ITG27 (Mustang Panda) cible le secteur énergétique indien avec Havencode et Toneshell v10

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par IBM X-Force (auteurs : Agnes Ramos-Beauchamp, Joshua Chung, Golo MĂŒhr, Joe Fasulo), cet article prĂ©sente une analyse technique approfondie des opĂ©rations de l’acteur ITG27 (anciennement Hive0154, aussi connu sous les noms Mustang Panda, Stately Taurus, Camaro Dragon, Twill Typhoon, Earth Preta, etc.), rĂ©alisĂ©e en collaboration avec Deception.Pro. 🎯 Ciblage et contexte gĂ©opolitique Depuis au moins 2024, ITG27 conduit des campagnes d’espionnage alignĂ©es sur les intĂ©rĂȘts stratĂ©giques de la Chine. En mai 2026, X-Force a identifiĂ© une campagne ciblant le gouvernement indien et le secteur Ă©nergĂ©tique, exploitant la thĂ©matique gĂ©opolitique de la coopĂ©ration hydroĂ©lectrique (riviĂšre Brahmaputra, projets de barrages en Arunachal Pradesh). Les leurres imitaient le MinistĂšre des Affaires ÉtrangĂšres du NĂ©pal. ...

22 aoĂ»t 2026 Â· 4 min

Malware Android multi-étapes ciblant les autoradios de voiture via leur systÚme de mise à jour

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Dmitry Kalinin sur Securelist (Kaspersky), cet article documente la dĂ©couverte en juin 2026 d’un malware Android multi-Ă©tapes ciblant les autoradios embarquĂ©s (head units) basĂ©s sur Android, reprĂ©sentant le premier cas documentĂ© d’infection via la chaĂźne de mise Ă  jour spĂ©cifique Ă  ce type d’équipement. 🎯 Vecteur d’infection Le vecteur d’infection repose sur l’application lĂ©gitime TWCore (package com.tw.core), responsable de la collecte d’analytics et des mises Ă  jour logicielles sur les autoradios DoFun. TWCore reçoit des messages via un broker MQTT hĂ©bergĂ© sur cardoor.cn, contenant des instructions pour tĂ©lĂ©charger et installer des APK. Un champ installNotExists permet d’installer des applications absentes du firmware d’origine, sans vĂ©rification d’intĂ©gritĂ© suffisante. ...

22 aoĂ»t 2026 Â· 4 min

Reverse engineering de Find My People Apple : accÚs aux localisations chiffrées depuis Linux

📅 Article publiĂ© le 19 aoĂ»t 2026 sur le blog Zerotistic. Il s’agit d’une analyse technique dĂ©taillĂ©e d’un projet de reverse engineering des protocoles privĂ©s Apple permettant d’accĂ©der aux donnĂ©es de localisation du service Find My People depuis un systĂšme Linux. 🔍 Contexte et objectif L’auteur souhaitait automatiser la lecture de la localisation partagĂ©e par un ami via Apple Find My, afin de crĂ©er des gĂ©ofences locales et des notifications Discord. N’ayant pas de Mac, il a entrepris de reconstituer entiĂšrement le flux d’authentification et de communication Apple depuis Linux. ...

22 aoĂ»t 2026 Â· 3 min

SynkLoader : analyse d'un loader modulaire multi-langages distribué via phishing Teams

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Marcus Hutchins sur le blog d’Expel, cet article prĂ©sente l’analyse technique complĂšte d’une nouvelle famille de malware baptisĂ©e SynkLoader, dĂ©couverte le 18 aoĂ»t 2026 lors d’une investigation sur le rĂ©seau d’un client ayant dĂ©clenchĂ© une alerte EDR sur une tĂąche planifiĂ©e. 🎯 Vecteur d’entrĂ©e initial L’attaque dĂ©bute par du phishing via Microsoft Teams : un attaquant se faisant passer pour un membre du helpdesk IT (via une adresse @<company>.onmicrosoft.com) convainc la victime de tĂ©lĂ©charger un installeur MSI nommĂ© PowershellCleaner depuis un endpoint Azure Blob Storage (https://filereserve.blob.core.windows.net/vgnghuyk/331/331.msi). ...

22 aoĂ»t 2026 Â· 4 min

TWINLOOT : implant Python utilisant Microsoft 365 et Azure comme infrastructure C2 complĂšte

🔍 Contexte L’Ontinue Cyber Defense Center a publiĂ© le 18 aoĂ»t 2026 l’analyse technique d’un implant Python inĂ©dit, baptisĂ© TWINLOOT, dĂ©couvert lors d’une investigation active en juillet 2026. L’article constitue une publication de recherche approfondie avec extraction complĂšte des modules, configuration C2 et indicateurs d’infrastructure. 🎯 Vecteur d’accĂšs initial L’accĂšs initial a Ă©tĂ© obtenu via ingĂ©nierie sociale sur Microsoft Teams : un acteur externe se faisant passer pour le support IT a convaincu un utilisateur d’exĂ©cuter une commande PowerShell tĂ©lĂ©chargeant une archive contenant un runtime Python 3.12.9 embarquĂ© et un payload compilĂ© de 39 Mo (bootstrap-fat.pyc). ...

