Silver Fox : campagne de faux installateurs ciblant les utilisateurs chinois via des sites usurpés

🔍 Contexte PubliĂ© le 1er septembre 2026 sur le blog Microsoft Security, cet article de recherche documente une campagne active de distribution de malwares suivie par Microsoft Defender Experts. La campagne est associĂ©e avec une confiance modĂ©rĂ©e Ă  l’acteur Silver Fox (alias Yinhu / 银狐), sans attribution Ă  un État-nation. 🎯 Ciblage et portĂ©e Les victimes sont principalement des utilisateurs sinophones et des opĂ©rations chinoises de multinationales, rĂ©parties dans les secteurs suivants : ...

4 septembre 2026 Â· 6 min

BGP Hijacking Hetzner/Virtualizor (août 2026) : détournement furtif par forged-origin et more-specific

📅 Contexte : Cet article, publiĂ© le 31 aoĂ»t 2026 par BGPHorizon, est une analyse technique post-incident d’un dĂ©tournement BGP ayant affectĂ© l’espace d’adressage d’Hetzner utilisĂ© par Softaculous et Virtualizor entre le 28 et le 30 aoĂ»t 2026. 🎯 Nature de l’attaque : L’attaquant a rĂ©alisĂ© un hijack BGP de type forged-origin more-specific, particuliĂšrement furtif car il contourne les deux mĂ©canismes de dĂ©tection les plus courants : Pas de conflit MOAS : l’AS d’origine lĂ©gitime (AS24940, Hetzner) a Ă©tĂ© conservĂ© en fin de chemin AS, rendant l’annonce indiscernable d’une annonce lĂ©gitime pour les contrĂŽles basĂ©s sur l’origine. Validation RPKI rĂ©ussie : le ROA Hetzner couvrant 162.55.0.0/16 avec max-length /24 et origin AS24940 a Ă©tĂ© satisfait exactement par la route forgĂ©e. More-specific gagnant : le prĂ©fixe 162.55.80.0/24 (jamais annoncĂ© auparavant) a systĂ©matiquement remportĂ© la sĂ©lection de route face au /16 lĂ©gitime. 🔗 ChaĂźne d’injection : Le rĂ©seau injecteur identifiĂ© est AS62390 (NexonHost), atteignant le rĂ©seau via le transit AS6204 (Zet.net). La signature caractĂ©ristique du chemin AS est ... 6204 62390 24940. ...

1 septembre 2026 Â· 3 min

BREEZE COMET : acteur cybercriminel financiÚrement motivé ciblant le secteur financier brésilien

🔍 Contexte PubliĂ© le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article prĂ©sente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financiĂšrement motivĂ© actif depuis 2024. L’activitĂ© chevauche des opĂ©rations publiquement rapportĂ©es sous les noms Plump Spider et SHADOW-AETHER-064. 🎯 Ciblage et objectifs BREEZE COMET cible principalement les organisations brĂ©siliennes disposant d’accĂšs aux systĂšmes de paiement et bancaires : Banques, processeurs de paiement, retailers, exchanges, fintechs SystĂšmes visĂ©s : Pix, STR (SystĂšme de Transfert de RĂ©serves BrĂ©silien), Boleto AccĂšs au RĂ©seau National du Secteur Financier (RSFN) et aux credentials mTLS L’infrastructure opĂ©rationnelle suggĂšre une expansion vers l’AmĂ©rique Latine et l’Afrique đŸšȘ AccĂšs initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk) Tentatives de recrutement d’initiĂ©s dans les organisations ciblĂ©es Utilisation de sites gouvernementaux brĂ©siliens compromis pour hĂ©berger des infostealers dĂ©guisĂ©s en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matĂ©riels non autorisĂ©s directement dans les rĂ©seaux de magasins de dĂ©tail Exploitation de vulnĂ©rabilitĂ©s dans des serveurs JBoss AS RĂ©plication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela âŹ†ïž Escalade de privilĂšges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exĂ©cutĂ©s en mĂ©moire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clĂ©s API et tokens cloud Scripts personnalisĂ©s pour identifier les credentials mTLS et certificats administratifs (termes recherchĂ©s : boleto, cnab, remessa, webhook.*pix, instant.*payment) 🔄 Mouvement latĂ©ral Abus de RDP et SMB via des comptes de service dĂ©tournĂ©s DĂ©ploiement de COBALTSPIN : tunneleur rĂ©seau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes 🏠 Persistance et C2 BREEZE COMET a dĂ©veloppĂ© un arsenal de backdoors redondants : ...

1 septembre 2026 Â· 6 min

Campagne TerminalFix : tunnel inverse multi-étapes via faux CAPTCHA Cloudflare

🔍 Contexte PubliĂ© le 28 aoĂ»t 2026 sur le blog Microsoft Security par l’équipe Microsoft Threat Intelligence (Sagar Patil, Suriyaraj Natarajan, Parasharan Raghavan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de la campagne TerminalFix, une variante avancĂ©e de ClickFix ciblant des organisations multi-sectorielles. 🎯 Vecteur d’accĂšs initial La campagne dĂ©bute par la compromission de sites web lĂ©gitimes affichant une fausse page de vĂ©rification Cloudflare Turnstile CAPTCHA. Contrairement aux campagnes ClickFix classiques dirigeant vers la boĂźte de dialogue ExĂ©cuter (Win+R), TerminalFix oriente les victimes vers Windows Terminal ou PowerShell, favorisant l’exĂ©cution de scripts multi-lignes complexes. Une commande PowerShell malveillante est copiĂ©e silencieusement dans le presse-papiers de l’utilisateur. ...

