Coupe du Monde FIFA 2026 : 1,37 million de comptes créés par des bots pour frauder les tirages de billets

🎯 Contexte Cette évaluation de campagne a été publiée le 31 juillet 2026 par Vesal Security, assemblée via la plateforme Vesal AI. Elle documente une opération d’automatisation massive ciblant le système de billetterie de la FIFA World Cup 2026, active entre mai 2024 et juillet 2026. 📊 Chiffres clés de l’opération 1 373 231 comptes FIFA créés par deux vendeurs d’automatisation (Firefly : 1 137 680 ; ConsolDes : 235 551) 710 521 candidatures réussies aux tirages de billets FIFA (Firefly : 652 430 ; ConsolDes : 58 091) 9 114 entrées confirmées par FIFA via emails (vue côté cible, via l’outil Gemini) 1 740 issues positives : 1 676 gains de tirage + 64 émissions de billets, pour 14 opérateurs distincts 🛠️ Six vendeurs impliqués Six vendeurs ont fourni des capacités liées à la Coupe du Monde : ...

4 septembre 2026 · 3 min

GOLD SHERWOOD : analyse du playbook post-exploitation du RaaS The Gentlemen

🔍 Contexte Publié le 1er septembre 2026 par Sophos sur leur blog officiel, cet article présente les conclusions des chercheurs de la Counter Threat Unit™ (CTU) concernant le groupe de menace GOLD SHERWOOD et son opération ransomware-as-a-service (RaaS) The Gentlemen. L’analyse repose sur 15 intrusions distinctes investiguées par la CTU. 🎯 Acteur et modèle opératoire GOLD SHERWOOD exploite le schéma RaaS The Gentlemen depuis mi-2025, sur un modèle de double extorsion : vol de données avant chiffrement. Les premières victimes ont été publiées sur un site de fuite dédié en septembre 2025, mois durant lequel une annonce de recrutement d’affiliés proposant un partage de rançon 90/10 est apparue sur le forum underground RAMP. ...

4 septembre 2026 · 9 min

Opérateur sinophone utilise des agents IA (Claude, Qwen, DeepSeek) pour cibler des gouvernements asiatiques

🌐 Contexte Publié le 3 septembre 2026 par Hunt.io, cet article de recherche CTI documente une campagne d’intrusion attribuée à un opérateur sinophone non nommé, distincte d’une précédente campagne publiée en juillet 2026. La divulgation a été faite sous TLP:AMBER aux CERTs nationaux concernés avant publication. 🎯 Cibles identifiées Archives du Parti Kuomintang (KMT) à Taïwan Ministère des Affaires étrangères d’Indonésie Gouvernement du district de Fengtai (Pékin, Chine continentale) Plateforme IA éducative chinoise et système de carte universitaire Systèmes industriels à Da Nang, Vietnam Opérateur télécom afghan (reconnaissance réseau) 🤖 Infrastructure IA offensive : SecFlow L’opérateur a déployé SecFlow, un framework d’orchestration IA qui répartit les tâches de reconnaissance, exploitation, collecte et reporting entre des workers spécialisés utilisant Claude (ACP), Qwen Code et DeepSeek. Les modèles sont interchangeables sans modifier l’interface de tâche. Des endpoints privés sous niestools.com proxifient le trafic vers les modèles. ...

4 septembre 2026 · 6 min

Phantom Deal : une campagne de fraude M&A par faux NDA ciblant les équipes financières

🔍 Contexte Publié le 2 septembre 2026 par Gen Digital (blog de recherche), cet article documente une campagne de fraude baptisée Phantom Deal, découverte après qu’un membre de l’équipe juridique de Gen a été ciblé par une tentative d’escroquerie de type BEC/fraude M&A. 🎭 Mécanisme d’attaque L’attaque débute par un message WhatsApp usurpant l’identité d’un cadre interne de Gen basé à Dublin, avec photo et numéro irlandais authentiques. Une seconde identité, se faisant passer pour un professionnel de PwC, entre ensuite en jeu. La cible est invitée à fournir une adresse email personnelle. ...

