EXEED AI

Hamza Kondah's Recent LinkedIn Posts

Hamza Kondah

Hamza Kondah

@kondah

Learn, Hack, Secure, Share

fr22 postsLinkedIn

Posts

Hamza Kondah

Tech & AI

5mo

🧠 Un seul Ă©diteur pour gĂ©rer toute votre stack cybersĂ©curitĂ© ? Moi, ça me fait flipper. đŸ‘Ÿ Depuis plusieurs mois, on voit les grands Ă©diteurs multiplier les acquisitions, empiler les briques technologiques, pour proposer ce qu’ils appellent une plateforme unifiĂ©e de sĂ©curitĂ© ou une promesse d’un “guichet unique” ! đŸ«  Mais est-ce que c’est vraiment ce dont on a besoin ? Je ne suis pas convaincu.... ⛩  En fait, j’irais mĂȘme plus loin : je pense que cette approche peut devenir un vrai piĂšge Ă  long terme .Car Ă  trop vouloir tout centraliser, on oublie une chose essentielle : En cybersĂ©curitĂ©, la diversitĂ© n’est pas un frein. C’est une force.... l'efficacitĂ© opĂ©rationnelle elle est importante. Mais la rĂ©silience l’est encore plus. Â đŸ‘ïžâ€đŸ—šïž Avoir plusieurs briques, de diffĂ©rents Ă©diteurs, c’est aussi avoir plusieurs angles, plusieurs moteurs de dĂ©tection, plusieurs approches face aux menaces. Et surtout, c’est garder le contrĂŽle sur sa stratĂ©gie, son architecture, ses choix. Â đŸ„¶ Mais aujourd’hui, ce mouvement de fond pousse dans l’autre sens. On promet de la simplicitĂ©. Mais ce qu’on vend vraiment, c’est du vendor lock-in. Et une fois qu’on est enfermĂ© dans un seul Ă©cosystĂšme, qui dĂ©cide encore de la prioritĂ© ? Vous ? Ou l’éditeur, ses actionnaires, sa roadmap produit ?  🚧 C'est clairement une perte de contrĂŽle stratĂ©gique et une standardisation qui ignore vos spĂ©cificitĂ©s !!!  👉 Je ne dis pas que tout doit ĂȘtre Ă©clatĂ©. Je dis juste qu’un systĂšme rĂ©silient n’est pas un systĂšme monolithique et que le confort ne doit jamais se faire au dĂ©triment de l’indĂ©pendance.  🎡Et vous, vous en pensez quoi ? Est-ce que cette tendance “un Ă©diteur pour tout faire” vous rassure ?
76

Hamza Kondah

Tech & AI

3mo

đŸŽ™ïž Si vous cherchez un rendez-vous hebdomadaire qualitatif autour de la tech, de l’IA et des systĂšmes Ă  grande Ă©chelle, je vous recommande de jeter un Ɠil Ă  E-After Work hebdo (weekly) par Aziz IMGHARNE. 🎇 Le liens : https://lnkd.in/dFMzWchc 🌍 C’est un format bilingue (FR/EN) oĂč interviennent chaque semaine des profils trĂšs variĂ©s : ingĂ©nieurs, chercheurs, founders, SRE, ainsi que des leaders data et IA. 🧠 Les discussions tournent autour de problĂšmes techniques rĂ©els auxquels les Ă©quipes font face aujourd’hui : scalabilitĂ©, gestion des coĂ»ts, sĂ©curitĂ©, observabilitĂ©, IA gĂ©nĂ©rative ou encore mise en production. ⚙ Ce que j’apprĂ©cie particuliĂšrement :des Ă©changes concrets, sans jargon inutile (sans bullshit), avec de vrais retours d’expĂ©rience et des insights directement applicables. 📚 Si vous aimez comprendre comment les Ă©quipes techniques rĂ©solvent des problĂšmes complexes dans le monde rĂ©el, le format vaut clairement le dĂ©tour. 👀 N’hĂ©sitez pas Ă  suivre E After Work Weekly si ce type de discussions vous intĂ©resse.
48

