Attaque supply chain : implant Go sckit infecte des packages npm et PyPI de MemTensor

🔍 Contexte Le 23 septembre 2026, SafeDep publie une analyse technique dĂ©taillĂ©e d’une attaque de type supply chain ciblant deux packages open source du projet MemTensor. L’attaque a Ă©tĂ© dĂ©tectĂ©e via un signalement communautaire (issue #173) sur le dĂ©pĂŽt GitHub du plugin OpenClaw. 🎯 Packages compromis npm : @memtensor/memos-cloud-openclaw-plugin — versions malveillantes 0.1.21, 0.1.23, 0.1.25 PyPI : MemoryOS — version malveillante 2.0.34 Les deux packages contiennent le mĂȘme implant Go nommĂ© sckit, compilĂ© pour six plateformes (linux/darwin/windows × amd64/arm64). ...

24 septembre 2026 Â· 5 min

CLOSEDQUORUM : premier implant Windows C2 autonome orchestré par un panel de LLMs

🔍 Contexte PubliĂ© le 22 septembre 2026 par Ryan Fetterman sur le blog Cisco Talos Intelligence, cet article prĂ©sente la dĂ©couverte de CLOSEDQUORUM, un implant Windows identifiĂ© via le projet CAIRN (toolkit open-source de Talos pour le suivi des malwares intĂ©grant l’IA). Aucun dĂ©ploiement in-the-wild n’est confirmĂ©, mais des artefacts du binaire ont permis de relier le dĂ©veloppeur Ă  des forums criminels liĂ©s au carding, datant de 2025. 🧠 Architecture “LLM-as-C2” CLOSEDQUORUM est un exĂ©cutable Windows 64 bits de 16,4 Mo compilĂ© en Go (avec CGO activĂ© pour les appels systĂšme Windows directs). Sa particularitĂ© fondamentale est de remplacer l’infrastructure C2 traditionnelle par un panel de quatre fournisseurs LLM commerciaux : ...

24 septembre 2026 Â· 5 min

Double note de rançon INC Ransomware : BYOVD et possible courtier d'accÚs initial impliqués

🔍 Contexte Source : Huntress (blog.huntress.com), publiĂ© le 23 septembre 2026. L’analyse porte sur une attaque INC ransomware dĂ©tectĂ©e fin aoĂ»t 2026 sur une organisation cliente, aprĂšs l’installation de l’agent Huntress en rĂ©action Ă  un incident en cours. đŸ§© DĂ©roulement de l’attaque Les analystes Huntress n’ont pas pu dĂ©terminer le vecteur d’accĂšs initial en raison du manque de tĂ©lĂ©mĂ©trie Ă©tendue et du dĂ©lai Ă©coulĂ© avant l’installation de l’agent. Les Ă©lĂ©ments reconstituĂ©s incluent : ...

24 septembre 2026 Â· 3 min

Extension Firefox malveillante usurpe un vérificateur PDF pour pirater des comptes Google

🔍 Contexte L’équipe Threat Research de Socket a publiĂ© le 23 septembre 2026 une analyse technique dĂ©taillĂ©e d’une extension Firefox malveillante dĂ©couverte sur le Firefox Add-ons Store. L’extension, identifiĂ©e sous le nom pdf-para-texto@extensao.local (PDF Identity Verifier), a Ă©tĂ© publiĂ©e le 3 septembre 2026 et sa fonctionnalitĂ© malveillante a Ă©tĂ© introduite en version 1.4 le 11 septembre 2026. 🎭 Technique d’évasion : code propre Ă  l’installation L’extension repose sur une architecture d’évasion sophistiquĂ©e : les fichiers statiques livrĂ©s sur le store (manifest.json, content.js, background.js) ne contiennent aucun code malveillant hardcodĂ©. background.js est un interprĂ©teur gĂ©nĂ©rique qui lit sa configuration depuis browser.storage.local, vide au moment de l’installation. Un rĂ©viseur ou un scanner statique ne dĂ©tecte rien d’anormal. ...

24 septembre 2026 Â· 4 min

Campagne Graphalgo : malware Go distribué via des providers Terraform et des modules Go

🔍 Contexte PubliĂ© le 22 septembre 2026 par Aikido Security, cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une extension de la campagne Graphalgo, initialement rapportĂ©e par ReversingLabs en fĂ©vrier 2026. C’est la premiĂšre fois que des malwares sont distribuĂ©s via des providers Terraform. 📩 Vecteurs de distribution L’acteur malveillant a utilisĂ© quatre packages compromis : Providers Terraform : gocommunity-io/dockerd kreuzwenker/docker (typosquat de kreuzwerker/docker, 56 millions de tĂ©lĂ©chargements) Modules Go : gocommunity.io/orderedbtree (publiĂ© le 11 aoĂ»t 2026) gogets.dev/btreex (publiĂ© le 8 septembre 2026, avec commits backdatĂ©s Ă  novembre 2025) ⚙ MĂ©canisme d’activation Les providers Terraform contiennent des points d’entrĂ©e cachĂ©s dans resource_docker_container_funcs.go, activĂ©s uniquement lorsque le hash SHA256 de la concatĂ©nation des variables containerName et networkID correspond Ă  une valeur spĂ©cifique (b9966e3762e9a0d5d263b8cb3cca07294f81af9714d40ddf4628cb85d74e8ad5). Ce hash sert de clĂ© AES pour dĂ©chiffrer un chemin de fichier ZIP (import-resource.sqlite3), dĂ©compresser et exĂ©cuter du code Go via go run .. ...

