Couverture de RadioCSIRT

RadioCSIRT

RadioCSIRT

De : Marc Frédéric GOMEZ
Écouter gratuitement

Offres de saison | 0,99 € par mois pendant les 3 premiers mois

5,99 €/mois par la suite. Des conditions s’appliquent. Annulation mensuelle possible.

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.

🔎 Au programme :
✔️ Décryptage des cyberattaques et vulnérabilités critiques
✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité
✔️ Sources et références pour approfondir chaque sujet

💡 Pourquoi écouter RadioCSIRT ?
🚀 Restez à jour en quelques minutes par jour
🛡️ Anticipez les menaces avec des infos fiables et techniques
📢 Une veille indispensable pour les pros de l’IT et de la sécurité

🔗 Écoutez, partagez et sécurisez votre environnement !
📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

Marc Frederic GOMEZ
Politique et gouvernement
Épisodes
  • Ep.777 - RadioCSIRT Épisode spécial du dimanche 11 octobre 2026 : votre répondeur, vos retours et vos questions
    Oct 11 2026

    🎙️ Huawei fait l'objet d'une question d'auditeur, trop large pour un avis donné à la volée. Un épisode dédié est en préparation, construit à partir de sources vérifiables, de façon neutre et factuelle, loin des clichés habituels.

    🛡️ Le VOC revient dans un message d'auditeur, qui réclame un épisode spécial sur le sujet. Porté par son intervention à InterVOC, MarcFred envisage une mini-série d'ici la fin de l'année.

    🔬 Un format plus technique est demandé, avec les TTPs et les modes opératoires, en complément du flash court. L'idée est à l'étude : un épisode le samedi, consacré à un groupe, une attaque ou un malware.

    💬 Un message de remerciement clôt les retours d'auditeurs que je partage avec l'ensemble des auditrices et auditeurs : ce podcast est fait pour eux, à 100 %.

    🎬 La vidéo de RadioCSIRT, réclamée par plusieurs auditeurs lors des Assises, reste à venir. Le matériel d'enregistrement et de diffusion est prêt, la compétence sur le montage reste à acquérir, pour une diffusion en parallèle du podcast avec des éléments de reportage.

    ⚡️ On ne réfléchit pas, on patch !

    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Repondeur #Huawei #InterVOC #Podcast #RadioCSIRT

