Opération Escaneo : campagne d'intrusion avancée contre des agences fédérales mexicaines

🔍 Contexte PubliĂ© le 17 juin 2026 par CloudSEK, ce rapport documente l’OpĂ©ration Escaneo, une campagne d’intrusion coordonnĂ©e et multi-Ă©tapes dĂ©couverte lors d’une analyse de routine d’infrastructure malveillante. Un serveur de staging exposĂ© hĂ©bergĂ© sur 62.171.185.97 a permis de cartographier l’ensemble des capacitĂ©s offensives du groupe. 🎯 Attribution et ciblage La campagne est attribuĂ©e avec une confiance moyenne au groupe MexicanMafia aka PanchoVilla, un acteur connu pour des attaques antĂ©rieures contre des institutions mexicaines (2024). Les secteurs ciblĂ©s incluent : ...

21 juin 2026 Â· 6 min

Ruag MRO paie une rançon au groupe Akira aprÚs une cyberattaque sur sa filiale américaine

đŸ—žïž Contexte Source : Blick.ch (ATS – Agence tĂ©lĂ©graphique suisse), publiĂ© le 21 juin 2026. L’article rapporte les suites institutionnelles et politiques d’une cyberattaque par ransomware ayant ciblĂ© la filiale amĂ©ricaine de Ruag, entreprise d’armement appartenant Ă  la ConfĂ©dĂ©ration suisse. 🎯 Incident Le groupe cybercriminel Akira a attaquĂ© les systĂšmes informatiques de Ruag LLC, filiale basĂ©e en Virginie (États-Unis), Ă  l’automne 2025. L’attaque a impliquĂ© une double extorsion : vol de donnĂ©es, chiffrement, puis menace de publication sur le dark web en Ă©change d’une rançon. ...

21 juin 2026 Â· 2 min

VulnĂ©rabilitĂ© critique activement exploitĂ©e dans JCE (Joomla Content Editor) – Patch disponible

đŸ—“ïž Contexte Le 12 juin 2026, Widget Factory Limited publie sur le site officiel de JCE (Joomla Content Editor) un avis de sĂ©curitĂ© dĂ©taillant une vulnĂ©rabilitĂ© critique affectant toutes les versions de JCE antĂ©rieures Ă  2.9.99.5. La correction initiale a Ă©tĂ© publiĂ©e le 3 juin 2026 (version 2.9.99.5), suivie d’un durcissement supplĂ©mentaire le 8 juin 2026 (version 2.9.99.6). 🔍 Nature de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© repose sur un import de profil d’éditeur non authentifiĂ© via le chemin index.php?option=com_jce&task=profiles.import. Elle permet Ă  un attaquant de : ...

21 juin 2026 Â· 2 min

WhatsApp accuse NSO Group de violer une ordonnance judiciaire avec Pegasus

📰 Source : Citizen Lab, publiĂ© le 19 juin 2026. Cet article relaye des dĂ©clarations mĂ©diatiques (Financial Times, New York Times) concernant une nouvelle action judiciaire de Meta contre NSO Group. ⚖ Contexte judiciaire : Meta/WhatsApp a annoncĂ© son intention de saisir un tribunal amĂ©ricain pour faire constater l’outrage au tribunal de NSO Group. Une ordonnance judiciaire antĂ©rieure (Ă©mise l’annĂ©e prĂ©cĂ©dente) interdisait dĂ©jĂ  Ă  NSO Group d’utiliser WhatsApp pour cibler des individus. ...

21 juin 2026 Â· 2 min

Cisco corrige une vulnérabilité critique d'exécution de commandes dans ISE (CVE-2026-20181)

📰 Source : SecurityWeek, publiĂ© le 18 juin 2026 par Ionut Arghire. Cisco a publiĂ© des correctifs pour plusieurs vulnĂ©rabilitĂ©s affectant ses produits, dont une faille critique dans Identity Services Engine (ISE) et ISE Passive Identity Connector (ISE-PIC). 🔮 VulnĂ©rabilitĂ© critique — CVE-2026-20181 (CVSS 9.1) La faille rĂ©sulte d’une validation insuffisante des entrĂ©es utilisateur. Un attaquant distant authentifiĂ© disposant de credentials administratifs valides peut envoyer une requĂȘte HTTP forgĂ©e pour : ...

