Le blog du renseignement sur les menaces
Recherche, analyses et nouveautés de l’équipe isMalicious. Page 4 sur 11.
Compromission de GitHub Actions et des pipelines CI/CD : un vecteur d'attaque en pleine expansion sur la chaîne d'approvisionnement
Les compromissions de pipelines CI/CD se répètent dans l'écosystème GitHub Actions. Signaux de détection, mesures de durcissement et workflow d'enrichissement pour les équipes sécurité.
Marchés de logs d'infostealer : comment les identifiants d'entreprise volés finissent en vente
Les marchés de stealer logs explosent en 2026, en négociant cookies, mots de passe et sessions SaaS volés qui alimentent l'accès initial des ransomwares et contournent le MFA.
Surveillance des sites de fuite ransomware : détecter la double extorsion avant l'annonce publique
Entre l'exfiltration et la publication sur un site de fuite, une fenêtre existe pour agir. Voici comment la surveiller et bâtir un playbook de réponse.
Énumération de sous-domaines pour les équipes sécurité : découverte de la surface d'attaque et reconnaissance DNS
L'énumération de sous-domaines révèle les serveurs de dev oubliés, les enregistrements DNS orphelins et le shadow IT avant les attaquants. Comparaison des techniques passives et actives.
Le retard du NVD n'est pas résolu : prioriser sans score CVSS officiel
En 2026, le NVD publie encore des CVE sans score CVSS ni analyse pendant des semaines. Voici comment prioriser sans attendre l'enrichissement officiel.
Le "vibe coding" et ses risques : quand le code généré par IA cache des CVE
Le "vibe coding" accélère la livraison mais expose secrets, dépendances vulnérables et failles de validation. Voici comment ces raccourcis deviennent des CVE.
Des extensions de navigateur malveillantes volent les cookies de session : guide de détection
Des extensions rebrandées collectent cookies de session et jetons OAuth après une mise à jour silencieuse. Voici comment les détecter et y répondre avant même que l'EDR ne les voie.
Détection du tunneling DNS : repérer les canaux C2 cachés dans le trafic DNS
Le tunneling DNS encapsule du C2 et de l’exfiltration dans des requêtes DNS anodines. Signaux, règles SIEM et enrichissement pour le détecter.
isMalicious vs urlscan.io : analyse d'URL en sandbox et détection de phishing comparées
urlscan.io exécute une URL en sandbox et capture le DOM. isMalicious y ajoute un verdict, une analyse par IA, le suivi de la chaîne de redirections et un flux de blocklist. Voici comment les deux s'articulent.
isMalicious vs GreyNoise : scoring du bruit IP et API de threat intelligence comparés
GreyNoise qualifie le bruit de fond d'Internet ; isMalicious y ajoute des verdicts, le WHOIS, l'historique DNS et le contexte ransomware. Un comparatif orienté SOC pour les équipes de triage.
Vishing SSO et vol de données SaaS : surveiller les domaines avant l'appel au support
Les campagnes de vishing SSO façon ShinyHunters montrent comment de faux domaines de connexion, l'abus d'enrôlement MFA et l'accès SaaS mènent au vol de données. La surveillance des domaines donne aux défenseurs une alerte précoce.
Défense contre le smishing mobile : scanners d'URL et réputation de domaine pour juillet 2026
Le phishing mobile gagne en importance opérationnelle. Les équipes sécurité ont besoin d'analyse d'URL, de vérification de réputation de domaine, de pivots DNS et de circuits de signalement conçus pour le SMS et la messagerie.
Campagnes chinoises contre les équipements de périphérie : DNS passif et certificats en alerte précoce
Les avertissements du renseignement néerlandais sur la capacité cyber chinoise confirment une priorité défensive concrète : surveiller les équipements de périphérie, les VPN, les routeurs, l'historique DNS et la réutilisation de certificats.
Quand l'exploitation de vulnérabilités dépasse les identifiants : la priorisation des CVE en 2026
Le Verizon DBIR place l'exploitation de vulnérabilités parmi les principales voies de compromission. CVE Watch, KEV, EPSS et le contexte d'exposition aident les équipes à patcher ce que les attaquants utilisent réellement.
Fuites de données liées au shadow AI : surveiller domaines, URL et applications IA non validées
Le shadow AI est devenu un problème de gouvernance et de fuite de données. Les équipes sécurité ont besoin de découverte, de visibilité DNS, de contrôles sur les applications validées et de surveillance des domaines autour des usages d'outils IA.
Cartographie des menaces liées à l'IA agentique : MITRE ATT&CK exige des workflows riches en preuves
Anthropic a cartographié l'activité cyber assistée par IA sur MITRE ATT&CK et identifié des angles morts autour de l'orchestration autonome. Les équipes SOC ont besoin de synthèses IA adossées aux preuves, pas de verdicts sans fondement.
Fatigue des alertes SOC en juillet 2026 : le score de confiance vaut mieux que plus de bruit
Les travaux de Vectra AI montrent que la surcharge d'alertes reste un problème de résilience. Les SOC ont besoin de qualité des sources, de scores de confiance, d'enrichissement et de workflows SIEM qui suppriment le bruit sans masquer le risque.
Les revenus du ransomware augmentent : les courtiers d'accès initial rendent la threat intelligence urgente
Les chiffres de revenus ransomware du T1 2026 révèlent un marché de l'accès arrivé à maturité. Les défenseurs ont besoin de renseignement ransomware, de surveillance de domaines, de blocklists et d'enrichissement par API avant que le chiffrement ne commence.
Infostealer macOS AMOS : ClickFix montre pourquoi la réputation des hash doit couvrir les Mac des développeurs
AMOS et les autres infostealers macOS transforment l'ingénierie sociale en vol d'identifiants. La réputation des hash de fichiers, le scan d'URL et l'intelligence sur les domaines aident les équipes à réagir avant que les jetons volés ne se propagent.
Exploitation de BlueHammer dans Defender : le SLA de patch de juillet 2026 pour les parcs Windows
La couverture médiatique de BlueHammer montre pourquoi le patching des endpoints, le contexte CISA KEV, CVE Watch et l'enrichissement des IOC doivent fonctionner ensemble quand une élévation de privilèges locale devient un mode opératoire ransomware.

