TA4922 : groupe cybercriminel sinophone en expansion mondiale avec arsenal malware évolué

🔍 Contexte PubliĂ© le 3 juin 2026 par l’équipe Proofpoint Threat Research, cet article prĂ©sente une analyse dĂ©taillĂ©e de TA4922, un acteur cybercriminel sinophone nouvellement dĂ©signĂ©, actif depuis le printemps 2025 et dont l’activitĂ© s’est fortement intensifiĂ©e entre mars et avril 2026. 🎭 Profil de l’acteur TA4922 est Ă©valuĂ© comme financiĂšrement motivĂ©, ciblant principalement les organisations en Asie de l’Est (Japon, TaĂŻwan, CorĂ©e, Singapour, Inde, Malaisie, IndonĂ©sie) avec une expansion rĂ©cente vers l’Europe (Royaume-Uni, Allemagne, Italie) et l’Afrique du Sud. L’acteur prĂ©sente des chevauchements d’outillage et d’infrastructure avec les clusters Silver Fox et Void Arachne, mais Proofpoint le suit comme un cluster distinct Ă  orientation cybercriminelle. ...

6 juin 2026 Â· 5 min

Saisie de WorkTitans : infrastructure partagée de trois groupes iraniens perturbée

đŸ—“ïž Contexte Source : Check Point Blog — publiĂ© le 1er juin 2026. Le 22 mai 2026, des enquĂȘteurs nĂ©erlandais spĂ©cialisĂ©s dans la criminalitĂ© financiĂšre ont saisi environ 800 serveurs dans des datacenters Ă  Dronten et Schiphol-Rijk (Pays-Bas), ciblant le fournisseur d’hĂ©bergement WorkTitans B.V. 🏱 WorkTitans : successeur de Stark Industries En mai 2025, l’UE avait sanctionnĂ© Stark Industries, un fournisseur d’accĂšs internet liĂ© aux opĂ©rations de guerre informationnelle russes. PlutĂŽt que de cesser ses activitĂ©s, ses opĂ©rateurs auraient simplement rebrandĂ© sous le nom WorkTitans, continuant Ă  exploiter la mĂȘme infrastructure sous une nouvelle identitĂ© juridique. ...

2 juin 2026 Â· 3 min

Infrastructure Destruction Squad : hacktivisme hybride et ransomware BLACKNET-00 Ă  300$

🔍 Contexte Analyse publiĂ©e le 27 mai 2026 par le KELA Cyber Intelligence Center, portant sur le groupe Infrastructure Destruction Squad (IDS), actif depuis au moins juin 2025 et toujours opĂ©rationnel en mai 2026. Le groupe opĂšre principalement via Telegram et le forum PWN Forums. 🎭 Profil du groupe Infrastructure Destruction Squad se prĂ©sente comme un collectif hacktivist politiquement motivĂ©, mais ses activitĂ©s rĂ©vĂšlent un profil criminel Ă  but lucratif. Le groupe revendique des membres principalement en Chine, ainsi qu’en Russie, BiĂ©lorussie et aux États-Unis. Il communique en anglais, russe et chinois, et affiche des positions pro-Chine, anti-États-Unis, anti-IsraĂ«l, pro-palestiniennes et anti-Inde/pro-Pakistan. ...

1 juin 2026 Â· 4 min

BTMOB : un RAT Android furtif vendu en MaaS ciblant l'Amérique latine et au-delà

🔍 Contexte PubliĂ© le 26 mai 2026 par ESET (WeLiveSecurity), cet article prĂ©sente une analyse technique du malware Android BTMOB, un RAT (Remote Access Trojan) dĂ©couvert lors d’une revue des dĂ©tections de menaces au BrĂ©sil. L’analyse est signĂ©e par Daniel Cunha Barbosa. 🧬 Origine et Ă©volution BTMOB a Ă©tĂ© dĂ©crit pour la premiĂšre fois en fĂ©vrier 2025 et est issu de l’évolution du malware SpySolr. Contrairement aux trojans bancaires classiques, BTMOB offre des capacitĂ©s plus larges : ...

