ShinyHunters pirate le site Tor de Cl0p et menace ses victimes

ShinyHunters pirate le site Tor de Cl0p et menace ses victimes

Par Arthur Dekeyser

En résumé

1

ShinyHunters a compromis le site Tor de la bande Cl0p et revendique le vol de données internes.

2

CARBONATO exploite des démons Docker sans authentification pour rechercher prioritairement des clés d’API IA.

3

Canonical prévoit un nouveau noyau Ubuntu chaque semaine avec des mesures correctives sous 24 à 48 heures.

💡

Le signal : CARBONATO classe les clés d’API IA avant les autres identifiants lors de ses intrusions sur des hôtes Docker.

NEWSLETTER BUSINESS & IA

Vous appréciez ce genre d'analyse ?

Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.

+11 000 fondateurs abonnés

Clop compromis Le groupe ShinyHunters a défiguré le site Tor de fuite de données de Cl0p. Il affirme avoir récupéré les journaux des serveurs, le code source et les clés privées du service onion. ShinyHunters réclame un paiement à huit chiffres et des excuses publiques. Le groupe menace aussi de révéler l’identité d’entreprises qui auraient payé Cl0p pendant sa campagne visant Oracle E-Business Suite. Il présente cette opération comme une représaille après des menaces attribuées à un représentant de Clop. Cette affaire illustre une confrontation directe entre groupes criminels. Les détails de l’incident sont rapportés par SecurityWeek et BleepingComputer.

Assistants détournés Des chercheurs de Forever ont présenté BragJack, un ensemble de failles touchant des assistants intégrés à Chrome, Edge, Opera Neon, Perplexity Comet et l’extension Claude in Chrome. Ces assistants accordent leur confiance aux commandes issues d’une page web déterminée. Une extension installée peut modifier cette page par injection de scripts ou altération du trafic réseau. Elle peut alors envoyer des instructions sans interaction de l’utilisateur. Selon le navigateur, l’attaque permet de lire des courriels, consulter des fichiers locaux, capturer des écrans ou activer caméra et microphone. Les éditeurs ont versé des récompenses comprises entre 600 et 7 000 dollars. Forever détaille BragJack dans son analyse technique.

CARBONATO privilégie les clés IA

Paquets compromis Des versions malveillantes des paquets MemOS de MemTensor ont été publiées sur npm et PyPI. Elles comprennent un module mémoire destiné à l’ossature d’agent IA OpenClaw. Ces paquets embarquent sckit, un implant Go inédit. Le code malveillant ne démarre pas pendant l’installation. Il se lance lors de l’import de la bibliothèque Python ou de l’utilisation du module npm. Il recherche des secrets liés à npm, PyPI, GitHub, AWS et Hugging Face. Des modèles de propagation via npm, PyPI et GitHub Actions sont inclus. Semgrep indique toutefois ne disposer d’aucune preuve de propagation. Les analyses de Semgrep et d’Aikido documentent cette chaîne.

Réseaux relayés Team Cymru a identifié près de 11 000 serveurs exécutant Claude Relay Service ou son successeur sub2api. Ces passerelles regroupent plusieurs comptes afin de les partager entre utilisateurs. Les fournisseurs de modèles voient alors le relais, sans connaître l’utilisateur réel ni sa localisation. Dans un groupe hébergé aux États-Unis, plus de 4 000 adresses IP situées en Chine et à Hong Kong se sont connectées à 304 relais. Ces relais ont également contacté des points d’accès d’OpenAI, Anthropic, xAI et Google. Anthropic, OpenAI et Google excluent ces régions de leurs services. Team Cymru décrit ce fonctionnement dans son rapport sur les passerelles de modèles.

Canonical accélère ses noyaux Ubuntu

Accès exposés SpyCloud a analysé des données d’identité volées liées à 10 000 services américains de l’eau et des eaux usées, ainsi qu’à leurs fournisseurs technologiques. L’entreprise a trouvé une exposition active à des voleurs d’informations dans 1 787 organisations. Elle a aussi identifié des identifiants pour des systèmes opérationnels ou d’accès distant dans 258 organisations. Sur un appareil d’un fournisseur de compteurs, un logiciel malveillant a capturé les identifiants enregistrés d’environ 167 portails de relevé. Les accès observés concernaient surtout TeamViewer, SonicWall et Fortinet. SpyCloud qualifie ces éléments de chemins d’accès potentiels, pas d’intrusions confirmées.

Correctifs rapprochés Canonical remplace ses cycles distincts de quatre semaines et deux semaines par un cycle unique de deux semaines pour les noyaux Ubuntu. Le chevauchement des cycles doit produire une nouvelle version chaque semaine. L’entreprise relie cette évolution à la hausse du volume de CVE, alimentée par la découverte de failles assistée par IA et par l’attribution de milliers d’identifiants par la communauté du noyau. Les administrateurs peuvent tester plus tôt les versions candidates dans le dépôt -proposed. Canonical vise aussi des mesures de contournement ou de renforcement sous 24 à 48 heures après la divulgation publique d’une vulnérabilité. Cette cadence accompagne d’autres alertes, dont CVE-2026-42542 dans TDengine, corrigée en version 3.4.1.6.

Gardez un coup d'avance en IA et tech.

Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.

+11 000 fondateurs abonnés

À lire aussi