C2Looper : nouveau backdoor Rust lié à des ransomwares avec C2 via GitHub

🔍 Contexte : Le 17 août 2026, Zscaler ThreatLabz publie une analyse technique d’une nouvelle famille de malware nommée C2Looper, identifiée en juillet 2026 et probablement liée à un acteur opérant des ransomwares. 🦠 Description du malware : C2Looper est développé en Rust et fonctionne comme un backdoor offrant des capacités d’exécution de commandes arbitraires, de reconnaissance, et de déploiement de charges utiles secondaires. Il chiffre ses chaînes de caractères via XOR avec une clé de 8 octets et résout dynamiquement les API Windows via LoadLibrary et GetProcAddress. ...

18 août 2026 · 4 min

Evooo1Bot : nouveau botnet Linux multifonction basé sur Mirai ciblant les équipements edge

🔍 Contexte FortiGuard Labs (Fortinet) publie le 13 août 2026 une analyse technique détaillée d’une nouvelle famille de botnet Linux jusqu’alors non documentée, baptisée Evooo1Bot. Le nom provient de la chaîne codée en dur evooo1 présente dans chaque binaire. La découverte a été faite via la télémétrie IPS de FortiGuard, avec des activités actives observées depuis juillet 2026. 🧬 Architecture et obfuscation Evooo1Bot réutilise le moteur DDoS du code source Mirai (leaké publiquement) mais l’étend considérablement. Les chaînes statiques sont protégées par un pipeline multi-couches : ...

18 août 2026 · 5 min

HoneyMyte améliore CoolClient avec un rootkit noyau signé pour masquer processus, fichiers et C2

🗓️ Contexte Source : Cryptika (relayant Cyber Security News / Securelist), publié le 17 août 2026. Les chercheurs de Securelist ont identifié cette nouvelle variante lors d’investigations menées fin 2025 et en 2026. 🎯 Acteur et cibles Le groupe HoneyMyte (acteur de cyberespionnage) a mis à jour son implant CoolClient avec un composant rootkit en mode noyau. Les organisations ciblées se situent au Pakistan, en Mongolie, au Myanmar et en Russie, incluant des entités gouvernementales. ...

18 août 2026 · 4 min

Majinahanashi : nouveau ransomware japonisant avec double extorsion et évasion EDR

🕵️ Contexte Publié le 14 août 2026 sur The Raven File par l’analyste RakeshKrish, cet article constitue une première analyse de renseignement sur le groupe ransomware Majinahanashi, apparu dans la continuité d’autres groupes à thématique japonaise (YUREI, SINOBI, TENGU). 🎯 Victimologie Le groupe cible exclusivement des pays non anglophones : Suisse, Italie, Allemagne, Bulgarie, Inde, Portugal, France, Chili, Lituanie, Thaïlande, Colombie. Les secteurs les plus touchés sont le e-commerce et la fabrication, suivis de l’agriculture, des services et de la technologie. Le chiffre d’affaires moyen des victimes est estimé à 25 M$, avec un pic à 61 M$ pour une victime suisse. 15 victimes sont recensées depuis la première fuite le 27 juin 2026. ...

18 août 2026 · 4 min

Backdoor Windows custom dissimulant son C2 dans les espaces d'un fichier desktop.ini

🔍 Contexte Publié le 14 août 2026 par le chercheur Milánek sur le blog de Gen Digital, cet article présente l’analyse technique complète d’un backdoor Windows personnalisé découvert sur un unique poste de travail d’entreprise lors d’une chasse aux persistances WMI inhabituelles. 🎯 Cible et contexte de découverte Un seul hôte : poste de travail Windows 7 SP1 64 bits, joint à un domaine L’implant était déjà en place avant l’installation du logiciel de protection Aucun second stage ni tâche capturée Prévalence VirusTotal : zéro occurrence sur plus de 5 ans Aucun acteur connu identifié ⚙️ Mécanisme de persistance WMI Une souscription WMI nommée "Realtek" surveille Win32_LocalTime pour l’heure 19h50 et exécute un binaire nommé RtkNGUI64.exe (nom légitime du panneau audio Realtek) via le chemin court Progra~1. La persistance survit aux redémarrages mais ne s’active qu’une fois par soir. ...

