PurpleDelta : opération de travailleurs IT nord-coréens à grande échelle via fausses identités

🌐 Contexte PubliĂ© le 18 aoĂ»t 2026 par Insikt Group (Recorded Future), ce rapport analyse plusieurs clusters d’activitĂ© liĂ©s Ă  PurpleDelta, la dĂ©signation de Recorded Future pour les travailleurs IT nord-corĂ©ens opĂ©rant Ă  l’échelle mondiale. Ces opĂ©rateurs sont trĂšs probablement basĂ©s en Chine (Shenyang) et actifs depuis fin 2024. 🎭 Gestion des personas et recrutement frauduleux Les opĂ©rateurs PurpleDelta maintiennent au moins 22 personas fictives revendiquant des localisations aux États-Unis, en Allemagne et au BrĂ©sil. Ils ont postulĂ© Ă  plus de 1 100 entreprises via au moins 10 plateformes d’emploi (Indeed, Upwork, ZipRecruiter, SEEK, etc.), soumettant plus de 60 candidatures par jour. ...

22 aoĂ»t 2026 Â· 6 min

Trois clusters russes ciblent des individus via des flux d'authentification légitimes

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG), cet article dĂ©taille trois clusters distincts d’espionnage cyber Ă  nexus russe ciblant des individus dans les secteurs acadĂ©mique, aĂ©rospatial, dĂ©fense, gouvernemental et think tanks en Europe et aux États-Unis. 🎯 Acteurs et attribution UNC6293 : Ă©valuĂ© avec confiance modĂ©rĂ©e comme sous-cluster d’ICE RELIC (anciennement APT29), spĂ©cialisĂ© dans l’accĂšs initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs Ă  la fois, usurpe le DĂ©partement d’État amĂ©ricain. UNC7005 (alias STORM-2945) : autre cluster liĂ© Ă  ICE RELIC, identifiĂ© en fĂ©vrier 2026. Moins sophistiquĂ©, mauvaise sĂ©curitĂ© opĂ©rationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. LiĂ© Ă  la campagne de captive portals hĂŽteliers rapportĂ©e par Reliaquest et Microsoft. UNC5976 : cluster distinct, potentiellement alignĂ© avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et ArmĂ©nie. đŸ› ïž Techniques principales App password phishing : convaincre les cibles de crĂ©er des mots de passe d’application nommĂ©s spĂ©cifiquement (ex: ms.state.gov) et de les partager Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’évĂ©nements diplomatiques OAuth phishing : redirection vers des projets cloud malveillants non vĂ©rifiĂ©s pour voler des tokens d’authentification WhatsApp device linking : liaison de comptes WhatsApp Ă  des appareils attaquants, suivie d’enregistrement audio/vidĂ©o via JavaScript malveillant Captive portal hijacking : redirection depuis des portails Wi-Fi d’hĂŽtels vers des pages d’authentification Microsoft falsifiĂ©es Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de tĂ©lĂ©chargement d’application Fingerprinting anti-analyse : scripts JavaScript dĂ©tectant WebDriver, Puppeteer, Selenium pour Ă©viter l’analyse automatisĂ©e 🩠 Malwares identifiĂ©s VIDAR : infostealer Windows, binaire Go obfusquĂ©, C2 107.189.18.7 ATOMIC (AtomicStealer) : infostealer macOS MaaS ENGINELIGHT : malware Go, C2 via statistic-ms.live CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggĂ©rant une gĂ©nĂ©ration par LLM HEADRUSH : plugin Excel malveillant menant Ă  un downloader HTA 🌐 Infrastructure notable UNC7005 a enregistrĂ© des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et aoĂ»t 2026. L’email chikolimdrid@gmail.com a Ă©tĂ© utilisĂ© pour enregistrer plusieurs domaines liĂ©s Ă  la campagne captive portal. ...

22 aoĂ»t 2026 Â· 6 min

Ransom Busters : un affilié ransomware se fait passer pour un sauveur bienveillant

🔍 Contexte PubliĂ© le 18 aoĂ»t 2026 par Justin Timothy (Principal Consultant, GRIT) sur le blog de GuidePoint Security, cet article prĂ©sente les conclusions de l’équipe GRIT suite Ă  plusieurs interventions en rĂ©ponse Ă  incidents impliquant une entitĂ© inconnue se prĂ©sentant sous le nom “Ransom Busters LTD”. 🎭 Modus Operandi de Ransom Busters Des victimes d’attaques ransomware non encore rendues publiques ont reçu des emails non sollicitĂ©s de “Ransom Busters LTD”, adressĂ©s aux adresses email de domaine de l’entreprise, demandant Ă  contacter le CEO ou la direction IT. Le message type affirmait : ...

