Évolution des services PhaaS en langue chinoise : interception temps rĂ©el et tokenisation

🌐 Contexte PubliĂ© le 25 mai 2026 par le Google Threat Intelligence Group (GTIG), cet article prĂ©sente une analyse approfondie de l’écosystĂšme Phishing-as-a-Service (PhaaS) en langue chinoise, en pleine expansion face Ă  l’écosystĂšme russophone historiquement dominant. GTIG a analysĂ© une douzaine de plateformes actives, toutes considĂ©rĂ©es comme matures. 🎯 CaractĂ©ristiques distinctives de l’écosystĂšme PhaaS chinois Cibles quasi exclusivement non-chinoises : les organisations imitĂ©es sont Ă©trangĂšres, suggĂ©rant que la Chine elle-mĂȘme est rarement visĂ©e Ciblage opportuniste du grand public, contrairement aux PhaaS russophones qui visent les clients de grandes organisations OpĂ©rations ouvertes : faible souci de l’OPSEC, publications de photos de style de vie luxueux sur Telegram PublicitĂ© via Telegram plutĂŽt que WeChat ou QQ Offre Ă©tendue : PII, enregistrement de domaines, hĂ©bergement VPS, location de serveurs, blanchiment d’argent, IMSI catchers, services de spam, donnĂ©es de cartes bancaires volĂ©es ⚙ TTPs notables Livraison via RCS et iMessage : exploitation du chiffrement de bout en bout pour contourner les filtres de sĂ©curitĂ© des opĂ©rateurs SMS ; messages enrichis (accusĂ©s de lecture, indicateurs de frappe, images HD) pour maximiser la crĂ©dibilitĂ© des leurres Interception en temps rĂ©el : panneau d’administration live permettant Ă  l’attaquant de capturer les OTP en quelques secondes, contournant ainsi le MFA Exploitation des wallets numĂ©riques : provisionnement de la carte de la victime dans un wallet numĂ©rique sur un appareil contrĂŽlĂ© par l’attaquant via les credentials et OTP volĂ©s, permettant paiements sans contact, transactions de haute valeur et retraits ATM Automatisation par IA : gĂ©nĂ©ration de pages de phishing uniques par clonage de sites lĂ©gitimes (HTML, CSS, JavaScript) via des outils comme Puppeteer, rendant la dĂ©tection par signature inefficace 🔍 Cas d’étude : YY Lai Yu (YY杄鱌) PremiĂšre publicitĂ© en aoĂ»t 2024, gĂ©rĂ© par « YY Lai Yu », « Jeffrey Carrie » et « Very casual » Supporte le phishing dans 119 pays, avec focus principal sur le Japon Depuis novembre 2025 : plus de 400 templates de phishing ciblant des marques japonaises (Amazon, Apple, DMM, Epos Card, JA Bank, JCB Card, JR, Matsui Securities, Mercari, Monex, Nintendo, Nomura Securities, Orico Card, PayPay, Rakuten Securities, Sagawa Express) Leurres culturellement adaptĂ©s : expiration de points de fidĂ©litĂ©, subvention hivernale d’électricitĂ© au Japon Anti-bot via vĂ©rification humaine (clic manuel requis avant la page de phishing) pour contrer l’analyse automatisĂ©e Utilisation du service d’enregistrement de domaines Alibaba Panel permettant : requĂȘte des donnĂ©es phishĂ©es, blocklist par numĂ©ro BIN, blocklist par pays/territoire, gestion de domaines et d’utilisateurs opĂ©rateurs 📊 Type d’article Il s’agit d’une publication de recherche produite par GTIG, visant Ă  documenter l’évolution structurelle et technique de l’écosystĂšme PhaaS sinophone, ses TTPs Ă©mergents et ses capacitĂ©s de localisation Ă  l’échelle mondiale. ...

31 mai 2026 Â· 3 min

GREYVIBE : groupe Russia-nexus utilisant l'IA dans des opérations contre l'Ukraine

🔍 Contexte WithSecure Labs publie le 28 mai 2026 une analyse approfondie d’un groupe de menace nouvellement trackĂ© sous le nom GREYVIBE, actif depuis au moins aoĂ»t 2025 et ciblant principalement l’Ukraine et les entitĂ©s liĂ©es Ă  l’Ukraine dans le contexte du conflit russo-ukrainien. 🎯 Victimologie et ciblage Le groupe cible une population diverse : EntitĂ©s militaires ukrainiennes (dont des combattants Ă  Kharkiv) EntitĂ©s gouvernementales (Conseil municipal de Kyiv, Service d’État des communications spĂ©ciales) EntitĂ©s civiles et commerciales Secteur Ă©nergie (entreprise Ă©nergĂ©tique ukrainienne) 📩 Vecteurs d’attaque et campagnes PhantomMail : Spear-phishing par e-mail depuis aoĂ»t 2025, avec archives ZIP/RAR hĂ©bergĂ©es sur Google Drive et 4sync, contenant des loaders PyInstaller ou JavaScript lançant la chaĂźne d’infection PhantomRelay. ...