16 août 2026 · 4 min

Bypass d'authentification critique dans Dolt MCP : exécution d'outils sans authentification

🔍 Contexte Publié le 13 août 2026 par Pillar Security sur leur blog, cet article présente la découverte et la divulgation coordonnée d’une vulnérabilité critique d’authentification bypass dans le serveur MCP distant de DoltHub (CVE-2026-73554). 🐛 Description de la vulnérabilité La vulnérabilité affecte Dolt MCP versions 0.3.1 à 0.3.6 sur le transport HTTP distant lorsque l’authentification JWT est activée. Elle repose sur deux défauts combinés : Défaut 1 — Middleware JWT sans return : Un token JWT invalide déclenchait bien une réponse 401 Unauthorized via http.Error, mais en l’absence d’instruction return, l’exécution continuait vers le handler MCP (next.ServeHTTP). En Go, http.Error écrit la réponse sans interrompre le traitement. Défaut 2 — Validation de session par format uniquement : La bibliothèque mark3labs/mcp-go utilisée (via InsecureStatefulSessionIdManager) vérifiait uniquement que l’identifiant de session commençait par mcp-session- et se terminait par un UUID valide, sans vérifier que le serveur avait effectivement créé cette session. 💥 Impact Un attaquant non authentifié pouvait : ...

16 août 2026 · 4 min

Chrome Remote Desktop détourné en outil de surveillance furtive via patch de DLL

📰 Article technique publié le 29/07/2026 sur zerotracelab.com, rédigé par @5mukx, présentant une recherche offensive sur Chrome Remote Desktop (CRD) dans un contexte red team. 🔍 Contexte et découverte L’auteur, en cherchant à supprimer la bannière de notification de session CRD, a analysé les fichiers installés par l’application sous C:\Program Files (x86)\Google. En explorant le code source Chromium, il a identifié que la bannière de déconnexion est implémentée via une ressource Win32 de type RT_DIALOG (ID 110) stockée dans remoting_core.dll. ...

16 août 2026 · 3 min

HoneyMyte enrichit CoolClient d'un rootkit kernel Windows signé

🔍 Contexte Article de recherche publié le 14 août 2026 par l’équipe GReAT de Kaspersky (Fareed Radzi), analysant une évolution majeure du backdoor CoolClient attribué au groupe APT HoneyMyte (alias Mustang Panda). L’article couvre des intrusions observées fin 2025 et en 2026. 🎯 Acteur et ciblage HoneyMyte est un groupe d’espionnage cyber ciblant des organisations en Asie et en Russie. Les dernières campagnes documentées visent le Pakistan, la Mongolie et le Myanmar. Dans la campagne Myanmar, PlugX a été utilisé comme implant initial avant le déploiement de CoolClient. ...

16 août 2026 · 4 min

xss2shell (CVE-2026-64638) : XSS réfléchie non authentifiée menant à RCE sur WordPress < 7.0.3

📅 Source : flawfence.com, publié le 10 août 2026. Analyse technique détaillée de la vulnérabilité CVE-2026-64638, baptisée xss2shell, découverte par l’équipe de recherche pwn.ai et corrigée dans WordPress 7.0.3 le 6 août 2026. 🔍 Nature de la vulnérabilité La faille repose sur une confusion de parseurs entre deux fonctions de nettoyage HTML de WordPress : strip_tags() (PHP natif) : ne reconnaît pas une balise si un espace suit le chevron ouvrant (< area passe intact) wp_kses_post() : interprète < area comme une balise <area> HTML valide Cette divergence permet d’injecter du HTML dans le message d’erreur de wp-login.php sans aucune authentification. ...

16 août 2026 · 3 min

AmnesiaStealer : infostealer macOS multi-étapes en Rust diffusé via ClickFix

🔍 Contexte Le 13 août 2026, Jamf Threat Labs publie une analyse technique détaillée d’AmnesiaStealer, un nouvel infostealer macOS multi-étapes découvert dans la nature. Le malware est nommé d’après son panneau de contrôle backend « Amnesia Panel » et la clé de déchiffrement de sa configuration embarquée (4mn3s1a_2o26!xK). 🎣 Vecteur d’infection : ClickFix via fausse page GitHub La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidèlement le thème sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime à coller une commande dans le Terminal (technique ClickFix), qui télécharge et exécute silencieusement le payload via curl | nohup bash. ...

14 août 2026 · 6 min
Dernière mise à jour le: 19 août 2026 📝