22 aoĂ»t 2026 Â· 6 min

UAT-10147 : un acteur sinophone intÚgre l'IA agentique dans ses opérations post-compromission

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos (auteur : Joey Chen), cet article dĂ©taille les activitĂ©s de UAT-10147, un groupe cybercriminel sinophone dĂ©couvert dĂ©but 2026, ciblant des serveurs web exposĂ©s sur Internet Ă  l’échelle mondiale. 🎯 Victimologie Les secteurs ciblĂ©s incluent gouvernement, universitĂ©s, mĂ©dias, technologie et jeux vidĂ©o. Les pays affectĂ©s comprennent le BrĂ©sil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a Ă©tĂ© dĂ©couverte sur le serveur C2 de l’acteur, rĂ©partie en 17 fichiers de 10 000 URLs chacun. ...

22 aoĂ»t 2026 Â· 5 min

BLACKNET-00 / Infrastructure Destruction Squad : ransomware, scanner Firebase et outil ICS analysés

🔍 Contexte PubliĂ© le 19 aoĂ»t 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur Ă  faible maturitĂ© technique mais Ă  forte activitĂ© promotionnelle, opĂ©rant via Telegram et plusieurs forums criminels. 🎭 Acteur et personas Deux opĂ©rateurs visibles sont identifiĂ©s : @blacknetransom (se prĂ©sentant comme chinois, fan de Billie Eilish) et @xonsee666 (prĂ©sentĂ© comme son frĂšre). Le groupe opĂšre sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuitĂ© (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont Ă©tĂ© publiĂ©s en prĂ©vision de suppressions de comptes. ...

20 aoĂ»t 2026 Â· 5 min

Campagne post-DEF CON : Google Doc malveillant livre AMOS, NetSupport RAT et implant Ledger

🎯 Contexte Source : Huntress, publiĂ© le 20 aoĂ»t 2026. Dans les jours suivant Black Hat et DEF CON, un chercheur Huntress a Ă©tĂ© ciblĂ© par un acteur malveillant via des messages directs sur X (Twitter), exploitant le contexte post-confĂ©rence comme prĂ©texte social. đŸ•”ïž Vecteur initial Le compte X @HartmansDoeke s’est fait passer pour le VP Marketing de CoinDesk, contactant des participants Ă  DEF CON avec un prĂ©texte de planification de confĂ©rence. L’acteur a partagĂ© un Google Doc malveillant accompagnĂ© d’une « clĂ© d’accĂšs » par DM. ...

20 aoĂ»t 2026 Â· 6 min

Clop exploite CVE-2026-12569 dans PTC Windchill avec un web shell personnalisé pour extorsion massive

📅 Source : ReliaQuest Threat Research Team, publiĂ© le 18 aoĂ»t 2026. Cette analyse technique dĂ©crit une campagne d’extorsion de masse attribuĂ©e avec haute confiance au groupe Clop (aka Cl0p). 🎯 Contexte de l’attaque Clop exploite CVE-2026-12569 (CVSS 9.3), une vulnĂ©rabilitĂ© d’exĂ©cution de code Ă  distance dans PTC Windchill, une plateforme de gestion du cycle de vie des produits (PLM) utilisĂ©e par les entreprises manufacturiĂšres mondiales. Cette exploitation permet le dĂ©ploiement d’un web shell JSP personnalisĂ© directement dans les rĂ©pertoires codebase de Windchill. ...

20 aoĂ»t 2026 Â· 4 min

Comment des cyber-espions français ont hacké EncroChat avec du code copié depuis GitHub

📰 Source : Computer Weekly, publiĂ© le 17 aoĂ»t 2026, par Duncan Campbell (Sussex Centre for Law and Technology) et Bill Goodwin. Contexte EncroChat Ă©tait un rĂ©seau de tĂ©lĂ©phones chiffrĂ©s Android utilisĂ© principalement par des groupes criminels organisĂ©s en Europe. En 2020, les autoritĂ©s françaises ont menĂ© une opĂ©ration secrĂšte pour infecter les appareils EncroChat et exfiltrer les messages de leurs utilisateurs, menant Ă  plus de 6 500 arrestations et la saisie de 270 tonnes de drogues et de prĂšs d’un milliard d’euros. ...

20 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