Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
À partir d’avant-hierFlux principal

Zimbra pas à jour ? Un APT russe lit peut-être déjà vos mails

Par : Korben ✨
24 juillet 2026 à 18:04

Hier, le 23 juillet 2026, la CISA, la NSA et le FBI ont sorti une alerte conjointe avec une douzaine d'agences alliées, et pour une fois leur message est assez court : Si vous auto-hébergez un serveur de messagerie Zimbra pas à jour, considérez que des espions russes lisent peut-être déjà vos mails !!

Voilà, le groupe s'appelle Laundry Bear (aussi connu sous le nom Void Blizzard chez Microsoft, ou TA488 chez Proofpoint), il est lié à l'État russe, et il exploite une faille connue de Zimbra depuis juillet 2025.

La faille, c'est la CVE-2025-66376. Il s'agit d'une XSS stockée dans la vieille interface Classic de Zimbra Collaboration, déclenchée par des directives CSS @import planquées dans un email HTML piégé. Le truc vicieux c'est qu'il n'y a pas besoin de cliquer pour se faire infecter. Vous ouvrez le mail, le JavaScript s'exécute tout seul, et voilà !! NVD note cette vuln 6.1 (interaction requise) quand le MITRE la monte à 7.2 (aucune interaction).

Et ce qu'ils récupèrent nos amis russes, là, c'est du lourd ! Une fois dedans, Laundry Bear siphonne vos 90 derniers jours d'emails, les adresses et mots de passe des comptes, l'annuaire complet de l'organisation (la Global Address List), et surtout vos jetons 2FA et codes de récupération. Autrement dit, même votre double authentification saute. Ils ont carrément développé un outil maison pour ça, baptisé "Ulej" (Улей, "ruche" en russe), qui exfiltre tranquillement les archives par requêtes DNS et HTTPS.

Zimbra a bien sûr corrigé la faille le 6 novembre 2025, dans les versions 10.0.18 et 10.1.13. Le patch existe donc depuis 8 mois ! Sauf que la campagne, elle, tournait déjà comme 0-day depuis juillet 2025, soit 4 mois avant le correctif. Résultat, entre les serveurs jamais mis à jour et ceux compromis avant le fix, on ne s'en sort plus. La CISA a même inscrit cette CVE à son catalogue KEV des failles activement exploitées. L'advisory conjoint des américains ne donne pas de décompte des victimes, mais le casting des cibles fait froid dans le dos puisque vous vous en doutez, l'Ukraine est en première ligne, ainsi qu'une tripotée de gouvernements sans parler des secteurs de la défense et l'énergie côté OTAN.

Si vous êtes concerné, et là je parle aux admins qui font tourner leur propre Zimbra, pas aux gens sur Gmail ou Outlook ^^, la marche à suivre est simple. Vous mettez à jour vers 10.0.18 ou 10.1.13 minimum, tout de suite. Et comme un serveur laissé sans patch durant des mois a de bonnes chances d'avoir déjà reçu de la visite, partez du principe que vous êtes compromis. Donc vous devez remettre à zéro tous les mots de passe, invalider les sessions actives, régénérer des codes 2FA, et jeter un coup d'œil dans les logs à la recherche de la commande CreateAppSpecificPasswordRequest ou de la chaîne "ZimbraWeb". Ce sont les traces que laisse le groupe Laundry Bear.

Ce genre d'attaque qui passe par un client mail, c'est devenu une spécialité des APT russes. Je vous en parlais quand APT28 transformait Outlook en backdoor avec NotDoor , et plus récemment quand des espions russes se faisaient piéger sur Signal . En général, la messagerie, c'est le coffre-fort d'une organisation, et ça ils le savent très bien.

Bref, si un Zimbra traîne quelque part sur votre infra, arrêtez de lire mon site et allez le patcher immédiatement !

Source

La France accuse le FSB Russe, l’arnaque Delta Sky Club et Grok Build dans la tourmente : on vous raconte la semaine Cyberguerre

19 juillet 2026 à 17:15

Trois actualités à retenir cette semaine dans le cyberespace : une accusation officielle de la France contre un service russe, une arnaque de masse qui s’appuie sur de vrais IBAN et Grok Build qui aspirait bien plus que prévu dans les dépôts de ses utilisateurs.

La France accuse le FSB Russe, l’arnaque Delta Sky Club et Grok Build dans la tourmente : on vous raconte la semaine Cyberguerre

19 juillet 2026 à 17:15

Trois actualités à retenir cette semaine dans le cyberespace : une accusation officielle de la France contre un service russe, une arnaque de masse qui s’appuie sur de vrais IBAN et Grok Build qui aspirait bien plus que prévu dans les dépôts de ses utilisateurs.

Opération Turla : la France accuse frontalement la Russie d’avoir piraté ses ministères pendant plus d’une décennie

13 juillet 2026 à 15:42

Espionnage militaire, diplomatique, judiciaire : dans une déclaration conjointe avec l'Union européenne, Paris attribue formellement à une unité du FSB une vaste campagne de piratage visant ses intérêts stratégiques depuis plus d'une décennie.

Opération Turla : la France accuse frontalement la Russie d’avoir piraté ses ministères pendant plus d’une décennie

13 juillet 2026 à 15:42

Espionnage militaire, diplomatique, judiciaire : dans une déclaration conjointe avec l'Union européenne, Paris attribue formellement à une unité du FSB une vaste campagne de piratage visant ses intérêts stratégiques depuis plus d'une décennie.

