Tortoiseshell (IRGC) : nouveaux outils et infrastructure opérationnelle exposés par Group-IB

🔍 Contexte PubliĂ© le 26 aoĂ»t 2026 par Group-IB Threat Intelligence, ce rapport prĂ©sente les rĂ©sultats d’une investigation enrichie Ă  partir de donnĂ©es publiques rĂ©centes (notamment un rapport Kaspersky/Securelist) sur le groupe APT Tortoiseshell, acteur iranien actif depuis au moins 2018 et affiliĂ© Ă  l’IRGC (Islamic Revolutionary Guard Corps). 🎯 Acteur de la menace Tortoiseshell (alias Mirage Kitten, UNC1549, Nimbus Manticore) est un groupe APT Ă  nexus iranien ciblant principalement : ...

1 septembre 2026 Â· 4 min

Un élu AfD allemand lié à une société serbe sanctionnée pour soutien à un hébergeur russe bulletproof

🔍 Contexte : Le 28 aoĂ»t 2026, le mĂ©dia d’investigation BIRN publie les rĂ©sultats d’une enquĂȘte OSINT reliant un Ă©lu local allemand du parti AfD Ă  un rĂ©seau d’infrastructure cybercriminelle russo-centrique sanctionnĂ© par les États-Unis. đŸ‘€ Acteur central : Andreas Maul, 38 ans, nĂ© au Kazakhstan, citoyen allemand, conseiller municipal AfD Ă  Selm (RhĂ©nanie-du-Nord-Westphalie), a fondĂ© en octobre 2022 la sociĂ©tĂ© Smart Digital Ideas D.O.O. Ă  Belgrade (Serbie), enregistrĂ©e comme revendeur IT. ...

1 septembre 2026 Â· 3 min

ZAWOOO : ransomware Linux dédié aux NAS Synology avec chiffrement silencieux en deux étapes

📅 Source : RansomLook (ransomlook.io), rapport de rĂ©tro-ingĂ©nierie publiĂ© le 2026-08-29, basĂ© sur l’analyse statique du binaire SHA-256 33d3afddaa5710cdcc4e93a7bae8be010c19747fb53d85fcd54ef32056a1eb0b. 🎯 Contexte et cible ZAWOOO est un encrypteur Linux/ELF64 statique-pie conçu exclusivement pour les NAS Synology DSM. La liste d’exclusion de rĂ©pertoires ne contient que des partages internes Synology, la racine de scan par dĂ©faut est le glob /volume*, et le mode d’exĂ©cution rapide exploite un index de fichiers prĂ©-construit sous /etc/f-index. Le binaire est compilĂ© avec GCC 11.2.1, sans packing, obfuscation, anti-debug, anti-VM, ni C2. ...

1 septembre 2026 Â· 4 min

ZeroDay EoP dans Kaspersky Endpoint : un PoC public permet d'écrire dans System32

🔍 Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par l’utilisateur MSNightmare, le dĂ©pĂŽt HardBreacher expose un proof-of-concept (PoC) d’élĂ©vation de privilĂšges zero-day ciblant Kaspersky Antivirus for Endpoint. Le code source est disponible publiquement sous licence MIT. 🎯 VulnĂ©rabilitĂ© et impact La vulnĂ©rabilitĂ© est dĂ©crite comme un Zero-Day d’Elevation of Privileges (EoP) affectant : Windows 11 25H2 (entiĂšrement patchĂ© au moment de la publication) Kaspersky for Endpoint v14.0.0.504 En cas de succĂšs, le PoC crĂ©e le fichier C:\Windows\System32\MY_SNAKE_IS_SOLID.dll avec des permissions complĂštes pour l’utilisateur courant, dĂ©montrant une Ă©criture arbitraire dans un rĂ©pertoire systĂšme protĂ©gĂ©. ...

1 septembre 2026 Â· 2 min

BlueDelta (APT28) cible des organisations diplomatiques et de défense avec le backdoor HOOKEDGE

🔍 Contexte Ce rapport d’analyse de menace a Ă©tĂ© publiĂ© le 27 aoĂ»t 2026 par l’Insikt Group de Recorded Future (source : assets.recordedfuture.com). Il documente une sĂ©rie de campagnes d’accĂšs initial conduites par BlueDelta (APT28, Fancy Bear, Forest Blizzard), groupe Ă©tatique russe attribuĂ© Ă  la Direction principale du renseignement des forces armĂ©es russes (GRU), entre fin septembre 2025 et dĂ©but avril 2026. 🎯 Ciblage Les campagnes ont visĂ© des organisations gouvernementales, diplomatiques et de dĂ©fense dans trois pays europĂ©ens : ...

29 aoĂ»t 2026 Â· 6 min

Dark Caracal déploie GoCaracal avec fallback C2 via blockchain Ethereum

đŸ•”ïž Contexte Source : CyberAccord (cyberaccord.com), publiĂ© le 28 aoĂ»t 2026, basĂ© sur un rapport d’Arctic Wolf partagĂ© avec Cyber Security News. L’analyse porte sur une campagne d’espionnage attribuĂ©e au groupe Dark Caracal, dĂ©couverte lors d’une intrusion en juin 2026 ciblant une organisation de communications au Venezuela. 🎯 Vecteur d’infection et chaĂźne d’attaque La campagne repose sur les Ă©lĂ©ments suivants : Phishing en langue espagnole avec des leurres financiers et fiscaux Fichiers SVG weaponisĂ©s contenant des liens raccourcis redirigeant vers des sites d’hĂ©bergement de payloads Livraison d’une archive contenant un implant lĂ©ger ouvrant l’accĂšs Ă  des outils plus avancĂ©s Utilisation d’un loader Delphi pour la chaĂźne de dĂ©ploiement DĂ©ploiement du backdoor historique Bandook en parallĂšle du nouveau framework 🩠 GoCaracal : nouveau framework Go Arctic Wolf a identifiĂ© GoCaracal en deux variantes : ...

29 aoĂ»t 2026 Â· 5 min

DémantÚlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur

đŸ—“ïž Contexte Article publiĂ© le 27 aoĂ»t 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit Ă  la deanonymisation d’un opĂ©rateur du groupe TeamPCP et aux arrestations de deux individus liĂ©s Ă  ce groupe. 🎯 Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spĂ©cialisĂ© dans l’exploitation opportuniste de services cloud exposĂ©s : Scan automatisĂ© d’APIs Docker, plans de contrĂŽle Kubernetes, dashboards Ray, instances Redis DĂ©ploiement de conteneurs sur chaque hĂŽte compromis, transformĂ©s en nƓuds de scan et de proxy Revenus via minage XMRig (Monero), rĂ©seau proxy louĂ©, et revente/extorsion de donnĂ©es volĂ©es En dĂ©cembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures 🔗 Pivot vers la supply chain logicielle (2026) En fĂ©vrier 2026, TeamPCP exploite un workflow GitHub Actions mal configurĂ© dans Aqua Security Trivy (scanner de vulnĂ©rabilitĂ©s open-source le plus dĂ©ployĂ©) et vole un token de compte de service. La rotation des credentials est incomplĂšte, laissant un accĂšs rĂ©siduel. ...

29 aoĂ»t 2026 Â· 4 min

ENDLESSDOORS : backdoor d'usine dans les routeurs Zbtlink, root shell non authentifié

🔍 Contexte Le 5 aoĂ»t 2026, la sociĂ©tĂ© VulnCheck a publiĂ© une analyse technique dĂ©taillant la dĂ©couverte d’un implant persistant prĂ©installĂ© en usine dans les routeurs du fabricant chinois Zbtlink. Le rapport a Ă©tĂ© repris par The Hacker News, The Register et Reuters. La Cloud Security Alliance a publiĂ© une note de recherche le 6 aoĂ»t 2026 synthĂ©tisant ces travaux. 🩠 Nature de la menace : ENDLESSDOORS ENDLESSDOORS (CVE-2026-66747, CVSS 4.0 : 9.3) est un implant compilĂ© dans chaque image firmware examinĂ©e par VulnCheck, couvrant plus de 20 modĂšles distincts sur au moins deux ans de releases. Il s’agit d’un build modifiĂ© de rctl (remote control linux), un outil open-source publiĂ© sur GitHub en janvier 2015. ...

29 aoĂ»t 2026 Â· 4 min

Faux CV étudiant utilisé pour déployer SNOWLIGHT et VShell sur des postes de chercheurs

🎯 Contexte Source : Cyber Security News (relayĂ© par Cryptika), publiĂ© le 28 aoĂ»t 2026. L’analyste Himanshu Anand a documentĂ© une campagne de spearphishing ciblant des chercheurs acadĂ©miques via un faux dossier de candidature universitaire. 📩 Vecteur d’infection L’attaque repose sur une archive ZIP malveillante dont le nom en chinois se prĂ©sente comme le CV d’un certain Zhang Yuguang, prĂ©sentĂ© comme diplĂŽmĂ© en ingĂ©nierie rĂ©seau du Beijing Institute of Technology. Le contenu du ZIP inclut un exĂ©cutable Windows dont le nom imite celui d’un document, exploitant le comportement par dĂ©faut de Windows qui masque les extensions de fichiers connues. ...

29 aoĂ»t 2026 Â· 4 min

Gryxa : un toolkit malveillant développé par IA ciblant 324 hÎtes avec persistance avancée

🔍 Contexte Le 28 aoĂ»t 2026, l’équipe de recherche sur les menaces de ReliaQuest a publiĂ© une analyse technique dĂ©taillĂ©e d’un nouveau toolkit malveillant baptisĂ© Gryxa, utilisĂ© par un acteur financiĂšrement motivĂ© non nommĂ©. Le toolkit a Ă©tĂ© identifiĂ© sur 324 hĂŽtes compromis, dont 69 actifs au moment de l’analyse. đŸ€– DĂ©veloppement assistĂ© par IA ReliaQuest Ă©value avec haute confiance que des portions substantielles de Gryxa ont Ă©tĂ© dĂ©veloppĂ©es Ă  l’aide d’un agent de codage IA commercial jailbreakĂ©. Les preuves incluent : ...

29 aoĂ»t 2026 Â· 5 min
Derniùre mise à jour le: 29 septembre 2026 📝