Campagne de cryptojacking via SEO poisoning et IA abusant ScreenConnect et .NET

🔍 Contexte PubliĂ© le 26 mai 2026 par Microsoft Defender Experts et Microsoft Defender Security Research Team, ce rapport dĂ©taille une campagne active de cryptojacking sophistiquĂ©e identifiĂ©e depuis mars 2026, combinant SEO poisoning, abus de chatbots IA, et accĂšs distant persistant via ScreenConnect. 🎯 Ciblage et vecteur initial La campagne cible dĂ©libĂ©rĂ©ment les utilisateurs possĂ©dant des GPU haute performance, en usurpant des utilitaires populaires : CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack et PDFgear. ...

28 mai 2026 Â· 5 min

P2Pinfect compromet des clusters Kubernetes via Redis exposés pendant 6 mois

🔍 Contexte PubliĂ© le 20 mai 2026 par Akshat Pradhan (FortiGuard Labs / Fortinet), cet article prĂ©sente une analyse technique approfondie de compromissions persistantes du botnet P2Pinfect dĂ©tectĂ©es dans des clusters Google Kubernetes Engine (GKE) chez plusieurs clients, dont une compromission s’étendant sur six mois. 🎯 Vecteur initial et propagation Les compromissions ont pour origine des instances Redis exposĂ©es et mal configurĂ©es. P2Pinfect exploite principalement : Des vulnĂ©rabilitĂ©s Redis (dont CVE-2022-0543, sandbox escape Lua) La commande SLAVEOF pour transformer des nƓuds Redis ouverts en followers Un SSH password sprayer basique CVE-2025-11953 (Metro4Shell) : RCE non authentifiĂ©e dans le serveur de dĂ©veloppement React Native Metro, exploitĂ©e Ă  partir de novembre 2025 CVE-2025-49844 (RediShell) : RCE Redis via bypass sandbox Lua, Ă©valuĂ©e avec faible confiance comme vecteur potentiel đŸ› ïž CaractĂ©ristiques techniques du malware Écrit en Rust, ciblant Linux x86_64, Windows et routeurs Binaires packĂ©s via UPX Architecture peer-to-peer dĂ©centralisĂ©e rĂ©sistante au sinkholing Communication sur ports non-standard Distribution de payloads via URI uniformes (/Linux, /Windows, /IP) Argument de lancement encodĂ© en base64, chiffrĂ© via ChaCha20 avec clĂ© et nonce nuls (obfuscation dĂ©corative) Le blob dĂ©chiffrĂ© contient une nodelist bootstrap (header 2 octets + enregistrements IP:Port) 📩 Script de dĂ©ploiement identifiĂ© Un nouveau script deployer.sh (MD5: 80676a539765a9e117f20b6b99887eca) a Ă©tĂ© identifiĂ© : ...

27 mai 2026 Â· 4 min

Megalodon : 5 561 dépÎts GitHub backdoorés via des workflows CI/CD malveillants

🎯 Contexte L’article est publiĂ© le 21 mai 2026 par l’équipe SafeDep sur leur blog technique. Il documente une campagne d’attaque massive sur la chaĂźne d’approvisionnement logicielle, baptisĂ©e megalodon, dĂ©tectĂ©e aprĂšs que le moteur d’analyse Malysis de SafeDep a flaguĂ© le package npm @tiledesk/tiledesk-server@2.18.12. 📅 DĂ©roulement de la campagne Le 18 mai 2026, entre 11h36 et 17h48 UTC, un attaquant a poussĂ© 5 718 commits malveillants sur 5 561 dĂ©pĂŽts GitHub distincts en utilisant : ...