20 aoĂ»t 2026 Â· 3 min

Kimsuky intÚgre des LLM locaux et des outils IA dans l'Opération GitPower

🔍 Contexte PubliĂ© le 17 aoĂ»t 2026 par PolySwarm (The Hivemind), cet article analyse l’OpĂ©ration GitPower, une campagne d’espionnage cyber attribuĂ©e au groupe nord-corĂ©en Kimsuky, dĂ©taillĂ©e initialement par le Genians Security Center. 🎯 Cibles et objectifs La campagne cible principalement : Organisations politiques et acadĂ©miques Missions diplomatiques et ambassades Institutions militaires et de sĂ©curitĂ© Chercheurs en sĂ©curitĂ© Secteur des actifs virtuels (cryptomonnaies) La rĂ©gion principalement visĂ©e est la CorĂ©e du Sud. ...

18 aoĂ»t 2026 Â· 4 min

ExfilSquad : nouveau groupe d'extorsion cible des données Microsoft D365 via Power Pages mal configurés

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 par l’équipe FIRE (Fortra Intelligence and Research Experts), cet article analyse l’activitĂ© du groupe d’extorsion ExfilSquad, apparu le 26 juillet 2026 sur le dark web avec des revendications de compromission de 15 organisations. 🎯 ActivitĂ© du groupe ExfilSquad est un groupe d’extorsion de donnĂ©es Ă©mergent qui a publiĂ© un site de fuite sur Tor le 26 juillet 2026. AprĂšs un scepticisme initial dĂ» Ă  l’absence de preuves, le groupe a publiĂ© des Ă©chantillons de donnĂ©es les 28 juillet et 7 aoĂ»t 2026. Au total, 382,64 Go de donnĂ©es non compressĂ©es reprĂ©sentant 27 millions d’enregistrements ont Ă©tĂ© divulguĂ©s via des torrents pour 13 des 15 victimes revendiquĂ©es. ...

17 aoĂ»t 2026 Â· 4 min

Campagne MATRYOSHKA : désinformation russe ciblant les élections régionales allemandes 2026

đŸ›ïž Contexte Le 12 aoĂ»t 2026, le Bundesamt fĂŒr Verfassungsschutz (BfV) publie un avertissement officiel concernant des activitĂ©s d’influence informationnelle Ă©trangĂšre dĂ©tectĂ©es dans le contexte des Ă©lections rĂ©gionales prĂ©vues en septembre 2026 (Saxe-Anhalt, Mecklembourg-PomĂ©ranie-Occidentale, Berlin, Basse-Saxe). 🎭 Campagne MATRYOSHKA Les activitĂ©s observĂ©es sont attribuĂ©es Ă  la campagne MATRYOSHKA, caractĂ©risĂ©e par : Des courtes vidĂ©os en anglais imitant la mise en page de mĂ©dias allemands reconnus Des titres sensationnalistes et des affirmations tendancieuses Des narratifs de polarisation Est/Ouest en Allemagne La discrĂ©dit de politiciens aux niveaux fĂ©dĂ©ral, rĂ©gional et communal 📅 Chronologie des opĂ©rations Fin juin 2026 : Diffusion sur X de publications manipulĂ©es avec les logos de mĂ©dias connus. Exemples de faux titres : “Der Westen HASST den Osten – Deutschland war noch nie so nah am BĂŒrgerkrieg” et “Baut die Mauer wieder auf!”. Les originaux des jours prĂ©cĂ©dents Ă©taient copiĂ©s, seuls les titres principaux Ă©taient modifiĂ©s. Juillet 2026 : Nouvelles vagues de vidĂ©os sur X contenant de fausses allĂ©gations contre des politiciens de LĂ€nder avec des Ă©lections imminentes. AoĂ»t 2026 : Diffusion sous le hashtag #TimeToDivideGermany de contenus gĂ©nĂ©rĂ©s par IA promouvant une nouvelle partition de l’Allemagne, avec des vidĂ©os manipulĂ©es de cĂ©lĂ©britĂ©s, du Brandenburger Tor et du drapeau fĂ©dĂ©ral. Critiques visant le Chancelier fĂ©dĂ©ral et les partis CDU, SPD, BĂŒndnis 90/Die GrĂŒnen et Die Linke. Mars 2026 : ActivitĂ©s similaires dĂ©tectĂ©es lors des Ă©lections rĂ©gionales du Bade-Wurtemberg et de RhĂ©nanie-Palatinat. ⚙ MĂ©canisme de diffusion La campagne utilise une infrastructure en deux niveaux : ...

