F5 corrige faille critique nginx 🚨, ClickFix piège les Ukrainiens 🎯, ViPNet détourné en Russie 🇷🇺

3 minutes de lecture

Bonjour, voici ta veille Cybere du 20 juillet 2026 !

La cybersécurité oscille entre failles critiques à corriger en urgence et campagnes d’espionnage toujours plus sophistiquées.

Retrouve les trois articles à la une du jour :

  • F5 corrige une faille critique dans nginx exploitable à distance
  • UAC-0145 cible les Ukrainiens via faux CAPTCHA ClickFix
  • Des pirates abusent du mécanisme de mise à jour de ViPNet

F5 corrige une faille critique dans nginx exploitable à distance

F5 a publié un correctif pour la CVE-2026-42533 (CVSS 9.2), un débordement de tampon dans le tas (heap buffer overflow) au sein du moteur de script de nginx, permettant à un attaquant non authentifié de déclencher un déni de service, voire une exécution de code à distance. Le correctif a été diffusé le 15 juillet pour nginx 1.30.4 et 1.31.3, ainsi que NGINX Plus 37.0.3.1. Toute version antérieure doit être mise à jour sans délai.

La faille affecte les serveurs utilisant une map basée sur une expression régulière dont la variable est référencée dans une expression chaîne après une capture numérotée. Le débordement survient lors de l'évaluation en deux passes du moteur : la première mesure la taille du buffer, la seconde y écrit les données. Lorsqu'une regex regroupe des captures entre les deux passes, les données écrites dépassent l'allocation prévue. Bien que F5 affirme que l'exécution de code à distance ne s'opère que si ASLR est désactivé, des chercheurs comme cyberstan estiment que la faille fournit elle-même le contournement sur systèmes Linux standard.

Points d'attention

  • Mettre à jour nginx vers 1.30.4 ou 1.31.3, ou NGINX Plus vers 37.0.3.1 en priorité sur les serveurs exposés à Internet.
  • Vérifier les configurations nginx comportant des maps avec expressions régulières et des captures numérotées pour évaluer l'exposition.
  • Appliquer le contournement temporaire recommandé par F5 en remplaçant les captures numérotées par des captures nommées dans les maps affectées.

→ Lire la source


UAC-0145 cible les Ukrainiens via faux CAPTCHA ClickFix

Le CERT-UA a attribué à UAC-0145, un cluster affilié à Sandworm et au GRU russe, une campagne de malware exploitant la technique ClickFix. Les attaquants compromettent des sites web pour afficher de faux CAPTCHA obligeant les utilisateurs à exécuter des commandes PowerShell téléchargeant des malwares de vol de données.

La campagne, active entre juin et juillet 2026, a compromis au moins 10 sites. Les attaquants utilisent SMARTAXE pour injecter dynamiquement les CAPTCHA via la technique EtherHiding, tandis que les machines infectées reçoivent des loaders comme FLUIDLEECH et LOADLOOP, ainsi que GHETTOVIBE et le backdoor Python FREAKYPOLL. Une variante Android nommée COWARDDUCK collecte contacts, fichiers sensibles et géolocalisation via l'API Dropbox.

Points d'attention

  • Sensibiliser les utilisateurs à ne pas exécuter de commandes PowerShell depuis des fenêtres CAPTCHA suspectes, particulièrement sur les sites signalant des blocages inhabituels.
  • Renforcer la surveillance des activités PowerShell et des téléchargements de fichiers VBS, indicateurs d'exploitation de cette technique ClickFix.
  • Auditer les terminaux Android pour détecter les applications non autorisées prétendant être des outils de sécurité ou reçues via messagerie directe.

→ Lire la source


Des pirates abusent du mécanisme de mise à jour de ViPNet

Une campagne malveillante baptisée HelloNet, active depuis au moins mai, exploite le système de mise à jour du logiciel ViPNet pour cibler des organisations russes, notamment gouvernementales. Selon les chercheurs de Kaspersky, la campagne a touché des secteurs clés : gouvernement, énergie, transport, éducation et logistique.

Les attaquants ont placé un fichier malveillant, HelloInjector, dans le répertoire ViPNet Update System pour un chargement latéral via l'exécutable légitime itcsrvup64.exe. Ce chargeur de première étape injecte du code dans svchost.exe, octroyant des privilèges élevés et la persistance aux charges utiles suivantes. Il exécute en mémoire HelloProxy (proxy et relais C2), qui contacte le C2 pour recevoir des modules additionnels : HelloExecutor (backdoor d'exécution), HelloCleaner (suppression de traces) et HelloBackdoor (transfert de fichiers).

Points d'attention

  • Monitorer les systèmes ViPNet en scrutant les connexions aux ports 5003, 5060 et 443 pour détecter les communications C2 suspectes.
  • Examiner les logs ViPNet à la recherche de modifications non autorisées dans le répertoire Update System et d'injections de processus.
  • Renforcer les contrôles d'accès aux fichiers système et auditer les changements de permissions sur les exécutables critiques ViPNet.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere