Skimming sur site légitime de livraison de repas : vol de données de carte de crédit via JavaScript malveillant

📅 Contexte Source : OFCS (Office fĂ©dĂ©ral de la cybersĂ©curitĂ©, Suisse), publiĂ© le 1er septembre 2026 dans le bulletin hebdomadaire semaine 35. L’article dĂ©crit un cas de skimming web signalĂ© Ă  l’OFCS, ciblant un service de livraison de repas en ligne. 🎯 Technique d’attaque Les attaquants ont compromis un site web lĂ©gitime de livraison de repas en y injectant un fichier JavaScript malveillant. Ce script modifiait dynamiquement la page de checkout pour : ...

9 juillet 2026 Â· 2 min

ARToken : plateforme PhaaS affiliée à EvilTokens ciblant Microsoft 365 via device code phishing

📰 Source : BleepingComputer — Date de publication : 3 juillet 2026 — Contexte : DĂ©couverte par Cisco Talos lors d’un engagement de rĂ©ponse Ă  incident. 🎯 PrĂ©sentation de la menace Cisco Talos a identifiĂ© ARToken, une plateforme de Phishing-as-a-Service (PhaaS) prĂ©sentant de fortes similaritĂ©s techniques avec EvilTokens, une plateforme commerciale de phishing documentĂ©e par Sekoia en mars 2026. ARToken opĂšre comme affiliĂ© d’EvilTokens et expose un panneau de gestion basĂ© sur React avec plus de 80 endpoints API. ...

8 juillet 2026 Â· 3 min

Attaque massive de password spray via LSHIY LLC ciblant Microsoft 365 : 81M de tentatives

🔍 Contexte PubliĂ© le 30 juin 2026 par Huntress (mise Ă  jour le 2 juillet 2026), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une campagne de password spray en cours ciblant des environnements Microsoft 365, observĂ©e entre le 12 et le 26 juin 2026. 📊 Ampleur de l’attaque Entre le 12 et le 26 juin 2026, Huntress a enregistrĂ© : Plus de 81 millions de tentatives de connexion contre des comptes clients Huntress 78 comptes Microsoft compromis dans 64 organisations Un pic significatif le 22 juin : 30 comptes dans 23 entreprises impactĂ©s en une journĂ©e Une augmentation de 155 fois du volume d’attaques par credential spray sur les 6 derniers mois đŸ› ïž Techniques d’attaque Les attaquants ont utilisĂ© : ...

8 juillet 2026 Â· 3 min

ARToken : analyse d'un panel affilié PhaaS ciblant Microsoft 365 via device code phishing

🔍 Contexte Cisco Talos a publiĂ© le 1er juillet 2026 une analyse technique dĂ©taillĂ©e d’ARToken, un panel de type Phishing-as-a-Service (PhaaS) dĂ©couvert lors d’un engagement de rĂ©ponse Ă  incident. Ce panel partage infrastructure, contrats API et patterns opĂ©rationnels avec la plateforme EvilTokens, documentĂ©e par Sekoia et Microsoft dĂ©but 2026. 🎯 Description de la menace ARToken expose plus de 80 endpoints API permettant Ă  des affiliĂ©s d’effectuer : Device code phishing via l’abus du flux OAuth 2.0 Device Authorization Grant (RFC 8628) Acquisition et persistance de Primary Refresh Token (PRT) survivant aux rĂ©initialisations de mot de passe OpĂ©rations BEC (Business Email Compromise) avec outil intĂ©grĂ© ARTSender Exfiltration SharePoint/OneDrive Surveillance multi-boĂźtes mail par mots-clĂ©s (Box Monitor) Le panel est accessible via un dashboard React (SPA), dont le bundle JavaScript de 1,7 Mo expose l’intĂ©gralitĂ© du code client sans authentification. ...

