Blog

Articles techniques sur la cybersécurité, la détection et la conformité. Par des experts terrain.

Analyses & menacesPhobosRansomwareSigmaDétectionShadow Copies

Détecter Phobos : ce qu'un ransomware fait vraiment, et la règle qui l'arrête

Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.

Analyses & menacesBotnet / LoaderEmotetThreat DetectionYARA

Emotet de retour : détection YARA intégrée à ThreatClaw pour les SMB et MSSP

Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.

Analyses & menacesDrokbkRemote Access TrojanThreat DetectionYARA

Drokbk : Détection du RAT furtif désormais intégrée à ThreatClaw

Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.

Analyses & menacesDosiaMalwareThreat DetectionYARA

Dosia : Détection YARA désormais disponible pour ce malware furtif

Découvrez Dosia, un logiciel malveillant sophistiqué ciblant les SMB. ThreatClaw renforce sa détection avec 3 règles YARA validées, couvrant T1027 et T1105 (MITRE ATT&CK).

Analyses & menacesRenseignement sur les menacesDétection

MacSync Stealer : pièges publicitaires et risques pour les PME

Un faux guide d'installation de Claude via Google Ads diffuse MacSync, un voleur de données macOS. Découvrez les techniques MITRE ATT&CK et comment s'en protéger.

Analyses & menacesDarkgateLoaderThreat DetectionYARA

Darkgate : le téléchargeur furtif détecté par ThreatClaw en 2024

Découvrez Darkgate, un malware téléchargeur sophistiqué ciblant les PME et MSSP. ThreatClaw renforce sa détection avec 44 règles YARA validées pour contrer cette menace.

Analyses & menacesCryptolockerRansomwareThreat DetectionYARA

Cryptolocker : détection renforcée pour ce rançongiciel redoutable

Découvrez comment Cryptolocker chiffre les données et paralyse les SMB. ThreatClaw ajoute 52 règles YARA pour bloquer cette menace avant l’impact.

Analyses & menacesShadow AIDetection EngineeringSigmaSécurité LLM

Détecter le Shadow AI : repérer l'usage d'IA non autorisée dans vos logs

Le Shadow AI, c'est le Shadow IT en plus rapide et plus fuyard. Ce guide couvre ce que c'est, pourquoi c'est un vrai risque, et — la partie que personne n'écrit — comment détecter concrètement l'usage d'IA non autorisée dans vos logs réseau, proxy et endpoint, avec une règle Sigma prête à l'emploi.

Analyses & menacesValid AccountsInsider ThreatThreat DetectionSigma

DGFiP : l'attaque qui ne déclenche aucune alerte antivirus

Identifiants légitimes, VPN interne, outil métier : la fuite DGFiP montre pourquoi la détection comportementale prime sur les signatures.

Analyses & menacesSIEMWazuhOpen SourceSigma

SIEM open source en 2026 : comparatif honnête de Wazuh, Elastic, Security Onion et Graylog

Wazuh, Elastic/Security Onion, Graylog, OpenSearch — un comparatif réellement équilibré des SIEM gratuits et open source pour les PME, avec les vrais besoins en ressources, un tableau d'ingestion Sigma, et la partie que chaque page produit passe sous silence : ce qui se passe après l'installation.

Analyses & menacesOWASPSécurité LLMPrompt InjectionAI Red Teaming

OWASP Top 10 for LLM Applications : une référence pratique pour tester

La liste complète de l'OWASP Top 10 for LLM Applications (édition 2025), expliquée comme la plupart des articles ne le font pas : pour chacun des 10 risques, ce que c'est, un exemple concret, et — ce qui compte vraiment — comment le tester ou le détecter.

Analyses & menacesCryptbotInfostealerThreat DetectionYARA

Cryptbot : détection renforcée pour ce voleur d’informations ciblant les PME

Découvrez Cryptbot, un infostealer actif exploitant les failles des PME. ThreatClaw ajoute 34 règles YARA pour une détection proactive et précise.

Analyses & menacesCosmicdukeTargeted ImplantThreat DetectionYARA

Cosmicduke : détection YARA désormais disponible pour cet implant ciblé

Découvrez Cosmicduke, un implant ciblé sophistiqué, et comment ThreatClaw renforce la détection pour les MSSP et PME avec des règles YARA validées.

Nouveautés & détectionsKEVDétection

Nouvelle couverture : 8 vulnérabilités critiques exploitées en entreprise

ThreatClaw étend sa détection aux 8 nouvelles vulnérabilités KEV de la semaine, incluant VMware vCenter et Microsoft SharePoint, pour bloquer les attaques ciblant les infrastructures critiques.

Analyses & menacesContiRansomwareThreat DetectionYARA

Conti : le rançongiciel redoutable désormais détecté par ThreatClaw

Découvrez Conti, un rançongiciel sophistiqué ciblant les SMB et MSSP. ThreatClaw renforce sa détection avec 36 règles YARA validées pour contrer cette menace critique.

Analyses & menacesCobaltCommand-And-Control FrameworkThreat DetectionYARA

Cobalt : Détection YARA du framework C2 critique pour les MSSP et PME

Découvrez Cobalt, un framework de command-and-control avancé ciblant les réseaux d'entreprise. ThreatClaw renforce sa détection avec 47 règles YARA validées pour protéger vos clients.

Analyses & menacesCloudeyeLoaderThreat DetectionYARA

Cloudeye : détection renforcée pour ce téléchargeur furtif ciblant les SMB

Découvrez Cloudeye, un loader malveillant sophistiqué, et comment ThreatClaw renforce sa détection avec 45 règles YARA validées pour protéger les SMB et MSSP.

Analyses & menacesRenseignement sur les menacesDétection

Vulnérabilités critiques exploitées : comment les PME se protègent

Trois failles activement exploitées ciblent pare-feux, Windows et bases de données. Découvrez les techniques MITRE ATT&CK et les mesures de détection pour les PME.

