L’exploitation de Log4Shell se poursuit : plus de 30 000 scans signalés en janvier
Découverte en décembre 2021, Log4Shell est rapidement devenue tristement célèbre comme étant la vulnérabilité de l'année. Bien que la Fondation Apache ait publié un correctif pour cette CVE peu après sa découverte, cette vulnérabilité continue de représenter une vaste menace pour les particuliers et les organisations. D’ailleurs, au cours des trois premières semaines de janvier, les produits Kaspersky ont bloqué 30 562 tentatives d'attaques contre des utilisateurs à l'aide d'exploits ciblant la vulnérabilité Log4Shell.
Vulnérabilité Log4j : vérifiez vos journaux de requêtes DNS !
La semaine dernière, les géants technologiques américains se sont réunis à la Maison-Blanche pour discuter du niveau de sécurité offert par les logiciels open source. Ce sommet est organisé suite à la divulgation de la vulnérabilité critique dans Log4j – qui a inquiété et occupé les équipes de sécurité juste avant des fêtes de fin d’année.
Windows Patch Tuesday – CyberArk découvre une vulnérabilité Windows RDP à haut risque
Le CyberArk Labs dévoile une nouvelle recherche détaillant une vulnérabilité découverte dans le protocole Windows Remote Desktop (RDP), qui permet à tout utilisateur connecté à une machine distante via RDP d'accéder aux machines clientes d'autres utilisateurs connectés - créant donc un risque considérable pour toute organisation utilisant le protocole.
Le système de messagerie d’Uber affecté par une faille critique ?
Dans l’actualité cette semaine : Un chercheur en cybersécurité a fait remonter à Uber - via sa plateforme de bug bounty - une potentielle faille de sécurité critique affectant le système de messagerie électronique de l’entreprise. La faille critique (une « injection HTML dans l'un des terminaux de messagerie d'Uber ») permettrait à des attaquants d’envoyer des emails de phishing – à l’aspect légitime – aux 57 millions d’utilisateurs et chauffeurs Uber.
Vulnérabilité d’Apache Log4j : que faire ?
Depuis quelques jours, des cybercriminels exploitent massivement une vulnérabilité d’Apache Log4j, un utilitaire de journalisation basé sur Java utilisé par des millions d’entreprises.
Avast alerte sur une nouvelle escroquerie à la crypto-monnaie
Le Laboratoire des menaces d’Avast a découvert une nouvelle escroquerie en ligne qui utilise le nom de la marque Amazon pour inciter les victimes à acheter une crypto-monnaie fictive d’Amazon appelée « Amazon Tokens ».
Commentaire de Kaspersky concernant la vulnérabilité Log4shell
La semaine dernière, une nouvelle vulnérabilité critique particulièrement dangereuse a été découverte dans la bibliothèque Apached Log4j. CVE-2021-44228 ou Log4Shell ou LogJam, est ce que l'on appelle une vulnérabilité de classe RCE (Remote Code Execution), ce qui signifie que si elle est exploitée sur un serveur vulnérable, les attaquants peuvent exécuter du code arbitrairement et potentiellement prendre le contrôle total d'un système. La CVE a été classée 10 sur 10 en termes de gravité.
Minecraft et de nombreuses autres applications victimes d’une vulnérabilité critique
Une faille Zero Day critique a été identifiée dans Apache Log4j par un membre de l’équipe sécurité d’Alibaba Cloud. Cette vulnérabilité permet à des attaquants de réaliser des attaques d'exécution de code à distance.
Black Friday : démarrage de la période de Noël pour les commerçants…et les cybercriminels
En raison de la crise économique engendrée par la pandémie, 36 % des Français déclarent qu’il est nécessaire de commencer leurs achats de cadeaux de Noël lors du Black Friday, selon une récente étude eBay**. Depuis plusieurs années, cet événement marque le temps fort commercial de l’année pour les commerçants. Néanmoins, ces derniers doivent s’assurer que cette période propice en termes de chiffre d’affaires ne se transforme pas en cauchemar du point de vue de la cybersécurité.
Avast révèle une campagne mondiale d’escroquerie par SMS sur le Google Play Store
Plus de 150 applications ont fait l'objet d'une campagne de publicité sur Tik Tok et Instagram visant à inciter les utilisateurs à souscrire à des abonnements SMS surtaxés.