3 juillet 2026 Â· 3 min

ChocoPoC : des chercheurs en vulnérabilités ciblés par des PoC CVE trojanisés via PyPI

🔍 Contexte PubliĂ© le 1er juillet 2026 par Sekoia TDR et YesWeHack, cet article dĂ©taille une campagne de supply chain ciblant les chercheurs en vulnĂ©rabilitĂ©s et pentesters via de faux dĂ©pĂŽts GitHub de preuves de concept (PoC) pour des CVE critiques. 🎯 Vecteur d’infection La chaĂźne d’infection repose sur une confusion de dĂ©pendances : les dĂ©pĂŽts malveillants incluent dans leur requirements.txt des packages PyPI malveillants (frint, skytext, slogsec, logcrypt.cryptography). L’installation via pip install dĂ©clenche le chargement d’une extension native compilĂ©e et obfusquĂ©e (gradient.so / gradient.pyd) qui exĂ©cute un dropper. ...

3 juillet 2026 Â· 4 min

JADEPUFFER : premier ransomware agentique autonome piloté par LLM documenté

🔍 Contexte PubliĂ© le 1er juillet 2026 par l’équipe Sysdig Threat Research Team (TRT), cet article prĂ©sente la premiĂšre documentation publique d’un ransomware agentique pilotĂ© de bout en bout par un grand modĂšle de langage (LLM), dĂ©signĂ© sous le nom JADEPUFFER. 🎯 Vecteur d’accĂšs initial JADEPUFFER a exploitĂ© CVE-2025-3248, une faille d’authentification manquante dans l’endpoint de validation de code de Langflow (framework open-source de construction d’agents LLM), permettant l’exĂ©cution arbitraire de Python sans authentification. Tous les payloads Ă©taient dĂ©livrĂ©s en Python encodĂ© en Base64 via cet endpoint RCE. ...

3 juillet 2026 Â· 4 min

Ousaban cible les utilisateurs bancaires en Espagne et au Portugal via geofencing et stéganographie

🔍 Contexte En mai 2026, FortiGuard Labs a identifiĂ© une campagne active du trojan bancaire Ousaban ciblant spĂ©cifiquement les utilisateurs en Espagne et au Portugal. L’article, publiĂ© le 1er juillet 2026, constitue une analyse technique approfondie de cette campagne gĂ©olocalisĂ©e. 🎯 Vecteur d’infection et chaĂźne d’attaque La chaĂźne d’attaque se dĂ©roule en plusieurs Ă©tapes : PDF de phishing : dĂ©guisĂ© en fichier corrompu, il incite la victime Ă  cliquer sur un bouton « Atualizar » (Mettre Ă  jour) via un message trompeur. Un code JavaScript hex-escapĂ© redirige Ă©galement vers la mĂȘme page malveillante. Page web malveillante : se fait passer pour une source lĂ©gitime de documents fiscaux. Elle effectue des vĂ©rifications d’environnement cĂŽtĂ© serveur (langue, fuseau horaire, IP, rĂ©solution d’écran, rendu navigateur, Ă©numĂ©ration de polices) pour restreindre l’accĂšs aux seuls utilisateurs en Espagne et au Portugal. Les IP liĂ©es Ă  des VPN sont bloquĂ©es. Fichier VBS : tĂ©lĂ©chargĂ© si l’environnement passe la vĂ©rification. Il contient de nombreux appels de fonctions bĂ©nins pour masquer le code malveillant, puis tĂ©lĂ©charge une image stĂ©ganographique (ressemblant Ă  une icĂŽne PDF) contenant un fichier ZIP avec le payload Ousaban. Payload EXE : dĂ©posĂ© dans C:\SysMain_5874288 et exĂ©cutĂ©. Les fichiers ZIP, image et VBS sont supprimĂ©s aprĂšs exĂ©cution. 🩠 Comportement d’Ousaban Persistance : crĂ©ation d’une valeur de registre nommĂ©e Financeiro dans CurrentVersion\Run Marqueur d’installation : crĂ©ation d’un fichier vide maisum.dat Ciblage bancaire : dĂ©chiffrement de chaĂźnes liĂ©es Ă  des services bancaires pour surveiller l’accĂšs aux banques cibles Algorithme de chiffrement custom : partagĂ© avec d’autres trojans bancaires latino-amĂ©ricains comme Casbaneiro, basĂ© sur XOR avec offset alĂ©atoire RĂ©solution C2 dynamique : utilisation de DDNS avec sous-domaines changeant quotidiennement (prĂ©fixe aki + 8 premiers caractĂšres d’un hash MD5 basĂ© sur la date et une chaĂźne hardcodĂ©e). La date est obtenue en accĂ©dant Ă  la page Google Automated Queries. Leurre Pastebin : un lien Pastebin contenant une IP privĂ©e est dĂ©chiffrĂ© mais sert de leurre ; la vraie rĂ©solution C2 passe par les domaines DDNS. Commandes C2 : #Convite# (collecte d’infos), #Handle# (ID victime), #ON-LINE# (heartbeat), #xyScree# (rĂ©solution Ă©cran), #Iniciar# (capture d’écran, contrĂŽle Ă  distance, keylogger, injection clipboard) 📅 Variantes fin 2025 Des variantes de fin 2025 utilisaient : ...

