Phishing navigateur : blob URLs et redirections Microsoft pour masquer les pages malveillantes

🔍 Contexte Source : Barracuda Networks (fr.blog.barracuda.com), publiĂ© le 9 septembre 2026. Les chercheurs de Barracuda ont analysĂ© une campagne de phishing innovante qui abandonne le modĂšle classique de la page hĂ©bergĂ©e sur un serveur au profit d’une architecture entiĂšrement rĂ©sidente dans le navigateur de la victime. ⚙ MĂ©canisme d’attaque La chaĂźne d’attaque repose sur plusieurs composants enchaĂźnĂ©s : Email DocuSign-themed envoyĂ© Ă  la victime avec une piĂšce jointe de type invitation calendrier (fichier .ics ou similaire), pointant vers un endpoint Microsoft OAuth lĂ©gitime Un paramĂštre de redirection craftĂ© route l’utilisateur vers Microsoft Teams Microsoft Teams charge une ressource externe hĂ©bergĂ©e sur cdn.bloom[.]io Le navigateur convertit ce contenu en blob URL (URL temporaire pointant vers du contenu stockĂ© en mĂ©moire locale) La blob URL rend la page de phishing localement dans le navigateur Des service workers, des iframes sandboxĂ©es et une infrastructure backend gĂšrent le workflow de phishing et la navigation de l’utilisateur Une configuration C2 cachĂ©e rĂ©vĂšle que la page fait partie d’une plateforme de phishing managĂ©e, opĂ©rable et modifiable en temps rĂ©el 🎯 CaractĂ©ristiques distinctives Aucune page de phishing hĂ©bergĂ©e : le contenu malveillant n’existe que dans la session navigateur de la victime, rendant impossible le blocklist prĂ©alable Infrastructure Microsoft lĂ©gitime tout au long de la chaĂźne (login.microsoftonline.com, Microsoft Teams), rĂ©duisant les signaux d’alerte visibles ContrĂŽle dynamique via des mĂ©canismes de messagerie navigateur, permettant aux opĂ©rateurs de modifier les destinations et comportements en temps rĂ©el Leurre de lĂ©gitimitĂ© via la piĂšce jointe calendrier, imitant une communication professionnelle ordinaire 📌 Type d’article Il s’agit d’une analyse technique publiĂ©e par un Ă©diteur de sĂ©curitĂ©, visant Ă  documenter une technique de phishing Ă©mergente et Ă  sensibiliser les Ă©quipes de sĂ©curitĂ© aux nouvelles mĂ©thodes d’évasion basĂ©es sur le navigateur. ...

10 septembre 2026 Â· 3 min

REVSTEALER : analyse d'un infostealer émergent avec dead drop Polygon et modules C2

🔍 Contexte PubliĂ© le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de REVSTEALER, un infostealer Ă©mergent suivi sous la rĂ©fĂ©rence interne REF2859. Gen Threat Labs avait dĂ©jĂ  couvert ce malware plus tĂŽt dans l’étĂ© 2026. 📩 Distribution et vecteur d’attaque REVSTEALER est distribuĂ© principalement via ingĂ©nierie sociale ciblant les joueurs, notamment : 17 chaĂźnes YouTube compromises promouvant de faux cheats et mod menus via des vidĂ©os gĂ©nĂ©rĂ©es par IA Domaines malveillants associĂ©s : elitecheatsx[.]live et resight-cheats[.]net Usurpation de logiciels lĂ©gitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thĂšmes ~4 700 Ă©chantillons identifiĂ©s sur VirusTotal via Retrohunt YARA sur un an MajoritĂ© des samples packĂ©s avec VMProtect ⚙ FonctionnalitĂ©s principales Anti-analyse SystĂšme de scoring sandbox (10 vĂ©rifications pondĂ©rĂ©es) : si score ≄ 7, auto-terminaison VĂ©rifications : nombre de cƓurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloquĂ©s, timing checks Exclusion CIS : vĂ©rification de la langue systĂšme et du layout clavier via hash FNV-1a ; terminaison si locale CIS dĂ©tectĂ©e Syscalls indirects, API hashing, chiffrement de chaĂźnes, contournement des hooks user-mode, gestion d’exceptions personnalisĂ©e Watermarking de payload : jeton de 16 octets en fin de fichier, fenĂȘtre de vĂ©rification Ă  6 caractĂšres (similaire Ă  LummaStealer/AuraStealer) Collecte de credentials 225 identifiants d’extensions Chromium (wallets crypto, gestionnaires de mots de passe) 51 applications wallet standalone Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA Bypass App-Bound Encryption (ABE) : lancement du navigateur sous contrĂŽle dĂ©bogueur, hardware breakpoint pour lire la clĂ© dĂ©chiffrĂ©e en mĂ©moire (inspirĂ© de ElevationKatz/ChromeKatz) Collecte de documents, fichiers de configuration, donnĂ©es clipboard, screenshot, liste de processus, applications installĂ©es Plateformes gaming ciblĂ©es Battle.net, EA Desktop, Steam, Roblox (via CryptUnprotectData), Minecraft (multiples launchers) Dead drop Polygon (EtherHiding) Chaque build contient une adresse C2 primaire et une adresse de smart contract Polygon En cas d’indisponibilitĂ© du C2 primaire : interrogation de jusqu’à 5 endpoints JSONRPC Polygon publics, dĂ©chiffrement AES d’un C2 de fallback đŸ§© Quatre modules C2 additionnels Module CapacitĂ© ProManager Vol de wallets/extensions, overlays de phishing, capture d’input, livraison de payload WinUpdate Remplacement d’adresses crypto dans le clipboard, vol de mnĂ©moniques SoftManager Proxy SOCKS5 inversĂ©, accĂšs backconnect via WebSocket chiffrĂ© LockAppHost DĂ©ploiement XMRig, suspension de concurrents, persistance Tous les modules partagent : configuration obfusquĂ©e, protection VMProtect, dead drops Polygon. ...

