The Gentlemen RaaS : analyse de la fuite interne révélant 10% des victimes mondiales en 2026

🔍 Contexte Le 14 mai 2026, KELA Cyber Intelligence Center publie une analyse approfondie d’une fuite de donnĂ©es internes concernant The Gentlemen, une opĂ©ration RaaS (Ransomware-as-a-Service) active depuis septembre 2025. La fuite, initialement postĂ©e le 4 mai 2026 sur Exploit.in par l’utilisateur XxHDSandwichxX, couvre des communications internes du 7 novembre 2025 au 30 avril 2026. 📊 Ampleur et positionnement Entre janvier et mai 2026, KELA a recensĂ© 3 349 victimes de ransomware revendiquĂ©es publiquement (+14,5% vs 2025). The Gentlemen revendique 328 victimes sur cette pĂ©riode, soit 10% des attaques mondiales, se positionnant en 2e place mondiale derriĂšre Qilin (17%). ...

19 mai 2026 Â· 4 min

Typosquat du module Go shopspring/decimal avec backdoor DNS TXT actif depuis 2023

🔍 Contexte L’équipe de recherche de Socket a publiĂ© le 19 mai 2026 une analyse technique dĂ©taillĂ©e d’une attaque de chaĂźne d’approvisionnement ciblant l’écosystĂšme Go. Le module malveillant github.com/shopsprint/decimal imite la bibliothĂšque lĂ©gitime github.com/shopspring/decimal (38 634 importateurs connus), en ne diffĂ©rant que d’un seul caractĂšre dans le nom du vendeur (shopsprint vs shopspring). đŸ—“ïž Chronologie de l’attaque Le module typosquat a Ă©tĂ© publiĂ© pour la premiĂšre fois le 2017-11-08, avec sept versions non malveillantes servant de miroir fidĂšle de la bibliothĂšque lĂ©gitime. Le 2023-08-19, deux versions ont Ă©tĂ© publiĂ©es Ă  sept minutes d’intervalle : ...

19 mai 2026 Â· 3 min

UNC6671 / BlackFile : campagne d'extorsion par vishing et compromission SSO

🔍 Contexte Source : Google Threat Intelligence Group (GTIG), publiĂ© le 15 mai 2026 sur le blog officiel Google Cloud. L’article prĂ©sente une analyse dĂ©taillĂ©e d’une campagne d’extorsion active attribuĂ©e Ă  UNC6671, un acteur opĂ©rant sous la marque BlackFile. 🎯 Acteur et ciblage UNC6671 est actif depuis dĂ©but 2026 et a ciblĂ© des dizaines d’organisations en AmĂ©rique du Nord, Australie et Royaume-Uni. Le GTIG le distingue formellement de ShinyHunters (UNC6240), bien qu’UNC6671 ait usurpĂ© la marque ShinyHunters dans au moins un cas pour renforcer la crĂ©dibilitĂ© de ses menaces. ...

19 mai 2026 Â· 2 min

Violation de données chez American Lending Center : 123 000 personnes touchées par un ransomware

🏩 Contexte Source : SecurityWeek, publiĂ© le 15 mai 2026. American Lending Center (ALC) est un prĂȘteur non bancaire basĂ© en Californie, gĂ©rant un portefeuille de 3 milliards de dollars spĂ©cialisĂ© dans les prĂȘts aux petites entreprises garantis par le gouvernement amĂ©ricain. 🔓 Incident ALC a dĂ©tectĂ© une attaque par ransomware en juillet 2025. Une investigation forensique a Ă©tabli que le threat actor a : Compromis le rĂ©seau interne de l’organisation ExĂ©cutĂ© une attaque ransomware AccĂ©dĂ© Ă  des fichiers contenant des informations personnelles sensibles 📋 DonnĂ©es exposĂ©es Les informations potentiellement volĂ©es incluent : ...

19 mai 2026 Â· 2 min

Zero-day Windows MiniPlasma : escalade de privilÚges SYSTEM via cldflt.sys, PoC publié

📰 Source : BleepingComputer — Date de publication : 17 mai 2026 Un chercheur en sĂ©curitĂ© connu sous les pseudonymes Chaotic Eclipse ou Nightmare Eclipse a publiĂ© un exploit proof-of-concept (PoC) pour une vulnĂ©rabilitĂ© zero-day Windows baptisĂ©e MiniPlasma, permettant une escalade de privilĂšges jusqu’au niveau SYSTEM sur des systĂšmes Windows 11 entiĂšrement Ă  jour (incluant les mises Ă  jour Patch Tuesday de mai 2026). 🔍 DĂ©tails techniques La faille affecte le driver cldflt.sys (Cloud Filter driver) et plus prĂ©cisĂ©ment la routine HsmOsBlockPlaceholderAccess. Elle permet la crĂ©ation de clĂ©s de registre arbitraires dans la ruche .DEFAULT sans vĂ©rification d’accĂšs appropriĂ©e, via une API non documentĂ©e CfAbortHydration. Cette vulnĂ©rabilitĂ© avait Ă©tĂ© initialement dĂ©couverte et signalĂ©e Ă  Microsoft en septembre 2020 par James Forshaw (Google Project Zero), assignĂ©e sous l’identifiant CVE-2020-17103 et supposĂ©ment corrigĂ©e en dĂ©cembre 2020. Le chercheur affirme que le correctif n’a jamais Ă©tĂ© rĂ©ellement appliquĂ© ou a Ă©tĂ© silencieusement rĂ©voquĂ©. ...

