📋 Contexte : ESET Research publie son rapport semestriel H1 2026 (décembre 2025 – mai 2026), couvrant les grandes tendances du paysage des menaces observées via sa télémétrie mondiale.
🤖 Menaces liées à l’IA
ESET a analysé près de 900 000 skills d’IA issus de dépôts populaires entre mars et mai 2026 : 25 000 ont été jugés suspects et plus de 3 000 bloqués comme malveillants. Ces composants peuvent être abusés pour exfiltrer des données, télécharger des malwares, injecter du code ou modifier le comportement d’un agent IA dans le temps. Des skills malveillants intégraient des outils offensifs comme Impacket, Mimikatz et BloodHound.
🦠 PromptSpy : premier malware Android utilisant GenAI à l’exécution
PromptSpy est un RAT Android qui abuse de l’API Google Gemini pour interpréter les éléments d’interface utilisateur et automatiser des gestes permettant au malware de se verrouiller dans la liste des applications récentes. Il utilise un module VNC pour l’accès distant et les communications C&C (chiffrées en AES). Il se fait passer pour une application de JPMorgan Chase Argentina (nom : MorganArg, domaine de distribution : mgardownload[.]com). Une seule détection enregistrée le 22 février 2026 en Ukraine. Des chaînes de debug en chinois simplifié suggèrent un développement en environnement sinophone.
🎭 ClickFix et ses variantes
Les détections HTML/FakeCaptcha ont augmenté de +108% entre H2 2025 et H1 2026. Trois nouvelles variantes documentées :
- AI-fix : abuse de domaines légitimes (Anthropic Artifact, OpenAI Canvas, Microsoft Copilot Pages) pour diffuser des instructions ClickFix sous couverture d’aide IA
- CrashFix : exploite une fausse extension de navigateur (NexShield – Smart Ad Blocker, copie de uBlock Origin Lite) pour déclencher une chaîne d’exécution malveillante
- ConsentFix : vole des tokens OAuth Microsoft via de faux flux de vérification, permettant de compromettre des comptes sans MFA
Pays les plus touchés : Japon (14%), Slovaquie (7%), France, Espagne, Pérou (>5% chacun).
📱 Quishing (QR code phishing)
Record de détections en H1 2026 : ~100 000 détections mensuelles, pic en avril. Environ 11% de tous les emails de phishing détectés contenaient des QR codes. Le groupe APT Kimsuky (aligné Corée du Nord) a utilisé cette technique dans des campagnes de spearphishing (alerte FBI janvier 2026). Pays les plus touchés : États-Unis (19%), Espagne (17%), Mexique (6%).
🔒 EDR Killers et ransomware
ESET documente plus de 100 EDR killers actifs, dont plus de 60 utilisant la technique BYOVD (Bring Your Own Vulnerable Driver) exploitant plus de 40 drivers différents. Le groupe Gentlemen (2e RaaS le plus actif) a subi une fuite majeure révélant ses TTPs, sa structure d’affiliés et son outil propriétaire GentleKiller. Le groupe Krybit a été compromis par l’acteur 0APT. Les paiements de rançon ont chuté à 28% des victimes en 2025 (record bas), tandis que le nombre d’attaques revendiquées a augmenté de 50%.
📊 Télémétrie générale
Principaux infostealers : AgentTesla, Formbook, SnakeStealer, XWorm. Hausse des menaces macOS (+38%). Hausse des menaces web (+32% en volume de blocages, +172% en URLs uniques bloquées). Baisse des infostealers (-26%) et des menaces Android (-15%).
📄 Type d’article : Rapport semestriel de threat intelligence publié par ESET Research, destiné à fournir une vue structurée du paysage des menaces basée sur la télémétrie mondiale et les recherches internes.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Kimsuky (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- Gentlemen (cybercriminal) —
- Krybit (cybercriminal) — orkl.eu · Malpedia
- 0APT (cybercriminal) —
- Warlock (cybercriminal) —
- ScarCruft (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- LongNosedGoblin (state-sponsored) — orkl.eu · Malpedia
- Sandworm (state-sponsored) — orkl.eu · Malpedia
- Sednit (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- FrostyNeighbor (state-sponsored) — orkl.eu · Malpedia
- Webworm (state-sponsored) — orkl.eu · Malpedia
- GopherWhisper (state-sponsored) — orkl.eu · Malpedia
- REvil (cybercriminal) —
- GandCrab (cybercriminal) —
- DragonForce (cybercriminal) — orkl.eu · Malpedia
- RansomHub (cybercriminal) — orkl.eu · Malpedia
- Yanluowang (cybercriminal) —
- BlackCat (cybercriminal) — MITRE ATT&CK
- Phobos (cybercriminal) —
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1204.001 — User Execution: Malicious Link (Execution)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1014 — Rootkit (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1553.002 — Subvert Trust Controls: Code Signing (Defense Evasion)
- T1078 — Valid Accounts (Defense Evasion)
- T1528 — Steal Application Access Token (Credential Access)
- T1555 — Credentials from Password Stores (Credential Access)
- T1056.001 — Input Capture: Keylogging (Credential Access)
- T1087 — Account Discovery (Discovery)
- T1082 — System Information Discovery (Discovery)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1486 — Data Encrypted for Impact (Impact)
- T1219 — Remote Access Software (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1091 — Replication Through Removable Media (Lateral Movement)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
IOC
- Domaines :
mgardownload.com— VT · URLhaus · ThreatFox - CVEs :
CVE-2017-0199— NVD · CIRCL - CVEs :
CVE-2017-11882— NVD · CIRCL - CVEs :
CVE-2021-44228— NVD · CIRCL - CVEs :
CVE-2017-5638— NVD · CIRCL - CVEs :
CVE-2025-55182— NVD · CIRCL - CVEs :
CVE-2024-4577— NVD · CIRCL - CVEs :
CVE-2015-1635— NVD · CIRCL - CVEs :
CVE-2022-22963— NVD · CIRCL - CVEs :
CVE-2022-22965— NVD · CIRCL - CVEs :
CVE-2025-50165— NVD · CIRCL
Malware / Outils
- PromptSpy (rat)
- GentleKiller (tool)
- NexShield – Smart Ad Blocker (other)
- DynoWiper (other)
- NGate (other)
- Impacket (framework)
- Mimikatz (tool)
- BloodHound (tool)
- AgentTesla (stealer)
- Formbook (stealer)
- SnakeStealer (stealer)
- XWorm (rat)
- ModiLoader (loader)
- Nemucod (loader)
- PromptLock (ransomware)
- BlackMatter (ransomware)
- IncRansom (ransomware)
- Conti (ransomware)
- BitPaymer (ransomware)
- ProLock (ransomware)
- Egregor (ransomware)
- DoppelPaymer (ransomware)
- Black Basta (ransomware)
- NukeSped (backdoor)
🟢 Indice de vérification factuelle : 83/100 (haute)
- ✅ eset.com — source reconnue (Rösti community) (20pts)
- ✅ 60437 chars — texte complet (fulltext extrait) (15pts)
- ✅ 11 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 1/1 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 25 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Kimsuky, Gentlemen, Krybit (5pts)
- ⬜ 0/5 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
mgardownload.com(domain) → VT (14/91 détections)
🔗 Source originale : https://www.eset.com/us/business/threat-report/?srsltid=AfmBOorl6W42N4OKt5VxMeAR25sIiJQCgnSg6WQ9HguUIgNErCZGjsI0