Analyses & menacesBlankgrabberInfostealerThreat DetectionYARA

Blankgrabber : détection renforcée contre ce voleur d'informations ciblant les SMB

Découvrez Blankgrabber, un infostealer actif exploitant les failles des SMB. ThreatClaw ajoute 38 règles YARA pour bloquer cette menace avant exfiltration.

Nouveautés & détectionsNIS2ReCyFConformitéOSCAL

Vos règles de détection, mappées à NIS2 et ReCyF

Chaque abonnement feed ThreatClaw est désormais livré avec une carte de couverture par exigence NIS2 et ReCyF, un export OSCAL et un connecteur qui pré-remplit votre GRC. Voici exactement comment ça marche, et ce que ça ne prétend pas faire.

Analyses & menacesBkransomwareRansomwareThreat DetectionYARA

Bkransomware : détection renforcée pour ce rançongiciel ciblant les PME

ThreatClaw ajoute 39 règles YARA pour détecter Bkransomware, un rançongiciel avancé chiffrant les données et désactivant les sauvegardes. Protégez vos clients dès maintenant.

Analyses & menacesBanking TrojanBeatbankerThreat DetectionYARA

Beatbanker : Détection YARA désormais disponible pour ce cheval de Troie bancaire

Découvrez Beatbanker, un cheval de Troie bancaire ciblant les SMB. ThreatClaw renforce sa détection avec 7 règles YARA validées, sans faux positifs, pour protéger vos clients.

Analyses & menacesBanbraBanking TrojanThreat DetectionYARA

Banbra : Détection du cheval de Troie bancaire avec ThreatClaw

Découvrez Banbra, un cheval de Troie bancaire ciblant les SMB. ThreatClaw renforce sa détection avec 57 règles YARA validées pour protéger vos clients.

Nouveautés & détectionsT1003.002T1003.004KEVDétection

Nouvelle couverture : 4 CVEs exploitées et 51 règles contre la persistance Linux/macOS/Windows

ThreatClaw étend sa détection avec 51 règles Sigma ciblant des techniques de persistance avancées et 4 CVEs récemment exploitées (Cisco, Microsoft, Metabase, Progress).

Analyses & menacesAvoslockerRansomwareThreat DetectionYARA

Avoslocker : détection renforcée du rançongiciel avec ThreatClaw

Découvrez Avoslocker, un rançongiciel ciblant les SMB et MSSP, ses techniques d'attaque (MITRE ATT&CK) et comment ThreatClaw améliore sa détection avec 57 règles YARA validées.

Analyses & menacesAspxspyMalwareThreat DetectionYARA

Aspxspy : Détection YARA désormais disponible pour ce malware .NET insidieux

ThreatClaw renforce sa couverture contre Aspxspy, un malware .NET ciblant les serveurs IIS. Découvrez ses techniques et protégez vos clients SMB/MSSP dès aujourd’hui.

Analyses & menacesAmadeyLoaderThreat DetectionYARA

Amadey : le téléchargeur furtif détecté par ThreatClaw en temps réel

Découvrez Amadey, un malware téléchargeur sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 36 règles YARA validées pour bloquer cette menace persistante.

Analyses & menacesRenseignement sur les menacesDétection

LoadMaster sous attaque : détection et réponse pour les PME

Une faille critique dans Progress LoadMaster est exploitée. Découvrez les techniques MITRE ATT&CK impliquées et comment les PME peuvent se protéger.

Analyses & menacesAkiraRansomwareThreat DetectionYARA

Akira : le rançongiciel qui cible les PME – détection YARA désormais disponible

Découvrez les tactiques du rançongiciel Akira, ses impacts sur les PME et les MSSP, et comment ThreatClaw renforce la détection avec des règles YARA validées en conditions réelles.

Nouveautés & détectionsReleaseYARARansomwareDétection de menaces

Nouvelle couverture : 51 familles de malwares fraîches dans le feed YARA ThreatClaw

La release de règles d'août ajoute 51 familles de malwares au feed YARA, forgées à partir d'échantillons collectés dans la nature, chaque règle compilée et validée sur le vrai moteur, zéro faux positif sur un corpus sain.

Analyses & menacesSigmaYARADétectionPlaybookCACAOATT&CKThreat IntelligenceFeed de règles

Détection prouvée, pas des règles ramassées : ce qui distingue le feed ThreatClaw

Un feed de règles ne vaut pas par son nombre de règles, mais par la preuve qu'elles fonctionnent et par ce que vous en faites quand elles se déclenchent. Testées sur moteur réel, anti-faux-positifs prouvé, signées, et chaque règle porte un playbook d'investigation relié à nos autres moteurs.

Nouveautés & détectionsYARADétectionPrometeiWannaCryEternalBlueSpyNoteGhostNFCRansomwareAndroidLinuxThreat Intelligence

Summer Pack YARA : 72 familles de malware couvertes cet été (Prometei, WannaCry, SpyNote…)

De juin à août 2026, ThreatClaw a forgé 72 nouvelles familles de malware dans son feed YARA : Prometei, WannaCry, EternalBlue, GhostNFC, SpyNote, Mamont, Neshta… Chacune validée sur 5 694 binaires légitimes, zéro faux positif.

Analyses & menacesRenseignement sur les menacesDétection

CVE-2026-20316 : Détecter et bloquer les accès non autorisés aux pare-feux Cisco

Une vulnérabilité critique dans Cisco Secure Firewall expose les PME à des attaques par mot de passe codé en dur. Voici comment détecter et répondre.

Analyses & menacesRenseignement sur les menacesDétection

Zimbra : une faille zero-day exploitée pour voler des emails en silence

Une campagne de phishing ciblant Zimbra exploite une vulnérabilité zero-day pour exfiltrer des emails et données sensibles. Décryptage et mesures pour les PME.

