🐛 Zenity Labs divulgue AgentForger, une vulnérabilité critique de type CSRF dans les Workspace Agents de ChatGPT. Le paramètre initial_assistant_prompt de l'Agent Builder était exécuté automatiquement au chargement de la page, permettant à un simple lien de phishing de créer un agent autonome dans le périmètre de confiance de l'organisation. La chaîne attachait tous les connecteurs en mode Never ask, publiait l'agent, le planifiait toutes les heures et le pilotait ensuite par emails dont l'objet commence par TASK. OpenAI a corrigé la faille le 8 juin 2026.
🇹🇭 Hunt.io et Bob Diachenko documentent une intrusion visant le ministère des Finances de Thaïlande, découverte via trois répertoires exposés sur un serveur de Hong Kong contenant près de 600 fichiers. L'opération s'appuyait sur Hermes, agent d'intelligence artificielle autonome en mode YOLO, exécutant reconnaissance, énumération et LinPEAS sans validation humaine. Un implant Go inédit nommé Hades, décliné Windows et Linux, assurait C2 chiffré, persistance, proxy SOCKS et process hollowing. Exploits prépositionnés pour CVE-2021-4034, CVE-2021-3156 et CVE-2017-7269. Attribution sinophone en confiance faible à modérée.
🔓 DarkOwl analyse le rôle des stealer logs dans la chaîne menant au ransomware. Le cookie de session actif, et non le mot de passe, constitue l'élément le plus exploitable : réimporté par l'attaquant, il restitue l'état authentifié sans déclencher de challenge MFA. Le session hijacking figure parmi au moins six techniques de contournement, avec push bombing, adversary-in-the-middle et SIM swapping. Les initial access brokers revendent aux affiliés ransomware les logs contenant VPN, SSO et comptes d'administration de domaine. Une compilation de 124 millions de mots de passe uniques circulait en juin 2026.
🎣 L'Insikt Group de Recorded Future identifie quatre nouvelles familles de malware dans l'écosystème TAG-195, alias Golden Chickens ou Venom Spider. TinyEgg sert de backdoor d'initial access léger, distribué par TAG-127 via des campagnes ClickFix exploitant de fausses pages de vérification et des binaires Windows légitimes. ChonkyChicken assure la seconde étape avec vol d'identifiants navigateur, exécution distante et surveillance durable. Les deux reposent sur un tasking WebSocket bidirectionnel. La variante modularisée charge dynamiquement au moins quatorze modules depuis l'infrastructure attaquante.
🚨 Le ministère américain de la Justice inculpe trois ressortissants russes, Alexander Volosovik, Kirill Zatolokin et Yulia Pankova, ainsi que les sociétés Media Land et ML.Cloud de Saint-Pétersbourg, pour plus de 62 millions de dollars de pertes. Ces entreprises fournissaient du bulletproof hosting à une clientèle criminelle, avec support technique pour le déploiement de malware et ransomware, marketplaces criminelles, enregistrements frauduleux de domaines, phishing et brute force. Victimes dans 21 États américains et plusieurs pays. Rewards for Justice offre jusqu'à 10 millions de dollars.
Sources :
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09
📩 Email : radiocsirt@gmail.com
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #AgentForger #OpenAI #ChatGPT #Zenity #CSRF #AIAgents #Hermes #Hades #HuntIo #Thailand #ShadowPad #LinPEAS #InfoStealer #StealerLogs #SessionHijacking #MFABypass #DarkOwl #Ransomware #InitialAccessBroker #GoldenChickens #TAG195 #VenomSpider #TinyEgg #ChonkyChicken #RecordedFuture #InsiktGroup #ClickFix #MaaS #BulletproofHosting #MediaLand #DOJ #FBI #RewardsForJustice #CVE-2021-4034 #CVE-2021-3156 #CVE-2017-7269 #RadioCSIRT