23 septembre 2026 Â· 4 min

Larva-25012 : campagne de distribution de Proxyware via DPLoader en 2026

🔍 Contexte Source : AhnLab ASEC, publiĂ© le 17 septembre 2026. L’article documente la reprise active d’une campagne de proxyjacking menĂ©e par le groupe Larva-25012, actif depuis au moins 2025, ciblant principalement des systĂšmes en CorĂ©e du Sud. 🎯 Nature de l’attaque Une attaque de proxyjacking consiste Ă  installer discrĂštement un Proxyware sur un systĂšme compromis afin de partager sa bande passante internet avec des tiers, gĂ©nĂ©rant des revenus pour l’acteur malveillant — mĂ©canisme analogue au cryptojacking mais exploitant la bande passante plutĂŽt que le CPU. ...

23 septembre 2026 Â· 4 min

MikroTrick : analyse technique de la chaĂźne CVE-2026-67279 + CVE-2026-86060 sur RouterOS

🔍 Contexte PubliĂ© le 22 septembre 2026 par SƂawomir Rozbicki de CERT Polska, cet article constitue une analyse technique approfondie de la chaĂźne de vulnĂ©rabilitĂ©s MikroTrick, affectant MikroTik RouterOS. Les patches ont Ă©tĂ© publiĂ©s le 3 septembre 2026 simultanĂ©ment pour plusieurs branches maintenues : 7.25beta3, 7.24.2, 7.23.4 et 6.49.21. 🐛 VulnĂ©rabilitĂ©s impliquĂ©es CVE-2026-67279 — Transition d’état SSH invalide Le serveur SSH de RouterOS gĂ©rait incorrectement un rekey initiĂ© pendant la phase d’authentification. À la fin du rekey, le serveur passait inconditionnellement Ă  la gestion des canaux sans avoir envoyĂ© SSH_MSG_USERAUTH_SUCCESS, permettant Ă  un client non authentifiĂ© d’ouvrir un canal de session. ...

23 septembre 2026 Â· 3 min

CSuite : opération de phishing et d'accÚs distant ciblant les organisations US et UE

🔍 Contexte PubliĂ© le 22 septembre 2026 sur le blog d’ANY.RUN, cet article prĂ©sente une analyse technique approfondie de CSuite, une opĂ©ration de phishing et d’accĂšs distant active de fĂ©vrier 2026 au 3 septembre 2026, ciblant principalement des organisations amĂ©ricaines (60% des victimes identifiĂ©es) et europĂ©ennes. 🎯 Description de la menace CSuite est une opĂ©ration structurĂ©e autour d’un modĂšle fournisseur/affiliĂ©s : le fournisseur distribue l’hĂ©bergement, les outils d’accĂšs distant et les domaines via des canaux de messagerie privĂ©s, chaque affiliĂ© gĂ©rant son propre endpoint d’exfiltration. ...

22 septembre 2026 Â· 9 min

Exvicy : un framework MaaS ClickFix copiant ErrTraffic, découvert sur Exploit.IN

🔍 Contexte PubliĂ© le 21 septembre 2026 par l’équipe TDR de Sekoia, cet article dĂ©taille la dĂ©couverte et l’analyse technique d’Exvicy, un nouveau framework de distribution de malware de type ClickFix vendu en Malware-as-a-Service (MaaS) sur le forum cybercriminel russophone Exploit.IN. đŸ§” Origine de la dĂ©couverte L’équipe TDR a identifiĂ© Exvicy Ă  partir d’une capture d’écran du panneau d’administration partagĂ©e sur Exploit.IN par le threat actor @Exvicy. En pivotant sur une paire de nameservers Cloudflare visible dans cette capture (randy.ns.cloudflare.com / stevie.ns.cloudflare.com), les analystes ont identifiĂ© 5 domaines enregistrĂ©s depuis mi-mai 2026, puis localisĂ© l’infrastructure active de l’opĂ©rateur. ...

22 septembre 2026 Â· 9 min

Rapuncel : un infostealer MaaS exploite GitHub pour cibler 40 entreprises via un driver signé Microsoft

🔍 Contexte Rapport publiĂ© le 17 septembre 2026 par la LastPass Threat Intelligence, Mitigation, and Escalation (TIME) Team en partenariat avec Delphos Labs. L’investigation a dĂ©butĂ© le 13 aoĂ»t 2026 suite Ă  la dĂ©tection d’une fausse organisation GitHub usurpant l’identitĂ© de LastPass Authenticator. 🎯 Nature de la campagne Campagne de type Malware-as-a-Service (MaaS) utilisant GitHub comme rĂ©seau de distribution. Le kit albinofennel[.]com hĂ©berge des pages d’impersonation dynamiques pour au moins 40 marques simultanĂ©ment. La campagne est active depuis plusieurs mois et prĂ©sente des chevauchements avec la campagne BoryptGrab documentĂ©e par Trend Micro en mars 2026. ...

22 septembre 2026 Â· 5 min
Derniùre mise à jour le: 4 octobre 2026 📝