Hamza Kondah

Tech & AI

3mo

🚹 Le 11 mars 2026, Stryker (un gĂ©ant mondial des dispositifs mĂ©dicaux ) s’est retrouvĂ© quasiment Ă  l’arrĂȘt du jour au lendemain. DerriĂšre l’attaque : un groupe hacktiviste liĂ© Ă  l’Iran, Handala, qui revendique une opĂ©ration de type wiper Ă  grande Ă©chelle. 📊 Les chiffres avancĂ©s sont probablement gonflĂ©s (comme souvent dans ce type de communication), mais l’impact est bien rĂ©el : des dizaines de milliers de devices touchĂ©s, des opĂ©rations Ă  l’arrĂȘt, et une organisation entiĂšre dĂ©synchronisĂ©e. 🧠 LĂ  oĂč ça devient vraiment intĂ©ressant, c’est sur le mode opĂ©ratoire.On n’est pas sur un ransomware classique.On n’est pas sur un malware sophistiquĂ© dĂ©ployĂ© massivement. 👉 Les attaquants auraient simplement compromis des accĂšs administrateurs, puis utilisĂ© Microsoft Intune pour envoyer des commandes de remote wipe Ă  l’ensemble du parc. 🔍 Et c’est exactement ce qui rend ce type d’attaque compliquĂ© Ă  dĂ©tecter : - Les actions viennent d’une infrastructure de confiance - Les logs ressemblent Ă  des opĂ©rations d’administration classiques - Les outils de sĂ©curitĂ© ne voient rien d’anormal đŸ“± Autre point critique : le BYOD. Des devices personnels enrĂŽlĂ©s dans l’environnement pro ont Ă©tĂ© impactĂ©s : perte de donnĂ©es personnelles, apps d’authentification, eSIM
 🧠 Ce cas illustre trĂšs bien un shift qu’on observe de plus en plus sur le terrain : Les attaquants n’ont plus forcĂ©ment besoin d’exploits complexes. Ils utilisent les fonctionnalitĂ©s existantes, avec les bons accĂšs. ❓ La vraie question n’est donc plus seulement : “Est-ce qu’on peut ĂȘtre compromis ?” Mais plutĂŽt : “Qu’est-ce qu’un attaquant peut faire une fois Ă  l’intĂ©rieur avec des accĂšs lĂ©gitimes ?”
75

Hamza Kondah

Tech & AI

4mo

🔁 Pour ceux qui suivent mes travaux sur EntraProtect, je viens de publier un petit script PowerShell maison
 mais qui peut faire une vraie diffĂ©rence dans vos hunts ^^. đŸ›Ąïž EntraHunt est un outil open-source pour dĂ©tecter les applications OAuth malveillantes dans vos tenants Microsoft Entra ID. 🔗 Le code est ici : https://lnkd.in/eJYinmfz 🧠 Pourquoi ? Parce que les attaques via apps OAuth explosent et les attaquants utilisent des applications pour : - exfiltrer des mails (ex : PERFECTDATA SOFTWARE) - contourner le MFA (ex : Tycoon 2FA kit) - persister dans l’environnement sans lever d’alerte - mener des campagnes APT (ex : COZY BEAR / APT29) ⚡ J’ai donc créé EntraHunt pour faciliter la vie des blue teams : - Scan automatique de vos Enterprise Apps + App Registrations - Croisement avec une base d’IOCs alimentĂ©e par EntraProtect.io - DĂ©tection de +17 apps malveillantes connues - Rapport HTML avec les utilisateurs affectĂ©s + recommandations - MĂ J automatique de la base de menaces đŸ’„ RĂ©sultat : vous passez de “j’ai un doute” Ă  “j’ai un rapport complet” en quelques minutes. 💬 Vos retours sont bienvenus, et si vous l’utilisez en prod, je veux vos insights ! 👀
239