Nouveautés & détectionsT1566.002KEVDétection

Nouvelle couverture : 67 règles contre l'usurpation de domaines et 6 CVE critiques

ThreatClaw étend sa détection avec 67 règles Sigma ciblant l'usurpation de marques et 6 CVE récemment exploitées, dont SharePoint et WordPress. Protégez vos actifs dès maintenant.

Analyses & menacesSigmaNucleiCVESharePointDétection

SharePoint CVE-2026-45659 : la désérialisation qui mène au rançongiciel Warlock

Une désérialisation de données non fiables donne une RCE sur SharePoint on-premise. Au KEV, exploitée par Storm-2603. Règle Sigma sur w3wp et détection Nuclei.

Analyses & menacesIOCThreat intelPMEVulnérabilités

DBIR 2026 : 96 % des victimes de rançongiciel sont des PME, et après ?

Le rapport Verizon 2026 place l'exploitation de vulnérabilités en tête des accès initiaux et confirme que le rançongiciel frappe surtout les PME. Les actions concrètes.

Nouveautés & détectionsYARADétectionPrometeiBotnet LinuxThreat Intelligence

14 nouvelles familles de malware couvertes : le lot YARA de juin

Botnet Prometei sur Linux, injection de code Windows, macros Office, Android, téléchargeurs. ThreatClaw ajoute 14 familles de malware fraîches à son feed YARA, 391 règles, validées sur 5 694 binaires légitimes sans un seul faux positif.

Analyses & menacesNucleiCVEVPNPAN-OSDétection

PAN-OS GlobalProtect CVE-2026-0257 : le cookie qui n'est pas vérifié

Un cookie d'override mal validé ouvre une session GlobalProtect non autorisée. Score relevé à 7.8, au KEV, exploité. Détection Nuclei et mitigation immédiate.

Analyses & menacesNucleiCVEMSPSupply chainDétection

SimpleHelp CVE-2026-48558 : quand votre infogérant devient la porte d'entrée

Un jeton OIDC non signé donne un accès technicien à SimpleHelp RMM. CVSS 10, au KEV, exploité pour livrer des voleurs. Détection Nuclei et comptes à surveiller.

Analyses & menacesVelociraptorDFIRThreat huntingDétectionRéponse à incident

Chasser la compromission d'un équipement de bordure avec Velociraptor

Après une intrusion via VPN ou pare-feu, le compte de service de l'appliance pivote dans l'AD. Comment chasser ces traces à l'échelle du parc avec Velociraptor.

Analyses & menacesLLMRed teamPrompt injectionIASécurité applicative

Quand un prompt ouvre un shell : la RCE par injection dans les agents IA

Microsoft a montré qu'un prompt suffit à lancer calc.exe via Semantic Kernel. CVE-2026-26030 transforme l'injection en RCE. Comment tester ses agents IA.

Analyses & menacesSigmaOAuthSaaSIdentitéDétection

ShinyHunters : l'abus d'OAuth qui contourne la MFA sur Salesforce et M365

ShinyHunters détourne des connexions OAuth de confiance pour exfiltrer le CRM sans déclencher la MFA. Comment détecter les consentements et jetons abusifs.

Analyses & menacesSigmaYARARansomwareBYOVDDétection

The Gentlemen : le RaaS qui entre par la bordure et neutralise l'EDR

The Gentlemen accède via des FortiGate compromis, désactive l'EDR par pilote vulnérable (BYOVD) et énumère l'AD. Voici les règles Sigma et YARA pour le repérer.

Analyses & menacesSuricataCVEVPNRansomwareDétection

Check Point VPN : le client dicte l'authentification (CVE-2026-50751)

Un octet du Vendor ID IKEv1 désactive la vérification côté serveur. Exploité depuis mai par un affilié Qilin. Voici les IOC, la règle Suricata et le correctif.

Analyses & menacesWAFCVECitrixRansomwareDétection

Citrix NetScaler : CitrixBleed remet ça (CVE-2026-8451), le WAF en rempart

Une fuite mémoire NetScaler configuré en IdP SAML rejoue le scénario CitrixBleed : vol de jetons, contournement MFA, DragonForce. Voici le virtual patching WAF.

Analyses & menacesThreat intelDétection

SQLi et persistance : comment les PME détectent les intrusions avancées

Une attaque par injection SQL peut mener à une persistance discrète. Découvrez les techniques MITRE ATT&CK et les solutions pour les PME.

Analyses & menacesFalcoKubernetesCloudDétectionOPA

Évasion de conteneur Kubernetes vers pivot cloud : détecter au runtime

Google observe des clusters attaqués en 18 minutes et des évasions via pods privilégiés. Voici la détection Falco au runtime et les garde-fous OPA à l'admission.

Analyses & menacesSigmaQuick AssistRansomwareDétectionIngénierie sociale

Payouts King : le faux support Teams qui installe Edgecution via Quick Assist

Un faux support IT sur Teams pousse la victime à ouvrir Quick Assist, puis installe Edgecution, une extension Edge qui sort du bac à sable. Détection Sigma.

Analyses & menacesNucleiCVESonicWallDétectionKEV

SonicWall SMA1000 : deux zero-days exploités, comment détecter et prioriser

CVE-2026-15409 (SSRF, CVSS 10) et CVE-2026-15410 (RCE root) frappent les SMA1000, au KEV. Versions correctives, IOC et détection Nuclei pour prioriser.

Analyses & menacesSigmaEntra IDIdentitéDétectionPhishing

Entra ID : le faux enrôlement de passkey qui offre une persistance durable

Par vishing, l'acteur O-UNC-066 enregistre sa propre passkey FIDO2 dans le compte de la victime. Détectez l'ajout de méthode corrélé à une connexion à risque.