3 juillet 2026 Â· 5 min

Remus Stealer : un nouvel infostealer fortement inspiré du code de Lumma

🔍 Contexte L’article est publiĂ© le 2 juillet 2026 par la Flashpoint Intel Team sur le blog de Flashpoint. Il analyse l’émergence de Remus Stealer, un nouvel infostealer commercialisĂ© sur des marchĂ©s cybercriminels souterrains depuis mars 2026, et examine ses similitudes avec le malware Lumma. đŸ§© Description de Remus Stealer Remus est proposĂ© selon un modĂšle Malware-as-a-Service (MaaS) Ă  trois niveaux tarifaires : Basic : 250 USD Pro : 500 USD Enterprise : 1 000 USD Il intĂšgre des fonctionnalitĂ©s classiques des infostealers modernes, notamment : ...

3 juillet 2026 Â· 3 min

Sneaky 2FA : kit de phishing AiTM polymorphe ciblant Microsoft 365 avec replay Entra ID

🔍 Contexte Analyse publiĂ©e le 30 juin 2026 par l’équipe ZeroBEC, documentant une campagne de phishing ciblĂ©e contre des destinataires IT d’entreprise, interceptĂ©e par leur plateforme. L’article prĂ©sente une analyse technique approfondie d’un kit de phishing de type Sneaky 2FA / WikiKit avec des capacitĂ©s AiTM (Adversary-in-the-Middle). 📧 Vecteur d’accĂšs initial : abus de confiance expĂ©diteur L’email de phishing a Ă©tĂ© envoyĂ© depuis un compte SaaS tiers compromis prĂ©alablement approuvĂ© par l’environnement cible. Le leurre principal Ă©tait une fausse alerte Microsoft “Unusual Sign-in activity” menaçant de verrouiller le compte sous 24h. Un fil de discussion professionnel Ă©tait inclus en camouflage pour crĂ©dibiliser le message. ...

3 juillet 2026 Â· 4 min

CVE-2026-8037 : RCE pré-authentifiée dans Progress Kemp LoadMaster via heap non initialisé

🔍 Contexte Le 29 juin 2026, watchTowr Labs publie une analyse technique approfondie de CVE-2026-8037, une vulnĂ©rabilitĂ© de type Remote Code Execution (RCE) prĂ©-authentifiĂ©e affectant Progress Kemp LoadMaster, un Ă©quilibreur de charge et contrĂŽleur de livraison d’applications (ADC) largement dĂ©ployĂ© en pĂ©riphĂ©rie des rĂ©seaux d’entreprise. 🎯 Produits et versions affectĂ©s La vulnĂ©rabilitĂ© affecte les versions suivantes lorsque l’API est activĂ©e : Kemp LoadMaster GA v7.2.63.1 et antĂ©rieures Kemp LoadMaster LTSF v7.2.54.17 et antĂ©rieures Progress a publiĂ© un avis le 4 juin 2026 qualifiant la faille de « Command Injection Remote Code Execution Vulnerability ». ...

1 juillet 2026 Â· 3 min
Derniùre mise à jour le: 6 octobre 2026 📝