19 juin 2026 Â· 2 min

Cline (4,2M installs) : deux contournements de sécurité permettent l'exécution de code arbitraire

🔍 Contexte PubliĂ© le 17 juin 2026 par Ax Sharma (Head of Research, Manifold Security), cet article de recherche documente deux chemins d’exĂ©cution de code locale Ă  haute sĂ©vĂ©ritĂ© dans Cline, l’extension VS Code d’agent de codage IA comptant environ 4,2 millions d’installations sur le VS Code Marketplace et OpenVSX. 🎯 ScĂ©nario d’attaque L’attaque cible un workflow dĂ©veloppeur courant : cloner un dĂ©pĂŽt inconnu et demander Ă  Cline de le configurer. Le contenu du dĂ©pĂŽt (README malveillant ou autre contenu lu par l’agent) manipule l’agent pour exĂ©cuter des commandes shell arbitraires sous le compte du dĂ©veloppeur. L’impact potentiel inclut l’accĂšs aux clĂ©s SSH, credentials AWS/GCP, cookies de navigateur, code source et tout ce que le dĂ©veloppeur peut atteindre via VPN. Il s’agit d’un pattern confused-deputy dans l’IA agentique. ...

19 juin 2026 Â· 3 min

Compromission supply chain npm : 140+ packages Mastra empoisonnés via typosquat easy-day-js

🔍 Contexte PubliĂ© le 17 juin 2026 par la Microsoft Defender Security Research Team, cet article documente une attaque supply chain npm de grande envergure ciblant l’écosystĂšme Mastra. Microsoft Threat Intelligence a identifiĂ© la compromission et partagĂ© ses conclusions avec l’équipe de sĂ©curitĂ© npm, qui a supprimĂ© les packages affectĂ©s et rĂ©voquĂ© les droits de publication du compte compromis. ⚔ DĂ©roulement de l’attaque L’attaque s’est dĂ©roulĂ©e en six phases : Compromission de compte : Prise de contrĂŽle du compte npm ehindero, mainteneur lĂ©gitime avec droits de publication sur le scope @mastra. CrĂ©ation du typosquat : Publication de easy-day-js, impersonation de la bibliothĂšque lĂ©gitime dayjs (57M+ tĂ©lĂ©chargements hebdomadaires), via un compte anonyme Tutamail. Empoisonnement massif : Publication de nouvelles versions de 140+ packages @mastra injectant easy-day-js@^1.11.21 comme dĂ©pendance, toutes taguĂ©es latest. Livraison : La plage SemVer ^1.11.21 rĂ©sout vers la version 1.11.22 contenant le hook postinstall malveillant. ExĂ©cution : Le hook dĂ©clenche un dropper obfusquĂ© de 4 572 octets (setup.cjs) qui dĂ©sactive la vĂ©rification TLS et contacte le C2. Payload de second stade : TĂ©lĂ©chargement et exĂ©cution d’un implant Node.js multiplateforme (~41 Ko) en processus dĂ©tachĂ©. 🎯 StratĂ©gie de livraison en deux phases Phase 1 (leurre propre) : easy-day-js@1.11.21 publiĂ© le 16 juin 2026 Ă  07:05 UTC — code dayjs lĂ©gitime, sans payload. Phase 2 (armement) : easy-day-js@1.11.22 publiĂ© le 17 juin 2026 Ă  01:01 UTC — ajout de setup.cjs et du hook postinstall. đŸ› ïž Analyse technique du payload Stage 0 — Dropper obfusquĂ© (setup.cjs) : Tableau de 40 chaĂźnes Base64 mĂ©langĂ©es via un seed numĂ©rique (0x4c11d), dĂ©codĂ©es par une fonction personnalisĂ©e. ...

19 juin 2026 Â· 4 min

Dropping Elephant : chaßne de chargement China-themed livrant un RAT furtif en mémoire

🔍 Contexte : Le 17 juin 2026, Rapid7 publie une analyse technique dĂ©taillĂ©e d’une campagne attribuĂ©e au groupe Dropping Elephant, dĂ©couverte lors d’une chasse proactive aux menaces. L’article documente l’intĂ©gralitĂ© de la chaĂźne d’infection, de l’accĂšs initial jusqu’au RAT final en mĂ©moire. 🎯 Vecteur initial : La campagne dĂ©bute par un fichier LNK malveillant (GRES3001.lnk) dĂ©guisĂ© en PDF, utilisant un leurre thĂ©matique liĂ© au secteur Ă©nergĂ©tique chinois — un contrat de rĂ©ception pour le projet GRES-3 portant sur des pompes de circulation d’eau de mer industrielles. L’ouverture du raccourci dĂ©clenche conhost.exe qui lance un tĂ©lĂ©chargeur PowerShell obfusquĂ© se connectant au serveur de staging chinagreenenergy[.]org. ...

