Danemark : webhot.dk victime d'un incident majeur forçant une reconstruction complÚte des systÚmes

📅 Source : webhot.dk — Date de publication : 18 juillet 2026 (mise Ă  jour), incident survenu le 15 juillet 2026. 🔒 Le fournisseur d’hĂ©bergement et de messagerie danois webhot.dk a publiĂ© une communication officielle faisant Ă©tat d’un incident de sĂ©curitĂ© majeur ayant conduit Ă  la mise hors ligne complĂšte de tous ses systĂšmes le 15 juillet 2026 Ă  19h22. 📋 Chronologie de l’incident : 15/07/2026 Ă  19h22 : ArrĂȘt et verrouillage de l’ensemble des systĂšmes 15/07/2026 Ă  19h31 : DĂ©but de l’investigation, Ă©tendue de l’incident constatĂ©e 16/07/2026 Ă  01h32 : Constat d’impossibilitĂ© de restauration normale ; dĂ©cision de reconstruction complĂšte 17/07/2026 Ă  15h22 : RĂ©tablissement du systĂšme de messagerie đŸ’„ Impact : Toute la messagerie reçue avant le 17 juillet 2026 Ă  15h22 est dĂ©finitivement perdue et ne peut ĂȘtre restaurĂ©e. Les comptes utilisateurs doivent ĂȘtre recréés. ...

23 juillet 2026 Â· 2 min

DeepSeek : des conversations partagées indexées par Google exposent des données utilisateurs

🔍 Contexte Article publiĂ© le 20 juillet 2026 sur LinkedIn par David Konitzny, chercheur GEO chez Peec AI. L’auteur documente une dĂ©couverte rĂ©alisĂ©e lors de sessions de test personnelles portant sur le mĂ©canisme de partage de conversations de la plateforme d’IA DeepSeek. 📌 DĂ©couverte principale Le chercheur a constatĂ© que les liens de conversations partagĂ©es de DeepSeek (situĂ©s dans le rĂ©pertoire /share/) sont indexĂ©s par Google. En utilisant l’opĂ©rateur site: dans Google, il a pu accĂ©der Ă  un nombre considĂ©rable d’URLs correspondant Ă  des conversations partagĂ©es publiquement, sans que les utilisateurs en soient nĂ©cessairement conscients. ...

23 juillet 2026 Â· 3 min

Des groupes ransomware utilisent l'IA pour amplifier leurs négociations d'extorsion

📰 Cet article est une newsletter d’analyse publiĂ©e le 16 juillet 2026 par Risky Business (Tom Uren), couvrant l’évolution des tactiques ransomware intĂ©grant l’intelligence artificielle dans les opĂ©rations d’extorsion. 🎯 FulcrumSec : l’IA au service de la nĂ©gociation FulcrumSec est un groupe d’extorsion de donnĂ©es actif depuis septembre 2025. Il utilise des techniques d’accĂšs initiales simples : Exploitation de credentials hardcodĂ©s ou exposĂ©s Applications non patchĂ©es Stockage mal configurĂ© Le groupe revendique la compromission de 25 organisations et le vol de plusieurs tĂ©raoctets de donnĂ©es. Sa particularitĂ© est d’utiliser l’IA non pas pour hacker, mais pour analyser les donnĂ©es volĂ©es afin d’établir une position de nĂ©gociation solide et justifier ses demandes de rançon. ...

23 juillet 2026 Â· 3 min

Five Below : accÚs non autorisé via ingénierie sociale sur un poste employé (juillet 2026)

🏱 Contexte Cette information provient d’un dĂ©pĂŽt 8-K auprĂšs de la SEC (Securities and Exchange Commission), publiĂ© le 23 juillet 2026 par Five Below, Inc., dĂ©taillant un incident de cybersĂ©curitĂ© survenu mi-juillet 2026. 🔍 DĂ©roulement de l’incident 14 juillet 2026 : Un acteur malveillant utilise des techniques d’ingĂ©nierie sociale pour obtenir un accĂšs non autorisĂ© Ă  l’ordinateur d’entreprise d’un employĂ©. 15 juillet 2026 : Five Below dĂ©tecte une activitĂ© anormale sur ce poste et active son plan de rĂ©ponse aux incidents de cybersĂ©curitĂ©. Une investigation forensique est lancĂ©e avec l’assistance d’experts tiers en cybersĂ©curitĂ©. Des mesures de confinement immĂ©diates sont mises en Ɠuvre. 📂 Impact constatĂ© Exfiltration de fichiers depuis l’ordinateur de l’employĂ© affectĂ©. L’incident est dĂ©crit comme limitĂ© Ă  l’environnement de l’employĂ© concernĂ©. Aucune donnĂ©e personnelle identifiable (PII) n’a Ă©tĂ© accĂ©dĂ©e ou exfiltrĂ©e. Les autres systĂšmes, plateformes, donnĂ©es et environnements de l’entreprise n’ont pas Ă©tĂ© affectĂ©s. 📊 Évaluation de l’impact Selon Five Below, l’incident n’a pas eu d’impact matĂ©riel sur la stratĂ©gie commerciale, les opĂ©rations, la situation financiĂšre ou les rĂ©sultats d’exploitation de la sociĂ©tĂ©. ...

