Aller au contenu principal
Blog

Threat Intelligence Blog

Research, insights, and updates from the isMalicious team. Page 3 of 9.

CVE Watch : transformer le catalogue mondial en findings exploitables pour votre périmètre
Research2026-05-24

CVE Watch : transformer le catalogue mondial en findings exploitables pour votre périmètre

Le catalogue CVE global n’est utile que s’il devient local : périmètres, CPE, findings, statuts, export et suivi de remédiation.

5 min readRead
PoC, Exploit-DB et Nuclei : comment utiliser les signaux exploit sans perdre le contrôle
Research2026-05-24

PoC, Exploit-DB et Nuclei : comment utiliser les signaux exploit sans perdre le contrôle

Les preuves de concept et templates publics changent la priorité CVE, mais doivent être utilisés comme signaux défensifs, pas comme raccourcis risqués.

5 min readRead
CERT-FR, MSRC, GHSA et advisories fournisseurs : le contexte qui rend les CVE remédiables
Research2026-05-24

CERT-FR, MSRC, GHSA et advisories fournisseurs : le contexte qui rend les CVE remédiables

Les advisories expliquent quoi corriger, quelle version viser, quel contournement appliquer et comment communiquer le risque CVE aux équipes.

5 min readRead
CPE, vendors et produits : le chaînon manquant entre catalogue CVE et risque réel
Research2026-05-24

CPE, vendors et produits : le chaînon manquant entre catalogue CVE et risque réel

Une CVE globale ne devient actionnable que lorsqu’elle est reliée à un produit, une version et un périmètre. Comprendre le rôle des CPE dans CVE Watch.

5 min readRead
EPSS et CVE : utiliser la probabilité d’exploitation sans perdre le contexte métier
Research2026-05-24

EPSS et CVE : utiliser la probabilité d’exploitation sans perdre le contexte métier

EPSS aide à trier les CVE selon leur probabilité d’exploitation, mais il doit être combiné avec KEV, CVSS, CPE, exposition et criticité métier.

5 min readRead
CISA KEV et GCVE : pourquoi l’exploitation confirmée doit changer vos SLA CVE
Research2026-05-24

CISA KEV et GCVE : pourquoi l’exploitation confirmée doit changer vos SLA CVE

Les vulnérabilités exploitées activement ne doivent pas rester dans le backlog standard. KEV et GCVE aident à distinguer la dette technique du risque immédiat.

5 min readRead
Backfill NVD : pourquoi la complétude du catalogue CVE change toute la priorisation
Research2026-05-24

Backfill NVD : pourquoi la complétude du catalogue CVE change toute la priorisation

Un catalogue CVE incomplet fausse les métriques, les timelines et les décisions patch. Voici pourquoi le backfill NVD est une fondation de sécurité, pas une tâche technique secondaire.

6 min readRead
Pourquoi les CVE sont critiques pour les SOC, même quand tout semble déjà monitoré
SOC2026-05-24

Pourquoi les CVE sont critiques pour les SOC, même quand tout semble déjà monitoré

Les CVE ne sont pas seulement un sujet patch management : elles structurent la priorisation SOC, le threat hunting, les contrôles compensatoires et la communication de crise.

5 min readRead
Sources de données CVE : comment construire une vision fiable du risque vulnérabilité
Research2026-05-24

Sources de données CVE : comment construire une vision fiable du risque vulnérabilité

NVD, OpenCVE, CISA KEV, GCVE, EPSS, CERT-FR, MSRC, GHSA, Exploit-DB, Nuclei et advisories fournisseurs : comprendre le rôle de chaque source dans une plateforme CVE exploitable.

6 min readRead
Phishing au code d'appareil dopé à l'IA : comment les jetons OAuth sont devenus la nouvelle cible du vol d'identifiants
Phishing2026-05-10

Phishing au code d'appareil dopé à l'IA : comment les jetons OAuth sont devenus la nouvelle cible du vol d'identifiants

Le phishing au code d'appareil détourne un flux OAuth légitime en chaîne de vol de jetons. Découvrez comment les leurres assistés par IA, l'abus d'Entra ID et le rejeu de jetons de session transforment la détection du phishing en 2026.

13 min readRead
Risques de sécurité MCP : empoisonnement d'outils, prompt injection et la nouvelle surface d'attaque des agents IA
Research2026-05-09

Risques de sécurité MCP : empoisonnement d'outils, prompt injection et la nouvelle surface d'attaque des agents IA

Les intégrations Model Context Protocol donnent aux agents un accès à des outils, des fichiers et des services. Cette puissance crée de nouveaux risques : empoisonnement d'outils, prompt injection, permissions trop larges et abus de serveurs non fiables.

12 min readRead
LLMjacking expliqué : comment les attaquants détournent les identifiants cloud pour voler du calcul IA
Cloud2026-05-08

LLMjacking expliqué : comment les attaquants détournent les identifiants cloud pour voler du calcul IA

Le LLMjacking associe le vol d'identifiants cloud à des charges de travail IA coûteuses. Découvrez comment les attaquants trouvent les clés exposées, abusent des API de modèles, dissimulent les coûts de calcul, et comment les défenseurs peuvent détecter ce schéma.

13 min readRead
Sécurité des identités non humaines : clés API, comptes de service et identifiants de charges de travail en 2026
API2026-05-07

Sécurité des identités non humaines : clés API, comptes de service et identifiants de charges de travail en 2026

Les identités non humaines sont désormais plus nombreuses que les utilisateurs dans la plupart des environnements. Découvrez comment les clés API, comptes de service, jetons CI et identifiants de charges de travail deviennent des chemins d'attaque, et comment les gouverner.

