UAC-0184 : évolution du tooling OneDrive sideload vers Remcos Agent 7.1.0 Pro

🔍 Contexte Analyse technique publiĂ©e le 27 juin 2026 par Robin Dost sur le blog Synaptic Security, documentant l’évolution du tooling de l’acteur UAC-0184 (Ă©galement trackĂ© sous MB-0005). L’article fait suite Ă  une prĂ©cĂ©dente analyse de la mĂȘme campagne et couvre un nouveau sample avec une chaĂźne d’infection remaniĂ©e. 📩 Vecteur initial L’archive initiale spisokszch.zip (SHA-256 : c74bb6fb848cdb87c2b4261da1efc078023cdf95aa7b1436c52c26f3a11025af) contient : Quatre fichiers LNK dĂ©guisĂ©s en images JPG et un fichier Excel Un fichier README.txt rĂ©digĂ© en ukrainien demandant Ă  la victime d’extraire les fichiers sur le bureau avant de les ouvrir Le contenu leurre est un tableau militaire ukrainien de cas d’AWOL/dĂ©sertion (39 soldats avec noms, grades, dates d’absence, numĂ©ros de dossiers), ciblant explicitement une audience militaro-administrative ukrainienne. ...

29 juin 2026 Â· 5 min

UAC-0226 exploite une faille WinRAR pour déployer GIFTEDCROOK contre des cibles ukrainiennes

📰 Source : Cyber Press — Date : 26 juin 2026 🎯 Contexte Le groupe de menace UAC-0226 a mis Ă  jour ses tactiques pour cibler des entitĂ©s ukrainiennes, notamment dans le domaine militaire, en dĂ©ployant le stealer GIFTEDCROOK via une nouvelle chaĂźne d’infection exploitant une faille dans WinRAR. 🔓 Vecteur d’infection Les attaquants exploitent une vulnĂ©rabilitĂ© de path traversal via Alternate Data Streams (ADS) dans WinRAR. Lors de la simple extraction d’une archive, le payload est dĂ©posĂ© automatiquement sans interaction supplĂ©mentaire de la victime. Un leurre PDF thĂ©matisĂ© autour des drones de reconnaissance Ă  fibre optique ukrainiens est utilisĂ© pour cibler un public militaire. ...

29 juin 2026 Â· 3 min

Gamaredon 2026 : analyse complĂšte de la chaĂźne d'infection GammaPhish et GammaWorm

🔍 Contexte PubliĂ© le 1er juin 2026 par l’équipe Threat Detection & Research (TDR) de Sekoia.io, cet article constitue le premier volet d’une sĂ©rie de trois rapports sur la chaĂźne d’infection du groupe Gamaredon (alias ACTINUM, Armageddon, UAC-0010, BlueAlpha), un acteur Ă©tatique russe officiellement rattachĂ© au FSB. L’investigation a dĂ©butĂ© en dĂ©cembre 2025 via une rĂšgle YARA opportuniste, complĂ©tĂ©e par plus de 70 artefacts fournis par un partenaire de confiance. ...

7 juin 2026 Â· 5 min

GREYVIBE : groupe Russia-nexus utilisant l'IA dans des opérations contre l'Ukraine

🔍 Contexte WithSecure Labs publie le 28 mai 2026 une analyse approfondie d’un groupe de menace nouvellement trackĂ© sous le nom GREYVIBE, actif depuis au moins aoĂ»t 2025 et ciblant principalement l’Ukraine et les entitĂ©s liĂ©es Ă  l’Ukraine dans le contexte du conflit russo-ukrainien. 🎯 Victimologie et ciblage Le groupe cible une population diverse : EntitĂ©s militaires ukrainiennes (dont des combattants Ă  Kharkiv) EntitĂ©s gouvernementales (Conseil municipal de Kyiv, Service d’État des communications spĂ©ciales) EntitĂ©s civiles et commerciales Secteur Ă©nergie (entreprise Ă©nergĂ©tique ukrainienne) 📩 Vecteurs d’attaque et campagnes PhantomMail : Spear-phishing par e-mail depuis aoĂ»t 2025, avec archives ZIP/RAR hĂ©bergĂ©es sur Google Drive et 4sync, contenant des loaders PyInstaller ou JavaScript lançant la chaĂźne d’infection PhantomRelay. ...

31 mai 2026 Â· 4 min

AgingFly : nouveau malware C# ciblant gouvernements et hĂŽpitaux ukrainiens via phishing

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 15 avril 2026. Le CERT-UA a publiĂ© un rapport dĂ©taillant une campagne d’attaques ciblant des gouvernements locaux, des hĂŽpitaux et potentiellement des reprĂ©sentants des Forces de DĂ©fense ukrainiennes. La campagne est attribuĂ©e au cluster de menace UAC-0247. 🎯 Vecteur d’infection et chaĂźne d’attaque L’attaque dĂ©bute par un email de phishing se faisant passer pour une offre d’aide humanitaire, contenant un lien malveillant. Ce lien redirige vers : ...