23 juillet 2026 Â· 2 min

Funky Mantis (DevMan) : analyse complÚte d'un RaaS centralisé ciblant hÎpitaux et infrastructures critiques

🔍 Contexte Le 21 juillet 2026, PRODAFT publie un rapport technique approfondi sur Funky Mantis, Ă©galement suivi publiquement sous le nom DevMan, une opĂ©ration de ransomware-as-a-service (RaaS) centralisĂ©e observĂ©e entre novembre 2025 et janvier 2026. đŸ—ïž Structure opĂ©rationnelle Funky Mantis fonctionne selon un modĂšle RaaS centralisĂ© combinant : Gestion des affiliĂ©s via un portail web dĂ©diĂ© (deux gĂ©nĂ©rations : dĂ©cembre 2025 et v3 janvier 2026) Distribution d’accĂšs rĂ©seau par pays GĂ©nĂ©ration de payloads personnalisĂ©s (Windows, ESXi, Linux annoncĂ©s) NĂ©gociation des rançons et suivi des revenus Communications internes via Rocket.Chat (version 7.6) Le portail v3 (janvier 2026) a ajoutĂ© la gestion du cycle de vie des victimes, le suivi des dĂ©lais, la crĂ©ation d’équipes et les codes d’invitation. ...

23 juillet 2026 Â· 3 min

Honeypot détecte un acteur sondant CVE-2026-41940 (cPanel) 17 jours avant la publication

🔍 Contexte PubliĂ© le 23 juillet 2026 par HoneyLabs, cet article de recherche prĂ©sente une mĂ©thodologie d’analyse de 30 millions de sondes honeypot visant Ă  identifier des acteurs ayant sondĂ© des chemins d’exploitation avant la publication officielle des CVE correspondants. 📡 Cas principal : CVE-2026-41940 (cPanel/WHM) Le 11 avril 2026, l’IP 85.122.114.177 (AS200019, Alexhost, Roumanie) a envoyĂ© 16 requĂȘtes vers /login/?login_only=1 sur le port 2087 (interface WHM de cPanel) sur une pĂ©riode de trois jours, puis est devenue silencieuse. Cette adresse n’a jamais requis aucun autre chemin sur aucun autre port. ...

23 juillet 2026 Â· 3 min

Kimsuky attaque des éditeurs de groupware sud-coréens avec de nouveaux variants Gomir

🔍 Contexte PubliĂ© le 20 juillet 2026 par ENKI WhiteHat (enki.co.kr), ce rapport d’analyse technique documente une campagne du groupe Kimsuky (liĂ© Ă  la CorĂ©e du Nord) ciblant des Ă©diteurs de logiciels de groupware sud-corĂ©ens entre 2025 et dĂ©but 2026. 🎯 Vecteurs d’accĂšs initial Deux vecteurs distincts ont Ă©tĂ© identifiĂ©s : Vendor A (novembre 2025) : exploitation d’une vulnĂ©rabilitĂ© RCE sur un serveur de messagerie exposĂ© sur Internet, ayant conduit Ă  l’installation de Gomir. Vendor B (dĂ©cembre 2025) : spear-phishing ciblant un employĂ©, avec installation d’un variant HttpTroy (MD5 : 633c3076c396f2200048d1b62da204d2, C2 : https://auth.samecloud.o-r.kr/index.php, persistance via tĂąche planifiĂ©e nommĂ©e AhnlabUpdate). 🩠 Malwares analysĂ©s Gomir Backdoor Linux Ă©crit en Go, packĂ© avec UPX, module path : local.github.com/Github-Lin/Main Persistance via systemd (root) ou crontab (non-root), se copie sous /var/log/rsyslogd Communication C2 via HTTPS POST (https://commit.hanbiro.o-r.kr/index.php), chiffrement XOR mod 255 + Base64 URL-safe GĂ©nĂšre un bot ID au format XX-[0-9a-f]{10} basĂ© sur MD5 (username + hostname + MAC) Supporte 17 codes de commande : shell, transfert de fichiers, proxy, hibernation, etc. BirdTroy (nouveau) RAT Linux en Go, module path : Bird/module Partage les codes de commande et la logique de persistance avec Gomir et HttpTroy Supporte HTTP/3 (QUIC) pour contourner les appliances rĂ©seau TCP Communication via paquets custom encodĂ©s en Base64, avec checksum MD5 C2 par dĂ©faut : https://69.10.50.165:8443 DriveTroy (nouveau) Backdoor Linux en Go, build path : C:/Users/jira/go/src/jira/payload/ Utilise Google Drive comme canal C2 (polling toutes les secondes du fichier E8C46207.cmd) Configuration chiffrĂ©e en RC4 (clĂ© : @st34GMEgfesy4R#r21f) + Base64 URL-safe, stockĂ©e en fin de fichier Compte Google de l’acteur : vcenter.secmail@gmail.com (username : mo mo) Persistance via systemd avec noms de service alĂ©atoires parmi syslogd, logd, cachelog 🔄 ActivitĂ© post-compromission Mouvement latĂ©ral vers les clients des Ă©diteurs compromis via des informations de configuration ou clĂ©s d’authentification volĂ©es sur les serveurs VOC (Voice of Customer) Falsification de pages de connexion groupware pour exfiltrer les identifiants en clair via HTTPS POST vers le C2 Utilisation de DWAgent (outil lĂ©gitime de contrĂŽle Ă  distance) pour accĂ©der aux postes Windows compromis DĂ©ploiement d’un outil proxy basĂ© sur yamux pour pivoter vers des segments rĂ©seau isolĂ©s đŸ·ïž Attribution Similitudes avec la campagne TrollSteler de Kimsuky (Gomir, GoBer/Endoor) Certificat HTTPS XAMPP par dĂ©faut sur tous les C2, ASN 19318 et 26666 historiquement associĂ©s Ă  Kimsuky Username jira dans le build path de DriveTroy retrouvĂ© dans des documents leurres et PDB paths de loadDll.dll d’une campagne HttpSpy antĂ©rieure ClĂ© d’authentification proxy dkanehahffk = frappe QWERTY de â€˜ì•„ëŹŽë„ëȘ°ëŒâ€™ (corĂ©en pour ’nobody knows’) 📋 Type d’article Rapport d’analyse technique publiĂ© par ENKI WhiteHat, visant Ă  documenter la campagne, fournir des IoCs et des rĂšgles YARA pour la dĂ©tection de Gomir, BirdTroy et DriveTroy. ...