Analyses & menacesDétectionFeedsSIEMDetection Engineering

Comment évaluer un feed de règles de détection : la checklist de l'acheteur

Le nombre de règles est une métrique de vanité. Voici la checklist qui décide vraiment si un feed de détection Sigma, YARA ou NIDS vaut son prix : licence de revente, déduplication, couverture de conversion, discipline sur les faux positifs, signature et cadence de maintenance.

Analyses & menacesIOCThreat IntelligenceFeedsMISP

Feeds IOC comparés : abuse.ch, OTX, MISP et l'agrégation curée

Les meilleurs feeds IOC sont en grande partie gratuits. Alors, que paie-t-on vraiment ? Comparaison pratique d'abuse.ch, AlienVault OTX, MISP et de la threat intel commerciale, et où une couche d'agrégation curée gagne sa place.

Analyses & menacesYARASupply chainnpmDétectionDevSecOps

npm : --ignore-scripts ne suffit plus, la charge s'exécute à l'import

La compromission des paquets @asyncapi exécute la charge à l'import du module, pas à l'installation. Pourquoi --ignore-scripts échoue et comment détecter par YARA.

Analyses & menacesNucleiScan de vulnérabilitésFeedsKEV

Feeds de templates Nuclei : templates communautaires, le problème du volume et la priorisation KEV/EPSS

Comment prioriser les templates Nuclei : filtrer par sévérité, fingerprinter la stack, puis classer par CISA KEV et EPSS pour scanner d'abord ce qui est réellement exploité. Un workflow concret, et là où un feed curé fait le travail.

Analyses & menacesSigmaDétectionSIEMFeeds

Feeds de règles Sigma comparés : SigmaHQ, SOC Prime, Valhalla et les alternatives curées

SigmaHQ est gratuit, alors pourquoi payer un feed de règles Sigma ? Comparaison pratique du corpus public, de SOC Prime, de Nextron Valhalla et des feeds curés, avec les critères qui comptent vraiment pour un SOC ou un MSSP.

Analyses & menacesSuricataNIDSRéseauFeeds

Rulesets Suricata et NIDS comparés : ET Open, ET Pro et les alternatives curées

ET Open est gratuit, ET Pro et Talos sont payants, et les feeds curés se situent entre les deux. Comparaison pratique des rulesets Suricata et Snort pour la détection réseau, avec les critères qui comptent pour un SOC ou un MSSP.

Analyses & menacesYARAMalwareDFIRFeeds

Feeds de règles YARA comparés : Valhalla, sources ouvertes et l'intérêt d'un feed curé

Nextron Valhalla est le feed YARA de référence, et il existe aussi de bonnes sources gratuites. Comparaison pratique pour l'EDR, le DFIR et le threat hunting, avec les critères qui décident si un feed YARA curé vaut son prix.

Analyses & menacesSigmaClickFixDétectionRansomwarePME

ClickFix : du faux CAPTCHA au rançongiciel, une règle Sigma RunMRU réutilisable

ClickFix fait coller une commande PowerShell via Win+R. Détectez-le par la clé RunMRU et les arguments encodés, avant ACR Stealer ou Interlock.

Analyses & menacesIOCPhishingRansomwarePMEDétection

Faux mails Interpol : le rançongiciel qui vise directement les PME

Une campagne usurpe Interpol pour piéger les PME : lien Proton Drive, archive chiffrée, exécutable déguisé en vidéo. Les indicateurs et la règle de détection.

Analyses & menacesYARASupply chainnpmRustDétection

IronWorm : un ver npm écrit en Rust qui vole vos clés cloud et IA

IronWorm cache un binaire Rust déclenché au preinstall, moissonne les clés cloud et IA, puis se propage via GitHub. La règle YARA pour le détecter.

Nouveautés & détectionsKEVDétection

Nouvelle couverture de détection : 12 vulnérabilités critiques exploitées cette semaine

ThreatClaw étend sa couverture avec 12 nouvelles vulnérabilités KEV, incluant des failles critiques dans Microsoft SharePoint, Fortinet et Oracle. Protégez vos actifs dès maintenant.

Analyses & menacesRansomwareAgents IADétection

JADEPUFFER : détecter le premier ransomware piloté par un agent IA autonome

Détection ransomware agent IA autonome : JADEPUFFER, premier chiffreur piloté sans opérateur, et la méthode de corrélation pour le repérer sans faux positif.

Analyses & menacesOPA RegoValidation humaineRemédiation

Garder l'humain dans la boucle : gates d'approbation Rego avant la remédiation par agent IA

OPA Rego encadre la validation humaine avant la remédiation par agent IA : isolation automatique, approbation obligatoire pour les actions destructrices.

Analyses & menacesWAFSEOBotsOWASP CRS

Bloquer les bots scrapers IA (GPTBot, crawlers LLM) sans casser son SEO : règles WAF OWASP CRS

GPTBot, ClaudeBot et Bytespider aspirent votre contenu et votre bande passante. Comment les bloquer avec des règles WAF sans toucher à Googlebot ni casser votre SEO.

Analyses & menacesLLM SecurityRed TeamAI Act

Garak vs PyRIT vs Promptfoo : quels outils de red team LLM choisir

Comparatif outils red team LLM : Garak scanne le modèle brut, PyRIT attaque en multi-tour, Promptfoo teste l'application avant la mise en production.

Analyses & menacesSigmaInfostealerLOLBinsDétectionPowerShell

VEIL#DROP : un loader PowerShell caché derrière des pages Blogger

VEIL#DROP livre PureLogs en mémoire via un faux PDF JavaScript et des pages Blogspot de confiance. Voici la chaîne, les LOLBins de repli et la détection Sigma.

Analyses & menacesConformitéNIS2RéglementationSigma

NIS2 : la France devant la CJUE, ce que l'échéance change pour les entreprises

La Commission a saisi la CJUE contre la France le 8 juillet 2026 pour non-transposition de NIS2. Sanctions en vue, loi résilience repoussée : ce qu'il faut savoir.

