Kimsuky intÚgre des LLM locaux et des outils IA dans l'Opération GitPower

🔍 Contexte PubliĂ© le 17 aoĂ»t 2026 par PolySwarm (The Hivemind), cet article analyse l’OpĂ©ration GitPower, une campagne d’espionnage cyber attribuĂ©e au groupe nord-corĂ©en Kimsuky, dĂ©taillĂ©e initialement par le Genians Security Center. 🎯 Cibles et objectifs La campagne cible principalement : Organisations politiques et acadĂ©miques Missions diplomatiques et ambassades Institutions militaires et de sĂ©curitĂ© Chercheurs en sĂ©curitĂ© Secteur des actifs virtuels (cryptomonnaies) La rĂ©gion principalement visĂ©e est la CorĂ©e du Sud. ...

18 aoĂ»t 2026 Â· 4 min

ExfilSquad : nouveau groupe d'extorsion cible des données Microsoft D365 via Power Pages mal configurés

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 par l’équipe FIRE (Fortra Intelligence and Research Experts), cet article analyse l’activitĂ© du groupe d’extorsion ExfilSquad, apparu le 26 juillet 2026 sur le dark web avec des revendications de compromission de 15 organisations. 🎯 ActivitĂ© du groupe ExfilSquad est un groupe d’extorsion de donnĂ©es Ă©mergent qui a publiĂ© un site de fuite sur Tor le 26 juillet 2026. AprĂšs un scepticisme initial dĂ» Ă  l’absence de preuves, le groupe a publiĂ© des Ă©chantillons de donnĂ©es les 28 juillet et 7 aoĂ»t 2026. Au total, 382,64 Go de donnĂ©es non compressĂ©es reprĂ©sentant 27 millions d’enregistrements ont Ă©tĂ© divulguĂ©s via des torrents pour 13 des 15 victimes revendiquĂ©es. ...

17 aoĂ»t 2026 Â· 4 min

Campagne MATRYOSHKA : désinformation russe ciblant les élections régionales allemandes 2026

đŸ›ïž Contexte Le 12 aoĂ»t 2026, le Bundesamt fĂŒr Verfassungsschutz (BfV) publie un avertissement officiel concernant des activitĂ©s d’influence informationnelle Ă©trangĂšre dĂ©tectĂ©es dans le contexte des Ă©lections rĂ©gionales prĂ©vues en septembre 2026 (Saxe-Anhalt, Mecklembourg-PomĂ©ranie-Occidentale, Berlin, Basse-Saxe). 🎭 Campagne MATRYOSHKA Les activitĂ©s observĂ©es sont attribuĂ©es Ă  la campagne MATRYOSHKA, caractĂ©risĂ©e par : Des courtes vidĂ©os en anglais imitant la mise en page de mĂ©dias allemands reconnus Des titres sensationnalistes et des affirmations tendancieuses Des narratifs de polarisation Est/Ouest en Allemagne La discrĂ©dit de politiciens aux niveaux fĂ©dĂ©ral, rĂ©gional et communal 📅 Chronologie des opĂ©rations Fin juin 2026 : Diffusion sur X de publications manipulĂ©es avec les logos de mĂ©dias connus. Exemples de faux titres : “Der Westen HASST den Osten – Deutschland war noch nie so nah am BĂŒrgerkrieg” et “Baut die Mauer wieder auf!”. Les originaux des jours prĂ©cĂ©dents Ă©taient copiĂ©s, seuls les titres principaux Ă©taient modifiĂ©s. Juillet 2026 : Nouvelles vagues de vidĂ©os sur X contenant de fausses allĂ©gations contre des politiciens de LĂ€nder avec des Ă©lections imminentes. AoĂ»t 2026 : Diffusion sous le hashtag #TimeToDivideGermany de contenus gĂ©nĂ©rĂ©s par IA promouvant une nouvelle partition de l’Allemagne, avec des vidĂ©os manipulĂ©es de cĂ©lĂ©britĂ©s, du Brandenburger Tor et du drapeau fĂ©dĂ©ral. Critiques visant le Chancelier fĂ©dĂ©ral et les partis CDU, SPD, BĂŒndnis 90/Die GrĂŒnen et Die Linke. Mars 2026 : ActivitĂ©s similaires dĂ©tectĂ©es lors des Ă©lections rĂ©gionales du Bade-Wurtemberg et de RhĂ©nanie-Palatinat. ⚙ MĂ©canisme de diffusion La campagne utilise une infrastructure en deux niveaux : ...