10 septembre 2026 Â· 5 min

Shai-Hulud : un payload npm identique réapparu aprÚs 111 jours de dormance

📅 Source : Aikido Security (blog.aikido.dev), publiĂ© le 7 septembre 2026 par Charlie Eriksen. Contexte Le 19 mai 2026, une attaque de chaĂźne d’approvisionnement baptisĂ©e Shai-Hulud avait compromis des comptes mainteneurs npm pour publier 639 versions malveillantes de packages @antv en l’espace d’une heure. Le payload avait Ă©tĂ© rapidement analysĂ© et fingerprinted par la communautĂ© de sĂ©curitĂ© npm. RĂ©activation aprĂšs 111 jours Le 7 septembre 2026, quatre nouveaux packages npm ont Ă©tĂ© publiĂ©s par le mĂȘme compte npm, portant le hash SHA256 identique (e37e3ddeeaaa9e0c4fdbcb829b4895a6521031c80053fc436625b61e6ee5b1a6) au payload original : ...

10 septembre 2026 Â· 3 min

Analyse technique de la campagne PureLogs Stealer 2026 : chaĂźne d'infection multi-stages

🔍 Contexte Source : ITrust (https://www.itrust.fr), publiĂ©e le 2 septembre 2026. L’analyse fait suite Ă  une alerte EDR dĂ©clenchĂ©e mi-juillet 2026 chez un client, bloquant une communication rĂ©seau issue d’une exĂ©cution PowerShell. Le CERT ITrust a rĂ©tro-ingĂ©niĂ© la chaĂźne complĂšte malgrĂ© le blocage de l’attaque. 🎯 Vecteur initial : ClickFix + PowerShell La compromission dĂ©bute par un mail de phishing exploitant la technique ClickFix (social engineering simulant un crash technique). Une commande PowerShell est exĂ©cutĂ©e entiĂšrement en mĂ©moire (fileless), tĂ©lĂ©chargeant et exĂ©cutant du code arbitraire depuis une URL distante. Le paramĂštre ?sid=1785227193742-lf6op6dy dans l’URL constitue un mĂ©canisme de tracking par victime. Une polymorphie anti-signature est assurĂ©e par des commentaires alĂ©atoires rendant chaque instance unique. ...