Analyses & menacesRed TeamMCPPrompt Injection

Red team d'un serveur MCP : tester l'injection de prompt indirecte jusqu'à l'exécution d'outil

Red team serveur MCP injection prompt indirecte : vérifier qu'un document piégé ne déclenche pas un appel d'outil ou une exécution non autorisée.

Analyses & menacesNucleiShadow AIExposition

Shadow AI : scanner les outils IA auto-hébergés exposés (Ollama, Langflow, ComfyUI) avec Nuclei

Panels IA auto-hébergés sans authentification (Ollama, Langflow) : comment scanner les outils IA exposés avec Nuclei et fermer la fenêtre à temps.

Analyses & menacesWAFE-commerceCredential StuffingATO

Credential stuffing e-commerce : règles WAF anti-ATO (JA4, seuils par ASN)

Détection credential stuffing e-commerce WAF : fingerprinting JA4, seuils par ASN et réponse graduée pour bloquer les bots sans casser les clients CGNAT.

Analyses & menacesOPARegoMCP

Gouverner les appels d'outils MCP d'un agent IA avec OPA/Rego

OPA Rego permissions agent IA MCP : comment interposer une décision de politique-as-code avant chaque appel d'outil, selon le rôle, la sensibilité et l'heure.

Analyses & menacesThreat intelDétection

RedHook Android : l’ADB sans fil, une menace silencieuse pour les PME

Le malware RedHook exploite l’ADB sans fil pour obtenir un accès shell sur Android. Découvrez les techniques MITRE ATT&CK et les solutions de détection pour les PME.

Analyses & menacesFalcoTetragonCryptojacking

Détecter le cryptojacking en conteneur avec Falco et Tetragon

Détection cryptojacking Kubernetes Falco : la règle qui repère un binaire lancé depuis /tmp, les connexions vers un pool de minage, et ce qui reste en HITL.

Analyses & menacesWAFLLM SecuritySSRFPrompt Injection

Protéger une API LLM avec des règles WAF : SSRF et injection de prompt

Des règles WAF (OWASP CRS/Coraza) en amont de l'API LLM pour bloquer les payloads SSRF et les tentatives d'injection de prompt avant qu'ils n'atteignent l'application.

Analyses & menacesNucleiJoomlaCVEWebshell

Sites vitrines PME : scanner les CVE d'upload de plugins Joomla avec Nuclei (webshell)

Détection vulnérabilité plugin Joomla upload CVE : une vague KEV touche SP Page Builder, Joomlack, iCagenda et Balbooa Forms. Méthode Nuclei anti faux positifs.

Analyses & menacesNucleiIntelligence ArtificielleVulnérabilités

Scanner les CVE des stacks IA auto-hébergées avec Nuclei (Langflow, ComfyUI, LiteLLM)

Langflow, ComfyUI, LiteLLM tournent en interne sans suivi des vulnérabilités. Templates Nuclei, anti faux-positifs et priorisation EPSS pour ces stacks IA.

Analyses & menacesSigmaLOLBinsDétectionRansomware

LOLBins 2026 : détecter le living-off-the-land avec Sigma (ligne de commande, pas nom de binaire)

Détection LOLBins living off the land : comment repérer MSBuild, regsvr32, rundll32 détournés via CommandLine et ParentImage, sans noyer l'équipe sous les faux positifs.

Analyses & menacesmacOSYARAInfostealerClickFix

Infostealers macOS 2026 : règles YARA pour CrashStealer, PamStealer et les DMG ClickFix

Détection infostealer macOS ClickFix : règles YARA contre DMG piégés, accès direct au Keychain et faux prompts de vérification, sans faux positifs.

Analyses & menacesAzure ADPassword SprayIOCEntra ID

Password spray Azure CLI : construire un flux IOC (plages IPv6/ASN) et détecter les rafales

Détection password spray Azure CLI : bâtir un flux IOC IPv6/ASN (AS32167 LSHIY), régler les seuils Entra ID et éviter les faux positifs sur les usages CLI légitimes.

Nouveautés & détectionsT1542.001KEVDétection

Nouvelle couverture : Exploitation active de CVE-2026-48282 (Adobe) et outils de firmware malveillants

Détection étendue pour 4 vulnérabilités critiques exploitées (dont Adobe ColdFusion) et une technique avancée de persistance via firmware (T1542.001). Mise à jour ThreatClaw.

Analyses & menacesFalcoTetragoneBPFAgents IA

Détecter le comportement anormal d'un agent IA au runtime avec Falco et Tetragon

Falco et Tetragon détectent l'agent IA en conteneur qui sort de son enveloppe : appel d'outil anormal, spawn de process, escalade par prompt malveillant.

Analyses & menacesIOCSupply ChainGitHubInfostealer

Faux dépôts GitHub : flux IOC pour la campagne d'infostealers par typosquatting (292+ repos)

292 dépôts GitHub usurpés distribuent des infostealers sous couvert d'outils sécu et de wallets crypto. Construire un flux IOC (hash, C2) pour les détecter.

Analyses & menacesSigmaElasticECSDétection

Convertir des règles Sigma vers Elastic (ECS, Lucene, ES|QL) : le guide pratique

Sigma est générique, Elastic cherche via Lucene/EQL/ES|QL sur des documents ECS. Voici comment convertir vos règles Sigma avec pySigma, le pipeline ecs_windows, et éviter les pièges de mapping.

Analyses & menacesSigmaQRadarAQLDétection

Convertir des règles Sigma vers IBM QRadar (AQL) : le guide pratique

Comment convertir des règles Sigma en requêtes AQL avec pySigma, choisir entre pipeline champs et fallback payload, éviter les requêtes qui scannent tout, et maintenir le tout à l'échelle.