    Afficher plus Afficher moins
    23 min
  • Ep.776 - Qilin, Cray-1 - Flash info du samedi 10 octobre 2026
    Oct 10 2026
    🚨 L'agence nationale de police japonaise confirme l'arrestation et l'extradition vers l'Allemagne d'un ressortissant russe de 28 ans, soupçonné d'avoir participé aux activités du ransomware Qilin, interpellé en mai dans un hôtel d'Osaka et remis à l'Allemagne en juin. Qilin opère en ransomware-as-a-service, le noyau prélevant 15 à 20 % des rançons selon CybelAngel, avec un accès initial par identifiants valides sur VPN et RDP, par exploitation d'équipements exposés, dont les CVE-2024-21762 et CVE-2024-55591 chez Fortinet, la CVE-2026-50751 chez Check Point et la CVE-2024-27198 sur TeamCity, et par compromission de comptes d'administration d'infogérants. La chaîne d'exécution combine PowerShell, stratégies de groupe, vol d'identifiants dans LSASS et dans Chrome via Mimikatz, arrêt des EDR par pilote vulnérable (BYOVD), redémarrage en mode sans échec, exécution d'ELF sous WSL, exfiltration par Rclone et WinRAR, puis suppression des clichés instantanés et des catalogues Veeam avant chiffrement par un binaire Go puis Rust visant Windows, Linux et ESXi. Deuxième groupe le plus actif en juillet avec 127 attaques signalées, Qilin a revendiqué Die Linke, Asahi et l'agence fédérale américaine ATF.🍏 Le Museo de Historia de la Computación, en Espagne, dévoile une réplique visuelle à l'échelle 1 du Cray-1 de 1976, construite en 18 mois avec 30 Mac mini, dont 5 i7 quadricœur et 25 i5 bicœur, tous de 2012 sauf deux unités de 2014. Les 64 cœurs actifs atteignent 1,3 téraflops, contre 1,5 téraflops relevés auparavant sur 70 cœurs, mesurés par un script Python de multiplication de matrices ; le Cray-1 d'origine plafonnait à 160 mégaflops théoriques. Le cluster tourne sous macOS Mojave 10.14 pour son support natif de MPI, et se refroidit par convection passive, le châssis vertical servant de cheminée thermique, les seuls 30 à 33 décibels venant de deux commutateurs gigabit en pied de tour. Le musée prévoit une campagne de financement participatif pour 70 à 80 Mac mini M4 supplémentaires, avec l'objectif d'un classement au TOP500.🎣 Le FBI a arrêté le 8 octobre en Pennsylvanie Edward Dubrovsky, dirigeant d'une société canadienne spécialisée dans la négociation de rançons, dans le cadre de l'enquête sur ShinyHunters ; les chefs retenus sont l'entente en vue d'extorquer de l'argent en menaçant la confidentialité d'informations et l'entrave au commerce par la menace, la plainte est scellée et le dossier a été transféré le 9 octobre au district Est du Texas. Cypfer précise que l'intéressé y a été directeur général jusqu'à sa démission en novembre 2025, et non fondateur comme l'indique son profil LinkedIn. Selon Huntress, le mode opératoire du groupe repose sur le vishing vers des pages de connexion aux couleurs de la victime, la capture en direct des codes MFA puis l'enrôlement d'un appareil attaquant, la réutilisation de jetons OAuth volés à des intégrations tierces comme Drift, Gainsight et Anodot, la recherche de jetons dans les dépôts de code avec TruffleHog, et l'export en masse via Salesforce Data Loader, SharePoint et OneDrive, avant extorsion par échantillon de preuve, négociation sur Tox et paiement en bitcoin sous 72 heures. Selon le FBI, ShinyHunters a extorqué plus de 70 millions de dollars depuis janvier ; KrebsOnSecurity indique que des poursuites contre des responsables d'autres sociétés de négociation pourraient suivre, à partir des appareils saisis lors de l'arrestation de Pepijn van der Stap aux Pays-Bas.📡 DomainTools publie une enquête sur une vague de VPN-over-DNS rattachée circonstanciellement à l'Iran, dans laquelle le domaine supaghost[.]cc a produit 40 milliards d'observations passives, jusqu'à 500 000 par seconde, soit 50 % de charge supplémentaire sur un réseau qui en traite environ un million par seconde. Le trafic, porté par des enregistrements TXT contenant probablement plusieurs paquets binaires multiplexés et par des sous-domaines générés automatiquement, était partitionné par étiquettes de troisième niveau déléguées à des serveurs de noms distincts, de slsa1 à slsa6, eux-mêmes hébergés sur des VPS bon marché placés derrière Cloudflare. L'activité a démarré le 1er mars vers 07:00 UTC, environ 24 heures après le début d'une campagne de bombardements américano-israélienne, puis s'est étendue à plus de 100 domaines, avec une surreprésentation du TLD .ir et des enregistrements datés de septembre à novembre 2025 restés dormants ; des services de tunneling établis en Eurasie et en Asie du Sud ont aussi vu leur activité croître. Ian Campbell précise qu'il n'a ni décodé le contenu, ni identifié les opérateurs, ni confirmé la finalité, que la concomitance ne vaut pas attribution, et qualifie de spéculation l'implication du régime iranien ou un transfert de données du programme nucléaire.🤖 CrowdStrike attribue les attaques de fin septembre à ...
