autoradio en nœud de proxy résidentiel. C'est génial, vous vous rendez compte ? Vous avez votre autoradio Android dans votre voiture, c'est votre téléphone qui est raccordé et qui va servir de nœud parce que c'est le téléphone qui va servir de relais, ce n'est pas l'autoradio qui va sortir. C'est juste génial. Et ça va générer des requêtes de fraudoclic. Casper-C indique que le code n'interfère ni avec la conduite ni avec les systèmes critiques du véhicule et Dauphin affirme avoir résolu le problème. Alors il y a CyberExpress qui a détaillé la CVA 2026-69-836. C'était une exécution de code à distance dans Microsoft EntraID noté avec un score CVSS 10. J'en ai parlé hier sur le bulletin de l'ANSI. Je vous disais, je trouve ça super léger juste de dire il y a une alerte, il faut faire un patch. C'est sympa de dire on ne réfléchit pas, on patch direct, mais il faut quand même un peu d'infos. Alors, il faut savoir que cette vulnérabilité, elle a été exploitée avant que Microsoft ne la corrige sur sa propre infrastructure. Et EntraID, c'est vraiment l'ex-Azure Active Directory, ça porte l'authentification de Microsoft 365, Azure et Dynamics 365, et va arbitrer les connexions, les décisions d'accès conditionnelles et l'émission de jetons. La faille provient d'une désérialisation de données non fiables, le service reconstruit en objet vivant, une entrée contrôlée par la taxe sans validation suffisante, et l'exploitation ne demandait aucune authentification, aucune interaction utilisateur, pour une complexité d'attaques qualifiée de faible et un impact élevé sur la confidentialité et l'intégrité, ainsi que sur la disponibilité. Le service étant managé, la rémédiation a eu lieu côté serveur. Microsoft a déclaré que la vulnérabilité était entièrement atténuée, indique qu'aucune action d'un combo client et qu'aucun code d'exploitation n'est public, et le signalement étant crédité à un ingénieur, sécurité principale de la société. Bon, c'est là que moi je temporise un peu. Si vous vous souvenez de ce que je viens de dire au départ, c'est une vulnérabilité qui a été exploitée. C'est-à-dire que si on attend qu'il y ait un POC public pour dire c'est grave, c'est pas grave, il y a un truc qui va pas, quoi. C'est là que je vois que la communication, elle est quand même encore... Elle est très lissée. Parce que dire qu'une vulnérabilité est entièrement atténuée, indique qu'aucune action d'un combo client, qu'aucun code d'exploitation des publics, ouais mais quoi tu t'es fait poncer déjà ? Bon, on va être bienveillant. Alors, en plus le signalement est fait en interne. Et ce qui m'a assez surpris dans l'article de Cyber Express, est-ce que la vie ne contient pas ? Il n'y a aucune attribution. Il n'y a pas de fenêtre d'exploitation. Il n'y a pas de décompte de tenant de toucher. Parce que si ça a été exploité, il y a quoi ? Il y a un client qui a été touché ? Ou 100 000 ? Ou 1 million ? On ne sait pas. Il n'y a pas d'indicateur de compromission. Donc, vous n'êtes pas capable de rechercher si vous devez faire du forensic sur « Je suis connecté sur un tenant on 3D, comment je fais ? » Ben non, comme on dit, tu as juste le fait que tu as un bulletin, tu as ton chef et tu dis « J'ai une CVSS10, mais ça a été corrigé, tout va bien ». Et vraiment ce qui va nous priver de tout moyen indépendant de vérifier nos propres tonones, si vous nous en avez. Et dans le même lot du 20 août, on comprend la CVE 2026 65801, c'est pareil. On nous explique qu'il y a une SSRF d'élévation de privilèges dans l'exchange d'online, également notée en CVSS10, sans aucune exploitation contestée. Ce qui est gênant, c'est que la