13 min readRead
Phishing par consentement OAuth : détecter les octrois d'applications malveillantes avant l'exfiltration
Phishing2026-05-06

Phishing par consentement OAuth : détecter les octrois d'applications malveillantes avant l'exfiltration

Le phishing par consentement OAuth pousse l'utilisateur à accorder un accès plutôt qu'à livrer son mot de passe. Comprenez le fonctionnement des octrois d'applications malveillantes, les permissions qui comptent et les moyens de détecter l'abus tôt.

12 min readRead
Vol de jetons de session : pourquoi les infostealers contournent le MFA et comment réagir
Malware2026-05-05

Vol de jetons de session : pourquoi les infostealers contournent le MFA et comment réagir

Les infostealers ciblent de plus en plus les cookies de navigateur, les jetons de session et les refresh tokens. Découvrez pourquoi le MFA ne suffit pas, à quoi ressemble un vol de jeton et comment détecter le rejeu.

13 min readRead
Attaques du plan de contrôle cloud : pourquoi l'identité est la nouvelle kill chain
Cloud2026-05-04

Attaques du plan de contrôle cloud : pourquoi l'identité est la nouvelle kill chain

Les compromissions cloud ciblent de plus en plus le plan de contrôle : identités, jetons, politiques, API et automatisation. Découvrez comment les attaquants passent d'un seul identifiant au contrôle total du cloud.

12 min readRead
Sécurité des LLM et workflows agentiques : quand (et comment) vérifier domaines, IP et URL malveillants avant d'agir
AI & ML2026-05-04

Sécurité des LLM et workflows agentiques : quand (et comment) vérifier domaines, IP et URL malveillants avant d'agir

Les assistants IA intégrés au SOAR, aux IDE et aux extensions de navigateur peuvent exfiltrer des données ou exécuter du code malveillant s'ils récupèrent le mauvais lien. Ce guide donne les garde-fous : schéma des appels d'outils, paliers de politique, et où placer les vérifications de threat intelligence dans la boucle.

6 min readRead
Paquets npm malveillants : détecter la compromission de la chaîne d'approvisionnement open source
AI & ML2026-05-03

Paquets npm malveillants : détecter la compromission de la chaîne d'approvisionnement open source

Les paquets npm malveillants exploitent le typosquatting, la dependency confusion, les scripts d'installation et la compromission de mainteneurs pour voler des secrets et piéger les builds. Détection et réponse concrètes.

13 min readRead
Regroupement d'infrastructures malveillantes : comment le DNS passif, les certificats TLS et les ASN révèlent des campagnes partagées
DNS2026-05-03

Regroupement d'infrastructures malveillantes : comment le DNS passif, les certificats TLS et les ASN révèlent des campagnes partagées

Une IP de C2 isolée est un indice ; des schémas de signature partagés et des co-occurrences DNS forment une carte. Ce guide explique comment les défenseurs regroupent des infrastructures sans courir après des fantômes, et comment documenter leurs conclusions pour la réponse à incident, la threat intelligence et les transmissions aux autorités.

7 min readRead
Domaines compromis et phishing : quand des sites de confiance deviennent une infrastructure d'attaque
Phishing2026-05-02

Domaines compromis et phishing : quand des sites de confiance deviennent une infrastructure d'attaque

Les attaquants hébergent de plus en plus leurs pages de phishing, leurs redirections et leurs malwares sur des domaines légitimes compromis. Comprenez pourquoi le contournement de réputation fonctionne et comment détecter les chemins malveillants dissimulés.

12 min readRead
Usurpation de marque et domaines similaires : guide pratique de surveillance pour les équipes sécurité, juridique et fraude
AI & ML2026-05-02

Usurpation de marque et domaines similaires : guide pratique de surveillance pour les équipes sécurité, juridique et fraude

Les typosquats et les homoglyphes coûtent trois fois rien à enregistrer et très cher à ignorer. Découvrez comment détecter, prioriser et faire tomber les infrastructures sosies avant qu'elles ne collectent des identifiants ou n'empoisonnent la confiance de vos clients dans la recherche et le courriel.

7 min readRead
SIEM et SOAR, enrichissement en threat intelligence : workflows, mapping des champs et métriques qui gardent les équipes lucides
Research2026-05-01

SIEM et SOAR, enrichissement en threat intelligence : workflows, mapping des champs et métriques qui gardent les équipes lucides

Un playbook SOAR sans enrichissement est une imprimante à tickets. Un SIEM alimenté par des feeds sans limite est une facture. Voici une méthode concrète pour concevoir l'enrichissement sur des stacks type Splunk, Sentinel ou Elastic : quoi stocker, quand déclencher les playbooks, et quoi remonter à la direction.

7 min readRead
Menace des travailleurs IT nord-coréens : identité, risque interne et abus d'accès cloud
Cloud2026-05-01

Menace des travailleurs IT nord-coréens : identité, risque interne et abus d'accès cloud

Les stratagèmes de travailleurs IT nord-coréens à distance mêlent fraude, usurpation d'identité et accès interne. Découvrez comment les contrôles de recrutement, d'endpoint, SaaS et cloud réduisent le risque.

13 min readRead
Scoring de risque en threat intelligence : calibrer la réputation, réduire les faux positifs et défendre vos décisions
Research2026-04-30

Scoring de risque en threat intelligence : calibrer la réputation, réduire les faux positifs et défendre vos décisions

Un score bruyant est pire que pas de score du tout. Découvrez ce qui rend un modèle de réputation digne de confiance, comment combiner des preuves multi-sources et comment communiquer l'incertitude à votre SOC comme à votre direction.

7 min readRead

Subscribe to Our Newsletter

Weekly threat intelligence insights delivered to your inbox.