1 septembre 2026 Â· 5 min

Chaßne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte PubliĂ© le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article prĂ©sente une analyse technique approfondie d’une chaĂźne de livraison de malware via l’écosystĂšme npm, dĂ©tectĂ©e en juin 2026 et rĂ©fĂ©rencĂ©e sous l’advisory MAL-2026-6672. 🎯 MĂ©canisme d’attaque : une chaĂźne de dĂ©pendances transitives L’attaque repose sur trois packages npm imbriquĂ©s : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis lĂ©gitime. La version 5.11.2 ajoute redis-type-xyz comme dĂ©pendance inutilisĂ©e. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exĂ©cutable. La version 1.10.6 ajoute ulid-xyz comme dĂ©pendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko dĂ©clenchĂ© via un script postinstall. Le payload n’était pas prĂ©sent lors de la publication initiale d’ioredis-xyz : il a Ă©tĂ© injectĂ© 19 minutes plus tard via la mise Ă  jour d’une dĂ©pendance transitive, rendant la dĂ©tection initiale impossible. ...

1 septembre 2026 Â· 4 min

Des hackers abusent de liens ChatGPT et d'un faux CAPTCHA Cloudflare pour déployer NetSupport RAT

đŸ—“ïž Contexte Source : Cyber Press, publiĂ© le 1er septembre 2026. L’article dĂ©crit une campagne active de distribution de NetSupport RAT exploitant des mĂ©canismes de confiance basĂ©s sur des plateformes lĂ©gitimes. 🎯 MĂ©canisme d’attaque Les attaquants utilisent des pages de conversation partagĂ©es ChatGPT lĂ©gitimes (chatgpt.com) comme premier vecteur de confiance. Ces pages affichent un message indiquant que ChatGPT subit un trafic Ă©levĂ© et redirigent les victimes vers un site externe malveillant : openai-backup.one. ...

1 septembre 2026 Â· 4 min

NetSupport RAT distribué via des liens ChatGPT légitimes et une fausse vérification Cloudflare

đŸ—“ïž Contexte Article publiĂ© le 1er septembre 2026 sur Cyber Press, dĂ©crivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordĂ©e aux pages partagĂ©es de ChatGPT. 🎯 MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs Ă©tapes : Une page partagĂ©e ChatGPT lĂ©gitime affiche un message indiquant un trafic Ă©levĂ© et redirige vers le site malveillant openai-backup.one Ce site usurpe les identitĂ©s d’OpenAI, Cloudflare et Google via une fausse page de vĂ©rification humaine (CAPTCHA) La fausse vĂ©rification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exĂ©cute manuellement La commande PowerShell contacte brmconfig.com pour rĂ©cupĂ©rer et exĂ©cuter un script distant ⚙ DĂ©tail technique des Ă©tapes Étape 1 – Loader PowerShell : ...

1 septembre 2026 Â· 3 min

ZAWOOO : ransomware Linux dédié aux NAS Synology avec chiffrement silencieux en deux étapes

📅 Source : RansomLook (ransomlook.io), rapport de rĂ©tro-ingĂ©nierie publiĂ© le 2026-08-29, basĂ© sur l’analyse statique du binaire SHA-256 33d3afddaa5710cdcc4e93a7bae8be010c19747fb53d85fcd54ef32056a1eb0b. 🎯 Contexte et cible ZAWOOO est un encrypteur Linux/ELF64 statique-pie conçu exclusivement pour les NAS Synology DSM. La liste d’exclusion de rĂ©pertoires ne contient que des partages internes Synology, la racine de scan par dĂ©faut est le glob /volume*, et le mode d’exĂ©cution rapide exploite un index de fichiers prĂ©-construit sous /etc/f-index. Le binaire est compilĂ© avec GCC 11.2.1, sans packing, obfuscation, anti-debug, anti-VM, ni C2. ...

1 septembre 2026 Â· 4 min

BlueDelta (APT28) cible des organisations diplomatiques et de défense avec le backdoor HOOKEDGE

🔍 Contexte Ce rapport d’analyse de menace a Ă©tĂ© publiĂ© le 27 aoĂ»t 2026 par l’Insikt Group de Recorded Future (source : assets.recordedfuture.com). Il documente une sĂ©rie de campagnes d’accĂšs initial conduites par BlueDelta (APT28, Fancy Bear, Forest Blizzard), groupe Ă©tatique russe attribuĂ© Ă  la Direction principale du renseignement des forces armĂ©es russes (GRU), entre fin septembre 2025 et dĂ©but avril 2026. 🎯 Ciblage Les campagnes ont visĂ© des organisations gouvernementales, diplomatiques et de dĂ©fense dans trois pays europĂ©ens : ...

29 aoĂ»t 2026 Â· 6 min

Faux CV étudiant utilisé pour déployer SNOWLIGHT et VShell sur des postes de chercheurs

🎯 Contexte Source : Cyber Security News (relayĂ© par Cryptika), publiĂ© le 28 aoĂ»t 2026. L’analyste Himanshu Anand a documentĂ© une campagne de spearphishing ciblant des chercheurs acadĂ©miques via un faux dossier de candidature universitaire. 📩 Vecteur d’infection L’attaque repose sur une archive ZIP malveillante dont le nom en chinois se prĂ©sente comme le CV d’un certain Zhang Yuguang, prĂ©sentĂ© comme diplĂŽmĂ© en ingĂ©nierie rĂ©seau du Beijing Institute of Technology. Le contenu du ZIP inclut un exĂ©cutable Windows dont le nom imite celui d’un document, exploitant le comportement par dĂ©faut de Windows qui masque les extensions de fichiers connues. ...

29 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