Hamza Kondah

Tech & AI

3mo

🚹 Le mois dernier, Wiz a publiĂ© un benchmark particuliĂšrement intĂ©ressant sur les modĂšles d’IA appliquĂ©s Ă  la cybersĂ©curitĂ© offensive (lien du full report : https://lnkd.in/eerjidAV). 🧠 Ils ont Ă©valuĂ© 25 combinaisons agent-modĂšle sur 257 challenges de sĂ©curitĂ© afin de mesurer la capacitĂ© rĂ©elle des IA Ă  trouver et exploiter des vulnĂ©rabilitĂ©s. 🎯 Les tests couvrent plusieurs domaines clĂ©s de la sĂ©curitĂ© offensive : Zero-day discovery, code vulnerabilities, API security, web security et cloud security. 💎 Lien : https://lnkd.in/epJk8wgf đŸ§Ș Un point trĂšs intĂ©ressant dans leur mĂ©thodologie : les agents sont exĂ©cutĂ©s dans des conteneurs isolĂ©s, sans accĂšs Internet, sans base CVE et sans ressources externes. 🔬 Autrement dit, l’idĂ©e Ă©tait d’évaluer les capacitĂ©s intrinsĂšques de chaque foundation model : l’IA doit raisonner seule, analyser le code et comprendre les vulnĂ©rabilitĂ©s (tous les agents avaient accĂšs aux debuggers pour le travail sur les binaires et aux cloud CLIs pour les tĂąches cloud). đŸ§‘â€đŸ’» De mon cĂŽtĂ©, j’ai aussi testĂ© intensivement plusieurs modĂšles ces derniers mois sur des cas concrets en sĂ©curitĂ© offensive et en analyse de vulnĂ©rabilitĂ©s. Mon constat rejoint largement ce benchmark : Claude performe trĂšs bien, mais aucun modĂšle ne performe mieux que tous les autres sur l’ensemble des domaines. 📊 À noter que Claude Opus 4.6 reste aujourd’hui l’un des modĂšles les plus performants. Cela dit, le choix du foundation model reste trĂšs important, car il constitue en quelque sorte le cerveau de l’agent. L’agent dĂ©veloppĂ© joue Ă©galement un rĂŽle clĂ©. Ainsi, la combinaison agent + foundation model reste dĂ©terminante. ❓ La question n’est donc plus vraiment : « Est-ce que l’IA peut aider en cybersĂ©curitĂ© ? » ⚡ La vraie question devient plutĂŽt : comment l’intĂ©grer intelligemment dans un workflow sĂ©curitĂ©. 🚀 Justement
 📅 Rendez-vous lundi pour le lancement de la formation la plus avancĂ©e sur l’Infosec & l’IA.
145

Hamza Kondah

Tech & AI

3mo

đŸ”„ DetectFlow : et si la dĂ©tection se faisait AVANT le SIEM ? đŸ€”La plupart des Ă©quipes exĂ©cutent leurs rĂšgles
 dans le SIEM. Mais si on inversait la logique ? 🎯 DetectFlow est une Detection Execution Layer open source conçue pour traiter les Ă©vĂ©nements de sĂ©curitĂ© avant qu’ils n’atteignent un SIEM. DetectFlow consomme les logs Kafka en temps rĂ©el , applique des milliers de rĂšgles Sigma Ă  la volĂ©e et enrichit chaque Ă©vĂ©nement avec son Rule ID, son titre, sa sĂ©vĂ©ritĂ© et les techniques MITRE ATT&CK associĂ©es . 🔁Les Ă©vĂ©nements sont ensuite envoyĂ©s dĂ©jĂ  qualifiĂ©s et taguĂ©s vers le SIEM, l’EDR ou le Data Lake . Moins de charge cĂŽtĂ© SIEM , un Mean Time To Detect rĂ©duit et la capacitĂ© d’exĂ©cuter des dizaines de milliers de rĂšgles sans exploser les coĂ»ts d’indexation. 🔗 Source : https://lnkd.in/e-Smrn-g 💡Cette approche “shift-left” appliquĂ©e Ă  la dĂ©tection redessine complĂštement l’architecture d’un SOC moderne .
463

Hamza Kondah

Tech & AI

3mo

🚹 Les analystes d’ ANY.RUN observent une forte augmentation des campagnes de phishing exploitant le flux OAuth Device Code de Microsoft. 📊 Plus de 180 URLs de phishing ont Ă©tĂ© dĂ©tectĂ©es en une seule semaine, ce qui montre une adoption rapide de cette technique par les attaquants. 🔐 Ce qui rend cette attaque particuliĂšrement intĂ©ressante : on ne parle plus vraiment de vol de mot de passe, mais de vol de tokens d’authentification. Je n'arrĂȘterais jamais de le rĂ©pĂ©ter : Le durcissement Entra n'est pas un luxe (Je vous invite Ă  suivre la nouvelle version du bootcamp Entra). 🧠 Le principe est assez simple : - L’attaquant initie lui-mĂȘme une demande d’authentification via le flux Microsoft Device Authorization Grant - La victime reçoit un code de vĂ©rification sur une page de phishing (souvent dĂ©guisĂ©e en DocuSign ou validation de document) - Elle est ensuite redirigĂ©e vers la vraie page Microsoft pour se connecter et passer le MFA - En entrant ce code, elle valide en rĂ©alitĂ© la session de l’attaquant 🎯 RĂ©sultat : Microsoft dĂ©livre les tokens OAuth directement Ă  la session de l’attaquant, et : - Aucun mot de passe n’est volĂ©. - La connexion se fait sur un domaine Microsoft lĂ©gitime. - Tout passe par HTTPS chiffrĂ©.... Autrement dit : les indicateurs classiques de phishing deviennent beaucoup moins efficaces. 📂 ConcrĂštement, un attaquant peut rapidement accĂ©der Ă  : emails, documents internes, ressources partagĂ©es
 et lancer des attaques BEC ou des mouvements latĂ©raux. ❗Je vous rappel Ă©galement mon outils (Une fois le refresh token rĂ©cupĂ©rĂ©, HadesHunter accĂšde Ă  Teams/Sharepoint/Onedrive, les analyse automatiquement, et remonte les secrets exposĂ©s avec un niveau de confiance et un score d’entropie.) : https://lnkd.in/eNinkqKq 📖 L’analyse complĂšte : https://lnkd.in/dBnNDpEM
118