16 aoĂ»t 2026 Â· 3 min

DeadLock Ransomware : infrastructure décentralisée et double extorsion ciblant 80+ organisations

🔍 Contexte Source : Microsoft Security Blog, publiĂ© le 10 aoĂ»t 2026. Microsoft Threat Intelligence prĂ©sente une analyse de DeadLock, un groupe ransomware Ă©mergent Ă  motivation financiĂšre, actif depuis juillet 2025. 🩠 Description de la menace DeadLock se distingue par l’utilisation d’une infrastructure dĂ©centralisĂ©e combinant : Le rĂ©seau de messagerie Session Des services adossĂ©s Ă  la blockchain pour stocker et distribuer les ressources liĂ©es Ă  l’extorsion Cette architecture vise Ă  renforcer la rĂ©silience des communications, de l’hĂ©bergement des fuites et des nĂ©gociations, permettant aux opĂ©rateurs de maintenir la continuitĂ© mĂȘme en cas de perturbation partielle. ...

13 aoĂ»t 2026 Â· 2 min

Panzer : nouveau ransomware-as-a-service recrute des affiliés via un forum russophone

🧭 Contexte Article publiĂ© le 13 aoĂ»t 2026 par Tammy Harper, chercheuse senior en threat intelligence chez Flare.io, sur LinkedIn. L’article prĂ©sente une analyse prĂ©liminaire d’une nouvelle opĂ©ration ransomware-as-a-service (RaaS) nommĂ©e Panzer, dont les revendications n’ont pas encore Ă©tĂ© vĂ©rifiĂ©es indĂ©pendamment et ne sont liĂ©es Ă  aucune attaque confirmĂ©e. 🎯 Description de l’opĂ©ration Panzer recrute des affiliĂ©s via un forum cybercriminel russophone. Le modĂšle Ă©conomique proposĂ© est un partage de revenus 80/20 (80% pour l’affiliĂ©, 20% pour les opĂ©rateurs). La plateforme est prĂ©sentĂ©e comme entiĂšrement automatisĂ©e. ...

13 aoĂ»t 2026 Â· 3 min

Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An. 🎯 Vecteurs d’accĂšs initial Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’évĂ©nements Ă©ducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script đŸ€– Usage de l’IA gĂ©nĂ©rative Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ© MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æ–‡ć­—, timestamps de crĂ©ation identiques Ă  la seconde prĂšs ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production Ă  grande Ă©chelle d’attaques de social engineering ⚙ ChaĂźne d’exĂ©cution technique LNK → dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime CrĂ©ation de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tĂąche planifiĂ©e (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exĂ©cutĂ©e toutes les 30 minutes TĂ©lĂ©chargement de scripts supplĂ©mentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations systĂšme (IP, OS, processus) → fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt đŸ—„ïž Infrastructure C2 Git-based DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud) Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s) URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection 📌 Indicateurs nord-corĂ©ens Terminologie caractĂ©ristique : Arirang, 싞읎튞, ê°€ìž…ëŠŹë „, ëĄœì¶œë˜ì˜€ëŠ”ì§€ ...

10 aoĂ»t 2026 Â· 4 min

Storm-1175 déploie StormEncryptor, un nouveau ransomware exploitant CVE-2026-18577

📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 aoĂ»t 2026 🎯 Contexte gĂ©nĂ©ral Microsoft Threat Intelligence a identifiĂ© une nouvelle campagne de ransomware attribuĂ©e Ă  l’acteur financiĂšrement motivĂ© Storm-1175, active depuis le 2 aoĂ»t 2026. Il s’agit de la premiĂšre opĂ©ration observĂ©e du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif. 🩠 Nouveau malware : StormEncryptor Storm-1175, prĂ©cĂ©demment associĂ© aux dĂ©ploiements de Medusa ransomware, utilise dĂ©sormais un payload personnalisĂ© en C++ nommĂ© StormEncryptor. Ce ransomware : ...

10 aoĂ»t 2026 Â· 3 min
Derniùre mise à jour le: 4 octobre 2026 📝