31 mai 2026 Â· 4 min

LLMShare : des attaquants détournent les pages partagées de ChatGPT et Claude pour distribuer des malwares

🔍 Contexte PubliĂ© le 29 mai 2026 par Push Security, cet article de recherche documente une campagne active baptisĂ©e LLMShare, qui exploite les fonctionnalitĂ©s de partage de contenu des plateformes d’IA conversationnelle ChatGPT (chatgpt.com) et Claude (claude.ai) pour distribuer des malwares ciblant les utilisateurs macOS et Windows. 🎯 Technique d’attaque Les attaquants exploitent la confiance implicite accordĂ©e aux domaines chatgpt.com et claude.ai par les outils de rĂ©putation d’URL et les utilisateurs : ...

31 mai 2026 Â· 3 min

Megalodon : attaque supply chain GitHub via 5 000+ dépÎts alimentée par des infostealers

đŸ—“ïž Contexte Article publiĂ© le 23 mai 2026 par Hudson Rock sur la plateforme infostealers.com. L’analyse croise les dĂ©couvertes de OX Security, SafeDep et Datadog Security Labs sur une campagne d’attaque supply chain massive nommĂ©e Megalodon. 🎯 Description de l’attaque En l’espace de six heures, des acteurs malveillants ont poussĂ© des milliers de commits vers des dĂ©pĂŽts GitHub publics, infectant plus de 5 000 repositories. Le vecteur principal repose sur l’injection de payloads encodĂ©s en Base64 directement dans des fichiers de workflow YAML ciblant GitHub Actions. ...

31 mai 2026 Â· 3 min

SuperProxy : le réseau proxy résidentiel caché dans les appareils SuperBox

🔍 Contexte PubliĂ© le 28 mai 2026 par Plume Security Labs (Plume Design, Inc.), ce rapport de recherche en deux parties documente l’investigation menĂ©e sur les appareils de streaming SuperBox (sĂ©ries S4, S5, S6, S6MAX). L’enquĂȘte a dĂ©butĂ© aprĂšs que le NOC de Plume a dĂ©tectĂ© un volume anormal de trafic sortant provenant de ces appareils au sein de rĂ©seaux rĂ©sidentiels, menaçant leur stabilitĂ©. 🎯 Vecteurs d’infection identifiĂ©s L’investigation a mis en Ă©vidence plusieurs vecteurs permettant l’installation de logiciels malveillants : ...

31 mai 2026 Â· 6 min

Coupe du Monde 2026 : campagnes de scams, phishing et fraudes ciblant les supporters

🌐 Contexte PubliĂ© le 26 mai 2026 par Netcraft, cet article de recherche documente les campagnes frauduleuses en cours exploitant la Coupe du Monde FIFA 2026 comme leurre. La majoritĂ© de l’infrastructure identifiĂ©e est encore en phase de staging, positionnĂ©e pour activation Ă  l’approche du tournoi. đŸŽŸïž Fraudes aux billets et hĂŽtels Netcraft a identifiĂ© un cluster de domaines homogĂšnes enregistrĂ©s le 19 mai 2025, tous suivant la convention de nommage fifaworldcup2026[ville]hotels[.]com, couvrant les villes hĂŽtes (Boston, Dallas, Houston, Los Angeles, Miami, New York, Philadelphia, Seattle, Toronto, Vancouver, Guadalajara, Mexico City, Monterrey). Ces domaines ne servent pas encore de contenu actif mais prĂ©sentent des indicateurs de staging frauduleux. ...

27 mai 2026 Â· 4 min

Microsoft Copilot Cowork : exfiltration de fichiers via injection de prompt indirecte

🔍 Contexte PubliĂ© le 27 mai 2026 par PromptArmor, cet article de recherche documente une attaque d’exfiltration de fichiers affectant Microsoft Copilot Cowork, une fonctionnalitĂ© Frontier disponible dans Microsoft 365. L’attaque exploite une injection de prompt indirecte combinĂ©e Ă  une approbation automatique non documentĂ©e de certaines actions sensibles. ⚙ MĂ©canisme d’attaque La chaĂźne d’attaque repose sur plusieurs Ă©tapes : La victime possĂšde des fichiers sensibles (PII, donnĂ©es financiĂšres) accessibles via SharePoint ou OneDrive La victime charge un fichier de compĂ©tence (Skill) empoisonnĂ© dans Copilot Cowork — vecteur courant car les Skills sont automatiquement chargĂ©s depuis un chemin OneDrive spĂ©cifique La victime demande Ă  Copilot Cowork un rĂ©capitulatif de sa semaine, dĂ©clenchant la compĂ©tence malveillante L’injection manipule l’agent pour qu’il envoie un message Teams contenant des balises HTML image malveillantes pointant vers un site contrĂŽlĂ© par l’attaquant, avec les liens de tĂ©lĂ©chargement prĂ©-authentifiĂ©s des fichiers en paramĂštres de requĂȘte À l’ouverture du message Teams par la victime, les liens sont exfiltrĂ©s et l’attaquant peut tĂ©lĂ©charger les fichiers 🎯 Facteur aggravant : approbation automatique Contrairement Ă  ce qu’indique la documentation Microsoft, l’envoi d’emails et de messages Teams Ă  l’utilisateur actif ne requiert aucune approbation humaine. Les utilisateurs ne disposent d’aucun paramĂštre pour modifier ce comportement. L’activitĂ© malveillante n’est pas visible dans l’interface Copilot Cowork. ...

