Fast16 : un malware de sabotage antérieur à Stuxnet ciblant potentiellement le programme nucléaire iranien

🔍 Contexte PubliĂ© le 23 avril 2026 par Andy Greenberg sur Wired, cet article rapporte la prĂ©sentation des chercheurs Vitaly Kamluk et Juan AndrĂ©s Guerrero-Saade de SentinelOne Ă  la confĂ©rence Black Hat Asia Ă  Singapour. Ils y dĂ©voilent leur analyse complĂšte du malware Fast16, dont l’existence Ă©tait connue depuis 2017 mais dont le fonctionnement rĂ©el Ă©tait restĂ© inexpliquĂ© pendant 21 ans. 🧬 DĂ©couverte et historique 2005 : compilation du driver kernel Fast16.sys, date probable de crĂ©ation du malware 2017 : rĂ©vĂ©lation de l’existence de Fast16 via la fuite des outils NSA par les Shadow Brokers, dans l’outil Territorial Dispute — avec la mention interne “NOTHING TO SEE HERE—CARRY ON” 2019 : Juan AndrĂ©s Guerrero-Saade retrouve un Ă©chantillon sur VirusTotal sous le nom svcmgmt.exe, contenant le driver Fast16.sys 2026 : Vitaly Kamluk procĂšde au reverse engineering complet, rĂ©vĂ©lant la vĂ©ritable nature du malware ⚙ Fonctionnement technique Fast16 n’est pas un rootkit comme supposĂ© initialement (cinq outils IA de premier plan l’ont incorrectement classifiĂ© comme tel). Il s’agit d’un malware de sabotage Ă  propagation automatique : ...

24 avril 2026 Â· 4 min

GopherWhisper : nouveau groupe APT aligné Chine ciblant des entités gouvernementales mongoles

🔍 Contexte PubliĂ© le 23 avril 2026 par ESET Research (WeLiveSecurity), cet article prĂ©sente la dĂ©couverte d’un groupe APT jusqu’alors inconnu, baptisĂ© GopherWhisper, identifiĂ© pour la premiĂšre fois en janvier 2025 lors de l’analyse d’un systĂšme appartenant Ă  une entitĂ© gouvernementale en Mongolie. 🎯 Attribution et ciblage Le groupe est considĂ©rĂ© comme alignĂ© avec la Chine sur la base de plusieurs Ă©lĂ©ments : Les messages Slack et Discord ont Ă©tĂ© envoyĂ©s majoritairement entre 8h et 17h UTC+8 (heure standard de Chine) Les mĂ©tadonnĂ©es Slack indiquent un fuseau horaire configurĂ© en UTC+8 Le comportement d’une machine opĂ©rateur (VM VMware) correspond Ă©galement Ă  ce fuseau horaire Aucun chevauchement de code ou de TTPs avec un groupe connu n’a Ă©tĂ© identifiĂ©, justifiant la crĂ©ation d’une nouvelle attribution. ...

24 avril 2026 Â· 3 min

Harvester APT déploie un nouveau backdoor Linux GoGra ciblant l'Inde et l'Afghanistan

🔍 Contexte PubliĂ© le 22 avril 2026 par la Threat Hunter Team de Symantec et Carbon Black (Broadcom), cet article prĂ©sente l’analyse technique d’un nouveau backdoor Linux attribuĂ© au groupe APT Harvester, actif depuis au moins 2021 et considĂ©rĂ© comme soutenu par un État. 🎯 Campagne et ciblage Bien qu’aucune victime directe n’ait Ă©tĂ© observĂ©e, les soumissions initiales sur VirusTotal proviennent d’Inde et d’Afghanistan, rĂ©gions historiquement ciblĂ©es par Harvester pour des opĂ©rations d’espionnage en Asie du Sud. Les documents leurres utilisĂ©s sont adaptĂ©s au contexte rĂ©gional (rĂ©fĂ©rences Ă  Zomato, au pĂšlerinage Umrah, au ministĂšre des Affaires Ă©trangĂšres indien). ...

24 avril 2026 Â· 3 min

Kyber : premier ransomware confirmé utilisant la cryptographie post-quantique (ML-KEM)

đŸ—“ïž Contexte Source : Ars Technica, publiĂ© le 23 avril 2026 par Dan Goodin. L’article s’appuie sur une analyse technique publiĂ©e le mĂȘme jour par la sociĂ©tĂ© de sĂ©curitĂ© Rapid7, portant sur la famille de ransomware Kyber. 🩠 Description du malware Kyber est une famille de ransomware active depuis au moins septembre 2025. Elle tire son nom de l’algorithme cryptographique ML-KEM (Module Lattice-based Key Encapsulation Mechanism), Ă©galement connu sous le nom de Kyber, standardisĂ© par le NIST. ...

