Hijacking DNS e164.arpa : prise de contrÎle de zones téléphoniques militaires via domaine expiré

🔍 Contexte Article publiĂ© le 22/08/2026 sur le blog personnel de l’auteur (lina.sh). Il s’agit d’un post-mortem technique dĂ©taillant une dĂ©couverte de sĂ©curitĂ© DNS rĂ©alisĂ©e par un chercheur indĂ©pendant sur l’infrastructure ENUM (e164.arpa), un systĂšme de routage tĂ©lĂ©phonique via DNS issu des annĂ©es 2000. đŸ§© MĂ©canisme de la vulnĂ©rabilitĂ© Le chercheur a scannĂ© les zones dĂ©lĂ©guĂ©es de e164.arpa Ă  la recherche de zones abandonnĂ©es. Il a identifiĂ© trois zones pays : ...

22 aoĂ»t 2026 Â· 3 min

Malware Android multi-étapes ciblant les autoradios de voiture via leur systÚme de mise à jour

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Dmitry Kalinin sur Securelist (Kaspersky), cet article documente la dĂ©couverte en juin 2026 d’un malware Android multi-Ă©tapes ciblant les autoradios embarquĂ©s (head units) basĂ©s sur Android, reprĂ©sentant le premier cas documentĂ© d’infection via la chaĂźne de mise Ă  jour spĂ©cifique Ă  ce type d’équipement. 🎯 Vecteur d’infection Le vecteur d’infection repose sur l’application lĂ©gitime TWCore (package com.tw.core), responsable de la collecte d’analytics et des mises Ă  jour logicielles sur les autoradios DoFun. TWCore reçoit des messages via un broker MQTT hĂ©bergĂ© sur cardoor.cn, contenant des instructions pour tĂ©lĂ©charger et installer des APK. Un champ installNotExists permet d’installer des applications absentes du firmware d’origine, sans vĂ©rification d’intĂ©gritĂ© suffisante. ...

22 aoĂ»t 2026 Â· 4 min

NachoMDM : exploitation du MDM Windows pour contourner l'UAC et obtenir SYSTEM

🔍 Contexte Cet article est publiĂ© le 18 aoĂ»t 2026 sur le blog AmberWolf par David Cash. Il prĂ©sente une recherche en vulnĂ©rabilitĂ© et divulgation responsable portant sur l’abus du mĂ©canisme Mobile Device Management (MDM) natif de Windows. 🎯 Technique dĂ©crite : NachoMDM La technique baptisĂ©e NachoMDM consiste Ă  weaponiser (armer) les fonctionnalitĂ©s MDM intĂ©grĂ©es Ă  Windows afin d’atteindre deux objectifs offensifs : Contournement de l’UAC (User Account Control) ExĂ©cution de code avec des privilĂšges SYSTEM via une inscription MDM malveillante 🏱 Contexte d’exploitation Dans les environnements d’entreprise modernes, le MDM est utilisĂ© pour : ...

22 aoĂ»t 2026 Â· 2 min

PurpleDelta : opération de travailleurs IT nord-coréens à grande échelle via fausses identités

🌐 Contexte PubliĂ© le 18 aoĂ»t 2026 par Insikt Group (Recorded Future), ce rapport analyse plusieurs clusters d’activitĂ© liĂ©s Ă  PurpleDelta, la dĂ©signation de Recorded Future pour les travailleurs IT nord-corĂ©ens opĂ©rant Ă  l’échelle mondiale. Ces opĂ©rateurs sont trĂšs probablement basĂ©s en Chine (Shenyang) et actifs depuis fin 2024. 🎭 Gestion des personas et recrutement frauduleux Les opĂ©rateurs PurpleDelta maintiennent au moins 22 personas fictives revendiquant des localisations aux États-Unis, en Allemagne et au BrĂ©sil. Ils ont postulĂ© Ă  plus de 1 100 entreprises via au moins 10 plateformes d’emploi (Indeed, Upwork, ZipRecruiter, SEEK, etc.), soumettant plus de 60 candidatures par jour. ...

22 aoĂ»t 2026 Â· 6 min

Reverse engineering de Find My People Apple : accÚs aux localisations chiffrées depuis Linux

📅 Article publiĂ© le 19 aoĂ»t 2026 sur le blog Zerotistic. Il s’agit d’une analyse technique dĂ©taillĂ©e d’un projet de reverse engineering des protocoles privĂ©s Apple permettant d’accĂ©der aux donnĂ©es de localisation du service Find My People depuis un systĂšme Linux. 🔍 Contexte et objectif L’auteur souhaitait automatiser la lecture de la localisation partagĂ©e par un ami via Apple Find My, afin de crĂ©er des gĂ©ofences locales et des notifications Discord. N’ayant pas de Mac, il a entrepris de reconstituer entiĂšrement le flux d’authentification et de communication Apple depuis Linux. ...

22 aoĂ»t 2026 Â· 3 min

SynkLoader : analyse d'un loader modulaire multi-langages distribué via phishing Teams

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Marcus Hutchins sur le blog d’Expel, cet article prĂ©sente l’analyse technique complĂšte d’une nouvelle famille de malware baptisĂ©e SynkLoader, dĂ©couverte le 18 aoĂ»t 2026 lors d’une investigation sur le rĂ©seau d’un client ayant dĂ©clenchĂ© une alerte EDR sur une tĂąche planifiĂ©e. 🎯 Vecteur d’entrĂ©e initial L’attaque dĂ©bute par du phishing via Microsoft Teams : un attaquant se faisant passer pour un membre du helpdesk IT (via une adresse @<company>.onmicrosoft.com) convainc la victime de tĂ©lĂ©charger un installeur MSI nommĂ© PowershellCleaner depuis un endpoint Azure Blob Storage (https://filereserve.blob.core.windows.net/vgnghuyk/331/331.msi). ...