27 mai 2026 Â· 3 min

Claude Mythos d'Anthropic détecte 23 000 vulnérabilités potentielles dans 1 000 projets OSS

📰 Contexte Article publiĂ© le 25 mai 2026 par Eduard Kovacs sur SecurityWeek. Il rapporte les rĂ©sultats publiĂ©s par Anthropic concernant les capacitĂ©s de dĂ©couverte de vulnĂ©rabilitĂ©s de son modĂšle IA Claude Mythos Preview, dĂ©ployĂ© dans le cadre du programme Project Glasswing. 🔍 RĂ©sultats clĂ©s de Claude Mythos Le modĂšle Claude Mythos Preview a analysĂ© plus de 1 000 projets open source (OSS) et produit les rĂ©sultats suivants : 23 000+ vulnĂ©rabilitĂ©s potentielles identifiĂ©es au total 1 900 soumises Ă  des firmes de sĂ©curitĂ© externes pour revue 1 726 confirmĂ©es, dont plus de 1 000 classĂ©es haute ou critique Estimation d’Anthropic : ~3 900 vulnĂ©rabilitĂ©s critiques/hautes confirmĂ©es sur la base des rĂ©sultats actuels Projection finale : jusqu’à 6 200 vulnĂ©rabilitĂ©s sĂ©vĂšres Ă  mesure que les scans progressent 1 100+ findings non vĂ©rifiĂ©s dĂ©jĂ  signalĂ©s aux vendeurs 75 issues critiques/hautes patchĂ©es, 65 advisories publiĂ©s 🏱 AccĂšs et partenaires L’accĂšs Ă  Mythos Preview est restreint Ă  environ 50 organisations via Project Glasswing, en raison des risques d’abus potentiels : ...

26 mai 2026 Â· 2 min

Trapdoor : opération Android d'ad fraud auto-financée via malvertising et WebViews cachés

🔍 Contexte PubliĂ© le 19 mai 2026 par Imran Azad sur le blog de HUMAN Security, cet article prĂ©sente les conclusions de l’équipe Satori Threat Intelligence and Research Team concernant l’opĂ©ration Trapdoor, une campagne de fraude publicitaire Android de grande envergure dĂ©tectĂ©e et neutralisĂ©e par HUMAN. 🎯 Description de l’opĂ©ration Trapdoor Trapdoor est un schĂ©ma Android multi-Ă©tapes qui fusionne malvertising (distribution) et fraude publicitaire (monĂ©tisation) en un systĂšme auto-entretenu : 455 applications Android malveillantes impliquĂ©es 183 domaines C2 contrĂŽlĂ©s par les acteurs de la menace 659 millions de bid requests par jour au pic de l’activitĂ© 24 millions de tĂ©lĂ©chargements d’applications liĂ©es Ă  l’opĂ©ration ⚙ MĂ©canisme en deux Ă©tapes Étape 1 – Distribution via malvertising : L’utilisateur tĂ©lĂ©charge une application utilitaire lĂ©gitime en apparence (ex : lecteur PDF) depuis le Google Play Store. AprĂšs installation, l’app lance des campagnes de malvertising affichant une fausse alerte de mise Ă  jour. Si l’utilisateur clique, une seconde application malveillante est installĂ©e. ...

26 mai 2026 Â· 3 min

Coupe du Monde 2026 : explosion des domaines malveillants FIFA avant le coup d'envoi

🌐 Contexte PubliĂ© le 14 mai 2026 sur le blog de Check Point Research, ce rapport analyse la menace cybercriminelle croissante liĂ©e Ă  la FIFA World Cup 2026, dont les matchs se dĂ©roulent aux États-Unis, au Canada et au Mexique. L’analyse couvre la pĂ©riode de novembre 2025 Ă  dĂ©but mai 2026. 📈 Hausse des cyberattaques dans les pays hĂŽtes En avril 2026, les trois pays hĂŽtes ont tous enregistrĂ© une augmentation du nombre moyen hebdomadaire de cyberattaques par organisation : ...

21 mai 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 19 aoĂ»t 2026 📝