Majinahanashi : nouveau ransomware japonisant avec double extorsion et évasion EDR

đŸ•”ïž Contexte PubliĂ© le 14 aoĂ»t 2026 sur The Raven File par l’analyste RakeshKrish, cet article constitue une premiĂšre analyse de renseignement sur le groupe ransomware Majinahanashi, apparu dans la continuitĂ© d’autres groupes Ă  thĂ©matique japonaise (YUREI, SINOBI, TENGU). 🎯 Victimologie Le groupe cible exclusivement des pays non anglophones : Suisse, Italie, Allemagne, Bulgarie, Inde, Portugal, France, Chili, Lituanie, ThaĂŻlande, Colombie. Les secteurs les plus touchĂ©s sont le e-commerce et la fabrication, suivis de l’agriculture, des services et de la technologie. Le chiffre d’affaires moyen des victimes est estimĂ© Ă  25 M$, avec un pic Ă  61 M$ pour une victime suisse. 15 victimes sont recensĂ©es depuis la premiĂšre fuite le 27 juin 2026. ...

18 aoĂ»t 2026 Â· 4 min

Rapport FireTail H1 2026 : 302 incidents IA, agents autonomes et écart critique de gouvernance

🔍 Contexte FireTail Research publie son premier rapport semestriel State of AI Security (Ă©dition H1 2026), couvrant les douze mois prĂ©cĂ©dant juin 2026. Le rapport s’appuie sur 302 incidents publiquement divulguĂ©s, croisĂ©s avec l’AI Incident Database (AIID) et le rĂ©fĂ©rentiel AIAAIC, ainsi que des donnĂ©es clients anonymisĂ©es. 📊 Chiffres clĂ©s 90% des usages IA en entreprise sont non tracĂ©s, non gouvernĂ©s ou non sĂ©curisĂ©s 83% des organisations ont dĂ©ployĂ© des agents IA en 2026 (contre 16% douze mois plus tĂŽt) 71% n’ont pas les contrĂŽles nĂ©cessaires pour sĂ©curiser ce qu’elles ont dĂ©ployĂ© 4x d’augmentation des incidents IA entre 2024 et 2025 35% des incidents sont de l’exfiltration de donnĂ©es (type d’attaque n°1) 68% des organisations breachĂ©es n’avaient aucune politique de gouvernance IA En juin 2026, Cloudflare confirme que le trafic automatisĂ© (IA) dĂ©passe le trafic humain : 57,4% des requĂȘtes web sont non-humaines 🚹 Trois incidents majeurs 1. OpenClaw (jan–mar 2026) — Crise des agents incontrĂŽlĂ©s L’agent IA open-source le plus Ă©toilĂ© sur GitHub a exposĂ© plus de 1 000 machines Ă  une exĂ©cution de code Ă  distance sans authentification. La marketplace associĂ©e contenait 1 184 skills malveillants (sans signature ni sandbox). Une plateforme sociale liĂ©e a subi une fuite de 1,5 million de credentials, dont des clĂ©s API en clair pour OpenAI, Anthropic et AWS. ...

18 aoĂ»t 2026 Â· 5 min

Ukraine : cyberattaque contre Wildberries coordonnée avec des frappes de drones

đŸ—“ïž Contexte Source : The Record (Recorded Future News), publiĂ© le 17 aoĂ»t 2026, par Daryna Antoniuk. L’article rapporte une opĂ©ration cyber offensive ukrainienne contre Wildberries, le plus grand marchĂ© en ligne de Russie, dans le cadre du conflit russo-ukrainien en cours. 🎯 Nature de l’opĂ©ration La Direction principale du renseignement militaire ukrainien (HUR) a revendiquĂ© une cyberattaque contre Wildberries, dĂ©crite comme une opĂ©ration visant Ă  amplifier l’impact de frappes cinĂ©tiques par drones sur les infrastructures physiques de l’entreprise. L’opĂ©ration a Ă©tĂ© menĂ©e en coopĂ©ration avec le groupe de hackers Cyber Corps. ...

