Armored Likho : campagne BusySnake Stealer ciblant gouvernements et secteur électrique

🔍 Contexte Publié le 3 juillet 2026 par Kaspersky sur Securelist, cet article présente une analyse technique approfondie d’une campagne active attribuée avec un niveau de confiance moyen au groupe APT Armored Likho (également connu sous le nom Eagle Werewolf). La campagne cible principalement des agences gouvernementales et le secteur de l’énergie électrique en Russie, au Kazakhstan et au Brésil. 🎯 Vecteur d’infection initial Le groupe utilise des emails de spear-phishing avec des thèmes liés à des notices gouvernementales ou des programmes sociaux. Les archives malveillantes (ZIP/RAR) contiennent soit : ...

11 juillet 2026 · 6 min

Claude Code : stéganographie de prompt via marqueurs Unicode cachés dans les requêtes API

🔍 Contexte : Le 30 juin 2026, un chercheur du blog Thereallo a publié une analyse technique de Claude Code (version 2.1.196), l’agent de codage d’Anthropic, dans le cadre d’un audit de confidentialité personnel. 🧩 Découverte principale : Le binaire de Claude Code contient une fonction qui modifie silencieusement le system prompt envoyé au modèle en substituant l’apostrophe du mot “Today’s” par différents caractères Unicode visuellement identiques (', ’, ʼ, ʹ) et en changeant le séparateur de date (- → /). Cette technique est qualifiée de stéganographie de prompt. ...

11 juillet 2026 · 3 min

QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web

🔍 Contexte Publié le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article présente l’analyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) écrit en Java, ciblant simultanément Windows, macOS et Linux. 🧩 Description du malware QuimaRAT v2.0 est commercialisé sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractéristiques suivantes : 70+ modules disponibles Chiffrement AES256 Revendiqué comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accès à vie) ⚙️ Architecture technique Organisé comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) Exécuté sur JVM Java SE 8 via une archive JAR Contient des bibliothèques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement d’un fichier de configuration chiffré config.dat embarqué dans le JAR, déchiffré via une routine XOR à clé répétée Vérification d’instance unique via un fichier .lock dans le répertoire temporaire de l’OS (Java FileLock) Vérifications anti-virtualisation et anti-analyse spécifiques à l’OS avant exécution Mécanismes de persistance spécifiques à chaque OS 📡 Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 résilientes 23 commandes implémentées confirmées par analyse statique 212 commandes de protocole uniquement, suggérant une capacité d’extension via modules runtime, binaires uploadés ou payloads fileless 📄 Type d’article Il s’agit d’une analyse technique publiée par un laboratoire de recherche en sécurité, dont le but principal est de documenter les capacités, l’architecture et le fonctionnement de QuimaRAT pour la communauté CTI. ...

11 juillet 2026 · 2 min

RedWing : un spyware Android vendu en MaaS via Telegram, lié à des acteurs russes

🔍 Contexte Publié le 7 juillet 2026 par Vishnu Pratapagiri (Zimperium zLabs), cet article présente l’analyse technique complète de RedWing, un nouveau spyware Android distribué sous forme de Malware-as-a-Service (MaaS) via un canal Telegram. Le malware présente des liens avec des acteurs de menace russes et est considéré comme une variante évoluée du malware Oblivion, en raison de similarités au niveau du dropper et des overlays. 🎯 Modèle commercial et distribution RedWing est commercialisé via un bot Telegram permettant la création, l’obfuscation et la personnalisation d’APK malveillants sans compétences techniques avancées. Le modèle économique inclut : ...

11 juillet 2026 · 3 min

UAT-7810 : l'acteur China-nexus étend son réseau ORB avec de nouveaux malwares

🔍 Contexte Publié le 7 juillet 2026 par Cisco Talos (chercheurs Jungsoo An, Asheer Malhotra, Vanja Svajcer, Brandon White), cet article présente les dernières découvertes sur UAT-7810, un acteur APT China-nexus initialement divulgué par SecurityScorecard en 2025, spécialisé dans la construction et la prolifération de réseaux Operational Relay Box (ORB). 🎯 Objectifs et attribution UAT-7810 est évalué avec haute confiance comme un acteur China-nexus, chargé d’établir des réseaux ORB exploitables par des acteurs secondaires tels que UAT-5918. Des chevauchements d’outillage ont été documentés entre UAT-5918 et UAT-7810, bien que Talos les considère comme deux entités distinctes. La configuration de JARLEASH contient des commentaires en chinois simplifié, renforçant l’attribution. ...

