Campagne Contagious Interview : malware DPRK caché dans des SVG via stéganographie

🔍 Contexte Publié le 18 juillet 2026 par Elastic Security Labs (auteur : Daniel Stepanic), cet article documente une nouvelle campagne du groupe Contagious Interview, aligné DPRK, trackée sous la référence REF9403. La découverte est issue d’une activité suspecte ciblant directement le workspace Slack communautaire d’Elastic. 🎯 Vecteur d’infection Le 26 mai 2026, un utilisateur fictif nommé Maxwell a publié une fausse offre d’emploi dans le canal #jobs du Slack d’Elastic, proposant un défi de codage. Les victimes recevaient un dépôt trojanisé (projet e-commerce Next.js) à exécuter localement. Les dépôts identifiés incluent : ...

18 juillet 2026 · 4 min

ClickFix : une méthodologie d'attaque industrialisée invisible aux EDR et antivirus

🔍 Contexte Article de recherche publié le 16 juillet 2026 par Toni Dujmović, analyste chez ReversingLabs, basé sur une investigation réelle déclenchée par une attaque de type watering hole ciblant le site d’une association étudiante universitaire. 🎯 Mécanisme d’attaque ClickFix ClickFix est une technique d’ingénierie sociale qui exploite la confiance des utilisateurs plutôt que leurs lacunes en connaissances. Le déroulement type : La victime atterrit sur une page frauduleuse imitant une vérification Google, une mise à jour navigateur ou une erreur Cloudflare Un script JavaScript écrit silencieusement une commande malveillante dans le presse-papiers de la victime avant toute interaction La victime est invitée à ouvrir le dialogue Windows Run (Win+R) ou le Terminal macOS, coller la commande et l’exécuter Le payload s’exécute entièrement en mémoire, sans toucher le disque La chaîne d’exécution passe par des binaires système légitimes signés (PowerShell, mshta.exe, curl, rundll32.exe) — technique LOLBaS 🏭 Industrialisation via MaaS ClickFix est désormais un Malware-as-a-Service (MaaS) mature : ...

18 juillet 2026 · 3 min

GodDamn ransomware : troisième rebranding de Monster/Beast par le groupe Hyadina

🔍 Contexte Source : Symantec Threat Hunter Team, publiée le 9 juillet 2026 sur security.com. L’article analyse une attaque récente impliquant le ransomware GodDamn, documenté pour la première fois le 21 mai 2026, avec une attaque observée début juin 2026. 🔗 Liens de filiation entre familles de ransomware L’analyse révèle une continuité directe entre trois familles de ransomware : Monster (2022) → première itération Beast → rebranding de Monster GodDamn → rebranding de Beast, avec chevauchement de code significatif confirmé L’ensemble de ces familles est attribué au développeur suivi sous le nom Hyadina par Symantec. ...

14 juillet 2026 · 2 min

RedHook : le RAT Android revient avec abus de privilèges ADB et 53 commandes C2

🔍 Contexte Publié le 9 juillet 2026 par Group-IB, cet article présente une analyse technique approfondie de RedHook, un Remote Access Trojan (RAT) Android réapparu avec des capacités significativement améliorées. RedHook avait été documenté pour la première fois par Cyble en juillet 2025. 🎯 Distribution et ciblage RedHook se distribue via ingénierie sociale : les victimes sont contactées par téléphone ou via des applications de messagerie (notamment Zalo), puis redirigées vers des faux sites imitant le Google Play Store ou des portails gouvernementaux/financiers. Les APK malveillants sont hébergés sur des infrastructures légitimes (GitHub, Amazon S3) pour contourner les filtres de réputation. ...

14 juillet 2026 · 3 min

Armored Likho : campagne BusySnake Stealer ciblant gouvernements et secteur électrique

🔍 Contexte Publié le 3 juillet 2026 par Kaspersky sur Securelist, cet article présente une analyse technique approfondie d’une campagne active attribuée avec un niveau de confiance moyen au groupe APT Armored Likho (également connu sous le nom Eagle Werewolf). La campagne cible principalement des agences gouvernementales et le secteur de l’énergie électrique en Russie, au Kazakhstan et au Brésil. 🎯 Vecteur d’infection initial Le groupe utilise des emails de spear-phishing avec des thèmes liés à des notices gouvernementales ou des programmes sociaux. Les archives malveillantes (ZIP/RAR) contiennent soit : ...

