gringao.
Le journal de
ToutEtRien
Le carnet · 8 octobre 2026

Collecte de données et de secrets via outils WordPress

REX Cyber · Veille du 2026-10-01. Faits attribués à LevelBlue / SpiderLabs.

Analyse des capacités d'outils ciblant WordPress pour sonder, collecter des configurations et récupérer des identifiants chiffrés, démontrant des méthodes d'exfiltration de données.

Nature de la source : analyse de composants et essais contrôlés. Les capacités décrites ne prouvent pas une exploitation réussie chez une victime.

Ce qui s’est passé

  • wp2s_poll.py a sondé des pages WordPress et des routes REST en envoyant des requêtes malformées pour tester la gestion des routes REST.
  • wp2s_crack.py a récupéré des fichiers de configuration et a utilisé des requêtes REST pour extraire des valeurs d'options de la base de données.
  • Le composant a décrypté des paramètres de plugins en utilisant des clés fournies pour récupérer des identifiants de messagerie en clair.
  • jscrawl-amd64 a scanné le contenu des scripts JavaScript récupérés et a soumis les résultats à un hub centralisé.

Acteurs et cibles

Acteurs rapportés

Non précisés dans les données de ce rapport.

Cibles rapportées

Non précisés dans les données de ce rapport.

Vulnérabilités associées dans les données

CVE-2026-60137, CVE-2026-63030, CVE-2026-88771

Ces associations de renseignement ne prouvent pas que chaque vulnérabilité a été exploitée dans cet incident. Le déroulé ci-dessus précise les faits rapportés par la source.

MITRE ATT&CK

Techniques directement associées au rapport

Aucune technique MITRE structurée directement associée à ce rapport dans les données disponibles.

Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.

Entités et contexte du rapport

  • Vulnérabilité : CVE-2026-63030 ; confiance : 80/100
  • Vulnérabilité : CVE-2026-60137 ; confiance : 80/100
  • Vulnérabilité : CVE-2026-88771 ; confiance : 80/100
  • Malware : TIKTOUK ; is_family : False ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z

Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.

Relations entre les entités nommées

Origine Relation déclarée Destination Confiance / statut
TIKTOUK cible CVE-2026-88771 50/100
TIKTOUK cible CVE-2026-60137 50/100
TIKTOUK cible CVE-2026-63030 50/100

IOC et observables pour la recherche

5 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.

Statuts de validité calculés au 2026-10-08T07:52:01+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.

La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.

Type Valeur neutralisée Qualification Confiance Usage / validité
ipv4 193[.]32[.]162[.]134 Indicateur 50 Dans la période de validité déclarée
sha1 9903f4576980ff7cfd560ca57c665a4b59b3c30d Indicateur 50 Dans la période de validité déclarée
sha256 0d8ea89a63070f68286249aa437aece0e040c1609b8c5c0950ebbc90e6f70f02 Indicateur 50 Dans la période de validité déclarée
sha256 1e22fde68d3277ed0fe7a8a7b554f0ae118260a2fa143f8e1bdc84c994ebbe90 Indicateur 50 Dans la période de validité déclarée
sha256 c6b8d0cdb53da98a5d15e79b7bb9e9f4c272c4f9592acdc291089f126f892f45 Indicateur 50 Dans la période de validité déclarée

Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)

Comment utiliser les exports

Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.

Couverture et provenance

Rapport publié le 2026-10-01T21:20:51.832Z ; 14 objets publics et 13 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.

  • Titre source : TIKTOUK: Tracing a WordPress Credential Collection Toolkit
  • Types de rapport : threat-report
  • Labels : aws credentials, configuration exposure, credential theft, cve-2026-60137, cve-2026-63030, javascript scanning, rest api probing, smtp plugin decryption, tiktouk, wordpress
  • Confiance du rapport : 50/100
  • Création déclarée par la source : 2026-10-01T21:20:51.832Z
  • Modification déclarée par la source : 2026-10-03T03:24:18.857Z
  • Import de l’objet de renseignement : 2026-10-03T03:24:09.270Z
  • Mise à jour de l’objet de renseignement : 2026-10-03T03:24:18.857Z

Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.

Source

TIKTOUK: Tracing a WordPress Credential Collection Toolkit — LevelBlue / SpiderLabs.