11 juillet 2026 · 6 min

Faux SDKs Paysafe/Skrill/Neteller sur npm et PyPI volent des credentials de développeurs

📰 Source : BleepingComputer, basé sur une analyse de Socket — publié le 8 juillet 2026. Contexte Une campagne de supply chain attack ciblant les développeurs intégrant des solutions de paiement a été détectée sur les registres npm et PyPI. Les plateformes visées sont Paysafe, Skrill et Neteller, utilisées dans l’e-commerce, le gaming, les paris en ligne, les échanges crypto et le Forex. Mécanisme d’attaque Un acteur inconnu a publié 17 packages malveillants simultanément (13 sur npm, 4 sur PyPI), imitant des SDKs officiels de paiement : ...

9 juillet 2026 · 2 min

ARToken : plateforme PhaaS affiliée à EvilTokens ciblant Microsoft 365 via device code phishing

📰 Source : BleepingComputer — Date de publication : 3 juillet 2026 — Contexte : Découverte par Cisco Talos lors d’un engagement de réponse à incident. 🎯 Présentation de la menace Cisco Talos a identifié ARToken, une plateforme de Phishing-as-a-Service (PhaaS) présentant de fortes similarités techniques avec EvilTokens, une plateforme commerciale de phishing documentée par Sekoia en mars 2026. ARToken opère comme affilié d’EvilTokens et expose un panneau de gestion basé sur React avec plus de 80 endpoints API. ...

8 juillet 2026 · 3 min

Attaque massive de password spray via LSHIY LLC ciblant Microsoft 365 : 81M de tentatives

🔍 Contexte Publié le 30 juin 2026 par Huntress (mise à jour le 2 juillet 2026), cet article présente une analyse technique détaillée d’une campagne de password spray en cours ciblant des environnements Microsoft 365, observée entre le 12 et le 26 juin 2026. 📊 Ampleur de l’attaque Entre le 12 et le 26 juin 2026, Huntress a enregistré : Plus de 81 millions de tentatives de connexion contre des comptes clients Huntress 78 comptes Microsoft compromis dans 64 organisations Un pic significatif le 22 juin : 30 comptes dans 23 entreprises impactés en une journée Une augmentation de 155 fois du volume d’attaques par credential spray sur les 6 derniers mois 🛠️ Techniques d’attaque Les attaquants ont utilisé : ...

8 juillet 2026 · 3 min

ARToken : analyse d'un panel affilié PhaaS ciblant Microsoft 365 via device code phishing

🔍 Contexte Cisco Talos a publié le 1er juillet 2026 une analyse technique détaillée d’ARToken, un panel de type Phishing-as-a-Service (PhaaS) découvert lors d’un engagement de réponse à incident. Ce panel partage infrastructure, contrats API et patterns opérationnels avec la plateforme EvilTokens, documentée par Sekoia et Microsoft début 2026. 🎯 Description de la menace ARToken expose plus de 80 endpoints API permettant à des affiliés d’effectuer : Device code phishing via l’abus du flux OAuth 2.0 Device Authorization Grant (RFC 8628) Acquisition et persistance de Primary Refresh Token (PRT) survivant aux réinitialisations de mot de passe Opérations BEC (Business Email Compromise) avec outil intégré ARTSender Exfiltration SharePoint/OneDrive Surveillance multi-boîtes mail par mots-clés (Box Monitor) Le panel est accessible via un dashboard React (SPA), dont le bundle JavaScript de 1,7 Mo expose l’intégralité du code client sans authentification. ...

3 juillet 2026 · 3 min

ChocoPoC : des chercheurs en vulnérabilités ciblés par des PoC CVE trojanisés via PyPI

🔍 Contexte Publié le 1er juillet 2026 par Sekoia TDR et YesWeHack, cet article détaille une campagne de supply chain ciblant les chercheurs en vulnérabilités et pentesters via de faux dépôts GitHub de preuves de concept (PoC) pour des CVE critiques. 🎯 Vecteur d’infection La chaîne d’infection repose sur une confusion de dépendances : les dépôts malveillants incluent dans leur requirements.txt des packages PyPI malveillants (frint, skytext, slogsec, logcrypt.cryptography). L’installation via pip install déclenche le chargement d’une extension native compilée et obfusquée (gradient.so / gradient.pyd) qui exécute un dropper. ...

3 juillet 2026 · 4 min
Dernière mise à jour le: 19 août 2026 📝