Hamza Kondah

Tech & AI

4mo

🔁 Reprise des posts LinkedIn avec un sujet trop peu discuté  mais pourtant critique : la sĂ©curitĂ© autour des plateformes ITSM (et le manque cruel d'attention qu’on leur accorde). 🧠 Ces derniers mois, on l’a bien vu (tristement) : les attaquants ne "hackent" plus. Ils s’authentifient et les killchain ne fait plus que deux Ă©tapes. ☠ GrĂące aux leaks massifs de credentials (stealers, phishing, malwares
), ils cherchent les points les moins surveillĂ©s : - APIs sans restriction. - SaaS mal configurĂ©s. - Blob Storage ouverts. - Portails web sans MFA et plus encore... 🚹 Et parmi les vecteurs sous-exploitĂ©s (mais plus pour longtemps), il y a les ITSM.Pour rappel, un ITSM (Jira, ServiceNow, GLPI
) est une plateforme qui permet de gĂ©rer les demandes, incidents et accĂšs IT au sein d'une organisation. đŸ˜”â€đŸ’« Et trĂšs souvent : Pas d’authentification forte, Pas de SSO, Pas de filtrage IP, Pas de surveillance active....Et un historique rempli d’infos ultra sensibles : mots de passe, fichiers de conf, accĂšs VPN, logs internes
 📉 Chaque semaine, je tombe sur des identifiants ITSM exposĂ©s dans des leaks et ces plateformes sont rarement bien sĂ©curisĂ©es... et l'ITSM peut devenir un point de compromission majeur s’il n’est pas traitĂ© sĂ©rieusement. ❓Et vous, vous faites des revues rĂ©guliĂšres de vos plateformes ITSM ? Ou ça reste "un sujet support" chez vous ? 👀
98

Hamza Kondah

Tech & AI

5mo

🧠 Je voulais vous partager une ressource qui traite un sujet encore mĂ©connue
 sur une pratique trĂšs courante, mais rarement questionnĂ©e en cybersĂ©curitĂ©. Et pourtant, elle expose des accĂšs sensibles tous les jours ... sans qu’on s’en rende compte. 👉 C’est l’usage des liens raccourcis pour partager des fichiers ou accĂšs directs (SharePoint, OneDrive, Dropbox, Raw sur les serveurs etc.). Beaucoup le font. Par habitude. Pour aller vite. ⛩ Mais en rĂ©alité  ces liens peuvent ĂȘtre scannĂ©s, indexĂ©s, retrouvĂ©s .... et exploitĂ©s. 🎯 Le site : https://lnkd.in/ew_WDtAB permet de rechercher des URL raccourcies exposĂ©es publiquement (bit.ly, tinyurl, 1drv.ms
).Et ce qu’on y trouve est souvent
 glaçant : - Des fichiers sensibles partagĂ©s en accĂšs direct. - Des localisations privĂ©es. - Des accĂšs Ă  des interfaces admin. - Et mĂȘme des Trello publics contenant des infos internes (si, si
).
146