19 juin 2026 Â· 5 min

Gentlemen RaaS : analyse approfondie du framework EDR killer GentleKiller

🔍 Contexte PubliĂ© le 18 juin 2026 par ESET Research (Jakub Souček), cet article prĂ©sente les rĂ©sultats d’une investigation de plusieurs mois sur le groupe Gentlemen, un gang ransomware-as-a-service (RaaS) apparu fin 2025 et devenu l’un des plus actifs au premier trimestre 2026. L’analyse a Ă©tĂ© enrichie par une fuite de donnĂ©es interne du groupe survenue en mai 2026. 🎭 Profil du groupe Gentlemen FondĂ© par l’alias hastalamuerte (Ă©galement connu sous zeta88), ancien affiliĂ© mĂ©content de Qilin Membres prĂ©cĂ©demment affiliĂ©s Ă  Qilin, Embargo, LockBit, Medusa et BlackLock Offre une part de 90% aux affiliates Utilise la double extorsion (chiffrement + menace de fuite) Encrypteur Go (Windows, Linux) et variante ESXi en C Victimologie atypique : Asie du Sud-Est, AmĂ©rique du Sud, Europe de l’Ouest (pas de focus US) SĂ©lection des victimes basĂ©e sur les mauvaises configurations FortiGate đŸ› ïž Arsenal EDR Killers GentleKiller (outil maison) 8 variantes documentĂ©es, chacune abusant d’un driver diffĂ©rent Cible plus de 400 processus mappĂ©s Ă  48 produits de sĂ©curitĂ© DĂ©ployĂ© dans le rĂ©pertoire GentlemenCollection CaractĂ©ristiques communes : strings cohĂ©rentes, terminaison pĂ©riodique de processus en boucle, obfuscation de code identique IntĂ©gration rapide de nouveaux BYOVD PoCs (en quelques jours) Drivers abusĂ©s par GentleKiller : eb.sys (rootkit Kaspersky PoC) nseckrnl.sys (NSecsoft NSecKrnl) GameDriverX64.sys (anti-cheat Valorant) stpm_old.sys / stpm_new.sys (Safetica ProcessMonitor) dmx.sys (Zemana WatchDog Antimalware) 360netmon_wfp.sys (Qihoo 360) IMFForceDelete (IObit ForceDelete) G11.sys / PoisonX rootkit Outils tiers intĂ©grĂ©s : HexKiller : prĂ©cĂ©demment associĂ© au gang Warlock, abuse googleApiUtil64.sys (Baidu Antivirus BdApi) ThrottleBlood : observĂ© chez MedusaLocker et DragonForce, abuse ThrottleBlood.sys (TechPowerUp LLC) HavocKiller : divulguĂ© publiquement par Huntress le 19 mars 2026, utilisĂ© dĂšs le 23 janvier 2026, abuse havoc.sys (Huawei Audio driver) đŸ›Ąïž StratĂ©gie d’évasion dĂ©fensive Protection binaire avancĂ©e : Enigma ou Themida Usurpation d’identitĂ© de vendors de sĂ©curitĂ© (noms de fichiers, version info, icĂŽnes, certificats copiĂ©s invalides) Suffixes de nommage standardisĂ©s : 1 (Enigma), 2 (Themida), Light (aucun packer), Clear (aucune protection) 🔑 OxideHarvest (credential stealer) Écrit en Rust, attribuĂ© Ă  l’affiliĂ© quant (outil nommĂ© buildx641) Vole les credentials de navigateurs Chromium et Gecko ParamĂštres CLI : -i (hosts), -u (username), -p (password), -t (threads), -o (output) EmballĂ© dans diffĂ©rents packers avec usurpation d’identitĂ© similaire 📋 Type d’article Publication de recherche technique par ESET Research, visant Ă  fournir des insights exploitables sur les TTPs, IoCs et le framework EDR killer du groupe Gentlemen pour les Ă©quipes CTI et dĂ©fensives. ...

19 juin 2026 Â· 5 min

IA dans les forums cybercriminels : usages, outils et scepticisme observés par Sophos CTU

🔍 Contexte PubliĂ© le 17 juin 2026 par la Sophos Counter Threat Unit (CTU), ce rapport analyse les discussions et activitĂ©s liĂ©es Ă  l’intelligence artificielle (IA) observĂ©es sur des forums cybercriminels et canaux Telegram souterrains. L’analyse couvre des observations depuis janvier 2026. 🔑 AccĂšs et partage de connaissances Les chercheurs CTU ont observĂ© la vente de clĂ©s API pour des outils d’IA gĂ©nĂ©rative (ChatGPT, Claude, Grok) via des comptes partagĂ©s et des plateformes alternatives. Des personas comme CyberThreat et VOLTC proposent un accĂšs mutualisĂ© Ă  ces outils. Un manque de connaissances est notable : les acteurs se tournent vers des canaux dĂ©diĂ©s pour apprendre les bases, le jailbreaking et les techniques de prompt engineering. Depuis janvier 2026, des offres de recrutement de prompt engineers OpenAI ont Ă©tĂ© observĂ©es. ...

19 juin 2026 Â· 3 min
Derniùre mise à jour le: 28 juin 2026 📝