11 juillet 2026 · 6 min

Claude Code : stéganographie de prompt via marqueurs Unicode cachés dans les requêtes API

🔍 Contexte : Le 30 juin 2026, un chercheur du blog Thereallo a publié une analyse technique de Claude Code (version 2.1.196), l’agent de codage d’Anthropic, dans le cadre d’un audit de confidentialité personnel. 🧩 Découverte principale : Le binaire de Claude Code contient une fonction qui modifie silencieusement le system prompt envoyé au modèle en substituant l’apostrophe du mot “Today’s” par différents caractères Unicode visuellement identiques (', ’, ʼ, ʹ) et en changeant le séparateur de date (- → /). Cette technique est qualifiée de stéganographie de prompt. ...

11 juillet 2026 · 3 min

QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web

🔍 Contexte Publié le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article présente l’analyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) écrit en Java, ciblant simultanément Windows, macOS et Linux. 🧩 Description du malware QuimaRAT v2.0 est commercialisé sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractéristiques suivantes : 70+ modules disponibles Chiffrement AES256 Revendiqué comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accès à vie) ⚙️ Architecture technique Organisé comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) Exécuté sur JVM Java SE 8 via une archive JAR Contient des bibliothèques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement d’un fichier de configuration chiffré config.dat embarqué dans le JAR, déchiffré via une routine XOR à clé répétée Vérification d’instance unique via un fichier .lock dans le répertoire temporaire de l’OS (Java FileLock) Vérifications anti-virtualisation et anti-analyse spécifiques à l’OS avant exécution Mécanismes de persistance spécifiques à chaque OS 📡 Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 résilientes 23 commandes implémentées confirmées par analyse statique 212 commandes de protocole uniquement, suggérant une capacité d’extension via modules runtime, binaires uploadés ou payloads fileless 📄 Type d’article Il s’agit d’une analyse technique publiée par un laboratoire de recherche en sécurité, dont le but principal est de documenter les capacités, l’architecture et le fonctionnement de QuimaRAT pour la communauté CTI. ...

11 juillet 2026 · 2 min

RedWing : un spyware Android vendu en MaaS via Telegram, lié à des acteurs russes

🔍 Contexte Publié le 7 juillet 2026 par Vishnu Pratapagiri (Zimperium zLabs), cet article présente l’analyse technique complète de RedWing, un nouveau spyware Android distribué sous forme de Malware-as-a-Service (MaaS) via un canal Telegram. Le malware présente des liens avec des acteurs de menace russes et est considéré comme une variante évoluée du malware Oblivion, en raison de similarités au niveau du dropper et des overlays. 🎯 Modèle commercial et distribution RedWing est commercialisé via un bot Telegram permettant la création, l’obfuscation et la personnalisation d’APK malveillants sans compétences techniques avancées. Le modèle économique inclut : ...

11 juillet 2026 · 3 min

UAT-7810 : l'acteur China-nexus étend son réseau ORB avec de nouveaux malwares

🔍 Contexte Publié le 7 juillet 2026 par Cisco Talos (chercheurs Jungsoo An, Asheer Malhotra, Vanja Svajcer, Brandon White), cet article présente les dernières découvertes sur UAT-7810, un acteur APT China-nexus initialement divulgué par SecurityScorecard en 2025, spécialisé dans la construction et la prolifération de réseaux Operational Relay Box (ORB). 🎯 Objectifs et attribution UAT-7810 est évalué avec haute confiance comme un acteur China-nexus, chargé d’établir des réseaux ORB exploitables par des acteurs secondaires tels que UAT-5918. Des chevauchements d’outillage ont été documentés entre UAT-5918 et UAT-7810, bien que Talos les considère comme deux entités distinctes. La configuration de JARLEASH contient des commentaires en chinois simplifié, renforçant l’attribution. ...

11 juillet 2026 · 6 min

Faux SDKs Paysafe/Skrill/Neteller sur npm et PyPI volent des credentials de développeurs

📰 Source : BleepingComputer, basé sur une analyse de Socket — publié le 8 juillet 2026. Contexte Une campagne de supply chain attack ciblant les développeurs intégrant des solutions de paiement a été détectée sur les registres npm et PyPI. Les plateformes visées sont Paysafe, Skrill et Neteller, utilisées dans l’e-commerce, le gaming, les paris en ligne, les échanges crypto et le Forex. Mécanisme d’attaque Un acteur inconnu a publié 17 packages malveillants simultanément (13 sur npm, 4 sur PyPI), imitant des SDKs officiels de paiement : ...

9 juillet 2026 · 2 min
Dernière mise à jour le: 5 octobre 2026 📝