18 aoĂ»t 2026 Â· 3 min

ExfilSquad : nouveau groupe d'extorsion cible des données Microsoft D365 via Power Pages mal configurés

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 par l’équipe FIRE (Fortra Intelligence and Research Experts), cet article analyse l’activitĂ© du groupe d’extorsion ExfilSquad, apparu le 26 juillet 2026 sur le dark web avec des revendications de compromission de 15 organisations. 🎯 ActivitĂ© du groupe ExfilSquad est un groupe d’extorsion de donnĂ©es Ă©mergent qui a publiĂ© un site de fuite sur Tor le 26 juillet 2026. AprĂšs un scepticisme initial dĂ» Ă  l’absence de preuves, le groupe a publiĂ© des Ă©chantillons de donnĂ©es les 28 juillet et 7 aoĂ»t 2026. Au total, 382,64 Go de donnĂ©es non compressĂ©es reprĂ©sentant 27 millions d’enregistrements ont Ă©tĂ© divulguĂ©s via des torrents pour 13 des 15 victimes revendiquĂ©es. ...

17 aoĂ»t 2026 Â· 4 min

0day Rubbish : divulgation publique massive de 0-days via pipeline IA multi-LLM sans coordination

🌐 Contexte PubliĂ© sur GitHub (https://github.com/Exploit-Garbage/0day-Rubbish), cet article prĂ©sente le manifeste et les activitĂ©s d’un groupe auto-dĂ©signĂ© ‘0day Rubbish’, qui pratique la divulgation publique directe et non coordonnĂ©e de vulnĂ©rabilitĂ©s 0-day dans des logiciels d’entreprise rĂ©els. đŸ€– MĂ©thodologie de dĂ©couverte Le groupe utilise un pipeline automatisĂ© multi-LLM combinant plusieurs grands modĂšles de langage : Anthropic (Claude) — reconnaissance de patterns de sĂ©curitĂ© OpenAI — raisonnement avancĂ© et analyse de code DeepSeek — dĂ©tection spĂ©cialisĂ©e de vulnĂ©rabilitĂ©s Z.ai (GLM) — analyse de code en long contexte Moonshot (Kimi) — analyse de sĂ©curitĂ© en long contexte Le processus comprend : scan automatisĂ©, fuzzing, revue de code intelligente, validation manuelle, et dĂ©veloppement de PoC exploitables fonctionnels. ...

16 aoĂ»t 2026 Â· 3 min

15 plugins JetBrains malveillants volent des clĂ©s API IA — 70 000+ tĂ©lĂ©chargements

🔍 Contexte Source : Cybersecurity News, d’aprĂšs une recherche Aikido publiĂ©e le 17 juin 2026. La campagne est active depuis octobre 2025 et de nouveaux plugins malveillants ont Ă©tĂ© dĂ©tectĂ©s jusqu’en juin 2026. 🎯 Nature de l’attaque Au moins 15 plugins IDE malveillants ont Ă©tĂ© publiĂ©s sur le JetBrains Marketplace sous 7 comptes vendeurs diffĂ©rents. Ces plugins se prĂ©sentaient comme des assistants de dĂ©veloppement alimentĂ©s par IA (chat IA, gĂ©nĂ©ration de code, dĂ©tection de bugs, rĂ©daction de commits, tests unitaires). Ils Ă©taient fonctionnels, rendant leur dĂ©tection difficile. ...

16 aoĂ»t 2026 Â· 4 min

Apple notifie des utilisateurs dans 110 pays ciblés par des spywares gouvernementaux

📰 Source : TechCrunch | Date : 13 aoĂ»t 2026 | Contexte : Apple a Ă©mis une nouvelle sĂ©rie d’alertes de sĂ©curitĂ© Ă  destination de clients suspectĂ©s d’avoir Ă©tĂ© ciblĂ©s par des spywares de type mercenaire, typiquement utilisĂ©s par des gouvernements. 🌍 PortĂ©e gĂ©ographique : Les notifications ont Ă©tĂ© envoyĂ©es Ă  des utilisateurs dans 110 pays lors de cette vague. À ce jour, Apple a notifiĂ© des clients dans plus de 150 pays depuis le lancement de son systĂšme d’alertes en 2021. ...

