Reconstruction d'une kill chain Akira Ransomware à partir de logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 28 mai 2026 sur le SANS Internet Storm Center par Manuel Humberto Santander PelĂĄez (Handler SANS ISC), cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (canaux Security, System, PowerShell/Operational). Aucun EDR, aucun PCAP, aucun proxy log n’était disponible. đŸšȘ AccĂšs initial (Stage 1) L’attaquant a conduit une attaque par brute-force ciblant un compte SSLVPN local unique, depuis une seule adresse IP dans une plage d’hĂ©bergeur. Le compte Ă©tait dĂ©sactivĂ© dans Active Directory mais toujours provisionnĂ© localement sur le firewall, sans MFA. L’authentification rĂ©ussie est intervenue aprĂšs environ 6 heures d’attaque, sans pause — comportement typique du credential stuffing. ...

1 juin 2026 Â· 4 min

The Gentlemen : analyse d'un ransomware Go auto-propagant opéré par Storm-2697

🔍 Contexte PubliĂ© le 28 mai 2026 par Microsoft Threat Intelligence sur le blog officiel Microsoft Security, cet article prĂ©sente une analyse technique approfondie du ransomware The Gentlemen, opĂ©rĂ© par le groupe Storm-2697. 🎭 Acteur de la menace Storm-2697 est un acteur Ă  motivation financiĂšre qui gĂšre la plateforme RaaS (Ransomware-as-a-Service) « The Gentlemen » Le groupe a Ă©mergĂ© mi-2025 en tant que groupe fermĂ©, avant d’ouvrir son programme d’affiliation en septembre 2025 Un partenariat officiel avec BreachForums a Ă©tĂ© Ă©tabli pour recruter des affiliĂ©s, notamment des testeurs d’intrusion et des initial access brokers (IAB) ⚙ CaractĂ©ristiques techniques Ransomware Ă©crit en Go, obfusquĂ© avec Garble Cible l’environnement Windows Techniques documentĂ©es : exĂ©cution, Ă©vasion de dĂ©fense, chiffrement des fichiers, mouvement latĂ©ral et auto-propagation rĂ©seau Tactique de double extorsion : chiffrement des donnĂ©es ET exfiltration pour pression supplĂ©mentaire 🌍 Secteurs et zones gĂ©ographiques ciblĂ©s Secteurs : Ă©ducation, transport, santĂ©, finance Zones : AmĂ©rique du Nord, AmĂ©rique du Sud, Europe, Afrique, Asie 📄 Nature de l’article Il s’agit d’une analyse technique publiĂ©e par Microsoft, destinĂ©e aux dĂ©fenseurs, aux Ă©quipes de rĂ©ponse Ă  incident et Ă  la communautĂ© de sĂ©curitĂ©. L’article inclut le flux d’exĂ©cution, les comportements d’évasion, la conception du chiffrement, les techniques de mouvement latĂ©ral, des dĂ©tections Microsoft Defender, des requĂȘtes de chasse et des indicateurs de compromission (IOCs). ...

1 juin 2026 Â· 2 min

B1ack's Stash publie 4,6 millions de cartes de paiement issues de web skimming

đŸ—“ïž Contexte Le 18 mai 2026, le marketplace criminel B1ack’s Stash a publiĂ© sur un forum underground un archive contenant 4 668 889 enregistrements de cartes de paiement compromises. L’analyse a Ă©tĂ© publiĂ©e le 28 mai 2026 par D3Lab (Andrea Draghetti). La publication avait un objectif explicitement promotionnel : attirer du trafic vers le marchĂ© illĂ©gal, renforcer sa rĂ©putation dans l’écosystĂšme du carding, et punir des vendeurs accusĂ©s de revendre les mĂȘmes cartes ailleurs. ...

31 mai 2026 Â· 3 min

BTMOB : un RAT Android furtif vendu en MaaS ciblant l'Amérique latine et au-delà

🔍 Contexte PubliĂ© le 26 mai 2026 par ESET (WeLiveSecurity), cet article prĂ©sente une analyse technique du malware Android BTMOB, un RAT (Remote Access Trojan) dĂ©couvert lors d’une revue des dĂ©tections de menaces au BrĂ©sil. L’analyse est signĂ©e par Daniel Cunha Barbosa. 🧬 Origine et Ă©volution BTMOB a Ă©tĂ© dĂ©crit pour la premiĂšre fois en fĂ©vrier 2025 et est issu de l’évolution du malware SpySolr. Contrairement aux trojans bancaires classiques, BTMOB offre des capacitĂ©s plus larges : ...