16 avril 2026 Â· 4 min

Ukraine : démantÚlement d'un groupe de hackers vendant des comptes Roblox volés en Russie

đŸ—‚ïž Contexte Source : Bureau du Procureur gĂ©nĂ©ral d’Ukraine (gp.gov.ua), publication du 27 avril 2026. L’opĂ©ration a Ă©tĂ© conduite par les procureurs de la rĂ©gion de Lviv, la cyber-police et le Service de sĂ©curitĂ© d’Ukraine (SBU). đŸ‘„ Acteurs impliquĂ©s Un groupe de trois individus a Ă©tĂ© dĂ©mantelĂ© dans la rĂ©gion de Lviv : Un rĂ©sident de Drohobych ĂągĂ© de 19 ans, organisateur du schĂ©ma Deux complices ĂągĂ©s de 21 et 22 ans La pĂ©riode d’activitĂ© documentĂ©e s’étend d’octobre 2025 Ă  janvier 2026. ...

5 avril 2026 Â· 2 min

APT28 exploite la faille XSS Zimbra CVE-2025-66376 contre des entités ukrainiennes

đŸ—“ïž Contexte Selon un rapport publiĂ© par Seqrite Labs et relayĂ© par Security Affairs le 19 mars 2026, un groupe APT liĂ© Ă  la Russie — attribuĂ© avec une confiance modĂ©rĂ©e Ă  APT28 (alias Fancy Bear, Sednit, STRONTIUM, UAC-0001) — mĂšne une campagne d’espionnage ciblant des entitĂ©s gouvernementales ukrainiennes via une vulnĂ©rabilitĂ© dans Zimbra Collaboration. 🎯 Campagne : Operation GhostMail La campagne, baptisĂ©e Operation GhostMail, exploite la vulnĂ©rabilitĂ© CVE-2025-66376 (CVSS 7.2), un stored XSS dans l’interface Classic UI de Zimbra, causĂ© par une sanitisation insuffisante des directives CSS @import dans le contenu HTML des emails. ...

22 mars 2026 Â· 2 min

CyberArk exploite une XSS dans le panneau StealC pour détourner les sessions des opérateurs

Source: CyberArk Labs — Dans un billet de recherche publiĂ© le 15 janvier 2026, les chercheurs dĂ©crivent l’exploitation d’une vulnĂ©rabilitĂ© XSS dans le panneau web de l’infostealer StealC (MaaS) qui leur a permis d’observer les opĂ©rateurs, de dĂ©tourner leurs sessions via cookies non protĂ©gĂ©s et de documenter une campagne active liĂ©e Ă  YouTube. — Contexte et vulnĂ©rabilitĂ© — ‱ StealC, vendu en modĂšle MaaS depuis 2023, a connu une fuite de son panneau web au printemps 2025, peu aprĂšs le passage Ă  StealC v2, suivie d’un teardown critique de TRAC Labs. ‱ Les chercheurs de CyberArk ont trouvĂ© une XSS « simple » dans le panneau et, en l’exploitant, ont pu rĂ©cupĂ©rer des cookies de session (absence de HttpOnly) et prendre le contrĂŽle de sessions opĂ©rateurs — ironique pour une opĂ©ration dĂ©diĂ©e au vol de cookies đŸȘ. ...

16 janvier 2026 Â· 3 min

Turla: analyse du loader Kazuar v3 (COM, sideloading MFC, contournements ETW/AMSI)

Dans un billet technique publiĂ© le 14 janvier 2026, l’auteur analyse la derniĂšre version du loader Kazuar v3 attribuĂ© Ă  Turla, faisant Ă©cho Ă  une campagne Ă©voquĂ©e par ESET (Ă©tiquette d’agent AGN-RR-01). Le point d’entrĂ©e est un VBScript (8RWRLT.vbs) qui crĂ©e des rĂ©pertoires sous %LOCALAPPDATA%\Programs\HP\Printer\Driver, tĂ©lĂ©charge plusieurs fichiers depuis 185.126.255[.]132, exĂ©cute un exĂ©cutable HP signĂ© (hpbprndi.exe) pour dĂ©clencher un DLL sideloading, et Ă©tablit une persistance via une clĂ© Run. Le script collecte ensuite des infos hĂŽte (OS, uptime, archi CPU, nom machine/utilisateur/domaine, liste des processus, inventaire du dossier créé) et les envoie en POST vers /requestor.php. ...

16 janvier 2026 Â· 3 min

Campagne caritative piégée vise des responsables ukrainiens avec le backdoor PluggyApe

Selon BleepingComputer, entre octobre et dĂ©cembre 2025, des officiels des Forces de dĂ©fense ukrainiennes ont Ă©tĂ© visĂ©s par une campagne Ă  thĂšme caritatif qui a livrĂ© un malware de type backdoor, nommĂ© PluggyApe. 🎯 Campagne PluggyApe visant les Forces de dĂ©fense ukrainiennes Entre octobre et dĂ©cembre 2025, des responsables des Forces de dĂ©fense ukrainiennes ont Ă©tĂ© ciblĂ©s par une campagne malveillante se faisant passer pour des initiatives caritatives. Selon un rapport de :contentReference[oaicite:0]{index=0}, les attaques sont attribuĂ©es avec un niveau de confiance moyen Ă  un groupe de menace russe connu sous les noms Void Blizzard et Laundry Bear. ...

14 janvier 2026 Â· 3 min
Derniùre mise à jour le: 12 juillet 2026 📝