Hamza Kondah

Tech & AI

4mo

🔁 Aujourd’hui, je voulais revenir sur un incident aussi discret que stratĂ©gique (et oui encore une attaque par supply chain) : le dĂ©tournement du mĂ©canisme de mise Ă  jour de Notepad++, probablement par un groupe APT chinois, entre juin et dĂ©cembre 2025. 🧠 Pour faire simple, des attaquants ont rĂ©ussi Ă  compromettre le fournisseur d’hĂ©bergement du site officiel de Notepad++., puis ont redirigĂ© le trafic de mise Ă  jour (WinGUp) vers des serveurs malveillants contenant des exĂ©cutables trojanisĂ©s. ⚠ Parce que cette attaque n’exploitait pas une faille dans le code source de Notepad++, mais un manque de vĂ©rification d’intĂ©gritĂ© dans l’outil de mise Ă  jour sur les anciennes versions (avant 8.8.9). 🎯 Et surtout, elle montre une chose : MĂȘme un Ă©diteur rĂ©putĂ©, open-source, transparent
 peut ĂȘtre pris pour cible dans une attaque supply-chain. đŸ›Ąïž Depuis, l’équipe a : - migrĂ© vers un hĂ©bergeur plus sĂ©curisĂ© - renforcĂ© la vĂ©rification des signatures (v8.8.9) - publiĂ© des hash GPG publics pour les versions - annoncĂ© une vĂ©rification stricte certificat + XML signĂ©s dĂšs la v8.9.2 🔗 En complĂ©ment, je vous partage aussi cette ressource utile par Florian Roth rĂ©fĂ©rence tous les hash cryptographiques des versions de Notepad++ depuis 2016 : https://lnkd.in/djpCz_mj 💬 Cet incident nous rappelle que la chaĂźne de confiance ne s’arrĂȘte pas au code. Elle passe aussi par l’hĂ©bergeur, les mĂ©canismes de mise Ă  jour, et la vigilance sur des choses aussi “basiques” qu’un XML de version.
184

Hamza Kondah

Tech & AI

6mo

Comment peut-on reconnaĂźtre qu’un binaire appartient Ă  une mĂȘme famille de malware, sans forcĂ©ment l’analyser en profondeur, ni le dĂ©sassembler complĂštement ? C’est lĂ  qu’intervient la classification de binaire : une approche qui repose sur les caractĂ©ristiques internes du code compilĂ©, sa structure, ses fonctions, son empreinte, pour en extraire une sorte d’ADN technique. Ce webinar est une exploration des fondamentaux de la classification de binaires et de son utilitĂ© dans : - L’identification de familles connues ou de variantes - Le suivi de campagnes APT ou cybercriminelles - L’attribution technique dans une approche CTI - L’enrichissement d’enquĂȘtes en IR ou en sandboxing - Le tri et l’analyse Ă  grande Ă©chelle de binaires On parlera avec notre invitĂ© de marque, StĂ©fan LE BERRE, CEO d'Exatrack & Founder D'exalyze, de signatures structurelles, de similaritĂ© de code, de profilage de fonctions, de code reuse, et de ce que rĂ©vĂšle vraiment un exĂ©cutable
 mĂȘme sans symboles ni accĂšs au code source.
147

Hamza Kondah

Tech & AI

3mo

🧠 1 an de recherche, de terrain et d'obstination pour vous offrir la formation IA & CybersĂ©curitĂ© construite pour donner de vraies compĂ©tences : actionnables, concrĂštes, directement exploitables sur le terrain. Pas un survol. Pas de la thĂ©orie abstraite. Un programme pensĂ© pour les praticiens, par un praticien. ⚔ Dans un monde oĂč l'information noie le concret, j'ai fait un choix simple : zĂ©ro abstraction. Que des compĂ©tences que vous sortez de la formation et que vous appliquez dĂšs le lendemain dans votre mĂ©tier. En 13 modules vous dĂ©couvrirez : - Comment fonctionnent rĂ©ellement les LLMs et les agents autonomes - Comment construire vos propres applications IA et agents de sĂ©curitĂ© (CTI, Pentest, Analyse de Malware, Analayse d'alertes/incidents SOC....) - Comment attaquer des systĂšmes GenAI : prompt injection, jailbreaks, exploitation MCP, pentest IA - Comment dĂ©tecter et classifier les menaces IA avec des rĂšgles opĂ©rationnelles - Comment sĂ©curiser vos environnements IA en production - Comment gouverner l'IA dans votre organisation : EU AI Act, NIST AI RMF, ISO 42001 🔗 Inscription : https://lnkd.in/dJXuSeED 👉 L'article complet est en dessous.
178