16 aoĂ»t 2026 Â· 3 min

DeadLock Ransomware : infrastructure décentralisée et double extorsion ciblant 80+ organisations

🔍 Contexte Source : Microsoft Security Blog, publiĂ© le 10 aoĂ»t 2026. Microsoft Threat Intelligence prĂ©sente une analyse de DeadLock, un groupe ransomware Ă©mergent Ă  motivation financiĂšre, actif depuis juillet 2025. 🩠 Description de la menace DeadLock se distingue par l’utilisation d’une infrastructure dĂ©centralisĂ©e combinant : Le rĂ©seau de messagerie Session Des services adossĂ©s Ă  la blockchain pour stocker et distribuer les ressources liĂ©es Ă  l’extorsion Cette architecture vise Ă  renforcer la rĂ©silience des communications, de l’hĂ©bergement des fuites et des nĂ©gociations, permettant aux opĂ©rateurs de maintenir la continuitĂ© mĂȘme en cas de perturbation partielle. ...

13 aoĂ»t 2026 Â· 2 min

Panzer : nouveau ransomware-as-a-service recrute des affiliés via un forum russophone

🧭 Contexte Article publiĂ© le 13 aoĂ»t 2026 par Tammy Harper, chercheuse senior en threat intelligence chez Flare.io, sur LinkedIn. L’article prĂ©sente une analyse prĂ©liminaire d’une nouvelle opĂ©ration ransomware-as-a-service (RaaS) nommĂ©e Panzer, dont les revendications n’ont pas encore Ă©tĂ© vĂ©rifiĂ©es indĂ©pendamment et ne sont liĂ©es Ă  aucune attaque confirmĂ©e. 🎯 Description de l’opĂ©ration Panzer recrute des affiliĂ©s via un forum cybercriminel russophone. Le modĂšle Ă©conomique proposĂ© est un partage de revenus 80/20 (80% pour l’affiliĂ©, 20% pour les opĂ©rateurs). La plateforme est prĂ©sentĂ©e comme entiĂšrement automatisĂ©e. ...

13 aoĂ»t 2026 Â· 3 min

Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An. 🎯 Vecteurs d’accĂšs initial Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’évĂ©nements Ă©ducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script đŸ€– Usage de l’IA gĂ©nĂ©rative Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ© MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æ–‡ć­—, timestamps de crĂ©ation identiques Ă  la seconde prĂšs ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production Ă  grande Ă©chelle d’attaques de social engineering ⚙ ChaĂźne d’exĂ©cution technique LNK → dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime CrĂ©ation de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tĂąche planifiĂ©e (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exĂ©cutĂ©e toutes les 30 minutes TĂ©lĂ©chargement de scripts supplĂ©mentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations systĂšme (IP, OS, processus) → fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt đŸ—„ïž Infrastructure C2 Git-based DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud) Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s) URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection 📌 Indicateurs nord-corĂ©ens Terminologie caractĂ©ristique : Arirang, 싞읎튞, ê°€ìž…ëŠŹë „, ëĄœì¶œë˜ì˜€ëŠ”ì§€ ...

