Phantom Deal : une campagne de fraude M&A par faux NDA ciblant les équipes financières

🔍 Contexte Publié le 2 septembre 2026 par Gen Digital (blog de recherche), cet article documente une campagne de fraude baptisée Phantom Deal, découverte après qu’un membre de l’équipe juridique de Gen a été ciblé par une tentative d’escroquerie de type BEC/fraude M&A. 🎭 Mécanisme d’attaque L’attaque débute par un message WhatsApp usurpant l’identité d’un cadre interne de Gen basé à Dublin, avec photo et numéro irlandais authentiques. Une seconde identité, se faisant passer pour un professionnel de PwC, entre ensuite en jeu. La cible est invitée à fournir une adresse email personnelle. ...

4 septembre 2026 · 3 min

ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript

🔍 Contexte Publié le 3 septembre 2026 par Huntress (blog officiel), cet article détaille une campagne active observée fin août 2026 impliquant des clients ScreenConnect compromis et modifiés, utilisés pour propager une chaîne d’attaque multi-étapes à travers des organisations non liées. 🎯 Vecteur initial et propagation Les incidents débutent tous par de l’ingénierie sociale : Abus de Quick Assist (outil Windows légitime) dans le cadre de faux supports techniques Phishing conduisant au téléchargement de ScreenConnect.ClientSetup.msi Recherche d’un formulaire Geek Squad menant à l’exécution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installé, il exécute wscript.exe de manière répétée pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiés qui, lors de nouvelles connexions Host, transfèrent et exécutent automatiquement ces quatre scripts sur les endpoints nouvellement connectés. ...

4 septembre 2026 · 5 min

Silver Fox : campagne de faux installateurs ciblant les utilisateurs chinois via des sites usurpés

🔍 Contexte Publié le 1er septembre 2026 sur le blog Microsoft Security, cet article de recherche documente une campagne active de distribution de malwares suivie par Microsoft Defender Experts. La campagne est associée avec une confiance modérée à l’acteur Silver Fox (alias Yinhu / 银狐), sans attribution à un État-nation. 🎯 Ciblage et portée Les victimes sont principalement des utilisateurs sinophones et des opérations chinoises de multinationales, réparties dans les secteurs suivants : ...

4 septembre 2026 · 6 min

Thomson Reuters : accès non autorisé à la plateforme C-Track dans 11 États américains et au Canada

🗓️ Contexte Source : Reuters, publié le 3 septembre 2026. Thomson Reuters a notifié publiquement un incident de cybersécurité affectant sa plateforme C-Track, un système de gestion de dossiers judiciaires utilisé par des tribunaux aux États-Unis et au Canada. 🔍 Déroulement de l’incident L’incident a été détecté le 30 juin dans 11 États américains, les Îles Vierges américaines et le Canada. L’investigation de Thomson Reuters a révélé qu’un tiers non autorisé avait obtenu certains fichiers C-Track en mars. Les chefs de justice de trois tribunaux ontariens ont publié une déclaration confirmant l’utilisation de la plateforme pour la gestion numérique des dossiers judiciaires. 📂 Données affectées Des dossiers judiciaires ont été compromis. Les données exposées incluent des noms et informations personnelles. 🏛️ Périmètre Plateforme concernée : C-Track (gestion de dossiers judiciaires) Juridictions touchées : 11 États américains, Îles Vierges américaines, Canada (Ontario) 📌 Nature de l’article Il s’agit d’une annonce d’incident basée sur une notification officielle de Thomson Reuters et une déclaration des autorités judiciaires canadiennes. L’objectif est d’informer sur la nature, le périmètre et les données affectées par la compromission. ...

