Evooo1Bot infecte routeurs 🌐, Microsoft Defender contourné par ShieldBreak 🛡️, WindRelay vole cartes bancaires via NFC 💳
• 3 minutes de lectureBonjour, voici ta veille Cybere du 16 août 2026 !
Des routeurs domestiques et professionnels transformés en proxys d'attaque, un moteur Defender contourné par une preuve de concept redoutable, et un malware Android capturant en direct les cartes bancaires via NFC : l'actualité du jour démontre comment les attaquants ciblent désormais les fonctionnalités et canaux de confiance de nos équipements quotidiens.
Retrouve les trois articles à la une du jour :
- Evooo1Bot exploite des vulnérabilités connues sur routeurs pour bâtir un réseau de proxys SOCKS5
- La PoC ShieldBreak contourne le correctif de Microsoft Defender pour obtenir des privilèges SYSTEM
- Le malware Android WindRelay associe ingénierie sociale et relais NFC pour siphonner des cartes bancaires
Evooo1Bot transforme des routeurs en relais de trafic anonyme
Depuis juillet, le botnet Linux Evooo1Bot cible les routeurs et passerelles exposés d'Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare et D-Link en exploitant des vulnérabilités connues. Dérivé du code source public de Mirai, le malware transforme les appareils compromis en nœuds relais SOCKS5.
Le botnet intègre un moteur DDoS hérité de Mirai, un scanner SSH testant 150 combinaisons d'identifiants, un module de vol d'identifiants capturant l'authentification HTTP Basic et les en-têtes Cookie, et une batterie d'exploits ciblant Hikvision, Confluence, Zyxel, TP-Link, D-Link et WSO2. Fortinet note que certains exploits intégrés ne sont pas correctement implémentés, réduisant le taux de succès.
Points d'attention
- Le malware effectue des contrôles approfondis de l'environnement avant d'opérer : détection des debuggers, outils de sécurité, sandboxes, machines virtuelles, conteneurs et honeypots.
- Une tâche cron réitère le téléchargement du payload toutes les cinq minutes, tandis que la persistance passe par systemd, SysV init, profils shell et rc.local.
- Les sessions SOCKS5 fonctionnent indépendamment et en parallèle, ouvrant la voie à une monétisation potentielle via des services de proxy résidentiels si le botnet se densifie.
Microsoft Defender contourné par un exploit zero-day
Un chercheur sous le pseudonyme Chaotic Eclipse a diffusé une preuve de concept pour ShieldBreak, un contournement complet du correctif de la CVE-2026-50656 (CVSS 7.8), baptisée RoguePlanet. Cette faille d'escalade de privilèges dans le moteur de protection Microsoft Defender permet de lancer un shell avec accès SYSTEM.
ShieldBreak fonctionne sur Windows 11 25H2 et Windows Server 2025 avec un taux de succès de 100 pour cent. Contrairement à RoguePlanet, qui exploitait une condition de course dans le système de fichiers, ShieldBreak utilise un hook de rappel en mode utilisateur et la Cloud Filter API pour remplacer les fichiers lors d'une analyse cloud Defender, chargeant un payload malveillante via phoneinfo.dll.
Points d'attention
- ShieldBreak requiert que Microsoft Defender soit actif pour fonctionner, contrairement à RoguePlanet qui exploitait une vulnérabilité du système de fichiers indépendante du logiciel de sécurité.
- Chaotic Eclipse a également divulgué le mois dernier la
CVE-2026-62832(LegacyHive, CVSS 7.8), une faille d'escalade de privilèges du service de profils utilisateur Windows, corrigée par Microsoft. - Microsoft a par ailleurs corrigé une faille zero-day activement exploité, la
CVE-2026-68820(CVSS 7.0), ainsi que laCVE-2026-72971(CVSS 5.5), toutes deux sans lien avéré avec Chaotic Eclipse.
Group-IB révèle un malware Android qui siphonne les cartes bancaires en direct
Des chercheurs de Group-IB ont découvert WindRelay, un malware Android conçu pour capturer les données de cartes bancaires via NFC et les relayer en temps réel aux attaquants. WindRelay fonctionne en tandem avec SpyNote, un accès à distance qui donne le contrôle complet du téléphone à l'attaquant.
L'attaque débute par un appel usurpant l'identité de la banque de la victime. Celle-ci installe SpyNote, dont l'interface affiche son propre nom pour gagner sa confiance. Une fois installé, SpyNote permet à l'attaquant de déployer WindRelay sans interaction supplémentaire. WindRelay communique alors avec la carte bancaire via NFC et transmet les données en direct.
Points d'attention
- SpyNote propose un kit de génération qui personnalise le label, le nom et l'identifiant du paquet pour chaque cible, affichant le nom de la victime afin de baisser sa vigilance lors de l'installation initiale.
- Group-IB a tracé 23 échantillons de WindRelay entre novembre 2025 et juillet 2026, ciblant des victimes en Tchéquie, Slovaquie et Slovénie avec textes et interfaces adaptés au pays.
- La chaîne d'attaque fusionne trois étapes dans un seul appel : ingénierie sociale en direct, contrôle à distance du téléphone et relais NFC du flux de la carte vers un faux terminal marchand.
Autres actus importantes
- Siemens Siveillance Video
- Multiples vulnérabilités dans le noyau Linux de Red Hat (14 août 2026)
- Les hackers Akira désactivent l'EDR via le mode sans échec, volent des données mais échouent à chiffrer
- AWS Certificate Manager fixe la date de fin 2027 pour les renouvellements de certificats validés par email
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere