Head Mare exploite des failles TrueConf pour trojaniser des installateurs avec PhantomCore et PhantomGraph

🔍 Contexte En juillet 2026, les chercheurs de Kaspersky ont identifié une campagne active du groupe hacktivist Head Mare exploitant une chaîne de vulnérabilités dans des serveurs TrueConf non patchés. L’analyse technique a été publiée le 7 août 2026 sur Securelist, relayée par BleepingComputer le 8 août 2026. ⚙️ Vecteur d’attaque et chaîne d’exploitation L’attaque repose sur l’exploitation de deux vulnérabilités critiques : KLCERT-26-057 : exécution de script malveillant dans l’environnement isolé TrueConf via le port TCP 4307 (ouvert par défaut), sans authentification KLCERT-26-058 : échappement du sandbox et exécution de commandes OS avec privilèges SYSTEM Une fois l’accès obtenu, les attaquants ont : ...

10 août 2026 · 4 min

Head Mare exploite des vulnérabilités TrueConf Server pour déployer PhantomCore et PhantomGraph

📅 Source : Kaspersky Securelist (https://securelist.ru), publié le 7 août 2026, mis à jour le 10 août 2026. 🎯 Contexte général En juillet 2026, les experts de Kaspersky ont découvert une nouvelle campagne du groupe APT Head Mare exploitant une chaîne de deux vulnérabilités inédites dans TrueConf Server (logiciel de vidéoconférence) pour compromettre des organisations russes dans les secteurs de l’instrumentation, de l’électronique, du transport, de l’énergie et de l’IT. ...

10 août 2026 · 6 min

Fuite de données chez SplitVPN : 865 000 adresses email et données bancaires partielles exposées

🔍 Contexte Source : HaveIBeenPwned (https://haveibeenpwned.com/Breach/SplitVPN), publié le 1er août 2026. L’incident concerne SplitVPN, un service VPN russe anciennement connu sous le nom de NotVPN. 📋 Détails de l’incident En juillet 2026, SplitVPN a été victime d’une violation de données ayant exposé des millions d’enregistrements clients. Les données compromises incluent : 865 000 adresses email uniques Adresses IP des utilisateurs Pays de résidence des utilisateurs Données de carte bancaire partielles : 6 premiers chiffres (BIN), 4 derniers chiffres et date d’expiration 🏢 Entité concernée Le service est d’origine russe et opérait précédemment sous le nom NotVPN avant de devenir SplitVPN. ...

3 août 2026 · 1 min

GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware découvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur à motivation financière, a développé un ransomware maison baptisé GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en Fédération de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de détail et de la technologie. ...

3 août 2026 · 4 min

GenieLocker : le ransomware multiplateforme du groupe Toy Ghouls cible la Russie

📅 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie du ransomware GenieLocker, attribué au groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), actif depuis mars 2026 contre des organisations situées en Fédération de Russie. 🎯 Contexte et attribution Toy Ghouls est un groupe à motivation financière qui s’appuyait auparavant sur des ransomwares tiers (RedAlert, LockBit, Babuk). GenieLocker constitue leur premier outil de chiffrement développé en interne, réduisant leur dépendance aux logiciels tiers. Les secteurs principalement touchés sont : industrie manufacturière, construction, services financiers, commerce de détail et technologie. ...

2 août 2026 · 5 min

HelloNet : abus du mécanisme de mise à jour ViPNet pour cibler des organisations russes

🎯 Contexte Source : BleepingComputer, publié le 19 juillet 2026. Kaspersky a documenté une campagne active baptisée HelloNet, ciblant des organisations russes via l’abus du mécanisme de mise à jour du logiciel ViPNet, suite de produits de sécurité réseau développée par InfoTeCS et certifiée pour usage gouvernemental en Russie. 🔍 Vecteur d’attaque Les attaquants ont placé un fichier malveillant (wtsapi32.dll, nommé HelloInjector) dans le répertoire local du système de mise à jour ViPNet. Ce fichier est chargé latéralement (DLL sideloading) au démarrage du système via le processus légitime itcsrvup64.exe. HelloInjector injecte ensuite dans svchost.exe pour obtenir des privilèges élevés et assurer la persistance au redémarrage. Kaspersky ne précise pas le vecteur d’accès initial ni ne confirme une compromission de l’infrastructure de mise à jour ViPNet elle-même. ...

20 juillet 2026 · 3 min

L'application russe ' Telega ', clone de Telegram lié au FSB, annonce sa fermeture

📰 Contexte Source : UA.NEWS, publié le 26 juin 2026. L’article relate la fermeture annoncée de Telega, une application de messagerie russe non officielle présentée comme un clone de Telegram, dont la fermeture est prévue pour le 1er juillet 2026. 🕵️ Nature de la menace Derrière l’apparence d’une application de messagerie grand public, Telega constituait en réalité un système de surveillance massif conçu par les services de renseignement russes pour exercer un contrôle total sur la vie numérique des citoyens, avec des fuites de données vers le FSB. ...

30 juin 2026 · 2 min

Cellebrite utilisé par les autorités russes pour réprimer l'activiste Andrey Pivovarov

🔍 Contexte Publié le 25 juin 2026 par le Citizen Lab (Université de Toronto), ce rapport présente une analyse forensique détaillée de l’utilisation de l’outil Cellebrite UFED par les autorités russes contre l’activiste politique Andrey Pivovarov, ancien directeur de l’ONG Open Russia. 📱 Incident principal Le 31 mai 2021, Pivovarov est arrêté à l’aéroport de Saint-Pétersbourg. Ses appareils (iPhone 12 et MacBook) sont confisqués. L’analyse forensique révèle avec haute confiance que Cellebrite UFED a été utilisé le 17 juin 2021 pour extraire les données de son iPhone, via une connexion USB identifiée par un Host ID Cellebrite (9016926980658937761372207). ...

29 juin 2026 · 3 min

Fuite de données chez Utair : plus de 400 000 emails et PII exposés

Selon Have I Been Pwned (HIBP), une fuite de données concernant la compagnie aérienne russe Utair, révélée en août 2020, remonte à l’année précédente et a exposé un large volume d’informations personnelles. Les données compromises incluent plus de 400 000 adresses email uniques ainsi que des informations personnelles sensibles : noms, adresses postales, dates de naissance, numéros de passeport et détails de programmes de fidélité. L’annonce met l’accent sur l’ampleur de la fuite (plus de 400 000 enregistrements) et sur la nature particulièrement sensible des données exposées, notamment les identifiants officiels et les informations de fidélité client. ...

26 décembre 2025 · 1 min

TRM Labs relie des fonds volés liés à LastPass à des exchanges russes via démixage de Wasabi

Source: TRM Blog — TRM Labs publie une analyse on-chain retraçant des vols de crypto liés à la compromission de LastPass (2022) et leur blanchiment via des mixers jusqu’à des exchanges russes à haut risque. TRM observe que des vagues de wallet drains en 2024–2025 proviennent de coffres LastPass chiffrés exfiltrés en 2022, certains maîtrisés par des mots de passe faibles. Les fonds volés sont majoritairement convertis en Bitcoin, déposés dans Wasabi (CoinJoin), puis retirés et envoyés vers des exchanges russes à risque. L’équipe a utilisé le démixage pour corréler dépôts et retraits et montrer une continuité opérationnelle pré et post-mix — malgré l’usage de CoinJoin — pointant des acteurs du cybercrime russes. 🔍 ...

26 décembre 2025 · 3 min
Dernière mise à jour le: 12 août 2026 📝