31 mai 2026 Â· 5 min

Kazuar évolue en écosystÚme d'espionnage modulaire orchestré par Secret Blizzard (Turla)

🔍 Contexte PubliĂ© le 22 mai 2026 par PolySwarm (The Hivemind), cet article s’appuie sur une analyse de Microsoft pour dĂ©crire l’évolution significative du malware Kazuar, associĂ© Ă  l’acteur Ă©tatique russe Secret Blizzard (alias Turla, Venomous Bear, Uroburos, Snake). L’analyse couvre des campagnes ciblant l’Europe, l’Asie centrale et l’Ukraine. 🎯 Cibles Les secteurs visĂ©s incluent : Gouvernements et ministĂšres des affaires Ă©trangĂšres Organisations diplomatiques et ambassades Secteur de la dĂ©fense et contractants Institutions de recherche đŸ§© Architecture modulaire de Kazuar Kazuar a abandonnĂ© sa structure monolithique pour un Ă©cosystĂšme modulaire composĂ© de trois types de modules : ...

31 mai 2026 Â· 4 min

Campagne de cryptojacking GPU via SEO poisoning et manipulation de chatbots IA

🎯 Contexte Source : BleepingComputer, publiĂ© le 27 mai 2026. Microsoft a dĂ©couvert et analysĂ© une campagne de cryptojacking active ciblant spĂ©cifiquement les systĂšmes Ă©quipĂ©s de GPU haute performance, diffusĂ©e via une opĂ©ration coordonnĂ©e de SEO poisoning et de manipulation de recommandations de chatbots IA. 🔗 Vecteur d’infection initial Les victimes sont attirĂ©es vers des pages de tĂ©lĂ©chargement malveillantes imitant des utilitaires lĂ©gitimes populaires : CrystalDiskInfo HWMonitor Display Driver Uninstaller FurMark K-Lite Codec Pack PDFgear Les liens malveillants sont boostĂ©s dans les rĂ©sultats de recherche via SEO poisoning. En avril, des cas ont Ă©galement Ă©tĂ© signalĂ©s oĂč des chatbots IA (dont ChatGPT) ont redirigĂ© des utilisateurs vers des domaines contrĂŽlĂ©s par les attaquants dans leurs rĂ©ponses gĂ©nĂ©rĂ©es. ...

28 mai 2026 Â· 3 min

NightSpire : analyse du ransomware Go ciblant 64 organisations dans 33 pays en 2025

đŸ•”ïž Contexte Source : Picus Security (blog), publiĂ© le 23 mai 2026. L’article prĂ©sente une analyse technique de la chaĂźne d’attaque, des outils et des tactiques du groupe ransomware NightSpire, identifiĂ© pour la premiĂšre fois dĂ©but 2025. 🎯 Campagne et victimologie NightSpire a frappĂ© au moins 64 organisations dans 33 pays entre mars et juin 2025. Les États-Unis arrivent en tĂȘte des victimes, suivis par la Turquie, Hong Kong, le Japon, TaĂŻwan, le Mexique, l’Espagne et l’Égypte. ...

28 mai 2026 Â· 2 min

Réseau d'hébergement bulletproof russe actif en Europe malgré sanctions et saisies