19 mai 2026 Â· 3 min

đŸȘČ Semaine 20 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-10 → 2026-05-17. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-31431 CVSS: 7.8 EPSS: 2.57% VLAI: High (confidence: 0.9769) CISA: KEV ProduitLinux — Linux PubliĂ©2026-04-22T08:15:10.123Z In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly. ...

17 mai 2026 Â· 22 min

3 627 serveurs DICOM médicaux exposés sur Internet sans chiffrement ni authentification

🔍 Contexte PubliĂ© le 5 mai 2026 par Trend Micro (Numaan Huq et Andre Alves), ce rapport de recherche prĂ©sente les rĂ©sultats d’une analyse systĂ©matique des serveurs DICOM (Digital Imaging and Communications in Medicine) exposĂ©s sur Internet, rĂ©alisĂ©e entre novembre et dĂ©cembre 2025 via l’outil de scan Shodan.io. 📊 PĂ©rimĂštre de l’exposition L’analyse a identifiĂ© 3 627 serveurs DICOM validĂ©s (3 542 adresses IP uniques) accessibles depuis l’internet public, rĂ©partis dans plus de 100 pays : ...

17 mai 2026 Â· 4 min

Attaque DDoS contre Salt Mobile paralyse le réseau fixe en Suisse pendant 40 minutes

📰 Source : 20 Minuten (20min.ch) — Article publiĂ© le 17 mai 2026, confirmant une information initialement rapportĂ©e par Le Temps. 🎯 Incident : Le vendredi 16 mai 2026, l’opĂ©rateur de tĂ©lĂ©communications suisse Salt a Ă©tĂ© victime d’une attaque DDoS (Distributed Denial of Service) ciblant son infrastructure rĂ©seau fixe. L’attaque a provoquĂ© une interruption totale des services fixes (Festnetz) Ă  l’échelle nationale suisse. ⏱ DurĂ©e et impact : DurĂ©e officielle de l’interruption : environ 40 minutes Pour certains clients, la durĂ©e a Ă©tĂ© plus longue en raison d’une remise en service progressive Le rĂ©seau mobile n’a pas Ă©tĂ© affectĂ© Les services fixes sont restĂ©s indisponibles mĂȘme aprĂšs la fin de l’attaque 🔧 RĂ©ponse de Salt : Selon la porte-parole Ana Biljaka, les Ă©quipes techniques ont rĂ©agi immĂ©diatement et mis en place des mesures dĂ©fensives pour limiter l’impact et restaurer le service. L’entreprise indique investir en continu dans la rĂ©silience de son rĂ©seau. ...

17 mai 2026 Â· 2 min

CRPx0 : malware multiplateforme diffusé via un leurre OnlyFans gratuit

đŸ—“ïž Contexte Analyse publiĂ©e le 12 mai 2026 par SecurityWeek, basĂ©e sur un rapport technique d’Aryaka Threat Research Labs. L’article dĂ©crit en dĂ©tail la campagne malveillante CRPx0, ciblant les systĂšmes Windows et macOS, avec des capacitĂ©s Linux en cours de dĂ©veloppement. 🎣 Vecteur d’infection initial La campagne repose sur un leurre d’ingĂ©nierie sociale : l’offre d’un accĂšs gratuit Ă  OnlyFans. Les victimes tĂ©lĂ©chargent une archive OnlyfansAccounts.zip contenant : Un fichier raccourci LNK (Onlyfans Accounts.lnk) Un fichier texte apparent (Accounts.txt) affichant de faux identifiants (« 50 working Onlyfans account ») En arriĂšre-plan, le malware s’installe, Ă©tablit la persistance et contacte son C2 pour collecter des donnĂ©es d’environnement. Il vĂ©rifie pĂ©riodiquement l’existence de mises Ă  jour et s’auto-met Ă  jour. ...

17 mai 2026 Â· 3 min

Fast16 : le malware qui sabotait les simulations d'armes nucléaires iraniennes en 2005

đŸ—“ïž Contexte PubliĂ© le 16 mai 2026 sur Zero Day (zetter-zeroday.com) par Kim Zetter, cet article s’appuie sur une nouvelle analyse publiĂ©e simultanĂ©ment par la Threat Hunter Team de Symantec et l’Institute for Science and International Security (ISIS), confirmant et approfondissant une dĂ©couverte initiale de SentinelOne. 🩠 Le malware Fast16 Fast16 est un malware compilĂ© le 30 aoĂ»t 2005, dĂ©couvert en 2019 par Juan Andres Guerrero-Saade (SentinelOne) aprĂšs avoir Ă©tĂ© mentionnĂ© dans des outils NSA divulguĂ©s par les Shadow Brokers en 2017. Un Ă©chantillon avait Ă©tĂ© uploadĂ© sur VirusTotal en octobre 2017. ...

17 mai 2026 Â· 3 min
Derniùre mise à jour le: 25 mai 2026 📝