22 aoĂ»t 2026 Â· 4 min

Trois clusters russes ciblent des individus via des flux d'authentification légitimes

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG), cet article dĂ©taille trois clusters distincts d’espionnage cyber Ă  nexus russe ciblant des individus dans les secteurs acadĂ©mique, aĂ©rospatial, dĂ©fense, gouvernemental et think tanks en Europe et aux États-Unis. 🎯 Acteurs et attribution UNC6293 : Ă©valuĂ© avec confiance modĂ©rĂ©e comme sous-cluster d’ICE RELIC (anciennement APT29), spĂ©cialisĂ© dans l’accĂšs initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs Ă  la fois, usurpe le DĂ©partement d’État amĂ©ricain. UNC7005 (alias STORM-2945) : autre cluster liĂ© Ă  ICE RELIC, identifiĂ© en fĂ©vrier 2026. Moins sophistiquĂ©, mauvaise sĂ©curitĂ© opĂ©rationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. LiĂ© Ă  la campagne de captive portals hĂŽteliers rapportĂ©e par Reliaquest et Microsoft. UNC5976 : cluster distinct, potentiellement alignĂ© avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et ArmĂ©nie. đŸ› ïž Techniques principales App password phishing : convaincre les cibles de crĂ©er des mots de passe d’application nommĂ©s spĂ©cifiquement (ex: ms.state.gov) et de les partager Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’évĂ©nements diplomatiques OAuth phishing : redirection vers des projets cloud malveillants non vĂ©rifiĂ©s pour voler des tokens d’authentification WhatsApp device linking : liaison de comptes WhatsApp Ă  des appareils attaquants, suivie d’enregistrement audio/vidĂ©o via JavaScript malveillant Captive portal hijacking : redirection depuis des portails Wi-Fi d’hĂŽtels vers des pages d’authentification Microsoft falsifiĂ©es Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de tĂ©lĂ©chargement d’application Fingerprinting anti-analyse : scripts JavaScript dĂ©tectant WebDriver, Puppeteer, Selenium pour Ă©viter l’analyse automatisĂ©e 🩠 Malwares identifiĂ©s VIDAR : infostealer Windows, binaire Go obfusquĂ©, C2 107.189.18.7 ATOMIC (AtomicStealer) : infostealer macOS MaaS ENGINELIGHT : malware Go, C2 via statistic-ms.live CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggĂ©rant une gĂ©nĂ©ration par LLM HEADRUSH : plugin Excel malveillant menant Ă  un downloader HTA 🌐 Infrastructure notable UNC7005 a enregistrĂ© des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et aoĂ»t 2026. L’email chikolimdrid@gmail.com a Ă©tĂ© utilisĂ© pour enregistrer plusieurs domaines liĂ©s Ă  la campagne captive portal. ...

22 aoĂ»t 2026 Â· 6 min

TWINLOOT : implant Python utilisant Microsoft 365 et Azure comme infrastructure C2 complĂšte

🔍 Contexte L’Ontinue Cyber Defense Center a publiĂ© le 18 aoĂ»t 2026 l’analyse technique d’un implant Python inĂ©dit, baptisĂ© TWINLOOT, dĂ©couvert lors d’une investigation active en juillet 2026. L’article constitue une publication de recherche approfondie avec extraction complĂšte des modules, configuration C2 et indicateurs d’infrastructure. 🎯 Vecteur d’accĂšs initial L’accĂšs initial a Ă©tĂ© obtenu via ingĂ©nierie sociale sur Microsoft Teams : un acteur externe se faisant passer pour le support IT a convaincu un utilisateur d’exĂ©cuter une commande PowerShell tĂ©lĂ©chargeant une archive contenant un runtime Python 3.12.9 embarquĂ© et un payload compilĂ© de 39 Mo (bootstrap-fat.pyc). ...

22 aoĂ»t 2026 Â· 6 min

UAT-10147 : un acteur sinophone intÚgre l'IA agentique dans ses opérations post-compromission

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos (auteur : Joey Chen), cet article dĂ©taille les activitĂ©s de UAT-10147, un groupe cybercriminel sinophone dĂ©couvert dĂ©but 2026, ciblant des serveurs web exposĂ©s sur Internet Ă  l’échelle mondiale. 🎯 Victimologie Les secteurs ciblĂ©s incluent gouvernement, universitĂ©s, mĂ©dias, technologie et jeux vidĂ©o. Les pays affectĂ©s comprennent le BrĂ©sil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a Ă©tĂ© dĂ©couverte sur le serveur C2 de l’acteur, rĂ©partie en 17 fichiers de 10 000 URLs chacun. ...

22 aoĂ»t 2026 Â· 5 min

BLACKNET-00 / Infrastructure Destruction Squad : ransomware, scanner Firebase et outil ICS analysés

🔍 Contexte PubliĂ© le 19 aoĂ»t 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur Ă  faible maturitĂ© technique mais Ă  forte activitĂ© promotionnelle, opĂ©rant via Telegram et plusieurs forums criminels. 🎭 Acteur et personas Deux opĂ©rateurs visibles sont identifiĂ©s : @blacknetransom (se prĂ©sentant comme chinois, fan de Billie Eilish) et @xonsee666 (prĂ©sentĂ© comme son frĂšre). Le groupe opĂšre sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuitĂ© (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont Ă©tĂ© publiĂ©s en prĂ©vision de suppressions de comptes. ...

20 aoĂ»t 2026 Â· 5 min
Derniùre mise à jour le: 30 septembre 2026 📝