Campagne rootkit et infostealer sur l'AUR d'Arch : la défense de la chaîne d'approvisionnement commence par le renseignement sur les hachages
La compromission de l'Arch User Repository en juin 2026 montre pourquoi la sécurité de la chaîne d'approvisionnement exige une revue des paquets, une réputation des hachages de fichiers, une protection des identifiants développeurs et un enrichissement rapide des IOC.

Patch Tuesday Microsoft de juin 2026 : transformer 206 vulnérabilités en file de priorités pour le SOC
Microsoft a corrigé 206 vulnérabilités en juin 2026, dont des zero-days divulgués publiquement. Les équipes sécurité ont besoin de CVE Watch, du contexte KEV, de preuves d'exploitation et d'enrichissement pour éviter la fatigue du patch.

Le CISA KEV ajoute des failles Cisco, Chrome et Arista : comment prioriser l'exploitation active
La CISA a ajouté au catalogue KEV des vulnérabilités Cisco SD-WAN, Google Chromium V8 et Arista EOS en juin 2026. Voici comment les équipes SOC et gestion des vulnérabilités doivent transformer ce signal en action.

Zero-day Oracle PeopleSoft : la CVE-2026-35273 montre pourquoi CVE Watch a besoin de l'enrichissement d'IOC
Les rapports d'exploitation de la CVE-2026-35273 dans PeopleSoft montrent comment la gestion des vulnérabilités, la ransomware intelligence, l'enrichissement d'IP et la réponse à incident doivent fonctionner de concert.
Abonnez-vous à notre newsletter
Chaque semaine, l’essentiel du renseignement sur les menaces dans votre boîte mail.