Faille SSH sur les routeurs MikroTik 🔓, phishing dissimulé via des caractères Unicode 👻, fuite massive en Égypte 🇪🇬

3 minutes de lecture

Bonjour, voici ta veille Cybere du 7 septembre 2026 !

Une prise de contrôle à distance sans authentification sur les routeurs MikroTik via SSH, l'émergence d'une technique de phishing invisible empruntée aux attaques contre l'IA, et la fuite en clair de millions de données personnelles en Égypte : l'actualité du jour illustre les risques liés à l'exposition des interfaces réseau et aux contournements furtifs de la sécurité des messageries.

Retrouve les trois articles à la une du jour :

  • MikroTrick : deux vulnérabilités SSH non authentifiées permettent de compromettre à distance les routeurs sous RouterOS
  • L'ASCII smuggling s'invite dans le phishing : des caractères Unicode invisibles permettent de tromper les filtres antispam
  • Fuite de données massive en Égypte : plus de 7,7 millions d'enregistrements universitaires et institutionnels vendus sur le Dark Web

Des routeurs MikroTik compromis via SSH sans authentification

Le CERT Polska a alerté le 5 septembre sur des attaques exploitant le service SSH de routeurs MikroTik exposés sur Internet pour prendre le contrôle administratif sans authentification. Les premières compromissions remontent au 2 septembre, mais ni le nombre de victimes ni l'identité des attaquants n'ont été révélés.

MikroTik a annoncé les correctifs initiaux le 3 septembre pour RouterOS, couvrant les versions 6.0.0 à 6.49.20, 7.0.0 à 7.23.3 et 7.24 à 7.24.1. Le CERT recommande l'installation immédiate suivie d'une vérification des modifications de configuration non autorisées. Baptisée MikroTrick, la chaîne d'exploitation combine deux failles distinctes dont les identifiants CVE ne sont pas précisés dans l'alerte. Le pare-feu par défaut des équipements domestiques bloque normalement l'accès public aux ports de gestion.

Points d'attention

  • Le CERT mentionne des comptes hautement privilégiés inattendus et des journaux de création contenant la chaîne ssh:-2@ comme marqueurs potentiels de compromission à rechercher dans les configurations.
  • Les notes de version 7.25beta3 portent la date du 2 septembre, soit le jour des premières attaques observées, ce qui empêche de confirmer ou d'infirmer le statut zero-day de la chaîne d'exploitation.
  • RouterOS active un statut Flagged lorsque les contrôles au démarrage détectent une configuration suspecte, désactive alors les entrées concernées et restreint certaines fonctions du système.

→ Lire la source


Des pirates cachent leurs leurres de phishing avec des caractères Unicode invisibles

Des acteurs malveillants ont adopté dans leurs campagnes de phishing la technique dite d'ASCII smuggling, déjà employée dans les attaques par injection de prompts IA, en insérant des caractères Unicode invisibles issus du bloc Tags (U+E0000–U+E007F) pour contourner les filtres de messagerie. Selon Microsoft, l'opération a culminé à 2,37 millions de messages quotidiens fin février 2026 et reste active malgré un recul en mai.

La méthode consiste à fragmenter des mots-clés financiers en y intercalant un caractère invisible : « funding » devient « fun[caractère]ding », échappant aux listes de mots suspects. Microsoft a repéré 148 domaines expéditeurs dédiés aux thèmes du crédit et du prêt, tous hébergés sur l'infrastructure de la plateforme légitime ActiveCampaign. Defender for Office 365 a bloqué plus de 99 % des envois grâce à d'autres signaux de réputation, IP et domaine.

Points d'attention

  • La technique existait déjà dans les attaques par injection de prompts IA avant d'être adoptée pour contourner le filtrage antispam classique des messageries d'entreprise.
  • ActiveCampaign assure que ses systèmes de modération détectent les caractères invisibles au même titre que le texte clair et marquent leur usage intensif comme suspect.
  • Microsoft recommande de normaliser ou supprimer les caractères du bloc Tags en amont de toute détection par mot-clé ou expression régulière, et d'y voir une anomalie forte.

→ Lire la source


Plusieurs bases de données égyptiennes exposées sur des forums clandestins

Entre juillet et août 2026, des pirates ont revendiqué la diffusion de bases de données liées à Amenli (courtage en assurance), six universités publiques et la Fédération égyptienne de football. Les annonces totalisent plusieurs millions d'enregistrements contenant numéros d'identité nationale, mots de passe en clair, adresses IP, passeports et dossiers administratifs.

Les universités de Benha (3 078 560 enregistrements) et Helwan (2 834 174) concentrent l'essentiel des 7,7 millions de lignes revendiquées. Selon les publications, plus de 590 000 mots de passe seraient stockés en clair, accompagnés de 4,2 millions de journaux de connexion avec adresses IP et horodatages. Pour Amenli, le vendeur cite 13 millions d'enregistrements incluant conversations internes d'employés et informations de paiement.

Points d'attention

  • L'authenticité complète des bases reste non démontrée par les seuls messages, mais leur volume et leur diversité secteur par secteur signalent une exposition potentielle étendue.
  • La présence de mots de passe en clair sur des centaines de milliers de comptes universitaires facilite la réutilisation de ces identifiants pour compromettre d'autres services.
  • Les 66 000 dossiers de passeports et plus de 100 000 documents administratifs (cartes d'identité, certificats de naissance) annoncés permettent des opérations d'usurpation d'identité ou de fraude.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere