Démantèlement de 'First VPN', service VPN criminel utilisé par des acteurs ransomware

🌐 Contexte Source : Europol (europol.europa.eu), publication du 21 mai 2026. Cette annonce s’inscrit dans le cadre d’une opération internationale de démantèlement d’infrastructure cybercriminelle. 🔍 Description de la menace ‘First VPN’ était un service VPN illicite promu pendant plusieurs années sur des forums cybercriminels russophones comme outil de discrétion face aux forces de l’ordre. Ses caractéristiques principales : Paiements anonymes acceptés Infrastructure cachée conçue pour échapper aux investigations Services explicitement orientés vers un usage criminel 🎯 Implication dans la cybercriminalité Le service était profondément intégré dans l’écosystème cybercriminel, apparaissant dans presque toutes les grandes enquêtes cybercriminelles soutenues par Europol. Il était notamment utilisé par des acteurs ransomware. ...

25 mai 2026 · 2 min

DragonForce : analyse du groupe RaaS et de son écosystème cybercriminel multicouche

🕵️ Contexte Source : Analyst1 (https://analyst1.com/threat-actors/dragonforce/), publiée le 22 mai 2026. L’article présente une analyse approfondie du groupe DragonForce, opération de ransomware-as-a-service (RaaS) observée depuis août 2023. 🎯 Modèle opérationnel DragonForce conduit des attaques de double extorsion à l’échelle mondiale, combinant : Chiffrement des données des victimes Exfiltration et publication des données sur un site de fuite dédié (DLS) Le groupe opère selon un modèle affilié structuré et scalable, avec une organisation de type cartel. ...

25 mai 2026 · 2 min

DragonForce : profil complet du groupe RaaS à double extorsion (CCB, avril 2026)

🏛️ Contexte Le Centre for Cybersecurity Belgium (CCB), département CyTRIS, a publié le 29 avril 2026 un rapport de threat intelligence (version 1.0, TLP:CLEAR) consacré au groupe DragonForce, avec une date de coupure renseignement au 16 avril 2026. Ce rapport constitue un profil complet de l’acteur, couvrant sa motivation, son attribution, ses victimes, ses capacités techniques et son infrastructure. 🎯 Présentation de l’acteur DragonForce est un opérateur Ransomware-as-a-Service (RaaS) à double extorsion apparu en décembre 2023. Le groupe a compromis plus de 400 victimes à ce jour, dont deux organisations belges (secteurs construction et services aux entreprises). Sa motivation est exclusivement financière, sans affiliation politique ni sponsoring étatique identifié. ...

25 mai 2026 · 6 min

Italie : démantèlement de CINEMAGOAL, app de piratage streaming via vol de codes d'authentification

📰 Source : BleepingComputer | Date : 23 mai 2026 | Opération : « Tutto Chiaro » coordonnée par Eurojust 🎯 Contexte Les autorités italiennes (Guardia di Finanza) ont démantelé un écosystème de piratage audiovisuel centré sur l’application CINEMAGOAL, qui permettait un accès non autorisé à des plateformes de streaming légitimes (Netflix, Disney+, Spotify, Sky, DAZN). ⚙️ Fonctionnement technique L’application se connectait directement aux plateformes légitimes en utilisant des codes d’authentification/déchiffrement valides, récupérés depuis des serveurs étrangers. Des machines virtuelles situées en Italie capturaient ces codes toutes les 3 minutes à partir d’abonnements légitimes ouverts sous de fausses identités. Les codes étaient ensuite redistribués aux clients, leur permettant de streamer le contenu directement depuis les plateformes officielles (qualité supérieure, contournement des blocages IP). Les adresses IP réelles des utilisateurs étaient masquées, réduisant les risques de détection. Des serveurs en France et en Allemagne hébergeaient le code source de l’application et les fonctions de décodage des flux protégés. 💰 Dimension économique et criminelle ...

25 mai 2026 · 3 min

Italie : démantèlement de Cinemagoal, réseau de streaming pirate causant 300M€ de dommages

🗓️ Contexte Source : Il Sole 24 Ore, 22 mai 2026. La Guardia di Finanza (GdF) italienne annonce le démantèlement d’un vaste réseau de piraterie audiovisuelle organisé autour de l’application Cinemagoal, à l’issue d’une opération coordonnée depuis Ravenne. 🔍 Description du système Cinemagoal Cinemagoal était une application permettant d’accéder illicitement aux contenus payants des plateformes suivantes : Sky, DAZN, Netflix, Disney+, Spotify Le fonctionnement technique reposait sur plusieurs mécanismes : Connexion des appareils clients à un serveur étranger pour décrypter les contenus Utilisation de machines virtuelles distribuées sur le territoire national, actives 24h/24, capturant et retransmettant en temps réel les codes d’abonnements légitimes souscrits au nom de sujets fictifs Envoi d’un signal en clair aux utilisateurs finaux Absence d’adresse IP directement associable à la connexion, afin de réduire la traçabilité des utilisateurs L’abonnement annuel était proposé entre 40 et 130 euros selon le forfait choisi. Plus de 70 personnes assuraient la distribution du service. ...

