📰 Source : TorrentFreak, publié le 4 août 2026 par Ernesto Van der Sar.

🎯 Contexte Le portail Cosmos de l’Agence Spatiale Européenne (ESA), hébergé sous le domaine cosmos.esa.int, est dédié au support des missions scientifiques (Gaia, Euclid, XMM-Newton). Ce portail bénéficie d’une forte autorité de domaine grâce au TLD .int réservé aux organisations internationales.

⚠️ Nature de l’exploitation Des acteurs non identifiés ont uploadé des centaines de fichiers PDF frauduleux sur le dépôt du portail Cosmos. Ces documents ne sont pas malveillants au sens technique, mais servent de vecteurs de SEO poisoning :

  • Promotion de services IPTV pirates (ex : « Top 10 IPTV Providers Right Now: The Definitive 2026 Rankings »)
  • Guides de triche pour jeux mobiles (« Free Coin Master Spins Guide »)
  • Offres frauduleuses de followers Instagram et de codes Robux gratuits

🔍 Mécanisme d’exploitation L’autorité élevée du domaine ESA permet à ces PDFs de se positionner en tête des résultats Google, y compris dans les featured snippets et les AI Overviews de Google. La méthode d’accès au serveur n’est pas confirmée, mais la documentation ESA indique que l’upload nécessite un accès éditeur au portail Cosmos, suggérant une faiblesse dans le système de contrôle d’accès.

🔗 Précédent similaire Une exploitation identique avait ciblé le portail Eurostat de la Commission Européenne l’année précédente, avec des PDFs frauduleux classés en première position pour des termes liés aux IPTV.

📋 État au moment de la publication Les documents restaient en ligne sur le portail Cosmos au moment de la rédaction de l’article. TorrentFreak a contacté l’ESA pour obtenir des précisions.

📌 Type d’article : Article de presse spécialisée signalant une exploitation active d’infrastructure institutionnelle à des fins de SEO poisoning et de fraude en ligne.

🧠 TTPs et IOCs détectés

TTP

  • T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
  • T1608.005 — Stage Capabilities: Link Target (Resource Development)

IOC


🟡 Indice de vérification factuelle : 39/100 (moyenne)

  • ⬜ torrentfreak.com — source non référencée (0pts)
  • ✅ 4801 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://torrentfreak.com/european-space-agency-website-exploited-to-advertise-shady-iptv-services/