CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă  Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă  l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent : ...

3 aoĂ»t 2026 Â· 4 min

GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publiĂ© le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware dĂ©couvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur Ă  motivation financiĂšre, a dĂ©veloppĂ© un ransomware maison baptisĂ© GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en FĂ©dĂ©ration de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de dĂ©tail et de la technologie. ...

3 aoĂ»t 2026 Â· 4 min

XCSSET v40 : nouvelle version du malware macOS avec architecture furtive et modules avancés

🔍 Contexte PubliĂ© le 31 juillet 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie de XCSSET v40, la derniĂšre itĂ©ration d’une famille de malwares macOS ciblant les dĂ©veloppeurs Apple. AprĂšs des mois de dormance, les opĂ©rateurs ont dĂ©ployĂ© cette version en avril 2026, avec une seconde vague en mai 2026. 🎯 Vecteur d’infection et propagation Le malware se propage via une attaque de chaĂźne d’approvisionnement en injectant un script downloader dans des projets Xcode lĂ©gitimes hĂ©bergĂ©s sur GitHub. L’infection est dĂ©clenchĂ©e uniquement lorsque le dĂ©veloppeur compile le projet localement. XCSSET v40 peut infecter tous les projets Xcode existants sur un systĂšme compromis et se propage via des dĂ©pĂŽts Git open-source. ...

3 aoĂ»t 2026 Â· 7 min

Adform compromis pour distribuer un crypto stealer via attaque supply chain

🔍 Contexte Article publiĂ© le 30 juillet 2026 sur DoublePulsar par Kevin Beaumont. Adform est une sociĂ©tĂ© publicitaire utilisĂ©e par environ 14 000 entreprises, dĂ©tenant environ 30% de part de marchĂ© dans la catĂ©gorie demand-side. đŸ’„ Nature de l’attaque Le script JavaScript lĂ©gitime d’Adform, servi via l’URL https://s2.adform.net/banners/scripts/st/trackpoint-async.js, a Ă©tĂ© compromis pour distribuer un crypto stealer. Cette attaque de type supply chain permet de compromettre les appareils des utilisateurs finaux visitant n’importe quel site web intĂ©grant le script Adform. ...

2 aoĂ»t 2026 Â· 3 min

ARToken : plateforme PhaaS de vol de tokens Microsoft 365 via device code OAuth

🎯 Contexte PubliĂ© le 2 aoĂ»t 2026 par Abnormal AI, ce rapport technique est basĂ© sur l’analyse du logiciel opĂ©rateur ARToken et la rĂ©tro-ingĂ©nierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observĂ©e pour la premiĂšre fois en juillet 2026, ciblant des utilisateurs Microsoft 365. 🔍 Description de la menace ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dĂ©rober des tokens d’accĂšs et de rafraĂźchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrĂŽles anti-phishing classiques et contourne le MFA. ...

2 aoĂ»t 2026 Â· 4 min

Campagne autonome IA par acteur sinophone : exploitation de 7 CVE via DeepSeek/Hermes Agent

🔍 Contexte PubliĂ© le 30 juillet 2026 par Unit 42 (Palo Alto Networks), ce rapport documente une campagne offensive autonome pilotĂ©e par intelligence artificielle, attribuĂ©e Ă  un acteur sinophone opĂ©rant sous les alias knaithe et KnYuan, basĂ© Ă  Zhuhai, Chine. đŸ€– Infrastructure offensive IA L’acteur a dĂ©ployĂ© DeepSeek comme moteur de raisonnement au sein du framework Hermes Agent (NousResearch), configurĂ© avec des compĂ©tences offensives personnalisĂ©es : godmode : jailbreaking LLM web-terminal-exploitation : exploitation WebSocket non authentifiĂ©e fofa-cyberspace-search : Ă©numĂ©ration d’actifs via FOFA L’orchestration s’effectuait via Telegram (C2). L’acteur a Ă©galement testĂ© Claude Code, Codex (GPT-5.4), Qwen Code, GLM, Kimi et MiniMax, routant les outils occidentaux via un proxy tiers (code.newcli[.]com) pour rĂ©duire la traçabilitĂ©. ...