Analyses & menacesSigmaMicrosoft SentinelKQLDétection

Convertir des règles Sigma vers Microsoft Sentinel (KQL) : le guide pratique

Comment convertir des règles Sigma en KQL pour Microsoft Sentinel et Defender XDR avec pySigma : pipelines microsoft_xdr vs sentinel_asim, field mapping, pièges et passage à l'échelle.

Analyses & menacesSigmaSplunkSIEMDétection

Convertir des règles Sigma vers Splunk (SPL) : le guide pratique

Comment convertir des règles Sigma en requêtes SPL avec pySigma, gérer le field mapping CIM, éviter les règles qui ne matchent rien, et maintenir le pipeline à l'échelle.

Analyses & menacesSuricataJA4NIDS

Détecter le C2 chiffré avec le fingerprinting JA4+ dans Suricata

JA3 faiblit face à TLS 1.3. Configurez JA4 dans Suricata, écrivez une règle ja4.hash et corrélez avec le SNI pour détecter le C2 chiffré caché.

Analyses & menacesEPSSKEVVulnérabilitésPriorisation

Prioriser les vulnérabilités avec EPSS et KEV : méthode pour PME

Priorisation des vulnérabilités avec EPSS et KEV pour PME : transformer des centaines de CVE en une poignée d'actions réelles, avec exemple chiffré.

Analyses & menacesNucleiCI/CDGitHub ActionsDevSecOps

Intégrer Nuclei dans un pipeline CI/CD GitHub Actions pour un scan continu

Guide pas à pas pour l'intégration Nuclei CI/CD GitHub Actions : job post-déploiement, alerting ciblé et gestion des templates sans ralentir le build.

Analyses & menacesThreat intelDétection

Vulnérabilité SharePoint : Désérialisation et risques pour les PME

Une faille critique de désérialisation dans Microsoft SharePoint expose les PME. Décryptage des techniques MITRE ATT&CK et mesures de détection/réponse.

Analyses & menacesSigmaDetection EngineeringAtomic Red Team

Tester une règle Sigma avant la production : fixtures, régression et shadow mode

Comment tester des règles Sigma avant la production : fixtures true/false-positive, régression avec Atomic Red Team, shadow mode et backtest de couverture.

Nouveautés & détectionsT1003T1003.001KEVDétection

Nouvelle couverture ThreatClaw : 22 CVEs exploitées et 20 familles de malware

Mise à jour critique cette semaine : détection étendue pour 22 CVEs exploitées (dont CVE-2024-3400 et CVE-2023-22515), 20 familles de malware avancées et 355 règles Sigma ciblant les attaques web et l'exfiltration.

Analyses & menacesSuricataSnortNIDSDétection réseau

Suricata vs Snort en 2026 : quel moteur NIDS choisir pour son SOC

Suricata vs Snort : comparatif architecture, compatibilité des règles, couverture ICS/OT et migration, pour arbitrer son moteur NIDS en connaissance de cause.

Nouveautés & détectionsT1003T1003.001KEVDétection

Nouvelle couverture de détection : CVE-2026-45659 SharePoint et attaques par contournement EDR

258 règles Sigma ajoutées cette semaine pour contrer les attaques par sideloading DLL, ransomware LockBit, et vulnérabilités critiques exploitées comme CVE-2026-45659.

Analyses & menacesSigmaCI/CDDetection EngineeringDevSecOps

Detection-as-code Sigma : pipeline CI/CD pour tester et versionner ses règles

Pipeline CI/CD Sigma detection as code : validate, translate, test, deploy, fixtures ATT&CK et gouvernance experimental/stable, sans règle non testée en prod.

Analyses & menacesThreat intelDétection

Patch Tuesday juin 2026 : 4 vulnérabilités critiques à corriger sans délai

Microsoft corrige 206 vulnérabilités en juin 2026, dont 32 critiques. Analyse des risques pour les PME et méthodes de détection via MITRE ATT&CK.

Analyses & menacesYARAFalse PositivesDetection EngineeringPerformance

Réduire les faux positifs YARA à l'échelle : tuning et performance en entreprise

Une règle YARA qui se déclenche sur du logiciel sain noie l'analyste et détruit la confiance. Méthode pour mesurer, corriger et accélérer vos règles sur un grand parc.

Analyses & menacesRed TeamIAOWASPAI Act

Red teaming LLM : tester la sécurité de vos agents et chatbots IA avant la prod

Red teaming LLM sécurité agents IA : méthode complète avec Garak, PyRIT et Promptfoo pour tester vos chatbots avant la mise en production, alignée OWASP et AI Act.

Analyses & menacesMISPSTIXIOCThreat Intelligence

Construire un pipeline d'IOC avec MISP et STIX : guide complet

Guide complet pour construire un pipeline d'IOC avec MISP et STIX : sources, dédoublonnage, warninglists anti-faux positifs, cycle de vie et diffusion vers la détection.

Analyses & menacesNucleiVulnérabilitésKEVScan à l'échelle

Nuclei à l'échelle : scan de vulnérabilités et réponse rapide KEV

Scanner un parc avec Nuclei sans le saturer, prioriser par KEV/EPSS et réagir en heures à un bulletin CISA : la méthode de scan de vulnérabilités à l'échelle.

Analyses & menacesSigmaIngénierie de détectionSIEM

Ingénierie de détection avec Sigma : par où commencer

Débuter en ingénierie de détection sigma : anatomie d'une règle, outillage sigma-cli, boucle hypothèse-test-promotion, et pièges à faux positifs à éviter.

Analyses & menacesPolicy as CodeKubernetesOPAConformité

Policy-as-code : sécuriser Kubernetes et l'IaC avec OPA/Rego et Kyverno

Le policy as code OPA Rego Kubernetes permet de refuser un pod privilégié avant qu'il ne démarre. OPA/Rego vs Kyverno, exemples, tests, et preuve NIS2/DORA.