7 septembre 2026 Â· 4 min

Campagne de phishing mondiale exploitant l'infrastructure Google comme proxy de confiance

🔍 Contexte Analyse publiĂ©e le 4 septembre 2026 par le KnowBe4 Threat Lab (analystes Prabhakaran Ravichandhiran et Jeewan Singh Jalal). Il s’agit d’une campagne de phishing active Ă  grande Ă©chelle, ciblant des organisations dans les secteurs manufacturier, gouvernemental, financier et associatif Ă  l’échelle mondiale. ⚙ MĂ©canisme d’attaque La campagne repose sur une chaĂźne de redirections multi-sauts exploitant exclusivement des services Google lĂ©gitimes avant d’atteindre l’infrastructure attaquante : meet.google.com/linkredirect (open redirect via paramĂštre dest=) www.google.com/url?q= (open redirect Google Search) adservice.google.com.ph/ddm/clk/ (DoubleClick Marketing Manager, ccTLD Philippines) cse.google.com/url (Custom Search Engine open redirect) images.google.com.bd / images.google.dj (variantes ccTLD Google Image Search) googletagmanager.com/debug/clearcookies?url= (endpoint debug GTM) analytics.google.com avec paramĂštre dl= (endpoint Analytics dĂ©tournĂ©) L’adresse email de la victime est encodĂ©e en base64 dans le fragment URL (#), invisible aux logs serveur et aux scanners d’URL. ...

7 septembre 2026 Â· 5 min

EtherHiding + WebRTC : campagne malveillante via blockchain BSC testnet sur 5 400 sites

🔍 Contexte PubliĂ© le 3 septembre 2026 par Netskope Threat Labs (auteur : John Carlo Marquez), cet article prĂ©sente l’analyse technique d’une campagne malveillante en cours exploitant la technique EtherHiding — l’utilisation de smart contracts blockchain comme stockage de payload rĂ©sistant aux takedowns. 🌐 PĂ©rimĂštre de la campagne Plus de 5 400 sites compromis identifiĂ©s dans la fenĂȘtre d’observation Plus de 2 200 organisations touchĂ©es dans le monde Plusieurs centaines de sites actifs chaque jour, avec une tendance Ă  la hausse depuis le printemps Plus de 300 sites actifs chaque jour ouvrable Victimes : petites entreprises (cliniques, plombiers, boutiques e-commerce), sans lien gĂ©ographique, sectoriel ou de propriĂ©tĂ© commun CMS principalement : WordPress, parfois PrestaShop ⛓ MĂ©canisme de livraison (chaĂźne d’attaque) Script injectĂ© (inline obfusquĂ© ou faux package) sur le site compromis Appel JSON-RPC eth_call vers un smart contract sur le BSC testnet (BNB Smart Chain testnet) RĂ©cupĂ©ration d’un second script stockĂ© on-chain et exĂ©cutĂ© dans le navigateur Affichage d’un overlay ClickFix (faux CAPTCHA) invitant la victime Ă  ouvrir une boĂźte Run et coller une commande La commande collĂ©e est un downloader PowerShell qui tĂ©lĂ©charge et exĂ©cute le payload final Le payload final est variable : l’opĂ©rateur peut modifier le contenu du contrat pour servir diffĂ©rents payloads Ă  diffĂ©rentes victimes. ...

7 septembre 2026 Â· 3 min

StyleSmuggler : zero-day RCE non patché activement exploité sur Magento et Adobe Commerce

🔍 Contexte : Le 5 septembre 2026, Sansec (sansec.io) publie une analyse d’urgence sur une campagne d’exploitation active baptisĂ©e StyleSmuggler, ciblant Magento Open Source et Adobe Commerce. L’investigation est en cours au moment de la publication. ⚠ VulnĂ©rabilitĂ© : StyleSmuggler est un zero-day non patchĂ© permettant une exĂ©cution de code Ă  distance (RCE) sans authentification. Toutes les versions actuelles sont affectĂ©es, y compris 2.4.9 et 2.4.6-p15 avec les patches de juillet et aoĂ»t 2026 appliquĂ©s. Aucun CVE n’est encore assignĂ© au moment de la publication. ...

7 septembre 2026 Â· 4 min

Abus de Faronics Deploy dans des campagnes de phishing pour déployer ScreenConnect

🔍 Contexte PubliĂ© le 5 septembre 2026 par Huntress, cet article dĂ©taille une campagne de phishing active exploitant Faronics Deploy, une plateforme lĂ©gitime de gestion d’endpoints, pour Ă©tablir un accĂšs distant non autorisĂ© sur des systĂšmes victimes. 📊 Ampleur de la campagne Huntress a observĂ© plus de 457 endpoints exposĂ©s Ă  des leurres liĂ©s Ă  Faronics entre le 21 juillet et le 20 aoĂ»t. L’activitĂ© a chutĂ© dramatiquement Ă  partir du 21 aoĂ»t aprĂšs que Faronics a mis en place des mesures de disruption. ...