4 septembre 2026 · 3 min

Serbie : 14 opposants et étudiants ciblés par Pegasus et NoviSpy en 2026

🗓️ Contexte Publié le 2 septembre 2026 par la SHARE Foundation, organisation serbe de défense des droits numériques, cet article présente les résultats d’une enquête de forensique numérique menée en collaboration avec le Citizen Lab (Université de Toronto) et le Security Lab d’Amnesty International. 🎯 Victimes et ciblage Au moins 14 personnes en Serbie ont été ciblées par des spywares avancés depuis début 2026, constituant la plus grande vague documentée de ce type dans le pays. Les cibles incluent : ...

4 septembre 2026 · 3 min

13 thèmes Packagist malveillants livrent un spyware iOS volant des seeds de wallets crypto

🔍 Contexte Publié le 31 août 2026 par l’équipe de recherche de Socket (socket.dev), cet article documente la découverte de 13 packages Composer malveillants sur Packagist, répartis sous cinq namespaces vendeurs (vsmov, vsphim, haiau009, chilltvcms, ophimcms), ciblant les sites de streaming vietnamiens basés sur OphimCMS et KKPhim (CMS PHP/Laravel open source). 🎯 Mécanisme de livraison Les acteurs de la menace ont forké des thèmes légitimes sous leurs propres namespaces, en trojanisant les assets front-end JavaScript embarqués. Tout site installant l’un de ces thèmes sert du JavaScript malveillant à chaque visiteur. Deux branches d’attaque coexistent : ...

1 septembre 2026 · 7 min

19 extensions Chrome/Edge malveillantes délivrent un wallet drainer et volent des identifiants

🔍 Contexte Publié le 27 août 2026 par Socket Threat Research (source : socket.dev), cet article présente les résultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiées au cours des six derniers mois. La campagne, baptisée “Superior” par Socket, est tracée jusqu’en février 2024 et recoupe des recherches antérieures de DomainTools et Secure Annex. 🎯 Méthode d’infection Les extensions suivent toutes le même schéma de publication : ...

1 septembre 2026 · 5 min

Aurora Ransomware : exposition d'un opérateur russophone via un répertoire mal configuré

🔍 Contexte Publié le 27 août 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la série « Caught in 4K » dédiée à l’exposition des opérations ransomware. Un répertoire Linux mal configuré, accessible sans authentification sur le port 8888, a permis à CloudSEK d’accéder à l’intégralité du poste de travail d’un affilié du groupe Aurora ransomware. 🎯 Victimologie L’opérateur a compromis plus de vingt organisations dans neuf pays entre avril et juillet 2026, dont quatre ont été listées sur le site de fuite d’Aurora. Les secteurs touchés incluent : ...

1 septembre 2026 · 5 min

Aurora Ransomware cible les environnements ESXi et exploite Cursor Agent (IA) pour l'intrusion

🔍 Contexte Publié le 27 août 2026 par Gambit Security (source : gambit.security), cet article présente les résultats d’une investigation sur l’infrastructure exposée du groupe Aurora ransomware, actif depuis environ avril 2026 et opérant un site de fuite de données. 🦠 Variant Linux/ESXi Les chercheurs ont identifié un variant Linux du ransomware Aurora (SHA-256 : a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe, 139 KB ELF) hébergé sur Cloudflare R2 et copié manuellement dans plusieurs hôtes internes. ...

1 septembre 2026 · 5 min

Campagne de password spraying ciblant les comptes root AWS dans plus de 30 organisations

🔍 Contexte Datadog Security Labs a publié le 31 août 2026 un rapport de threat research documentant une campagne de password spraying active entre juillet et août 2026, ciblant spécifiquement les comptes root AWS de plus de 30 organisations. 🎯 Nature de l’attaque Les attaquants ont effectué des tentatives d’authentification répétées et échouées contre les comptes root AWS. Les organisations ciblées ont subi en médiane deux tentatives chacune, certaines jusqu’à huit tentatives sur la fenêtre temporelle observée. ...

1 septembre 2026 · 2 min
Dernière mise à jour le: 4 octobre 2026 📝