26 mai 2026 Â· 4 min

Nimbus Manticore (UNC1549) : nouvelles techniques et backdoor MiniFast durant le conflit iranien

🌐 Contexte PubliĂ© le 22 mai 2026 par Check Point Research, cet article documente les opĂ©rations du groupe de menace Nimbus Manticore (Ă©galement suivi sous le nom UNC1549), affiliĂ© aux Gardiens de la RĂ©volution iraniens (IRGC), durant la pĂ©riode de tensions militaires liĂ©es Ă  l’OpĂ©ration Epic Fury (campagne militaire amĂ©ricaine contre l’Iran lancĂ©e le 28 fĂ©vrier 2026). 🎯 Acteur et ciblage Nimbus Manticore est un acteur sophistiquĂ© ciblant principalement les secteurs dĂ©fense, aviation et tĂ©lĂ©communications. Lors de cette campagne, les cibles incluent des organisations dans les secteurs aviation et dĂ©veloppement logiciel en États-Unis, Europe, Moyen-Orient (Arabie Saoudite, IsraĂ«l, Émirats Arabes Unis) et Australie. ...

26 mai 2026 Â· 6 min

Compromission du package npm art-template : livraison du kit d'exploit iOS Coruna via supply chain

🔍 Contexte Analyse technique publiĂ©e le 20 mai 2026 par SafeDep, portant sur la compromission du package npm art-template (moteur de templates JavaScript, ~26 000 tĂ©lĂ©chargements hebdomadaires), confirmĂ©e par l’auteur original le 20 mai 2026. 🎯 Nature de l’attaque L’attaque repose sur une prise de contrĂŽle de comptes mainteneurs npm (account takeover). Trois comptes npm non lĂ©gitimes (v4v5qc, npmpacketmaintainmember7, daughtrymom) ont publiĂ© des versions malveillantes entre mars 2025 et mai 2026. Le compte GitHub original (aui) a Ă©tĂ© renommĂ© en goofychris fin novembre 2024, prĂ©cĂ©dant la compromission npm de trois mois. ...

21 mai 2026 Â· 4 min

SHub Reaper : nouveau stealer macOS usurpant Apple, Google et Microsoft dans une mĂȘme chaĂźne d'attaque

🔍 Contexte PubliĂ© le 18 mai 2026 par Phil Stokes sur le blog de SentinelOne, cet article prĂ©sente l’analyse technique d’une nouvelle variante du stealer macOS SHub, identifiĂ©e sous le build tag “Reaper”. Des recherches antĂ©rieures de Moonlock, Jamf et Malwarebytes avaient dĂ©jĂ  documentĂ© SHub Stealer et ses techniques associĂ©es. 🎯 Vecteur d’infection et leurres Reaper utilise de faux installeurs WeChat et Miro comme leurres initiaux, hĂ©bergĂ©s sur des domaines typosquattĂ©s dont mlcrosoft[.]co[.]com (usurpant Microsoft). La chaĂźne d’infection change de dĂ©guisement Ă  chaque Ă©tape : ...

21 mai 2026 Â· 4 min

Compromission de l'extension VS Code Nx Console v18.95.0 : vol de credentials et backdoor persistant

🔍 Contexte Source : StepSecurity (blog officiel), publiĂ© le 18 mai 2026. L’article constitue une analyse technique dĂ©taillĂ©e d’un incident de supply chain ayant ciblĂ© l’extension nrwl.angular-console (Nx Console) pour Visual Studio Code, comptant plus de 2,2 millions d’installations. 🎯 Vecteur d’accĂšs initial L’attaquant a obtenu un token GitHub personnel (PAT) d’un contributeur Nx lors d’un incident de supply chain antĂ©rieur non identifiĂ© publiquement. Ce token disposait d’un accĂšs en Ă©criture au dĂ©pĂŽt nrwl/nx et, directement ou indirectement, aux credentials de publication VS Code Marketplace (VSCE_PAT). ...