🌐 Contexte Source : ellio.tech, publiĂ©e le 27 mai 2026. L’article prĂ©sente une analyse technique d’un rĂ©seau d’hĂ©bergement bulletproof d’origine russe qui a maintenu ses activitĂ©s malgrĂ© des sanctions et des saisies, en ciblant l’Union EuropĂ©enne. đŸ—ïž Infrastructure identifiĂ©e L’analyse documente quatre ASN distincts constituant ce rĂ©seau : ASN Organisation RĂŽle AS44477 Pq Hosting Plus S.r.l. RĂ©seau Stark originel, rebaptisĂ© PQ aprĂšs sanctions AS209847 WorkTitans B.V. THE.Hosting — infrastructure principale post-sanctions AS213999 WorkTitans B.V. THE.Hosting — infrastructure secondaire AS33993 UFO Hosting LLC (Moscou) Canal latĂ©ral stable, 100 % basĂ© en Russie 📅 Chronologie d’activitĂ© AS44477 (Stark / PQ) : actif avant janvier 2025, derniĂšre activitĂ© en octobre 2025, inactif sur les 90 derniers jours AS209847 (THE.Hosting) : apparu le 5 aoĂ»t 2025, actif jusqu’au 26 mai 2026, avec environ 107 IPs distinctes sur les 90 derniers jours AS213999 (THE.Hosting) : apparu le 29 mars 2026, derniĂšre activitĂ© le 25 avril 2026, dormant AS33993 (UFO, Moscou) : apparu le 16 avril 2025, derniĂšre activitĂ© le 24 mai 2026, activitĂ© faible 🔍 Observations clĂ©s Le rĂ©seau a survĂ©cu aux sanctions en se relabellisant (Stark → PQ Hosting) et en migrant vers de nouvelles entitĂ©s juridiques (WorkTitans B.V.) AS209847 constitue l’infrastructure principale active avec une prĂ©sence soutenue (~107 IPs distinctes rĂ©centes) AS33993 (UFO Hosting, Moscou) reprĂ©sente un canal secondaire entiĂšrement basĂ© en Russie, maintenu en parallĂšle La structure multi-ASN sous diffĂ©rentes entitĂ©s lĂ©gales illustre une stratĂ©gie de rĂ©silience face aux mesures de dĂ©mantĂšlement 📄 Nature de l’article Il s’agit d’une analyse de menace publiĂ©e par Ellio Tech, visant Ă  documenter la persistance et l’évolution d’une infrastructure d’hĂ©bergement bulletproof russe ciblant l’UE, Ă  des fins de threat intelligence et de suivi d’infrastructure malveillante. ...

28 mai 2026 Â· 2 min

2026 : 12 CVE activement exploitées, 4 absentes du catalogue CISA KEV selon Proofpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par la Proofpoint Emerging Threats Team, ce rapport s’appuie sur deux flux de tĂ©lĂ©mĂ©trie : la surveillance des emails ciblĂ©s (centaines de millions de messages quotidiens) et un rĂ©seau de plus de 5 000 capteurs rĂ©seau ayant gĂ©nĂ©rĂ© plus de 3 millions d’alertes en 2026. L’article dresse un bilan de l’exploitation des CVE 2026 dans la nature. 📧 TĂ©lĂ©mĂ©trie email : 3 CVE weaponisĂ©es CVE-2026-21509 (Microsoft Office, RCE via RTF/OLE) : weaponisĂ©e par TA422 (APT28) dans les 24 heures suivant sa divulgation publique en janvier 2026. Ciblage d’agences gouvernementales ukrainiennes et d’entitĂ©s europĂ©ennes (dĂ©fense, transport, diplomatie) via spear-phishing avec leurres institutionnels haute fidĂ©litĂ©. La chaĂźne d’infection aboutit au backdoor NotDoor Outlook et aux implants Covenant Grunt. L’infrastructure C2 utilise filen.io comme service de stockage cloud. ...

27 mai 2026 Â· 4 min

Campagne ClickFix massive exploitant une injection SQL critique dans Ghost CMS (CVE-2026-26980)

đŸ—“ïž Contexte PubliĂ© le 24 mai 2026 sur BleepingComputer, cet article s’appuie sur les recherches de XLab, Ă©quipe de threat intelligence de la sociĂ©tĂ© chinoise Qianxin, ainsi que sur des travaux antĂ©rieurs de SentinelOne (publiĂ©s le 27 fĂ©vrier 2026). 🎯 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-26980 est une injection SQL critique affectant Ghost CMS versions 3.24.0 Ă  6.19.0. Elle permet Ă  des attaquants non authentifiĂ©s de lire des donnĂ©es arbitraires depuis la base de donnĂ©es, notamment les clĂ©s API admin. Un correctif a Ă©tĂ© publiĂ© le 19 fĂ©vrier 2026 dans la version Ghost CMS 6.19.1, mais de nombreux sites n’ont pas appliquĂ© la mise Ă  jour. ...

25 mai 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 19 aoĂ»t 2026 📝