16 aoĂ»t 2026 Â· 2 min

Attaque supply chain LiteLLM par TeamPCP : 153 Go de secrets CI/CD exfiltrés

đŸ—“ïž Contexte PubliĂ© le 12 aoĂ»t 2026 par Hudson Rock sur leur blog, cet article documente ce qui est prĂ©sentĂ© comme la plus grande attaque de supply chain IA de 2026. L’analyse s’appuie sur des recherches forensiques de Snyk, Trend Micro et Cycode, complĂ©tĂ©es par l’obtention indĂ©pendante par Hudson Rock d’une archive brute de 153 Go. 🎯 MĂ©canisme de l’attaque L’attaque a Ă©tĂ© orchestrĂ©e par le groupe TeamPCP selon une chaĂźne de compromission en plusieurs Ă©tapes : ...

16 aoĂ»t 2026 Â· 4 min

Backdoor Windows custom dissimulant son C2 dans les espaces d'un fichier desktop.ini

🔍 Contexte PubliĂ© le 14 aoĂ»t 2026 par le chercheur MilĂĄnek sur le blog de Gen Digital, cet article prĂ©sente l’analyse technique complĂšte d’un backdoor Windows personnalisĂ© dĂ©couvert sur un unique poste de travail d’entreprise lors d’une chasse aux persistances WMI inhabituelles. 🎯 Cible et contexte de dĂ©couverte Un seul hĂŽte : poste de travail Windows 7 SP1 64 bits, joint Ă  un domaine L’implant Ă©tait dĂ©jĂ  en place avant l’installation du logiciel de protection Aucun second stage ni tĂąche capturĂ©e PrĂ©valence VirusTotal : zĂ©ro occurrence sur plus de 5 ans Aucun acteur connu identifiĂ© ⚙ MĂ©canisme de persistance WMI Une souscription WMI nommĂ©e "Realtek" surveille Win32_LocalTime pour l’heure 19h50 et exĂ©cute un binaire nommĂ© RtkNGUI64.exe (nom lĂ©gitime du panneau audio Realtek) via le chemin court Progra~1. La persistance survit aux redĂ©marrages mais ne s’active qu’une fois par soir. ...

16 aoĂ»t 2026 Â· 4 min

Bypass d'authentification critique dans Dolt MCP : exécution d'outils sans authentification

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 par Pillar Security sur leur blog, cet article prĂ©sente la dĂ©couverte et la divulgation coordonnĂ©e d’une vulnĂ©rabilitĂ© critique d’authentification bypass dans le serveur MCP distant de DoltHub (CVE-2026-73554). 🐛 Description de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© affecte Dolt MCP versions 0.3.1 Ă  0.3.6 sur le transport HTTP distant lorsque l’authentification JWT est activĂ©e. Elle repose sur deux dĂ©fauts combinĂ©s : DĂ©faut 1 — Middleware JWT sans return : Un token JWT invalide dĂ©clenchait bien une rĂ©ponse 401 Unauthorized via http.Error, mais en l’absence d’instruction return, l’exĂ©cution continuait vers le handler MCP (next.ServeHTTP). En Go, http.Error Ă©crit la rĂ©ponse sans interrompre le traitement. DĂ©faut 2 — Validation de session par format uniquement : La bibliothĂšque mark3labs/mcp-go utilisĂ©e (via InsecureStatefulSessionIdManager) vĂ©rifiait uniquement que l’identifiant de session commençait par mcp-session- et se terminait par un UUID valide, sans vĂ©rifier que le serveur avait effectivement créé cette session. đŸ’„ Impact Un attaquant non authentifiĂ© pouvait : ...

16 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 30 septembre 2026 📝