4 septembre 2026 · 2 min

Démantèlement international du botnet Sality en collaboration public-privé

📰 Source : Communiqué officiel du Département de Justice américain (USAO-CDCA), publié le 1er septembre 2026. 🌐 Contexte général Une opération internationale coordonnée a permis de démanteler le botnet Sality, un réseau malveillant actif depuis 2003, impliqué dans le vol de cryptomonnaies et des cyberattaques contre des victimes aux États-Unis et à l’étranger. L’opération a mobilisé des acteurs gouvernementaux et privés aux États-Unis, en Bulgarie, en Hongrie et en Roumanie. ...

2 septembre 2026 · 2 min

13 thèmes Packagist malveillants livrent un spyware iOS volant des seeds de wallets crypto

🔍 Contexte Publié le 31 août 2026 par l’équipe de recherche de Socket (socket.dev), cet article documente la découverte de 13 packages Composer malveillants sur Packagist, répartis sous cinq namespaces vendeurs (vsmov, vsphim, haiau009, chilltvcms, ophimcms), ciblant les sites de streaming vietnamiens basés sur OphimCMS et KKPhim (CMS PHP/Laravel open source). 🎯 Mécanisme de livraison Les acteurs de la menace ont forké des thèmes légitimes sous leurs propres namespaces, en trojanisant les assets front-end JavaScript embarqués. Tout site installant l’un de ces thèmes sert du JavaScript malveillant à chaque visiteur. Deux branches d’attaque coexistent : ...

1 septembre 2026 · 7 min

19 extensions Chrome/Edge malveillantes délivrent un wallet drainer et volent des identifiants

🔍 Contexte Publié le 27 août 2026 par Socket Threat Research (source : socket.dev), cet article présente les résultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiées au cours des six derniers mois. La campagne, baptisée “Superior” par Socket, est tracée jusqu’en février 2024 et recoupe des recherches antérieures de DomainTools et Secure Annex. 🎯 Méthode d’infection Les extensions suivent toutes le même schéma de publication : ...

1 septembre 2026 · 5 min

Aurora Ransomware : exposition d'un opérateur russophone via un répertoire mal configuré

🔍 Contexte Publié le 27 août 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la série « Caught in 4K » dédiée à l’exposition des opérations ransomware. Un répertoire Linux mal configuré, accessible sans authentification sur le port 8888, a permis à CloudSEK d’accéder à l’intégralité du poste de travail d’un affilié du groupe Aurora ransomware. 🎯 Victimologie L’opérateur a compromis plus de vingt organisations dans neuf pays entre avril et juillet 2026, dont quatre ont été listées sur le site de fuite d’Aurora. Les secteurs touchés incluent : ...

1 septembre 2026 · 5 min

Aurora Ransomware cible les environnements ESXi et exploite Cursor Agent (IA) pour l'intrusion

🔍 Contexte Publié le 27 août 2026 par Gambit Security (source : gambit.security), cet article présente les résultats d’une investigation sur l’infrastructure exposée du groupe Aurora ransomware, actif depuis environ avril 2026 et opérant un site de fuite de données. 🦠 Variant Linux/ESXi Les chercheurs ont identifié un variant Linux du ransomware Aurora (SHA-256 : a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe, 139 KB ELF) hébergé sur Cloudflare R2 et copié manuellement dans plusieurs hôtes internes. ...

1 septembre 2026 · 5 min

Australie : deux hommes inculpés pour le groupe cybercriminel TeamPCP, 1000+ organisations compromises

🔍 Contexte Source : Australian Federal Police (AFP), communiqué officiel publié le 27 août 2026. Cette information fait suite à une opération judiciaire conjointe impliquant l’AFP, la Western Australia Police Force (WAPF) et le FBI américain. 👥 Acteurs et arrestations Deux hommes résidant en Australie-Occidentale ont été formellement inculpés. Ils sont présentés comme des membres allégués du groupe cybercriminel TeamPCP, spécialisé dans la création et la distribution de logiciels malveillants open-source à des fins d’intrusion et de vol de données. ...

1 septembre 2026 · 2 min
Dernière mise à jour le: 29 septembre 2026 📝