    Afficher plus Afficher moins
    17 min
  • Ep.775 - Integrity Tech, Ceph, Mistral - Flash info du vendredi 9 octobre 2026
    Oct 9 2026
    🚨 Le FBI, la CISA et la NSA publient le 8 octobre, avec sept autres organisations, l'avis conjoint AA26-281A sur Integrity Technology Group, société chinoise liée au gouvernement chinois, dont les méthodes recoupent Flax Typhoon, Ethereal Panda et Red Juliett. Les attaquants combinent scan open source, injections de code pour voler des identifiants, password spray contre Microsoft Exchange, réplication de l'Active Directory et exfiltration de messageries, avec une persistance assurée par le client VPN SoftEther renommé en exécutable Windows. Les failles exploitées relevées dans leurs scripts sont les CVE-2014-6278, CVE-2015-3306, CVE-2015-5477, CVE-2016-3081, CVE-2019-11510, CVE-2021-22205, CVE-2021-3199 et CVE-2023-22894. Les organisations signataires recommandent de désactiver les services et ports inutilisés, d'assainir les entrées des applications web et d'imposer la MFA, et précisent que certains indicateurs remontent à 2016 et doivent être vérifiés avant blocage.🐧 Le CERT-FR publie l'avis CERTFR-2026-AVI-1280 sur une vulnérabilité dans Ceph, avec un risque d'exécution de code arbitraire à distance et d'élévation de privilèges. L'avis renvoie au bulletin Ceph GHSA-32wm-mjvr-8w9f du 7 octobre 2026 et à la CVE-2020-27781. Les systèmes affectés qu'il liste portent le nom de Manila : versions 15.x antérieures à 15.2.8, versions 16.x antérieures à 16.2.0 et versions antérieures à 14.2.16. Aucun score CVSS, composant ni état d'exploitation n'est indiqué.☁️ Le CERT-FR publie l'avis CERTFR-2026-AVI-1284 sur la CVE-2026-106126, qui permet une exécution de code arbitraire à distance dans Tenable Identity Exposure en version SaaS. Les versions antérieures à 3.126.0 sont concernées. L'avis reprend le bulletin Tenable tns-2026-27 du 8 octobre 2026. L'éditeur indique qu'une réinstallation d'un composant est nécessaire après la mise à jour.🤖 Ecosia met fin à son partenariat avec Mistral, cinq mois après avoir remplacé OpenAI par l'éditeur français, et se tourne vers la plateforme allemande Melious, qui héberge en Europe une soixantaine de modèles ouverts dont Qwen d'Alibaba, GLM de Z.ai et Kimi de Moonshot AI. Dans un entretien à Politico, le PDG Christian Kroll invoque une qualité décevante et un an de retard sur la concurrence, des serveurs saturés, l'alimentation des serveurs de Mistral par l'électricité nucléaire française, et la dépendance de l'éditeur à des investissements internationaux. Il déclare avoir réduit ses coûts de moitié. Mistral répond par la voix de son directeur scientifique Guillaume Lample, qui invite Ecosia à tester le modèle Large 4 annoncé le même jour.🛡️ Citrix corrige la CVE-2026-107406, un dépassement de mémoire noté avec un score CVSS de 9,5 sur l'échelle 4.0, qui peut conduire à une exécution de code à distance ou à un déni de service dans NetScaler ADC et NetScaler Gateway. L'équipement n'est vulnérable que s'il est configuré comme fournisseur de service ou fournisseur d'identité SAML, selon la version. Les versions correctives sont 14.1-73.46 et ultérieures, 13.1-64.29 et ultérieures de la branche 13.1, 14.1-73.46 FIPS et ultérieures pour 14.1-FIPS, et 13.1-37.283 et ultérieures pour 13.1-FIPS et 13.1-NDcPP. Citrix indique n'avoir connaissance d'aucune exploitation non atténuée à la date de son bulletin, et le CIS ne rapporte aucune exploitation observée.Sources :Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data. CISA : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-281aVulnérabilité dans Ceph. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1280/Vulnérabilité dans les produits Tenable. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1284/« Nous sommes déçus de Mistral » : le moteur de recherche Ecosia abandonne l'IA française pour des modèles chinois. 01net : https://www.01net.com/actualites/nous-sommes-decus-mistral-moteur-recherche-ecosia-abandonne-mistral-profit-ia-chinoises.htmlCVE-2026-107406 : Citrix Fixes Critical NetScaler ADC and Gateway Vulnerability. Security Affairs : https://securityaffairs.com/200670/security/cve-2026-107406-citrix-fixes-critical-netscaler-adc-and-gateway-vulnerability.htmlA Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway Could Allow for Remote Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/a-vulnerability-in-citrix-netscaler-adc-and-citrix-netscaler-gateway-could-allow-for-remote-code-execution_2026-110⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Chine #FlaxTyphoon #IntegrityTech #Exchange #ActiveDirectory #Ceph #OpenStack #Tenable #Mistral #Ecosia #Citrix #...
    Afficher plus Afficher moins
    8 min
adbl_web_anon_alc_button_suppression_t1
Aucun commentaire pour le moment