24 avril 2026 Â· 2 min

Kyber Ransomware : analyse technique des variantes Windows et ESXi déployées simultanément

🔍 Contexte PubliĂ© le 21 avril 2026 par Anna Ć irokova sur le blog Rapid7, cet article prĂ©sente une analyse technique approfondie du ransomware Kyber, dĂ©couvert lors d’un engagement de rĂ©ponse Ă  incident en mars 2026. Deux variantes ont Ă©tĂ© rĂ©cupĂ©rĂ©es dans le mĂȘme environnement victime, offrant une opportunitĂ© rare d’analyse comparative. đŸ§© Description des variantes Variante Linux/ESXi (ELF) Binaire 64-bit ELF, Ă©crit en C++ (GCC 4.4.7), non packĂ©, non obfusquĂ© Cible explicitement les datastores VMware ESXi (/vmfs/volumes) Utilise les outils natifs ESXi : esxcli pour lister et terminer les VMs Chiffrement rĂ©el : ChaCha8 + RSA-4096 (wrapping de clĂ©), malgrĂ© une note de rançon affirmant AES-256-CTR + X25519 + Kyber1024 Extension des fichiers chiffrĂ©s : .xhsyw Note de rançon : readme.txt DĂ©face les interfaces SSH (/etc/motd) et web VMware (/usr/lib/vmware/hostd/docroot/index.html) ExĂ©cution en arriĂšre-plan via fork() + setsid() pour survivre Ă  la fermeture de session SSH Chiffrement partiel basĂ© sur la taille des fichiers (10% par dĂ©faut pour les fichiers >4 MB) Variante Windows (PE) Binaire 64-bit PE, Ă©crit en Rust (MSVC/VS2022), non packĂ©, non obfusquĂ© Chemin de build exposĂ© : C:\Users\user\.cargo\registry\src\index.crates.io-6f17d22bba15001f Chiffrement rĂ©el : AES-256-CTR + Kyber1024 + X25519 (conforme aux affirmations de la note) Extension des fichiers chiffrĂ©s : .#~~~ Note de rançon : READ_ME_NOW.txt Pipeline d’entropie personnalisĂ© (temps systĂšme, CSPRNG Windows, RDRAND, donnĂ©es de processus) FonctionnalitĂ© Hyper-V expĂ©rimentale via PowerShell (Get-VM, Stop-VM -Force -TurnOff) 11 commandes anti-rĂ©cupĂ©ration si exĂ©cutĂ© avec Ă©lĂ©vation de privilĂšges : Suppression des shadow copies (WMI, WMIC, vssadmin) DĂ©sactivation du Windows Recovery Environment (bcdedit) Suppression des sauvegardes systĂšme (wbadmin) ArrĂȘt d’IIS, effacement des journaux d’évĂ©nements (wevtutil), vidage de la corbeille Terminaison de services : msexchange, vss, backup, veeam, sql Enregistrement d’une icĂŽne personnalisĂ©e pour les fichiers .#~~~ via le registre Windows Mutex : boomplay[.]com/songs/182988982 🔗 Infrastructure partagĂ©e Les deux variantes partagent un identifiant de campagne commun (5176[REDACTED]) et une infrastructure Tor : ...

24 avril 2026 Â· 3 min

L'application de vérification d'ùge de l'UE piratée en moins de 2 minutes par un chercheur

đŸ—“ïž Contexte Source : IT-Connect, publiĂ© le 20 avril 2026. Le 15 avril 2026, la prĂ©sidente de la Commission europĂ©enne Ursula von der Leyen a officiellement prĂ©sentĂ© Age Verification, une application mobile open source destinĂ©e Ă  permettre aux citoyens europĂ©ens de prouver leur Ăąge en ligne (notamment pour accĂ©der aux rĂ©seaux sociaux) sans transmettre de donnĂ©es personnelles sensibles aux plateformes. Son dĂ©ploiement obligatoire est prĂ©vu pour septembre 2026. 🔍 VulnĂ©rabilitĂ©s identifiĂ©es Le consultant en sĂ©curitĂ© Paul Moore a publiĂ© le 16 avril 2026 sur X une dĂ©monstration vidĂ©o montrant le contournement complet de l’application en moins de 2 minutes. Trois failles majeures ont Ă©tĂ© identifiĂ©es : ...

24 avril 2026 Â· 2 min

Le NCSC britannique recommande officiellement les passkeys en remplacement des mots de passe

đŸ›ïž Contexte PubliĂ© le 23 avril 2026 par The Register, cet article rapporte une annonce officielle du National Cyber Security Centre (NCSC) britannique lors de sa confĂ©rence annuelle CYBERUK. Il s’agit de la premiĂšre fois que l’agence recommande explicitement d’abandonner les mots de passe au profit des passkeys. 🔑 Contenu de la recommandation Le NCSC a publiĂ© un rapport technique concluant que les passkeys sont « au moins aussi sĂ©curisĂ©s, et gĂ©nĂ©ralement plus sĂ©curisĂ©s » qu’une combinaison mot de passe + vĂ©rification en deux Ă©tapes (2SV). La nouvelle guidance officielle stipule que les mots de passe ne doivent plus ĂȘtre utilisĂ©s lĂ  oĂč les passkeys sont disponibles. ...

24 avril 2026 Â· 3 min

Manipulation présumée d'un capteur Météo France pour frauder sur Polymarket

đŸ—“ïž Contexte Article publiĂ© le 22 avril 2026 par ZDNet France (auteur : Louis Adam). L’article relate des incidents survenus les 6 et 15 avril 2026 impliquant le capteur de tempĂ©rature de MĂ©tĂ©o France situĂ© Ă  l’aĂ©roport Charles de Gaulle (CDG), et leur lien supposĂ© avec la plateforme de marchĂ©s prĂ©dictifs Polymarket. đŸŒĄïž Incidents identifiĂ©s Deux anomalies distinctes ont Ă©tĂ© relevĂ©es sur le capteur mĂ©tĂ©o de CDG : 6 avril 2026 : la tempĂ©rature enregistrĂ©e monte soudainement Ă  21°C vers 19h, aprĂšs une journĂ©e sous les 18°C, avant de redescendre rapidement. Un parieur sur Polymarket remporte ~14 000 dollars en ayant misĂ© sur une tempĂ©rature maximale supĂ©rieure Ă  21°C environ 30 minutes avant le dĂ©but de l’anomalie. 15 avril 2026 : nouvelle anomalie, la tempĂ©rature monte Ă  22°C, bien au-dessus des moyennes journaliĂšres. Un parieur remporte ~20 000 dollars en ayant placĂ© son pari juste avant le pic enregistrĂ©. ⚖ RĂ©ponse de MĂ©tĂ©o France Suite Ă  des contrĂŽles internes et une analyse des donnĂ©es relevĂ©es, MĂ©tĂ©o France a dĂ©posĂ© une plainte pour « altĂ©ration du fonctionnement d’un systĂšme de traitement automatisĂ© de donnĂ©es ». L’organisation soupçonne soit une intervention physique sur le capteur pour faire monter les relevĂ©s, soit une exploitation d’informations de maintenance confidentielles pour placer des paris. ...

24 avril 2026 Â· 3 min

Mustang Panda cible le secteur bancaire indien avec une nouvelle variante du backdoor LOTUSLITE

📅 Source et contexte : Rapport publiĂ© le 21 avril 2026 par l’Acronis Threat Research Unit (TRU), documentant une nouvelle campagne d’espionnage attribuĂ©e avec une confiance modĂ©rĂ©e au groupe Mustang Panda. 🎯 Ciblage : La campagne cible le secteur bancaire indien, marquant un pivot gĂ©ographique et sectoriel par rapport aux prĂ©cĂ©dentes opĂ©rations visant des entitĂ©s gouvernementales amĂ©ricaines. Une dĂ©viation secondaire vers la gĂ©opolitique corĂ©enne est Ă©galement mentionnĂ©e. 🔗 ChaĂźne d’attaque : ...

24 avril 2026 Â· 3 min

NGate : nouvelle variante Android trojanisant HandyPay pour voler des données NFC au Brésil

🔍 Contexte PubliĂ© le 21 avril 2026 par ESET Research (Lukas Stefanko), cet article prĂ©sente la dĂ©couverte d’une nouvelle variante du malware NGate ciblant des utilisateurs Android au BrĂ©sil, active depuis novembre 2025. 🩠 Description du malware Les attaquants ont trojanisĂ© l’application lĂ©gitime HandyPay (disponible sur Google Play depuis 2021), qui permet nativement de relayer des donnĂ©es NFC entre appareils. Le code malveillant injectĂ© prĂ©sente des signes d’avoir Ă©tĂ© gĂ©nĂ©rĂ© par GenAI/LLM (prĂ©sence d’emojis dans les logs, typiques des textes gĂ©nĂ©rĂ©s par IA). ...

24 avril 2026 Â· 3 min
Derniùre mise à jour le: 26 mai 2026 📝