đ Contexte PubliĂ© le 24 juin 2026 par Hunt.io sur son blog de recherche, cet article prĂ©sente les rĂ©sultats dâune cartographie systĂ©matique de lâinfrastructure malveillante en Europe de lâEst, couvrant 10 pays (BiĂ©lorussie, Bulgarie, RĂ©publique tchĂšque, Hongrie, Pologne, Moldavie, Roumanie, Russie, Slovaquie, Ukraine) sur une fenĂȘtre de trois mois (12 mars â 12 juin 2026).
đ Chiffres clĂ©s 4 331 dĂ©tections malveillantes totales chez 302 fournisseurs distincts 3 923 serveurs C2 (~90,6% des dĂ©tections) 146 posts IOC Hunter, 111 rĂ©pertoires ouverts malveillants, 90 sites de phishing, 61 IOCs publics Friendhosting LTD (Bulgarie) : 2 100 serveurs C2, soit 53,5% de toute lâinfrastructure C2 rĂ©gionale Top 5 fournisseurs : Friendhosting (BG, 2100), TimeWeb (RU, 277), PQ Hosting (MD, 175), Neterra (BG, 137), AlexHost (MD, 120) đŠ Distribution des familles de malwares Keitaro : 1 277 IPs C2 uniques (TDS abusĂ© pour malvertising/phishing) Tactical RMM : 232 C2s (outil lĂ©gitime dĂ©tournĂ©) Acunetix : 173 C2s (infrastructure de reconnaissance) Gophish : 122 C2s Hajime : 106, Mozi : 82 (botnets IoT) Cobalt Strike : 35 vĂ©rifiĂ©s + 44 non vĂ©rifiĂ©s Sliver : 35 đŻ Acteurs de menace et campagnes identifiĂ©s Cloud Atlas APT : IP 146.70.53[.]171 (M247, AS9009, Bulgarie) et plusieurs IPs sur Baxet (AS51659) â ciblage dâentitĂ©s gouvernementales/diplomatiques en Russie et BiĂ©lorussie, exploitation de CVE-2018-0802, phishing ZIP avec LNK/PowerShell INJ3CTOR3 : IP 146.70.129[.]114 (AS9009, RĂ©publique tchĂšque) â campagne de fraude tĂ©lĂ©phonique FreePBX, dropper Bash multi-Ă©tapes, webshell JOMANGY, outil ZenharR JINX-0164 : IP 89.36.224[.]5 (AS9009, Roumanie) â package npm malveillant @velora-dex/sdk v9.4.1, RAT Go minirat, ciblage dĂ©veloppeurs macOS DeFi/Web3 ShinyHunters : IP 176.120.22[.]24 (Proton66 OOO, AS198953, Russie) â exploitation de CVE-2026-35273 (RCE Oracle PeopleSoft 8.61/8.62), ~300 instances ciblĂ©es dans 100+ organisations dont universitĂ©s Nemesys ransomware : IP 141.98.83[.]86 (FlyServers, AS209588) â Mimikatz, LaZagne, outils NirSoft, persistance via clĂ© Run HKCU Ollama Honeypot / CVE-2026-7482 : IP 78.85.31[.]182 (Rostelecom, AS12389) â coinminer, LLMjacking WantToCry ransomware : IP 87.225.105[.]217 (Rostelecom, AS12389) Fluffy Wolf : IP 195.2.67[.]129 (VDSina, AS48282) â phishing ciblant des organisations russes Black Basta : IP 109.172.88[.]38 (VDSina, AS48282) â vishing Teams, spam de registration-bombing, installation AnyDesk Gremlin Stealer (variant Ă©voluĂ©) : IP 194.87.92[.]109 (MTW/JSC Mediasoft, AS48347) â exfiltration, payload XOR dans ressource .NET Pink Extortion Group : IP 185.178.208[.]153 (DDoS-Guard, AS57724) â vol de donnĂ©es Microsoft 365, exfiltration via Microsoft Graph API Silent Ransom Group (SRG) : IP 130.204.1[.]83 (A1 Bulgaria) â infrastructure DNS fast-flux DevilNFC (Android) : IP 185.203.116[.]18 (Belcloud) XenoRAT / Gentlemen Ransomware : IP 92.39.211[.]142 (MTS) Pioneer Kitten (probable) : IP 83.168.110[.]191 (SkyPass Solutions) â exploitation CVE-2026-0257 (Palo Alto GlobalProtect bypass) ProxyCB botnet / TeamSpy : IP 195.62.53[.]253 (IPServer) đșïž RĂ©partition gĂ©ographique des C2 Russie : 929 IPs uniques (45,7%) Pologne : 438 IPs (21,5%) â dispersĂ©es sur de nombreux petits fournisseurs Bulgarie : 298 IPs (14,7%) Roumanie : 199 IPs (9,8%) Ukraine : 170 IPs (8,4%) đ Type dâarticle Publication de recherche CTI Ă visĂ©e analytique, prĂ©sentant une cartographie systĂ©matique de lâinfrastructure malveillante rĂ©gionale via la plateforme Host Radar de Hunt.io, avec des requĂȘtes HuntSQL reproductibles et des exemples dâacteurs actifs.
...