Fingerprinting des implants C2 modernes via la télémétrie ETW à l'exécution

🔍 Contexte PrĂ©sentation publiĂ©e le 11 juin 2026 par Dominik Phillips et Sebastian Feldmann, membres du CSIRT de Deutsche Bahn AG, dans le cadre de la confĂ©rence x33fcon 2026. Le contenu est disponible sur GitHub (threathunters-io). L’objectif est de dĂ©crire une approche de fingerprinting d’implants C2 modernes Ă  l’exĂ©cution, avec un bon rapport performance/confiance. 🎯 ProblĂ©matique Les Ă©quipes Blue Team dĂ©tectent aujourd’hui les opĂ©rateurs (activitĂ© post-compromission) mais rarement l’implant lui-mĂȘme. Les outils de scan mĂ©moire comme Moneta, PE-Sieve ou Hunt-Sleeping-Beacons sont efficaces mais nĂ©cessitent une exĂ©cution manuelle et sont dĂ©clenchĂ©s aprĂšs dĂ©tection de l’opĂ©rateur. Les artefacts rĂ©vĂ©lateurs (allocations RWX, modules stomped, hooks ntdll, abus de timers/APC, threads anormaux) ne sont pas exposĂ©s par les capteurs de sĂ©curitĂ© classiques. ...

21 juin 2026 Â· 3 min

Cyberattaque contre unimed : vol de données de facturation de patients en Allemagne

đŸ„ Contexte Source : communiquĂ© officiel publiĂ© sur le site unimed.de, datĂ© du 29 mai 2026 (publication CTI le 4 juin 2026). unimed Abrechnungservice fĂŒr Kliniken und ChefĂ€rzte GmbH est une sociĂ©tĂ© allemande basĂ©e Ă  Wadern, spĂ©cialisĂ©e dans la gestion de la facturation mĂ©dicale pour cliniques et mĂ©decins-chefs. 🔍 DĂ©roulement de l’incident Date de dĂ©tection : 14 avril 2026 Type d’incident : cyberattaque avec exfiltration de donnĂ©es Le lendemain de la dĂ©tection, les premiers clients identifiĂ©s ont Ă©tĂ© notifiĂ©s L’incident a Ă©tĂ© signalĂ© Ă  l’autoritĂ© de protection des donnĂ©es compĂ©tente et Ă  la police Des experts forensiques IT externes ont Ă©tĂ© mandatĂ©s pour l’investigation Des experts forensiques en donnĂ©es ont Ă©tĂ© mobilisĂ©s pour l’analyse des donnĂ©es exfiltrĂ©es Un Ă©quipe externe de rĂ©ponse sur incident (Incident Response) a Ă©tĂ© engagĂ©e 📂 DonnĂ©es compromises Seul un volume trĂšs limitĂ© de jeux de donnĂ©es a Ă©tĂ© exfiltrĂ© Les donnĂ©es concernent la correspondance relative aux contestations de factures de patients privĂ©s et patients payant directement (Privatpatienten und Selbstzahler) La grande majoritĂ© des donnĂ©es exfiltrĂ©es ne constitue pas des donnĂ©es financiĂšres ou de santĂ© particuliĂšrement sensibles L’identification des clients et patients concernĂ©s a nĂ©cessitĂ© une analyse dĂ©taillĂ©e (donnĂ©es structurĂ©es par numĂ©ros de facture et flux de paiement) Les rĂ©sultats de l’analyse ont Ă©tĂ© communiquĂ©s individuellement aux clients concernĂ©s Ă  partir de mi-mai 2026 📡 Surveillance post-incident Aucune publication des donnĂ©es volĂ©es n’a Ă©tĂ© dĂ©tectĂ©e Ă  ce jour Selon l’équipe IR externe, une publication des donnĂ©es n’est plus considĂ©rĂ©e comme probable Un monitoring continu est maintenu sur des sites du clear web et du dark web 🔄 Reprise d’activitĂ© Les systĂšmes IT ont Ă©tĂ© sĂ©curisĂ©s et sont en fonctionnement normal depuis plusieurs semaines La majoritĂ© des clients a repris les opĂ©rations de facturation immĂ©diatement aprĂšs la remise en service Un Security Operations Center (SOC) externe assure dĂ©sormais la surveillance continue des systĂšmes 📋 Nature du document Il s’agit d’un communiquĂ© de presse officiel post-incident publiĂ© par la victime, visant Ă  informer le public, les clients et les patients sur le dĂ©roulement de l’incident, les mesures prises et l’état actuel de la situation. ...

8 juin 2026 Â· 2 min

Allemagne : la plateforme photo Portraitbox hackée, données de familles et photos d'enfants volées

đŸ—“ïž Contexte Source : Tagesschau / SWR, publiĂ© le 22 mai 2026. L’article rapporte une violation de donnĂ©es touchant la plateforme Portraitbox, un service en ligne utilisĂ© par des photographes professionnels en RhĂ©nanie-Palatinat (Allemagne) pour permettre aux parents de consulter et commander des photos scolaires et de crĂšches. 🎯 Nature de l’incident Des cybercriminels ont compromis la plateforme Portraitbox et ont exfiltrĂ© les donnĂ©es suivantes : Photos d’enfants (issues de contextes scolaires et de crĂšches) Adresses e-mail des familles Adresses de livraison Mots de passe 💰 Extorsion Selon l’autoritĂ© de protection des donnĂ©es (Datenschutzbehörde), les attaquants tentent d’extorquer de l’argent Ă  l’entreprise en menaçant de publier les photos d’enfants sur le darknet. À la date de publication, aucune photo n’avait encore Ă©tĂ© diffusĂ©e sur le darknet. ...

28 mai 2026 Â· 2 min

Allemagne : des données de 54 000 patients de cliniques du Bade-Wurtemberg volées via un prestataire

đŸ„ Contexte PubliĂ© le 21 mai 2026 par Tagesschau (SWR), cet article rapporte une violation de donnĂ©es massique touchant des Ă©tablissements hospitaliers universitaires du Land de Bade-Wurtemberg, en Allemagne. L’information a Ă©tĂ© communiquĂ©e officiellement par les Unikliniken Freiburg et Ulm le mĂȘme jour. 🎯 Nature de l’incident Des cybercriminels ont compromis un prestataire de services externe commun Ă  plusieurs cliniques universitaires. Cette attaque de type supply chain / tiers de confiance a permis l’exfiltration de donnĂ©es sensibles sans que les systĂšmes internes des hĂŽpitaux soient directement ciblĂ©s. ...

25 mai 2026 Â· 2 min

Allemagne 2025 : 1 041 attaques ransomware signalées, hausse de 10% et démantÚlement via l'Opération Endgame

📰 Contexte Cette publication Ă©mane du Bundeskriminalamt (BKA), l’office fĂ©dĂ©ral de police criminelle allemand, datĂ©e du 12-13 mai 2026. Elle dresse un bilan statistique des attaques ransomware enregistrĂ©es en Allemagne au cours de l’annĂ©e 2025. 📊 Chiffres clĂ©s 1 041 attaques ransomware signalĂ©es en 2025, soit une hausse de 10% par rapport Ă  2024 Les paiements de rançons moyens ont significativement augmentĂ© Le montant total des rançons versĂ©es s’élĂšve Ă  environ 15,5 millions USD Paradoxalement, de moins en moins de victimes paient la rançon, ce qui est interprĂ©tĂ© comme un signe de rĂ©silience accrue des entreprises 🎯 Secteurs ciblĂ©s Les victimes principalement touchĂ©es sont : ...

15 mai 2026 Â· 2 min

Le téléphone de la présidente du Bundestag piraté via une attaque de phishing ciblant Signal

đŸ—“ïž Contexte Selon un article de Politico du 22 avril 2026, relayant une enquĂȘte du magazine allemand Der Spiegel, le tĂ©lĂ©phone de Julia Klöckner, prĂ©sidente du Bundestag et deuxiĂšme personnalitĂ© la plus haut placĂ©e de l’État allemand, a Ă©tĂ© compromis via une attaque de phishing ciblant l’application de messagerie Signal. 🎯 Cibles et pĂ©rimĂštre de l’attaque Julia Klöckner (prĂ©sidente du Bundestag) : tĂ©lĂ©phone compromis Au moins un autre dĂ©putĂ© CDU : Ă©galement affectĂ© Friedrich Merz (Chancelier) : membre du mĂȘme groupe Signal CDU, mais aucune compromission confirmĂ©e par le renseignement intĂ©rieur allemand Le groupe Signal ciblĂ© Ă©tait celui du bureau exĂ©cutif du parti CDU (Union chrĂ©tienne-dĂ©mocrate) đŸ› ïž MĂ©thode d’attaque Les attaquants, prĂ©sentĂ©s comme des hackers russes, ont utilisĂ© une technique de phishing de type « faux chatbot de support Signal » pour tromper les victimes et leur soutirer leurs codes PIN Signal. Cette mĂ©thode permettrait de prendre le contrĂŽle des comptes Signal des victimes. ...

27 avril 2026 Â· 2 min

GandCrab/REvil : le chef prĂ©sumĂ© et le programmeur identifiĂ©s, mandats d'arrĂȘt Ă©mis

đŸ›ïž Contexte Le 30 mars 2026, la Generalstaatsanwaltschaft Karlsruhe (Parquet gĂ©nĂ©ral de Karlsruhe) a publiĂ© un communiquĂ© de presse annonçant une avancĂ©e majeure dans la lutte contre la cybercriminalitĂ© organisĂ©e. L’enquĂȘte a Ă©tĂ© menĂ©e conjointement par le Cyber-crime-Zentrum (CCZ) rattachĂ© au Parquet gĂ©nĂ©ral de Karlsruhe et le Landeskriminalamt Baden-WĂŒrttemberg (LKA). 🎯 Suspects identifiĂ©s Deux individus ont Ă©tĂ© formellement identifiĂ©s et font l’objet de mandats d’arrĂȘt : Le chef prĂ©sumĂ© des groupes ransomware GandCrab et REvil (aussi connu sous le nom Sodinokibi) Le programmeur prĂ©sumĂ© des malwares utilisĂ©s par ces groupes Les deux suspects sont notamment soupçonnĂ©s d’ĂȘtre coresponsables de l’attaque contre les WĂŒrttembergische Staatstheater Stuttgart en 2019. Une recherche internationale (Öffentlichkeitsfahndung) a Ă©tĂ© lancĂ©e. ...

2 avril 2026 Â· 2 min

Zero-Day critique CVSS 10 dans PTC Windchill et FlexPLM : le BKA envoye des policiers chez des entreprises allemandes en pleine nuit pour les alerter

đŸ—žïž Contexte Article publiĂ© le 23 mars 2026 par Dr. Christopher Kunz sur Heise Security (heise.de). Il relate une rĂ©ponse opĂ©rationnelle sans prĂ©cĂ©dent des autoritĂ©s allemandes face Ă  une vulnĂ©rabilitĂ© zero-day critique affectant les logiciels industriels PTC Windchill et PTC FlexPLM. 🔍 Nature de la vulnĂ©rabilitĂ© Type : Faille de dĂ©sĂ©rialisation (deserialization vulnerability) Score CVSS : 10 (maximum) CVE assignĂ©e : CVE-2026-4681 (attribuĂ©e dans la nuit du lundi 23 mars 2026) Impact : Permet une Remote Code Execution (RCE) sur les serveurs Windchill IoC documentĂ© par PTC : prĂ©sence du fichier GW.class sur les systĂšmes compromis, indiquant que l’attaquant a « weaponisĂ© » le systĂšme avant d’exĂ©cuter du code Ă  distance 🚔 RĂ©ponse opĂ©rationnelle du BKA Le Bundeskriminalamt (BKA) a coordonnĂ© une intervention physique nationale : ...

2 avril 2026 Â· 2 min

Allemagne : deepfakes sexuels et usurpation d'identité par IA pendant 10 ans

đŸ—“ïž Contexte Article publiĂ© le 27 mars 2026 sur Generation-NT, relatant une affaire de violences numĂ©riques de longue durĂ©e en Allemagne impliquant des technologies d’IA gĂ©nĂ©rative. 🎭 Faits principaux L’acteur Christian Ulmen a menĂ© pendant prĂšs de dix ans une campagne de harcĂšlement numĂ©rique contre son ex-femme, l’actrice Collien Fernandes. Le mode opĂ©ratoire comprenait : CrĂ©ation et diffusion de deepfakes (photos et vidĂ©os) Ă  caractĂšre sexuel Utilisation de logiciels de clonage vocal par IA pour simuler la voix de la victime lors de conversations tĂ©lĂ©phoniques CrĂ©ation de fausses adresses email et profils au nom de la victime pour contacter des hommes, y compris dans leur cercle professionnel Organisation de faux rendez-vous pour entretenir l’illusion d’une liaison Envoi d’un script dĂ©crivant une scĂšne de viol virtuel collectif Une des vidĂ©os manipulĂ©es a Ă©tĂ© vue plus de 270 000 fois. ...

29 mars 2026 Â· 2 min

Attaque ransomware du groupe Qilin contre le parti politique allemand Die Linke

đŸ—“ïž Contexte Source officielle : communiquĂ© de presse publiĂ© le 27 mars 2026 sur le site du parti Die Linke (Allemagne). L’annonce est faite par Janis Ehling, directeur gĂ©nĂ©ral fĂ©dĂ©ral du parti. 🎯 Nature de l’incident Le 26 mars 2026, le rĂ©seau informatique du parti politique allemand Die Linke (siĂšge fĂ©dĂ©ral) a Ă©tĂ© la cible d’une attaque ransomware sĂ©vĂšre. L’incident a Ă©tĂ© dĂ©tectĂ© le jour mĂȘme, et des parties de l’infrastructure IT ont Ă©tĂ© isolĂ©es du rĂ©seau Ă  titre prĂ©ventif. ...

28 mars 2026 Â· 2 min
Derniùre mise à jour le: 28 juin 2026 📝