2 aoĂ»t 2026 Â· 3 min

DarkSword : cartographie d'un cluster d'opérateurs exploitant une chaßne iOS fuité

🔍 Contexte PubliĂ© le 31 juillet 2026 par Censys ARC (Aidan Holland), cet article prĂ©sente une analyse technique approfondie de l’infrastructure associĂ©e Ă  DarkSword, une chaĂźne d’exploitation commerciale iOS couvrant les versions 18.4 Ă  18.7, composĂ©e de six vulnĂ©rabilitĂ©s chaĂźnĂ©es. La chaĂźne a fuitĂ© publiquement via le dĂ©pĂŽt GitHub ghh-jb/DarkSword et est dĂ©sormais utilisĂ©e par au moins sept opĂ©rateurs distincts. 🎯 MĂ©thode de dĂ©couverte L’investigation repose entiĂšrement sur le scan d’infrastructure publique et le pivotement sur des hashes SHA-256 de corps de pages HTTP (body hashes), sans accĂšs aux sources ni aux Ă©chantillons. Trois hashes de panels opĂ©rateur ont Ă©tĂ© identifiĂ©s : ...

2 aoĂ»t 2026 Â· 6 min

GenieLocker : le ransomware multiplateforme du groupe Toy Ghouls cible la Russie

📅 Source : Securelist (Kaspersky), publiĂ© le 30 juillet 2026. Analyse technique approfondie du ransomware GenieLocker, attribuĂ© au groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), actif depuis mars 2026 contre des organisations situĂ©es en FĂ©dĂ©ration de Russie. 🎯 Contexte et attribution Toy Ghouls est un groupe Ă  motivation financiĂšre qui s’appuyait auparavant sur des ransomwares tiers (RedAlert, LockBit, Babuk). GenieLocker constitue leur premier outil de chiffrement dĂ©veloppĂ© en interne, rĂ©duisant leur dĂ©pendance aux logiciels tiers. Les secteurs principalement touchĂ©s sont : industrie manufacturiĂšre, construction, services financiers, commerce de dĂ©tail et technologie. ...

2 aoĂ»t 2026 Â· 5 min

RCE prĂ©-authentification critique dans screensharingd d'Apple macOS ≀ 26.5

🔍 Contexte PubliĂ© le 2026-08-01 sur le blog warez.sl0p.foo, cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© prĂ©-authentification critique dans le dĂ©mon screensharingd d’Apple, affectant macOS ≀ 26.5 (Tahoe) avec le partage d’écran activĂ©. L’article est explicitement gĂ©nĂ©rĂ© de maniĂšre autonome par des agents IA sans relecture humaine. 🐛 VulnĂ©rabilitĂ© Le bug rĂ©side dans la validation de longueur de trame SRP (Secure Remote Password) du dĂ©mon screensharingd. Lorsqu’une trame SRP avec une longueur big-endian 32 bits ≄ 32768 est reçue, le chemin d’erreur « trame trop grande » retourne le statut de succĂšs rĂ©siduel de la lecture prĂ©cĂ©dente (zĂ©ro) au lieu d’un code d’erreur. L’appelant interprĂšte ce zĂ©ro comme « authentification SRP complĂšte » et entre dans la boucle de messages post-auth sans Ă©change de clĂ©, nĂ©gociation de chiffrement ni crypto de session. ...

2 aoĂ»t 2026 Â· 3 min

SparkKitty : un stealer mobile multiplateforme ciblant les portefeuilles crypto via OCR

🔍 Contexte Source : Cyberint (Check Point), publiĂ© le 26 juillet 2026. L’article prĂ©sente une analyse technique dĂ©taillĂ©e de SparkKitty, un malware infostealer multiplateforme dĂ©couvert par Kaspersky dĂ©but 2024 et documentĂ© publiquement en juin 2025. 🩠 Description du malware SparkKitty est un infostealer cross-platform ciblant Android et iOS, conçu pour exfiltrer des donnĂ©es sensibles — principalement des seed phrases de portefeuilles de cryptomonnaies — en exploitant des techniques de reconnaissance optique de caractĂšres (OCR) appliquĂ©es aux images stockĂ©es sur l’appareil. Il est prĂ©sentĂ© comme une Ă©volution directe du stealer SparkCat. ...

2 aoĂ»t 2026 Â· 5 min
Derniùre mise à jour le: 5 octobre 2026 📝