25 mai 2026 · 2 min

Kali365 : une plateforme PhaaS vole les tokens OAuth Microsoft 365 et contourne le MFA

🏛️ Contexte Le 21 mai 2026, le FBI (Internet Crime Complaint Center) a publié une alerte publique (PSA n° I-052126-PSA) concernant une nouvelle plateforme Phishing-as-a-Service (PhaaS) nommée Kali365, observée pour la première fois en avril 2026. 🎯 Description de la menace Kali365 est une plateforme PhaaS distribuée principalement via Telegram, accessible par abonnement. Elle permet à des attaquants, y compris peu techniques, de mener des campagnes de phishing ciblant les environnements Microsoft 365. ...

25 mai 2026 · 2 min

Spyware Paragon Graphite : attaques zero-click contre journalistes et défenses disponibles

📰 Source : TechCrunch, publié le 23 mai 2026. L’article revient sur les campagnes de surveillance ciblée menées à l’aide de spywares commerciaux contre des journalistes, défenseurs des droits humains et opposants politiques, et présente les contre-mesures disponibles sur les principales plateformes. 🎯 Contexte des attaques documentées Début 2025, WhatsApp a notifié environ 90 utilisateurs — majoritairement des journalistes et membres de la société civile en Europe — qu’ils avaient été ciblés par le spyware de la société israélienne Paragon Solutions. Peu après, Apple a envoyé des notifications de menace à un nouveau groupe d’utilisateurs iOS ; l’analyse forensique a confirmé que deux journalistes avaient été compromis via le spyware Graphite de Paragon, en utilisant une attaque zero-click (sans interaction de la victime). En 2019, une campagne de NSO Group avait ciblé environ 1 200 utilisateurs de WhatsApp. ...

25 mai 2026 · 3 min

Compromission du package npm art-template : livraison du kit d'exploit iOS Coruna via supply chain

🔍 Contexte Analyse technique publiée le 20 mai 2026 par SafeDep, portant sur la compromission du package npm art-template (moteur de templates JavaScript, ~26 000 téléchargements hebdomadaires), confirmée par l’auteur original le 20 mai 2026. 🎯 Nature de l’attaque L’attaque repose sur une prise de contrôle de comptes mainteneurs npm (account takeover). Trois comptes npm non légitimes (v4v5qc, npmpacketmaintainmember7, daughtrymom) ont publié des versions malveillantes entre mars 2025 et mai 2026. Le compte GitHub original (aui) a été renommé en goofychris fin novembre 2024, précédant la compromission npm de trois mois. ...

21 mai 2026 · 4 min

Coupe du Monde 2026 : explosion des domaines malveillants FIFA avant le coup d'envoi

🌐 Contexte Publié le 14 mai 2026 sur le blog de Check Point Research, ce rapport analyse la menace cybercriminelle croissante liée à la FIFA World Cup 2026, dont les matchs se déroulent aux États-Unis, au Canada et au Mexique. L’analyse couvre la période de novembre 2025 à début mai 2026. 📈 Hausse des cyberattaques dans les pays hôtes En avril 2026, les trois pays hôtes ont tous enregistré une augmentation du nombre moyen hebdomadaire de cyberattaques par organisation : ...

21 mai 2026 · 3 min

CVE-2024-12802 : exploitation active de SonicWall SSL VPN malgré le patch firmware

🔍 Contexte Publié le 19 mai 2026 par ReliaQuest Threat Research (auteurs : Alexander Capraro et Tristan Luikey), ce rapport documente des intrusions observées entre février et mars 2026 impliquant l’exploitation de CVE-2024-12802, une vulnérabilité de contournement d’authentification dans les appliances SonicWall SSL VPN. 🎯 Vulnérabilité et mécanisme d’exploitation CVE-2024-12802 (CVSS vendeur : 6.5 / CISA : 9.1 Critique) affecte la manière dont le MFA est appliqué selon le format de login utilisé : ...

21 mai 2026 · 4 min
Dernière mise à jour le: 4 octobre 2026 📝