Hamza Kondah

Tech & AI

4mo

🚀 AprĂšs l’avoir Ă©prouvĂ© lors de mes tests d’intrusion, je publie officiellement OAuthBandit, un framework d’extraction et de validation de tokens OAuth Microsoft dĂ©diĂ© aux missions de Red Team et aux tests d’intrusion. 🎯 Dans les environnements modernes, l’identitĂ© est devenue le nouveau Graal. Lorsqu’un utilisateur s’authentifie Ă  Microsoft 365, Azure AD, Teams ou OneDrive, des tokens OAuth sont stockĂ©s localement sur son poste Windows. 🔐 Ces tokens permettent l’accĂšs aux ressources cloud sans mot de passe, ne redĂ©clenchent pas de MFA une fois Ă©mis et peuvent rester valides aprĂšs un changement de mot de passe .... tout en Ă©tant rarement monitorĂ©s finement. ⚡ Dans un scĂ©nario post-compromise, cela signifie qu’un simple accĂšs Ă  un poste utilisateur peut se transformer en accĂšs direct au tenant cloud. 🔗 Lien : https://lnkd.in/ev47g96P 🔍 OAuthBandit automatise la chaĂźne post-compromise liĂ©e aux tokens Microsoft en trois Ă©tapes clĂ©s : 1ïžâƒŁ Extraction : Recherche des tokens dans 7 caches locaux (TokenBroker, WAM, Azure CLI, PowerShell, MSAL, VS Code, Credential Manager), dĂ©chiffrement via DPAPI, AES-GCM et CMS, puis extraction des Access Tokens, Refresh Tokens, ID Tokens et credentials applicatifs. 2ïžâƒŁ Validation : Analyse de la validitĂ© et de l’expiration, identification des scopes et permissions, dĂ©tection des rĂŽles Azure AD (Global Admin, Security Admin, etc.) et test d’échange FOCI pour mesurer l’accĂšs transversal aux services Microsoft. 3ïžâƒŁ Persistance : Enregistrement MFA, crĂ©ation d’App Registration, mise en place d’une redirection mail et extraction distante via SMB/WMI pour effectuer du mouvement latĂ©ral. đŸ§© Le tout en contexte utilisateur, via des APIs Windows lĂ©gitimes, avec un comportement indiscernable des applications Microsoft et du coup... complĂštement non dĂ©tectĂ© par les EDR. 🙏 Un grand merci Ă  StĂ©fan LE BERRE pour son appui et Ă  MickaĂ«l Benassouli pour ses retours. 💬 Qu’en pensez-vous ?
226

Hamza Kondah

Tech & AI

3mo

🎯 L’un des plus grands dĂ©fis aujourd’hui est le dĂ©tournement de domaines et de services lĂ©gitimes pour hĂ©berger des pages frauduleuses. 🌐 GitHub, plateformes cloud, services de partage
 des environnements de confiance deviennent des supports de phishing redoutables. đŸ›Ąïž Cette stratĂ©gie fonctionne parce qu’elle s’appuie sur la rĂ©putation et la lĂ©gitimitĂ© des domaines utilisĂ©s. Un certificat valide, un domaine populaire, une URL familiĂšre
 et la vigilance baisse. 🎭 Le phishing ne ressemble plus Ă  un site douteux, il ressemble Ă  un service que tout le monde utilise. đŸ‘„ Toujours intĂ©ressant pour les analystes et les Ă©quipes de dĂ©fense de connaĂźtre ces mĂ©canismes et ces ressources afin d’adapter leurs stratĂ©gies de dĂ©tection. 📚 Le projet LOTS documentent l’abus d’outils lĂ©gitimes cĂŽtĂ© systĂšme : https://lots-project.com/ ➕ Et en complĂ©ment, vous y retrouverez les sites et services lĂ©gitimes pouvant ĂȘtre dĂ©tournĂ©s pour du C2 ou de l’exfiltration.
91

Hamza Kondah

Tech & AI

2mo

🚹 Ça commence Ă  sentir trĂšs mauvais cĂŽtĂ© supply chain
 et ce n’est que le dĂ©but du cauchemar. 🧠 TeamPCP vient de compromettre des GitHub Actions chez Checkmarx, aprĂšs l’attaque sur Trivy qui a dĂ©jĂ  fait pas mal de dĂ©gĂąts. 👉 Et je ne sais pas si vous vous rendez compte, mais on est en train de voir un shift majeur
 que beaucoup sous-estiment encore. 🔐 Le mode opĂ©ratoire est simple
 avec une kill chain en deux phases : - Vol de credentials CI/CD (principalement via des stealers, puis rĂ©utilisation de ces accĂšs pour compromettre d’autres repos) - Injection de code malveillant dans des workflows lĂ©gitimes - Exfiltration massive de secrets (AWS, GCP, Azure, SSH, tokens GitHub, etc.) 👉 Le rĂ©sultat est assez catastrophique : on observe notamment une compromission en cascade de toute la supply chain. 📊 On n’est plus sur des accĂšs isolĂ©s : On parle de stocks massifs de tokens valides et de secrets rĂ©utilisables et avec une utilisation non responsable cĂŽtĂ© cyber, cela ne fait qu’augmenter l’impact, pendant que les stealers continuent d’évoluer et de s’amĂ©liorer. 🔗 Le problĂšme est bien plus profond qu’un simple stealer qui vole des donnĂ©es (comme dirait Alon Gal)...On parle d’architecture, de mesures de base comme le MFA, des CAs, de la gestion des tokens, et surtout d’un modĂšle de confiance totalement cassĂ© dans une supply chain hyper interconnectĂ©e. 🧠 Les attaquants ne hackent plus
 ils s’authentifient 🙂
230