Analyses & menacesWAFOWASP CRSSécurité applicative

WAF open source : protéger ses applications web avec OWASP CRS (Coraza et ModSecurity)

Déployer un WAF open source (Coraza, ModSecurity) avec OWASP CRS : paranoia levels, exclusions ciblées par endpoint et tuning anti faux positifs pour PME.

Analyses & menacesKuberneteseBPFRuntime SecurityFalco

Sécurité runtime cloud-native : détecter les menaces dans vos conteneurs avec Falco et Tetragon (eBPF)

Le scan d'image ne voit rien de ce qui se passe à l'exécution. Guide sur la sécurité runtime conteneurs eBPF avec Falco et Tetragon : règles, exemples et pièges à éviter.

Analyses & menacesYARAThreat HuntingDFIRDetection

YARA pour le threat hunting et le DFIR : guide de fond

YARA dépasse le scan antivirus : chasse mémoire, triage DFIR, rétro-chasse. Guide yara threat hunting dfir avec commandes, playbook, réduction du bruit.

Analyses & menacesNIDSSuricataDétection réseau

NIDS pour PME : détecter les attaques réseau avec Suricata et Snort

Détection intrusion réseau NIDS : où Suricata voit ce que l'EDR ne voit pas, anatomie d'une règle, et pourquoi un pack de règles curées bat un flux brut.

Analyses & menacesSuricataNIDSDetection Rules

Écrire sa première règle Suricata : syntaxe, exemple CVE et test anti-faux-positifs

Comment écrire une règle Suricata : header, sticky buffers modernes, exemple CVE avant/après, test syntaxique sur pcap et piège anti-faux-positifs.

Analyses & menacesThreat IntelligenceIOCFeedMISP

Choisir et exploiter un feed d'IOC : au-delà de la liste d'adresses qui bloque vos propres clients

Une liste brute d'IP, de domaines et de hashs est facile à trouver et presque sans valeur. La valeur est dans le choix du bon feed et dans son exploitation : licence, corroboration, vieillissement, et la règle qui évite de bloquer votre propre CDN.

Analyses & menacesNucleiCVEDetectionVulnerability Scanning

Écrire une règle Nuclei pour une CVE : de l'advisory au template qui tire (sans faux positif)

Une CVE tombe, l'avis de sécurité est public, mais aucun template Nuclei n'existe encore. Voici comment en écrire un propre : partir du fait, construire les matchers, et surtout prouver qu'il tire sur une cible vulnérable sans crier au loup sur une cible patchée.

Analyses & menacesSigmaCVEDetection EngineeringMITRE ATT&CK

Écrire une règle Sigma pour une CVE ou une technique : du comportement à la détection qui ne noie pas le SOC

Une technique d'attaque ou l'exploitation d'une CVE est décrite dans un rapport. Vous voulez la détecter dans vos logs. Voici comment écrire une règle Sigma qui se déclenche sur le vrai comportement, sans inonder le SOC de faux positifs, et comment le prouver.

Analyses & menacesYARAMalwareDFIRDetection

Écrire une règle YARA pour un malware : de l'échantillon à la signature fiable (sans faux positif)

Vous récupérez un échantillon de malware, mission DFIR, sandbox, feed. Vous voulez détecter toute la famille sur votre parc. Voici comment écrire une règle YARA qui attrape la menace sans se déclencher sur du logiciel légitime, et comment le prouver.

Analyses & menacesDORAFinance

DORA : ce que le secteur financier doit savoir en 2026

Les 5 piliers du Digital Operational Resilience Act, le reporting incidents en 4h/72h et la gestion des tiers ICT. Guide pratique pour la conformit\u00e9 DORA.

Analyses & menacesCRAIoT

Cyber Resilience Act : l\u2019impact sur les fabricants de produits connect\u00e9s

Obligations fabricants, SBOM, mises \u00e0 jour de s\u00e9curit\u00e9 pendant 5 ans et marquage CE : tout ce que le CRA change pour les produits connect\u00e9s.

Analyses & menacesAI ActIA

AI Act et cybers\u00e9curit\u00e9 : ce que \u00e7a change pour les outils de d\u00e9tection

Classification des risques, obligations de transparence et conformit\u00e9 des outils de d\u00e9tection IA. Comment ThreatClaw anticipe l\u2019AI Act.

Analyses & menacesSupply ChainSBOM

Supply chain attacks : de SolarWinds \u00e0 XZ Utils, le\u00e7ons et d\u00e9fenses

Analyse des attaques supply chain majeures, r\u00f4le du SBOM, outils Syft/Grype, et v\u00e9rification par signature cryptographique.

Analyses & menacesZero TrustNIST

Zero Trust en 2026 : guide pratique pour les entreprises

Guide concret d\u2019impl\u00e9mentation Zero Trust : NIST 800-207, micro-segmentation, identity-first et d\u00e9ploiement progressif.

Analyses & menacesCryptoQuantique

Cryptographie post-quantique : quand migrer ?

ML-KEM, ML-DSA, menace harvest now decrypt later : guide de migration vers la cryptographie post-quantique pour les entreprises.

Analyses & menacesSantéRansomware

Cyberattaques sur les h\u00f4pitaux : la sant\u00e9 cible n\u00b01

Statistiques ANSSI, ransomware ciblant la sant\u00e9, exigences NIS2 pour le secteur hospitalier et strat\u00e9gies de d\u00e9fense.

Analyses & menacesOT/ICSIndustrie

S\u00e9curit\u00e9 OT/ICS : prot\u00e9ger l\u2019industrie contre les cybermenaces

Convergence IT/OT, mod\u00e8le Purdue, d\u00e9tection Suricata/Zeek : guide pratique de s\u00e9curit\u00e9 pour les syst\u00e8mes industriels.

Analyses & menacesDeepfakeSocial Eng.