23 juillet 2026 Â· 5 min

L'acteur 'Trim' transforme des IA frontier en plateforme offensive commerciale via jailbreaking

🎯 Contexte Cet article publiĂ© le 21 juillet 2026 par Cato CTRL (Ă©quipe de threat intelligence de Cato Networks) documente l’évolution d’un acteur cybercriminel russophone opĂ©rant sous le pseudonyme “Trim”, depuis un tutoriel de jailbreaking IA jusqu’à la commercialisation d’une plateforme offensive automatisĂ©e. 📅 Chronologie des activitĂ©s 13 mars 2026 — Phase 1 : Partage de connaissances Trim publie sur un forum cybercriminel russophone un guide dĂ©taillĂ© de contournement des filtres de sĂ©curitĂ© de Claude Opus (Anthropic). Il documente six techniques nommĂ©es : ...

23 juillet 2026 Â· 3 min

LG Monitor App Installer installe automatiquement un adware McAfee via Windows Update

📰 Source : Hackread.com, publiĂ© le 20 juillet 2026. đŸ–„ïž Contexte : Des utilisateurs ont dĂ©couvert que la connexion de certains moniteurs LG Ă  des PC Windows entraĂźne l’installation automatique de LG Monitor App Installer via Windows Update, sans demande de consentement explicite. Ce comportement a Ă©tĂ© reproduit et documentĂ© par le canal YouTube Gamers Nexus. ⚙ MĂ©canisme technique : Windows dĂ©tecte le moniteur connectĂ© et rĂ©cupĂšre les paquets d’extension et composants logiciels LG. LG Monitor App Installer est ensuite installĂ© depuis le Microsoft Store environ une minute aprĂšs l’installation des paquets LG. L’application s’enregistre au dĂ©marrage de Windows, permettant l’affichage rĂ©pĂ©tĂ© de publicitĂ©s Ă  chaque redĂ©marrage. L’application dispose de la permission runFullTrust, lui permettant d’opĂ©rer en dehors du sandbox Windows AppContainer avec accĂšs Ă  internet et Ă  toutes les ressources systĂšme. 📊 Comportement observĂ© : ...

23 juillet 2026 Â· 2 min

MinistÚre des Finances thaïlandais ciblé par un agent IA autonome Hermes et l'implant Hades

🔍 Contexte PubliĂ© le 23 juillet 2026 par Hunt.io en collaboration avec le chercheur Bob Diachenko, cet article prĂ©sente les rĂ©sultats d’une investigation sur une opĂ©ration d’espionnage ciblant le MinistĂšre des Finances de ThaĂŻlande (MOF). La divulgation coordonnĂ©e a Ă©tĂ© effectuĂ©e auprĂšs du CERT national thaĂŻlandais et du NCSA le 15 juillet 2026. đŸ—ïž Infrastructure de staging Entre le 9 et le 13 juillet 2026, Hunt.io Attack Capture a identifiĂ© trois rĂ©pertoires ouverts sur l’IP 43.246.208[.]207 (AS132883, TOPIDC, Hong Kong), exposant 585 fichiers et 470 Mo de code offensif et de credentials volĂ©s sur les ports 80, 8080 et 8443. Cette IP prĂ©sente un historique de contrĂŽleur ShadowPad et hĂ©berge activement un serveur C2 VShell sur le port 21083. Le domaine redhatupdating432.dnsrd[.]com pointe vers ce serveur. ...

23 juillet 2026 Â· 5 min
DerniĂšre mise Ă  jour le: 27 aoĂ»t 2026 📝