Hamza Kondah

Tech & AI

3mo

🔐Retrouvez-moi dans un webinar coorganisĂ© avec les Ă©quipes d’ Elastic pour discuter d’un sujet que beaucoup d’organisations rencontrent aujourd’hui : la rĂ©internalisation du SIEM. đŸ›ĄïžFace Ă  l’évolution des menaces, la qualitĂ© de l'externalisation et aux contraintes rĂ©glementaires, de plus en plus d’entreprises cherchent Ă  reprendre le contrĂŽle de leur dĂ©tection et de leurs donnĂ©es de sĂ©curitĂ©. 📅 19 mars 2026 ⏰ 10h30 – 11h45 🔗 Lien d’inscription : https://lnkd.in/e3RSMT6M ⚠Mais dans la pratique, les projets SIEM restent parmi les plus complexes Ă  rĂ©ussir. 🎯 Mauvaise dĂ©finition des besoins SOC, dĂ©pendance Ă  l’intĂ©grateur, coĂ»ts d’ingestion imprĂ©vus ou encore exploitation limitĂ©e des donnĂ©es collectĂ©es. Lors de ce webinar, nous partagerons un retour d’expĂ©rience concret autour de la mise en place et de la rĂ©internalisation d’une plateforme SIEM mais aussi đŸ‘ŸNous dĂ©taillerons notamment l’apport des capacitĂ©s modernes d’Elastic 9.3 dans les usages sĂ©curitĂ© : normalisation, dĂ©tection, investigation et automatisation. Au plaisir d’échanger avec vous pendant ce webinar. đŸ€
101

Hamza Kondah

Tech & AI

5mo

Ce webinar a pour objectif de prĂ©senter les meilleures pratiques recommandĂ©es pour la crĂ©ation, la configuration et la gestion des comptes Break Glass dans les environnements Entra ID (Azure AD), Microsoft 365 et Active Directory. L’accent sera mis sur les choix techniques concrets, les paramĂ©trages recommandĂ©s, et les standards Ă  appliquer afin d’éviter les erreurs courantes et les configurations Ă  risque.
91

Hamza Kondah

Tech & AI

5mo

🎯 Les attaquants sont de plus en plus fins, de plus en plus impactants
et ciblant de plus en plus nos Helpdesk ... 🔍 Ces derniers mois, plusieurs attaques ont ciblĂ© les Ă©quipes helpdesk comme point d’entrĂ©e : - Celle de MGM Resorts, oĂč l’ingĂ©nierie sociale a suffi pour reset un accĂšs. admin... - Ou encore celle de Okta, via un fournisseur support... 📞 Dans une nouvelle vague, c’est Microsoft Teams qui est utilisĂ© comme cheval de Troie. L’attaquant appelle en se faisant passer pour un admin IT et convainc l’utilisateur d’ouvrir QuickAssist (une feature Microsoft, Ă  disable si vous ne l'utilisez pas). 🕑 Et 10 minutes plus tard, un faux "updater" est lancé  la compromission est en route.RĂ©sultat : un malware .NET fileless, injectĂ© en mĂ©moire via reflection, sans laisser de trace disque. C’est fluide, propre, et presque invisible. 💡 Le problĂšme n’est pas (que) technique. Les Ă©quipes helpdesk : - rĂ©pondent Ă  tout le monde - ont des accĂšs Ă©tendus - ne remettent pas toujours en question les demandes "urgentes" - ne sont pas toujours sensibilisĂ©s aux risques d'ingĂ©nierie social. 🚹 Former et protĂ©ger le helpdesk, c’est aujourd’hui protĂ©ger l’ensemble de l’organisation. 🎯 Sans oublier l'importance du durcissement des configurations (surtout by default), la rĂ©vision des accĂšs et le fameux principe du least privilege dont en parle depuis... toujours. 🙏 Force aux Ă©quipes Helpdesk et tout mes respects pour votre travail... un des piliers de n'importe quelle entreprise.
90