Deepfakes et ing\u00e9nierie sociale : la nouvelle menace pour les entreprises

Fraude au PDG \u00e0 25M$, d\u00e9tection de deepfakes, formation des \u00e9quipes : comment les entreprises doivent se prot\u00e9ger.

Analyses & menacesMFAFIDO2

Passkeys et MFA : la fin des mots de passe ?

FIDO2, MFA fatigue, authentification phishing-resistant : guide complet pour abandonner les mots de passe en entreprise.

Analyses & menacesANSSIFrance

ANSSI Panorama 2025 : ce qu\u2019il faut retenir

Analyse du Panorama de la cybermenace 2025 publié par l\u2019ANSSI : 2209 signalements, 1366 incidents traités, 128 ransomwares et les priorités stratégiques 2026-2030.

Analyses & menacesSecNumCloudSouveraineté

SecNumCloud : le label souverain qui change la donne

Certification ANSSI SecNumCloud, protection contre le CLOUD Act, fournisseurs certifiés OVHcloud et 3DS Outscale, EUCS européen et impact NIS2 sur l\u2019hébergement souverain.

Analyses & menacesNIS2PME

NIS2 : Guide pratique de conformité pour les PME en 2026

Les 10 mesures de l'Art.21, les délais de notification, les sanctions et comment automatiser votre mise en conformité NIS2 sans exploser votre budget.

Analyses & menacesXDREDR

XDR vs EDR : quel choix en 2026 ?

Comparatif EDR, XDR, NDR et MDR. CrowdStrike, SentinelOne, Microsoft Defender, HarfangLab. Quand chaque approche est pertinente et comment ThreatClaw complète le dispositif.

Analyses & menacesAssuranceCompliance

Cyber-assurance en 2026 : ce que les assureurs exigent

Marché durci, primes en hausse de 50%, exclusions guerre cyber et ransomware sans MFA. Exigences minimales EDR, MFA, backup 3-2-1 et loi LOPMI Art.5.

Analyses & menacesASMRecon

ASM : cartographier votre surface d\u2019attaque avant les attaquants

Attack Surface Management : shadow IT, assets oubliés, Shodan, Censys, Subfinder, certificats CT logs. Pourquoi le scan continu surpasse l\u2019audit ponctuel.

Analyses & menacesSOCIA

SOC automatisé par IA : la fin des alertes ignorées

4500 alertes/jour, 68% ignorées. Comment l'IA transforme les SOC en passant de la fatigue d'alerte à la détection intelligente.

Analyses & menacesCTISTIX

CTI : intégrer la Threat Intelligence dans votre SOC

Guide complet de Cyber Threat Intelligence : STIX 2.1, TAXII, feeds CERT-FR, CISA KEV, EPSS, GreyNoise, CrowdSec CTI, TLP, scoring IoCs et enrichissement automatique.

Analyses & menacesK8sRuntime

Sécurité runtime Kubernetes : au-delà du scan d\u2019images

CVE-2024-9042, CVE-2025-1767, sécurité runtime vs build-time, eBPF, Falco, Network Policies, Pod Security Standards. ThreatClaw avec Trivy et Grype.

Analyses & menacesÉlectionsAPT

\u00c9lections et cybersécurité : les leçons de 2024-2025

Ingérence électorale par Midnight Blizzard et APT28, manipulation des réseaux sociaux, deepfakes politiques, protection des infrastructures de vote. ANSSI et VIGINUM.

Analyses & menacesSIEMOpen Source

SIEM open source en 2026 : Wazuh, ELK ou agent autonome ?

Comparaison sans filtre de Wazuh, ELK Stack et Graylog. Pourquoi le SIEM seul ne suffit plus, et comment un agent IA complète l'équation.

Analyses & menacesIoTBotnet

IoT et botnets : la menace invisible des objets connectés

Héritage Mirai, caméras IP, routeurs, botnets DDoS record 2025, firmware non mis à jour, Cyber Resilience Act, segmentation réseau et défenses.

Analyses & menacesAPTGéopolitique

APT 2025-2026 : cartographie des groupes étatiques actifs

Volt Typhoon, Salt Typhoon, Sandworm, APT28, Lazarus Group : cartographie des groupes APT étatiques actifs, techniques living-off-the-land et références ANSSI 2025.

Analyses & menacesIncidentNIST

Réponse aux incidents cyber : les 4 phases NIST

Les 4 phases du NIST SP 800-61, le scénario 02h17, et comment réduire un dwell time de 194 jours à quelques minutes.

Analyses & menacesRSSIIA

RSSI externalisé : comment l'IA comble le manque

3,5 millions de postes non pourvus en cybersécurité. Le RSSI externalisé et l'agent IA comme multiplicateur de force.

Analyses & menacesRansomwareML

Détecter un ransomware avant le chiffrement

Kill chain ransomware, signes avant-coureurs et détection comportementale ML. Comment bloquer l'attaque avant qu'elle ne chiffre.

Analyses & menacesAuditContinu

Audit de sécurité informatique : du ponctuel au continu

Pentest, scan de vulnérabilités, audit organisationnel. Pourquoi le modèle annuel est obsolète et comment passer à l'audit continu.

Analyses & menacesRGPDCNIL

RGPD Art.33 : notifier la CNIL en 72h

Ce qui constitue une violation de données, le processus de notification CNIL, le délai de 72h et comment automatiser la détection et le rapport.

Analyses & menacesDockerK8s

Sécurité Docker et Kubernetes : les 10 risques

Les 10 risques majeurs des environnements conteneurisés et les outils pour y répondre : Trivy, Grype, Docker Bench, Syft.

Analyses & menacesPentestScan

Pentest vs scan de vulnérabilités : que choisir ?

Pentest humain vs scan automatisé : coûts, profondeur, fréquence. Guide pratique pour choisir selon votre contexte et votre maturité.