31 mai 2026 Â· 5 min

Campagne de phishing ciblant les clés de récupération des sauvegardes Signal

đŸ—“ïž Contexte Article publiĂ© le 28 mai 2026 par TechCrunch (Lorenzo Franceschi-Bicchierai). L’information provient de signalements relayĂ©s par le journaliste Josh Rogin (Washington Post) et de Mohammed Al-Maskati, directeur de la Digital Security Helpline d’Access Now. 🎯 Nature de l’attaque Une nouvelle campagne de phishing cible les utilisateurs de l’application de messagerie Signal. Les attaquants se font passer pour le support officiel de Signal via un compte nommĂ© « Signal Support » et envoient un message prĂ©textant un problĂšme de synchronisation menaçant la perte permanente des sauvegardes. ...

31 mai 2026 Â· 3 min

Campagne de smishing mondiale : 1 628 URLs malveillantes ciblant 19 pays sur 3 continents

🌍 Contexte PubliĂ© le 27 mai 2026 par Hunt.io, cet article prĂ©sente les rĂ©sultats d’une investigation sur une vaste campagne de smishing (phishing par SMS) initialement dĂ©tectĂ©e via un avertissement de sĂ©curitĂ© du portail gouvernemental roumain Ghișeul.ro (7 mai 2026). L’enquĂȘte a rĂ©vĂ©lĂ© une opĂ©ration coordonnĂ©e Ă  l’échelle mondiale. 📊 Ampleur de la campagne 1 628 URLs malveillantes confirmĂ©es actives dans 19 pays (Europe, AmĂ©riques, Caucase) 32 adresses IP backend rĂ©parties sur 6 rĂ©gions gĂ©ographiques Un identifiant de campagne unique de 128 caractĂšres (39dabeddef7c2f0806110b305bd8ca7307c13ac987e7c64fc1d46752868a258958eba99f16413f522a4961dfb09565983 36fc258794664ccc9f71f25e8f688c5) prĂ©sent dans le HTML de chaque page Infrastructure hĂ©bergĂ©e sur : Tencent Cloud (15 IPs), Cloudflare CDN (14 IPs), Alibaba Cloud (3 IPs), ALEXHOST Moldova (2 IPs) 🎯 Secteurs et entitĂ©s ciblĂ©s Pays Organisation ciblĂ©e URLs Royaume-Uni DPD (livraison) 558 Irlande DPD (livraison) 47 États-Unis T-Mobile, DMV NC/OH 39 Espagne SEUR (postal) 9 Roumanie Ghișeul.ro (gouvernement) 9 Bulgarie MVR (MinistĂšre de l’IntĂ©rieur) 10 SlovĂ©nie E-uprava (gouvernement) 9 France DAO/ASF (pĂ©ages) 3 GĂ©orgie TBC Pay (banque/amendes) 5 Albanie Vodafone 1 🔬 Analyse technique Deux templates de phishing distincts : ...

31 mai 2026 Â· 7 min

Campagne mondiale de fraude Android par facturation opérateur ciblant 4 pays

🔍 Contexte PubliĂ© le 20 mai 2026 par Zimperium (zLabs), cet article prĂ©sente les rĂ©sultats d’une investigation sur une campagne de fraude par facturation opĂ©rateur mobile (carrier billing fraud) ciblant des utilisateurs Android dans quatre pays : Malaisie, ThaĂŻlande, Roumanie et Croatie. La campagne a Ă©tĂ© active d’au moins mars 2025 Ă  janvier 2026 (~10 mois), avec des portions d’infrastructure encore opĂ©rationnelles Ă  la date de publication. 🎯 Ciblage et distribution La campagne comprend prĂšs de 250 applications malveillantes distribuĂ©es via TikTok, Facebook et Google, se faisant passer pour des applications populaires : ...

31 mai 2026 Â· 4 min

Campagne pro-russe : des centaines de comptes Bluesky piratés pour diffuser de la propagande

đŸ—“ïž Contexte Article de presse gĂ©nĂ©raliste publiĂ© par France 24 (AFP) le 29 mai 2026. