Trois clusters russes ciblent des individus via des flux d'authentification légitimes

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG), cet article dĂ©taille trois clusters distincts d’espionnage cyber Ă  nexus russe ciblant des individus dans les secteurs acadĂ©mique, aĂ©rospatial, dĂ©fense, gouvernemental et think tanks en Europe et aux États-Unis. 🎯 Acteurs et attribution UNC6293 : Ă©valuĂ© avec confiance modĂ©rĂ©e comme sous-cluster d’ICE RELIC (anciennement APT29), spĂ©cialisĂ© dans l’accĂšs initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs Ă  la fois, usurpe le DĂ©partement d’État amĂ©ricain. UNC7005 (alias STORM-2945) : autre cluster liĂ© Ă  ICE RELIC, identifiĂ© en fĂ©vrier 2026. Moins sophistiquĂ©, mauvaise sĂ©curitĂ© opĂ©rationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. LiĂ© Ă  la campagne de captive portals hĂŽteliers rapportĂ©e par Reliaquest et Microsoft. UNC5976 : cluster distinct, potentiellement alignĂ© avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et ArmĂ©nie. đŸ› ïž Techniques principales App password phishing : convaincre les cibles de crĂ©er des mots de passe d’application nommĂ©s spĂ©cifiquement (ex: ms.state.gov) et de les partager Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’évĂ©nements diplomatiques OAuth phishing : redirection vers des projets cloud malveillants non vĂ©rifiĂ©s pour voler des tokens d’authentification WhatsApp device linking : liaison de comptes WhatsApp Ă  des appareils attaquants, suivie d’enregistrement audio/vidĂ©o via JavaScript malveillant Captive portal hijacking : redirection depuis des portails Wi-Fi d’hĂŽtels vers des pages d’authentification Microsoft falsifiĂ©es Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de tĂ©lĂ©chargement d’application Fingerprinting anti-analyse : scripts JavaScript dĂ©tectant WebDriver, Puppeteer, Selenium pour Ă©viter l’analyse automatisĂ©e 🩠 Malwares identifiĂ©s VIDAR : infostealer Windows, binaire Go obfusquĂ©, C2 107.189.18.7 ATOMIC (AtomicStealer) : infostealer macOS MaaS ENGINELIGHT : malware Go, C2 via statistic-ms.live CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggĂ©rant une gĂ©nĂ©ration par LLM HEADRUSH : plugin Excel malveillant menant Ă  un downloader HTA 🌐 Infrastructure notable UNC7005 a enregistrĂ© des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et aoĂ»t 2026. L’email chikolimdrid@gmail.com a Ă©tĂ© utilisĂ© pour enregistrer plusieurs domaines liĂ©s Ă  la campagne captive portal. ...

22 aoĂ»t 2026 Â· 6 min

TWINLOOT : implant Python utilisant Microsoft 365 et Azure comme infrastructure C2 complĂšte

🔍 Contexte L’Ontinue Cyber Defense Center a publiĂ© le 18 aoĂ»t 2026 l’analyse technique d’un implant Python inĂ©dit, baptisĂ© TWINLOOT, dĂ©couvert lors d’une investigation active en juillet 2026. L’article constitue une publication de recherche approfondie avec extraction complĂšte des modules, configuration C2 et indicateurs d’infrastructure. 🎯 Vecteur d’accĂšs initial L’accĂšs initial a Ă©tĂ© obtenu via ingĂ©nierie sociale sur Microsoft Teams : un acteur externe se faisant passer pour le support IT a convaincu un utilisateur d’exĂ©cuter une commande PowerShell tĂ©lĂ©chargeant une archive contenant un runtime Python 3.12.9 embarquĂ© et un payload compilĂ© de 39 Mo (bootstrap-fat.pyc). ...

22 aoĂ»t 2026 Â· 6 min

UAT-10147 : un acteur sinophone intÚgre l'IA agentique dans ses opérations post-compromission

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos (auteur : Joey Chen), cet article dĂ©taille les activitĂ©s de UAT-10147, un groupe cybercriminel sinophone dĂ©couvert dĂ©but 2026, ciblant des serveurs web exposĂ©s sur Internet Ă  l’échelle mondiale. 🎯 Victimologie Les secteurs ciblĂ©s incluent gouvernement, universitĂ©s, mĂ©dias, technologie et jeux vidĂ©o. Les pays affectĂ©s comprennent le BrĂ©sil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a Ă©tĂ© dĂ©couverte sur le serveur C2 de l’acteur, rĂ©partie en 17 fichiers de 10 000 URLs chacun. ...

22 aoĂ»t 2026 Â· 5 min

Alerte NSA, CISA, FBI, DOE et EPA: des acteurs menacent les automates Siemens S7 avec des scripts IA

đŸ›ïž Contexte Le 20 aoĂ»t 2026, la NSA, CISA, FBI, DOE et EPA publient conjointement un avis de cybersĂ©curitĂ© (AA26-231A, TLP:CLEAR) signalant une menace active contre les automates programmables industriels (PLC) Siemens S7 Series installĂ©s aux États-Unis. L’avis s’inscrit dans un contexte plus large de ciblage des PLC industriels, toutes marques confondues. 🎯 Cibles et secteurs visĂ©s Les modĂšles Siemens explicitement ciblĂ©s sont : S7-200, S7-300, S7-400 (toutes variantes CPU) S7-1200 (CPU 1211C, 1212C, 1214C, 1215C, 1217C) S7-1500 (toutes variantes, y compris les contrĂŽleurs de sĂ©curitĂ© F-series) Les secteurs d’infrastructure critique les plus touchĂ©s incluent : Fabrication critique, Énergie, Eau et eaux usĂ©es, Chimie, Agroalimentaire, Installations commerciales et potentiellement la Base industrielle de dĂ©fense (DIB). ...

20 aoĂ»t 2026 Â· 3 min

Attaque ransomware de 'The Gentlemen' contre Gfeller Treuhand en Suisse

đŸ—“ïž Contexte Source : inside-it.ch, publiĂ©e le 19 aoĂ»t 2026. L’article rapporte une attaque par ransomware contre Gfeller Treuhand, une sociĂ©tĂ© fiduciaire immobiliĂšre basĂ©e Ă  DĂŒbendorf (Suisse). 🎯 Incident Le groupe ransomware ‘The Gentlemen’ a menĂ© une attaque contre Gfeller Treuhand. MalgrĂ© l’attaque, l’article indique que le fonctionnement opĂ©rationnel de l’entreprise n’est pas affectĂ©. 🏱 Cible Organisation : Gfeller Treuhand Secteur : Fiduciaire / Immobilier Localisation : DĂŒbendorf, Suisse 📰 Nature de l’article Il s’agit d’une annonce d’incident rapportant briĂšvement une attaque ransomware avec confirmation de continuitĂ© opĂ©rationnelle. L’article vise Ă  informer sur un incident de sĂ©curitĂ© affectant une entreprise suisse du secteur fiduciaire. ...

20 aoĂ»t 2026 Â· 1 min

Berlin isole deux ministÚres du réseau gouvernemental aprÚs une intrusion informatique

đŸ—“ïž Contexte PubliĂ© le 18 aoĂ»t 2026 par Daryna Antoniuk sur The Record (Recorded Future News), cet article rapporte une violation de sĂ©curitĂ© ayant touchĂ© deux ministĂšres du Land de Berlin, en Allemagne. đŸ›ïž MinistĂšres affectĂ©s Les deux entitĂ©s gouvernementales isolĂ©es sont : Le ministĂšre chargĂ© du dĂ©veloppement urbain, de la construction et du logement Le ministĂšre chargĂ© de la mobilitĂ©, des transports, de la protection du climat et de l’environnement Ces deux ministĂšres partagent une partie de leur infrastructure IT et gĂšrent leur segment du rĂ©seau d’État indĂ©pendamment du prestataire public ITDZ Berlin, qui n’a pas Ă©tĂ© affectĂ©. ...

20 aoĂ»t 2026 Â· 2 min

BLACKNET-00 / Infrastructure Destruction Squad : ransomware, scanner Firebase et outil ICS analysés

🔍 Contexte PubliĂ© le 19 aoĂ»t 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur Ă  faible maturitĂ© technique mais Ă  forte activitĂ© promotionnelle, opĂ©rant via Telegram et plusieurs forums criminels. 🎭 Acteur et personas Deux opĂ©rateurs visibles sont identifiĂ©s : @blacknetransom (se prĂ©sentant comme chinois, fan de Billie Eilish) et @xonsee666 (prĂ©sentĂ© comme son frĂšre). Le groupe opĂšre sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuitĂ© (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont Ă©tĂ© publiĂ©s en prĂ©vision de suppressions de comptes. ...

20 aoĂ»t 2026 Â· 5 min

Bluesky victime d'une attaque DDoS de 24h revendiquée par un groupe iranien

đŸ—žïž Contexte Source : TechRadar, article de Sead FadilpaĆĄić, publiĂ© le 19 aoĂ»t 2026. L’article rapporte la confirmation par Bluesky d’une attaque DDoS ayant provoquĂ© une panne majeure de la plateforme. 📅 Chronologie de l’incident 16 aoĂ»t 2026 : Les utilisateurs commencent Ă  signaler des problĂšmes d’accĂšs Ă  Bluesky depuis les États-Unis, le Royaume-Uni, la France et d’autres pays. 17 aoĂ»t 2026 : Bluesky confirme officiellement avoir subi une attaque DDoS d’une durĂ©e d’environ 24 heures. 🎯 Cible et impact Bluesky, plateforme de rĂ©seau social dĂ©centralisĂ©e basĂ©e sur le protocole AT (Authenticated Transfer Protocol), a Ă©tĂ© rendue inaccessible pour ses utilisateurs (site web et application mobile). Le nombre exact d’utilisateurs affectĂ©s n’a pas Ă©tĂ© communiquĂ©. ...

20 aoĂ»t 2026 Â· 2 min

Campagne post-DEF CON : Google Doc malveillant livre AMOS, NetSupport RAT et implant Ledger

🎯 Contexte Source : Huntress, publiĂ© le 20 aoĂ»t 2026. Dans les jours suivant Black Hat et DEF CON, un chercheur Huntress a Ă©tĂ© ciblĂ© par un acteur malveillant via des messages directs sur X (Twitter), exploitant le contexte post-confĂ©rence comme prĂ©texte social. đŸ•”ïž Vecteur initial Le compte X @HartmansDoeke s’est fait passer pour le VP Marketing de CoinDesk, contactant des participants Ă  DEF CON avec un prĂ©texte de planification de confĂ©rence. L’acteur a partagĂ© un Google Doc malveillant accompagnĂ© d’une « clĂ© d’accĂšs » par DM. ...

20 aoĂ»t 2026 Â· 6 min

CareCloud : 3,75 millions de dossiers médicaux volés lors d'une violation de données

📰 Source : TechCrunch, article de Zack Whittaker publiĂ© le 19 aoĂ»t 2026. L’article rapporte la confirmation officielle par CareCloud d’une violation de donnĂ©es massive touchant 3,75 millions de patients, dĂ©clarĂ©e auprĂšs du DĂ©partement amĂ©ricain de la SantĂ© et des Services sociaux (HHS). đŸ„ Contexte : CareCloud est une entreprise technologique basĂ©e au New Jersey qui fournit des services de stockage de dossiers mĂ©dicaux Ă©lectroniques Ă  des dizaines de milliers de prestataires de soins de santĂ© aux États-Unis. Elle gĂšre des donnĂ©es patients et des informations de facturation pour des hĂŽpitaux, cabinets mĂ©dicaux et autres structures de santĂ©. ...

20 aoĂ»t 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 23 aoĂ»t 2026 📝