source, l'émetteur et tout ça, c'est toujours le même éditeur. Mais bon, on va y croire. Alors, je vais revenir sur une inscription au catalogue KEF de la CISA, c'est les CVE 2026 72 529 et les CVE 2026 72 530, qui affectent le système de visioconférence on-promise TrueConf Server. Et il faut savoir que cette solution de visioconférence russe, installée sur l'infrastructure du client, est selon Kaspersky, un attaquant non authentifié disposant d'un accès à réseau au port 4307 en TCP, ouvert par défaut, va exploiter la première faille pour se faire exécuter un script malveillant. La seconde va lui permettre de sortir de l'environnement isolé, où ce script s'exécute, et de lancer du code arbitraire sur le serveur sous-jacent. Et Kaspersky attribue les seules attaques documentées au groupe activiste pro-ukrainien Edmar, actif contre des entreprises russes de transport, de l'énergie, de l'électronique et du logiciel. Ce qui est assez surprenant, c'est que la CISA, c'est pour ça que j'ai retenu cet article, la CISA dit qu'il s'inscrit au catalogue KEF de la CISA, c'est-à-dire que les agences gouvernementales américaines utilisent TrueConf Server, une solution de visioconférence russe. C'est quand même génial. Bon, il ne faut pas faire d'intelligence économique dans ces cas-là. Et ce que j'ai trouvé aussi passionnant, c'est que les attaquants ont remplacé l'installateur Windows légitime du client par une version PG embarquant une backdoor, la Phantom Core. Et le risque s'étend ainsi aux organisations qui rejoignent une conférence hébergée par un tiers compromis. En un mot, vous vous connectez sur un TrueConf, vous n'avez pas ça, vous utilisez Teams, etc., ce genre de choses, mais là, vous en avez besoin pour discuter avec la personne. Eh bien, ça va permettre aux attaquants de faire un rebond sur votre infrastructure et de commencer à vous poncer. C'est génial. Alors, les versions affectées, pour ceux qui utilisent, elles remontent quand même à 2022. On est en 2026, ça fait 4 ans que vous vous faites poncer sans le savoir. Pour une agence de renseignement, c'est un super plan. Et TrueConf a publié des correctifs, c'est la bonne nouvelle, en 5.3.9, en 5.4.9 et 5.5.5 le 18 juin. On est quand même le 23 août. C'est bien que ça ressorte que maintenant. Les agences fédérales américaines ont jusqu'au 10 septembre pour les appliquer, ce qui est assez incroyable. Et The Register précise qu'un serveur confiné à un réseau interne n'est pas directement atteignable. En parlant de nos amis de la CISA, ils ont ajouté le 21 août, vendredi, la CVA 2026 73 570 à leur catalogue des vulnérabilités exploitées, le fameux CAVE. Alors, il s'agit d'une injection de commande système dans Zimbra, que la Robush on Suite, notée avec un score CVSS de 8.9, corrigée dans la version 10.1.20 qui a été publiée le 20 juillet. C'est pas mal. Le 20 juillet, on nous propose un patch. Évidemment, la majorité des entreprises ne l'ont pas faite. Au niveau des agences américaines, je parle bien. Et le 21 août, ils constatent qu'ils se font poncer en long, en large, en travers. On en avait déjà parlé un peu sur Radio CESERT. Et la faille se situe où ? Elle se situe dans le traitement des notifications SNMP. Il n'existe que si le paquet optionnel Zimbra SNMP est installé. Ça veut dire que la majorité des personnes ne sachant pas comment sont installés leurs Zimbra, il ne faut pas le cacher, un CISO, ce n'est pas son job. CISO, il a une analyse de risque, il a dit « Ok, est-ce que j'ai du SNMP ou pas ? » Déjà, vous avez perdu la moitié de la salle. C'est fou, ça, c'est le truc qui me tue. Et une fois que les notifications sont activées sur SNMP