Hamza Kondah

Tech & AI

5mo

🚀 On passe souvent trop de temps Ă  recouper les infos, enrichir manuellement, croiser des indicateurs sans avoir de vision claire... jusqu’à ce que tu tombes sur un outil comme Validin (exceptionnel pour le pivoting en Cyber Threat Intelligence) đŸ’„ Ce n’est pas juste une base de donnĂ©es .... c’est une vĂ©ritable plateforme d’investigation CTI qui te permet de : ‱ Pivoter intelligemment entre IP, domaines, certificats, ASN, etc. ‱ Reconstituer les infrastructures malveillantes dans leur ensemble. ‱ AccĂ©der Ă  des donnĂ©es DNS historiques et OSINT enrichies. ‱ Relier les points entre les menaces, campagnes, clusters, comportements. ‱ Gagner un temps fou grĂące Ă  une API simple et bien pensĂ©e. 🎯 Ce que j’adore avec Validin : → L’expĂ©rience est fluide, pensĂ©e pour l’analyste qui enquĂȘte vraiment. → L’outil te pousse Ă  aller plus loin dans tes hypothĂšses. → Tu ne restes jamais bloquĂ© !!!! tu pivotes, tu creuses, tu exploses les silos. 🔗 Lien : https://www.validin.com 👉 En clair : si tu bosses dans un SOC, en threat hunting, ou tout simplement si tu fais de l’analyse sĂ©rieuse
 tu DOIS tester cet outil....tu verras vite pourquoi "ouvrir Validin" devient un rĂ©flexe !
147

Hamza Kondah

Tech & AI

4mo

🚹 Les infostealers ne volent plus que vos mots de passe.... Ce qu'un Vidar stealer a exfiltrĂ© cette semaine, c'est l'intĂ©gralitĂ© de l'identitĂ© numĂ©rique d'un agent IA personnel : clĂ©s privĂ©es, tokens de session, et la mĂ©moire complĂšte de l'assistant ... messages privĂ©s, calendrier, logs d'activitĂ© quotidienne. Tout. 🚧 Le scĂ©nario qu'on redoutait vient de se concrĂ©tiser. Et le pire ? Le stealer n'avait mĂȘme pas de module dĂ©diĂ©. Il est tombĂ© dessus par hasard. Voici ce qui s'est passĂ©. 👇
164

Hamza Kondah

Tech & AI

3mo

🔍 J'ai utilisĂ© un simple fichier comme vecteur de threat hunting. RĂ©sultat : 203 serveurs exposĂ©s, des centaines de secrets en clair. 📄 Le fichier CLAUDE.md - gĂ©nĂ©rĂ© automatiquement par Claude Code Ă  la racine de chaque projet - m'a servi de marqueur pour identifier des environnements de dĂ©veloppement entiers accessibles publiquement sur Internet. Sans authentification. Sans restriction. 🔓 Ce que j'ai trouvĂ© derriĂšre ces expositions: des clĂ©s AWS, des tokens GitHub, des clĂ©s SSH privĂ©es, des dumps SQL, des clĂ©s API Anthropic, Supabase, SendGrid, Azure OpenAI
 le tout en clair, indexĂ© par Zoomeye, Censys ou encore Shodan. ⚠ Ce n'est pas un problĂšme de Claude. C'est un problĂšme de posture de sĂ©curitĂ©. L'IA accĂ©lĂšre la crĂ©ation de projets, mais pas l'adoption des bonnes pratiques. Et cet Ă©cart est en train de devenir une mine d'or pour les attaquants. ⚡ Des formations et contenus approfondis sur le sujet arrivent trĂšs bientĂŽt. Stay tuned. 👇 Article complet ci-dessous.
436

Hamza Kondah

Tech & AI

5mo

🧠 Petit rappel pour bien dĂ©marrer 2026 ! Demain Ă  18h ⏰, je vous retrouve en live pour notre webinar : “Code reuse & Malware DNA : La classification au service des analystes” 👉 Au programme, on s’attaque Ă  un vrai dĂ©fi du terrain : Comment classifier un binaire, identifier une famille de malware ou reconnaĂźtre un code dĂ©jĂ  vu, sans tout dĂ©sassembler ? On parlera de : 🧬 SimilaritĂ© de code (Bindiff, hashes, Yara, Zubat
) ⚙ Analyse macro avec les capabilities et les sĂ©quences d’Exalyze đŸ§© Et surtout : comment ces approches aident les analystes Ă  gagner du temps et Ă  mieux prioriser ? 🔗 N’hĂ©site pas Ă  t’inscrire ou Ă  passer demain Ă  18h 👇
18