20 mai 2026 Â· 4 min

Dirty Frag : deux vulnérabilités Linux (CVE-2026-43284 et CVE-2026-43500) permettent une élévation de privilÚges root

đŸ—“ïž Contexte Article publiĂ© le 20 mai 2026 par Picus Security (picussecurity.com), rĂ©digĂ© par Umut Bayram. Il s’agit d’une analyse technique approfondie de la classe de vulnĂ©rabilitĂ©s Dirty Frag, dĂ©couverte et rapportĂ©e par Hyunwoo Kim (@v4bel), divulguĂ©e le 7 mai 2026. 🔍 Description de Dirty Frag Dirty Frag est une classe de vulnĂ©rabilitĂ©s du noyau Linux permettant d’obtenir les privilĂšges root sur la majoritĂ© des distributions Linux. Elle repose sur l’enchaĂźnement de deux vulnĂ©rabilitĂ©s distinctes qui exploitent le mĂ©canisme de zero-copy via splice() pour injecter une rĂ©fĂ©rence Ă  une page du page cache en lecture seule dans un fragment (frag) d’un sk_buff, que le noyau modifie ensuite lors du traitement cryptographique en place. ...

20 mai 2026 Â· 4 min

Analyse technique de la chaĂźne d'infection XWorm V7.4 via un loader PyInstaller

🔍 Contexte PubliĂ© le 14 mai 2026 par l’équipe LAT61 Threat Intelligence de Point Wild (Kedar Shashikant Pandit, Prathamesh Shingare, Amol Swami), cet article prĂ©sente une analyse technique approfondie d’un Ă©chantillon Python packagĂ© via PyInstaller, identifiĂ© comme un loader multi-Ă©tapes dĂ©ployant le RAT XWorm V7.4. đŸ§© ChaĂźne d’infection L’exĂ©cutable initial est dĂ©tectĂ© comme PyInstaller [modified], suggĂ©rant une altĂ©ration dĂ©libĂ©rĂ©e pour entraver l’analyse statique. AprĂšs extraction, le fichier .pyc malveillant principal est identifiĂ© : BA4Q6ACPMNrd980FwZn9iEbEqkjvRmw7FhW.pyc. ...

19 mai 2026 Â· 3 min

Campagne APT chinoise Twill Typhoon déploie le backdoor FDMTP v3.2.5 via DLL sideloading

🌐 Contexte Darktrace a publiĂ© le 14 mai 2026 une analyse technique dĂ©taillĂ©e d’une campagne d’intrusion attribuĂ©e avec confiance modĂ©rĂ©e Ă  Twill Typhoon, un acteur de menace Ă  nexus chinois. La campagne cible principalement des environnements clients dans la rĂ©gion Asie-Pacifique & Japon (APJ), avec une activitĂ© observĂ©e depuis fin septembre 2025 jusqu’en avril 2026. 🎯 Vecteurs et mĂ©thodes d’attaque La chaĂźne d’infection repose sur plusieurs techniques combinĂ©es : Usurpation de CDN : les hĂŽtes compromis Ă©mettent des requĂȘtes HTTP GET vers des domaines imitant Yahoo et Apple (ex: yahoo-cdn.it.com) DLL sideloading : un binaire lĂ©gitime (ex: biz_render.exe de Sogou Pinyin IME) charge une DLL malveillante (browser_host.dll) portant le mĂȘme nom que la DLL lĂ©gitime attendue AppDomain hijacking via ClickOnce : dfsvc.exe (moteur ClickOnce Windows) est utilisĂ© avec un fichier .config malveillant pour forcer le chargement de dnscfg.dll ExĂ©cution en mĂ©moire : le loader utilise le CLR Windows pour exĂ©cuter des assemblies .NET directement en mĂ©moire 🔧 Payload principal : FDMTP v3.2.5 Le payload central est dnscfg.dll (alias Client.TcpDmtp.dll), identifiĂ© comme une version mise Ă  jour (3.2.5) du backdoor FDMTP. Il s’agit d’un RAT .NET modulaire fortement obfusquĂ© qui : ...

19 mai 2026 Â· 4 min
DerniĂšre mise Ă  jour le: 19 aoĂ»t 2026 📝