via le paramètre SNMP Notify et que le service Swatchdog tourne, alors là, on a perdu pratiquement tous les consufflants. Ce dernier étant actif par défaut, donc rassurez-vous les gars, vous ne posez pas de questions, c'est actif par défaut. Le vecteur n'est pas SNMP, mais SMTP. Ah, alors vous me dites « ça fait quoi ? » SNMP, c'est de la supervision, SMTP, c'est pour du mail. C'est ce qui permet le transport du mail, pour ceux qui ont oublié leur cours d'honne IT. C'est un attaquant qui est non notifié, va envoyer des requêtes SMTP forgées dans les données, mal assainies. Il va se retrouver injecté dans des commandes système et l'exécution a eu lieu avec les privilèges du compte Zimbras qui va ouvrir le dépôt du web-shell et la persistance et l'accès aux données de messagerie. C'est génial. Moi, je trouve ça brillant. Les mecs, comment ils trouvent ce genre de trucs ? J'adore. Et le CERT Polska, eux, ils ont le bon niveau, a signalé l'exploitation active dans son alerte 145 du 17 août et publié des indicateurs. C'est ça l'avantage. Quand vous travaillez avec les CERT, il y a des CERT qui n'hésitent pas à partager les indicateurs parce qu'il faut briser les reins des attaquants. Il y a un redémarrage des services à l'expliquer dans le slash var slash log slash zimbra.log que vous devez vérifier. Il y a des fichiers qui sont créés par le compte Zimbra dans slash opt zimbra jt webapps, dans slash opt zimbra jt base webapps et dans slash tmp. Alors, Shadow Server, des nombres plus de 12100 serveurs zimbra exposés sur Internet, principalement en Europe et en Asie. Et la CISA ne précise ni le périmètre géographique ni les acteurs impliqués. Vous voyez, je suis rentré un peu plus dans le détail. Je vous avais promis ça hier. Ce que je voulais, c'est parce que donner des bulletins d'alerte de la CISA, c'est sympa, mais au bout d'un moment, c'est lourd. Parce qu'il n'y a pas de fond. Alors que là, on a non seulement l'alerte de la CISA, on sait que c'est exploité aux Etats-Unis, on sait qu'on a des serveurs en Europe, en Asie, on connaît le mode d'infection de la CVE. Si ça vous a plu, dites-le moi dans les commentaires ou laissez-moi un message sur Radio Cessert. C'est vraiment des points importants. C'est donner de l'info rapidement, mais expliquer pourquoi. Parce que dire qu'il y a une CVE qu'il faut patcher, bon, c'était cool, le message il est passé. Je pense que vous l'avez tous compris depuis le temps. Mais là, je préfère, moi j'adore. Puis c'est un avantage énorme, quoi. Quand vous faites votre veille, quand quelqu'un vous dit, oui, mais au fait, t'as entendu, on a parlé de ça, c'est pas le SNMP le sujet. Le sujet, c'est le SMTP. Et ça, c'est cool. J'avoue, j'étais bon sur ce coup-là. Ah, faut bien s'envoyer des fleurs de temps en temps, les dimanches. Puis à ce temps-ci, quoi. Eh bien, c'est fini pour ce 726e épisode qui s'achève ici. Vous trouverez les sources qui ont été utilisées dans la description de celui-ci. Bien entendu, on ne réfléchit pas, on patche direct. Vous pouvez me laisser un message sur l'épondeur de Radio Cessor au 07 68 72 20 09. Que ce soit pour partager une alerte, un incident de sécurité, obtenir des éclaircissements sur un sujet traité dans une émission, proposer un sujet, ça me ferait super plaisir dans un prochain podcast. Ou tout simplement pour me dire bonjour. Non, dire bonjour aussi, c'est sympa. Mais de toute manière, rassurez-vous, le téléphone, il est sur silencieux, vous ne me réveillerez pas. Mais je pense que c'est plutôt moi qui vais vous réveiller. Prenez soin de vous. Et puis, on se retrouve demain pour une nouvelle semaine. Non, ça va être cool.