Les Russes passent au VE faute de carburant, les usines menacées en Hongrie et polémique sur le leasing social 2026 : le récap’ Vroom de la semaine

11 juillet 2026 à 20:02

À la une sur Vroom cette semaine : les Russes se tournent vers la voiture électrique à cause de la pénurie de carburant, la Hongrie menace les usines trop polluantes et le leasing social 2026 fait parler lui pour ses nouveaux critères.

La Russie réclame 52 millions à Apple alors qu'ils n'y vendent plus rien

Par : Korben ✨
2 juillet 2026 à 11:35

4 milliards de roubles, c'est ce que réclame Moscou à Apple. Si vous n'êtes pas fortiche en roubles, c'est environ 52 millions de dollars.

Mais alors pourquoi la Russie réclame-t-elle une telle somme à Apple ? Eh bien c'est parce que Max , la messagerie du Kremlin ainsi que RuStore, sa boutique d'app et un moteur de recherche local ne sont pas pré-installés sur les iPhones vendus en Russie alors que c'était obligatoire depuis le 15 juillet.

Mais attendez, ce n'est pas la partie la plus drôle de cette actu. Non, le plus fun c'est qu'Apple ne vend officiellement plus un seul téléphone depuis mars 2022.

Mais lol. Tous les iPhones récents qui traînent là bas sont passés par des circuits d'import parallèle du Kazakhstan, de Dubaï ou de Hong Kong. Voilà, si vous vous demandiez comment on s'achète un iPhone à Moscou en 2026, bah maintenant vous savez.

En fait, tout est parti du grand ménage de juin dans l'App Store russe quand Apple a dégagé les apps du groupe VK, à savoir Max, VKontakte, Mail.ru et Odnoklassniki. Ils ont tout viré parce que sinon, le gouvernement américain allait leur taper sur les doigts... Mais bien sûr, le Kremlin exige maintenant des explications. Et vient se rajouter à cela, le FAS (le régulateur antitrust local) qui note des "conditions discriminatoires pour les développeurs nationaux" qui "portent atteinte aux droits et aux intérêts des consommateurs" et qui menace de coller une amende.

En fait, le gros problème avec Max, ce clone de Whatsapp du groupe VK c'est qu'il transforme votre smartphone en mouchard du FSB . Et depuis le 1er septembre 2025, la loi russe impose sa préinstallation sur tous les smartphones et tablettes vendus dans le pays, et RuStore est devenue obligatoire sur iOS au passage (Android y avait déjà droit).

Sauf que préinstaller un logiciel sur des téléphones qui entrent en douce dans le pays, bon courage. Vous pouvez être sûr qu'Apple ne va pas se faire chier à développer une config spéciale pour les iPhone de contrebande entrés en Russie... loool

Donc le seul vrai levier qu'a Moscou c'est de passer par l'App Store qui lui reste accessible sur ces smartphones et de tenter une négo là-dessus. Après, Apple a un petit historique avec la Russie. Ils ont déjà plié plusieurs fois face au Kremlin et ont retiré les apps VPN de l'App Store russe durant l'été 2024, suivies des médias indépendants et de Radio Free Europe quelques mois plus tard. Ajoutez à ça une amende antitrust d'environ 12 millions de dollars réglée en 2023, plus les abonnements et paiements coupés en avril dernier... Bref, la relation entre la Russie et son Sugar Daddy, Apple, est aussi compliquée que mon statut Facebook.

Maintenant pour les citoyens russes, qu'ils soient sur iPhone ou Android, le vrai souci c'est surtout que Moscou est en train de mettre au point une "super app" à la chinoise où absolument TOUT passe par leurs mains : Les messages, les paiements, les démarches administratives, les apps...etc tout doit passer par Max. C'est moche, mais bon, après c'est une dictature donc rien de très étonnant non plus...

Bref, rendez-vous le 15 juillet pour voir si le FAS met sa menace à exécution. En attendant, si vous causez avec de la famille ou des potes là-bas, bah évitez Max, je ne le répéterai jamais assez !

Source

Washington promet jusqu’à 10 millions de dollars pour retrouver les hackers visant Signal et WhatsApp

30 juin 2026 à 12:29

Le département d'État américain offre jusqu'à 10 millions de dollars pour toute information menant à l'identification des cyberattaquants russes responsables d'une vaste campagne de piratage, visant les messageries chiffrées.

TrophyLab : l’Ukraine ouvre ses trophées de guerre aux ingénieurs alliés

19 juin 2026 à 15:00

Le ministère de la Défense ukrainien vient de lancer une plateforme sécurisée permettant à des partenaires internationaux d'accéder à des équipements militaires russes capturés sur le champ de bataille, pour mieux les contrer.

Glassworm, le botnet qui ciblait les développeurs a été neutralisé

27 mai 2026 à 15:42

Actif depuis plus d’un an, ce botnet infiltrait silencieusement les postes de travail des développeurs via de faux outils de code, menaçant en cascade des milliers d’organisations. Le 26 mai 2026, CrowdStrike, Google et la fondation Shadowserver ont annoncé avoir neutralisé son infrastructure lors d’une frappe coordonnée.

Microsoft est formel : le ransomware Medusa court toujours et il a un nouveau propriétaire

7 avril 2026 à 16:57

Le 6 avril 2026, Microsoft a publié un article de blog révélant les nouvelles capacités de frappe de Storm-1175. Ce groupe cybermalveillant affilié à la Chine, aux motivations financières, est au cœur des récentes paralysies d’acteurs économiques sensibles aux États-Unis. Parmi ses armes de prédilection : le ransomware Medusa, qui voyage sans relâche dans l’écosystème cybercriminel.

❌
❌