5 septembre 2026 Â· 3 min

BraZetsu : un framework IAB Python brésilien avec marketplace underground alimenté par l'IA

🔍 Contexte Le 31 aoĂ»t 2026, l’équipe Threat Intelligence de Group-IB publie une analyse technique approfondie de BraZetsu, un framework malveillant Python dĂ©couvert lors d’opĂ©rations de surveillance continue. L’article retrace l’évolution du malware depuis fĂ©vrier 2026 et documente son intĂ©gration dans un Ă©cosystĂšme cybercriminel commercial. 🎯 Acteur et attribution BraZetsu est attribuĂ© avec haute confiance Ă  l’acteur brĂ©silien Exilware, opĂ©rateur d’une plateforme commerciale appelĂ©e “Infect Marketplace” (aussi connue sous le nom “Banco de Infects”), accessible via le domaine infect[.]online. L’acteur opĂšre avec un rĂ©seau restreint de partenaires, dont un vendeur identifiĂ© sous l’alias “SpamPower”. ...

5 septembre 2026 Â· 5 min

Exploitation active d'une vulnérabilité critique dans le plugin WordPress Super Forms

🔍 Contexte PubliĂ© le 5 septembre 2026 par Wordfence (IstvĂĄn MĂĄrton), cet article dĂ©taille l’exploitation active d’une vulnĂ©rabilitĂ© critique (CVSS 9.8) dans le plugin WordPress Super Forms – Drag & Drop Form Builder, affectant environ 13 000 installations actives. 🐛 VulnĂ©rabilitĂ© Type : Unauthenticated Arbitrary File Upload (upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : <= 6.3.313 Version corrigĂ©e : 6.3.314 (publiĂ©e le 8 juillet 2026) Vecteur : La fonction submit_form() de la classe SUPER_Ajax, accessible sans authentification via le handler AJAX nopriv, ne valide ni le type de fichier ni l’extension, et ne vĂ©rifie aucune capacitĂ© utilisateur. Contournement du nonce : L’action AJAX super_create_nonce (nopriv) permet Ă  tout visiteur non authentifiĂ© d’obtenir un sf_nonce valide en une seule requĂȘte, rĂ©duisant l’exploitation Ă  deux requĂȘtes HTTP non authentifiĂ©es. Impact : Écriture d’un webshell PHP exĂ©cutable sur le serveur, permettant l’exĂ©cution de code arbitraire, la crĂ©ation de comptes administrateurs, l’exfiltration de donnĂ©es et la prise de contrĂŽle complĂšte du site. ⚔ Exploitation observĂ©e Les attaquants ont commencĂ© Ă  cibler la vulnĂ©rabilitĂ© le 14 juillet 2026, le jour mĂȘme de la publication de la rĂšgle de pare-feu Wordfence. La pĂ©riode d’exploitation la plus intense a Ă©tĂ© observĂ©e entre le 18 et le 25 aoĂ»t 2026. Plus de 250 000 tentatives d’exploitation ont Ă©tĂ© bloquĂ©es par le pare-feu Wordfence. Le payload observĂ© est un webshell PHP nommĂ© Mushr00w_upl.php, utilisĂ© comme dropper de premier niveau pour dĂ©poser d’autres malwares, kits de phishing ou fichiers spam. Le branding « Mushr00w » est associĂ© Ă  un groupe de hackers ayant dĂ©facĂ© le site du MinistĂšre de la SantĂ© de Malaisie via CVE-2026-48907 (extension Joomla). 📋 Exemple de requĂȘte d’attaque Endpoint ciblĂ© : POST /wp-admin/admin-ajax.php ParamĂštre action : super_submit_form Le champ datauristring contient un payload PHP encodĂ© en base64, prĂ©fixĂ© d’un faux type MIME data:image/gif;base64 Le nom de fichier destination est contrĂŽlĂ© par l’attaquant (Mushr00w_upl.php) 🌐 Top IPs offensives 103.168.147.235 : >106 000 requĂȘtes bloquĂ©es 103.168.146.131 : >82 000 requĂȘtes bloquĂ©es 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122, 37.9.33.62 📄 Type d’article Analyse technique et rapport d’incident publiĂ©s par Wordfence, visant Ă  documenter la vulnĂ©rabilitĂ©, les donnĂ©es d’exploitation observĂ©es et les indicateurs de compromission associĂ©s. ...

5 septembre 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