Max Messenger : analyse technique de l'application de messagerie obligatoire russe développée par VK

🔍 Contexte : InterSecLab a conduit une analyse technique de neuf semaines (mars–mai 2026) sur Max, l’application de messagerie développée par VK et rendue obligatoire en Russie depuis septembre 2025. L’analyse porte sur la version 26.12.0, build 6664, de l’application Android. La publication date du 24 septembre 2026. 📡 Méthode : Face à un protocole binaire propriétaire chiffré avec de la cryptographie fédérale russe (implémentée par un fournisseur agréé FSB), InterSecLab a développé une méthode de capture du trafic à l’intérieur de l’application, avant chiffrement, et a croisé les observations avec l’analyse statique du code. ...

25 septembre 2026 · 4 min

Feral Wolf exploite Confluence et 1C:Enterprise pour déployer le ransomware GenieLocker

🔍 Contexte Source : Cryptika (relayant Cyber Security News), publiée le 18 septembre 2026. L’analyse est basée sur un rapport de BI.ZONE partagé avec Cyber Security News, documentant une campagne d’intrusion menée par le groupe Feral Wolf entre mai et août 2026 contre des organisations russes. 🎯 Cibles et secteurs Les secteurs ciblés incluent : Commerce de détail Construction Industrie manufacturière Technologies de l’information 🚪 Vecteurs d’accès initial Exploitation de Confluence (CVE-2023-22515) : ...

20 septembre 2026 · 4 min

2 000 documents fuités révèlent comment la Russie forme des étudiants en ingénierie pour le GRU

📰 Source : Security Affairs (Pierluigi Paganini), publié le 3 septembre 2026. L’article s’appuie sur un rapport de DomainTools et une investigation menée par un consortium international de médias (The Insider, The Guardian, Le Monde, Der Spiegel, Delfi, VSquare, FRONTSTORY.PL). 🏫 Contexte : Plus de 2 000 documents internes de l’Université Technique d’État de Moscou Bauman (MSTU Bauman) ont été analysés. Ces fichiers couvrent des dossiers académiques et administratifs jusqu’en 2025. Un utilisateur DarkForums connu sous le pseudonyme “Losyash” est suspecté d’avoir partagé les données, sans confirmation définitive. ...

7 septembre 2026 · 3 min

VantaCore : groupe pro-ukrainien ciblant des organisations russes avec un ransomware custom

📰 Source : The Record Media | Date : 2 septembre 2026 | Contexte : Publication d’un rapport de la société russe de cybersécurité F6 sur un nouveau groupe ransomware pro-ukrainien. 🎯 Acteur de la menace Le groupe VantaCore est identifié comme un probable rebranding du groupe Thor, une opération pro-ukrainienne ayant mené au moins 12 attaques en 2025. VantaCore opère selon un modèle Ransomware-as-a-Service (RaaS), fournissant malware et infrastructure à des affiliés. Le groupe cible exclusivement des organisations russes et aurait au moins 7 victimes connues, détectées dès août 2026, bien que le site de fuite ait été créé début juin 2026. ...

4 septembre 2026 · 3 min

Fuite Bauman : exposition du pipeline de formation cyber militaire russe (GRU/APT28/Sandworm)

🔍 Contexte Publié le 26 août 2026 par DomainTools Investigations (DTI), ce rapport analyse une fuite de données concernant le Département No. 4 (Кафедра № 4) du Centre de Formation Militaire de l’Université Technique d’État Bauman de Moscou. Les documents ont été examinés par un consortium international incluant The Insider, The Guardian, Le Monde, Der Spiegel, Delfi et VSquare. DTI a analysé séparément les 1 600 fichiers (1,8 Go) distribués via le forum darknet DarkForums RU par un compte nommé ‘Losyash’, créé le 25 juin 2026. ...

1 septembre 2026 · 4 min

737 extensions Chrome VPN liées à l'usurpation de marques et au détournement de trafic

🔍 Contexte Publié le 11 août 2026 par Socket (socket.dev), cet article de recherche documente une campagne d’extensions Chrome malveillantes à grande échelle, analysée par l’équipe Socket Threat Research. La campagne cible principalement des russophones cherchant à contourner la censure internet en Russie. 📊 Ampleur de la campagne 737 extensions publiées depuis au moins 40 comptes développeurs Chrome Web Store 274 extensions usurpent l’identité de 66 marques VPN légitimes (Proton VPN, NordVPN, Surfshark, ExpressVPN, AmneziaVPN, AntiZapret, Cloudflare 1.1.1.1, etc.) 75 486 installations au total, dont 58 318 sur les 516 extensions encore actives au moment de la collecte 520 des 522 packages analysés configurent un proxy SOCKS5 sur le port 1082 redirigeant l’intégralité du trafic navigateur ⚙️ Mécanismes techniques Détournement de trafic : Chaque extension configure chrome.proxy.settings en mode fixed_servers avec un proxy SOCKS5 unique, sans chiffrement, sans credentials, avec une liste de bypass limitée aux adresses loopback uniquement. ...

18 août 2026 · 9 min

Head Mare exploite des failles TrueConf pour trojaniser des installateurs avec PhantomCore et PhantomGraph

🔍 Contexte En juillet 2026, les chercheurs de Kaspersky ont identifié une campagne active du groupe hacktivist Head Mare exploitant une chaîne de vulnérabilités dans des serveurs TrueConf non patchés. L’analyse technique a été publiée le 7 août 2026 sur Securelist, relayée par BleepingComputer le 8 août 2026. ⚙️ Vecteur d’attaque et chaîne d’exploitation L’attaque repose sur l’exploitation de deux vulnérabilités critiques : KLCERT-26-057 : exécution de script malveillant dans l’environnement isolé TrueConf via le port TCP 4307 (ouvert par défaut), sans authentification KLCERT-26-058 : échappement du sandbox et exécution de commandes OS avec privilèges SYSTEM Une fois l’accès obtenu, les attaquants ont : ...

10 août 2026 · 4 min

Head Mare exploite des vulnérabilités TrueConf Server pour déployer PhantomCore et PhantomGraph

📅 Source : Kaspersky Securelist (https://securelist.ru), publié le 7 août 2026, mis à jour le 10 août 2026. 🎯 Contexte général En juillet 2026, les experts de Kaspersky ont découvert une nouvelle campagne du groupe APT Head Mare exploitant une chaîne de deux vulnérabilités inédites dans TrueConf Server (logiciel de vidéoconférence) pour compromettre des organisations russes dans les secteurs de l’instrumentation, de l’électronique, du transport, de l’énergie et de l’IT. ...

10 août 2026 · 6 min

Fuite de données chez SplitVPN : 865 000 adresses email et données bancaires partielles exposées

🔍 Contexte Source : HaveIBeenPwned (https://haveibeenpwned.com/Breach/SplitVPN), publié le 1er août 2026. L’incident concerne SplitVPN, un service VPN russe anciennement connu sous le nom de NotVPN. 📋 Détails de l’incident En juillet 2026, SplitVPN a été victime d’une violation de données ayant exposé des millions d’enregistrements clients. Les données compromises incluent : 865 000 adresses email uniques Adresses IP des utilisateurs Pays de résidence des utilisateurs Données de carte bancaire partielles : 6 premiers chiffres (BIN), 4 derniers chiffres et date d’expiration 🏢 Entité concernée Le service est d’origine russe et opérait précédemment sous le nom NotVPN avant de devenir SplitVPN. ...

3 août 2026 · 1 min

GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware découvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur à motivation financière, a développé un ransomware maison baptisé GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en Fédération de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de détail et de la technologie. ...

3 août 2026 · 4 min
Dernière mise à jour le: 27 septembre 2026 📝