10 aoĂ»t 2026 Â· 4 min

Storm-1175 déploie StormEncryptor, un nouveau ransomware exploitant CVE-2026-18577

📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 aoĂ»t 2026 🎯 Contexte gĂ©nĂ©ral Microsoft Threat Intelligence a identifiĂ© une nouvelle campagne de ransomware attribuĂ©e Ă  l’acteur financiĂšrement motivĂ© Storm-1175, active depuis le 2 aoĂ»t 2026. Il s’agit de la premiĂšre opĂ©ration observĂ©e du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif. 🩠 Nouveau malware : StormEncryptor Storm-1175, prĂ©cĂ©demment associĂ© aux dĂ©ploiements de Medusa ransomware, utilise dĂ©sormais un payload personnalisĂ© en C++ nommĂ© StormEncryptor. Ce ransomware : ...

10 aoĂ»t 2026 Â· 3 min

UNC6671 rebrand multi-marques : vishing et extorsion ciblant finance et cloud d'entreprise

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG) et Mandiant, cet article constitue une mise Ă  jour d’un prĂ©cĂ©dent rapport de mai 2026 sur le groupe UNC6671. Il documente la continuation et la diversification des opĂ©rations de ce groupe malgrĂ© l’annonce de la retraite de la marque BlackFile en mai 2026. 🎭 Acteur et marques associĂ©es UNC6671 opĂšre dĂ©sormais sous plusieurs marques d’extorsion disposant chacune d’un Data Leak Site (DLS) distinct : ...

8 aoĂ»t 2026 Â· 7 min

Campagne de phishing sophistiquée ciblant le Crédit Agricole : 912 victimes et 149 clés SendGrid volées

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 par Cybernews, cet article rapporte la dĂ©couverte par l’équipe de recherche de Cybernews, le 19 juin, d’un serveur publiquement accessible hĂ©bergeant une opĂ©ration de phishing Ă  grande Ă©chelle usurpant l’identitĂ© du CrĂ©dit Agricole, l’une des plus grandes institutions financiĂšres coopĂ©ratives au monde. 🎯 MĂ©canisme de l’attaque Les attaquants ont mis en place une chaĂźne d’attaque multi-Ă©tapes : Collecte d’infrastructure : scan de buckets Amazon S3 non protĂ©gĂ©s Ă  la recherche de fichiers d’environnement, sauvegardes de bases de donnĂ©es, fichiers de configuration Python et fichiers swap Vim contenant des clĂ©s SendGrid et AWS SES Exploitation des clĂ©s volĂ©es : 149 clĂ©s API SendGrid et 3 comptes AWS compromis, offrant une capacitĂ© d’envoi combinĂ©e d’environ 7 000 emails par jour via une infrastructure lĂ©gitime Construction de la liste de cibles : dĂ©part d’une liste de 220 000 adresses IP, expansion Ă  250 000 nouvelles IP via scan de sous-rĂ©seaux, enrichissement par DNS lookups, logs SSL Certificate Transparency et le top 1 million de domaines mondiaux Filtrage anti-honeypot : suppression des plateformes d’hĂ©bergement cloud, IP statiques d’entreprises et VPS gĂ©nĂ©riques 💰 MonĂ©tisation et collecte de donnĂ©es Le panel de phishing collectait automatiquement depuis les comptes compromis : ...

7 aoĂ»t 2026 Â· 3 min

Campagne de vishing Teams STAC4749 : accÚs distant et déploiement du ransomware Chaos

📅 Source : Sophos Threat Intelligence Blog — publiĂ© le 28 juillet 2026 🎯 Contexte Sophos a suivi une campagne de voice phishing (vishing) via Microsoft Teams, identifiĂ©e sous le cluster STAC4749, active entre fĂ©vrier et juin 2026 et ciblant des dizaines d’organisations en AmĂ©rique du Nord. 🔗 Vecteur d’accĂšs initial Les attaquants ont utilisĂ© un ensemble cohĂ©rent de domaines cloud Ă  thĂ©matique IT et de personas fictifs pour tromper les victimes et obtenir un accĂšs distant Ă  leurs systĂšmes via Teams. ...

2 aoĂ»t 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 19 aoĂ»t 2026 📝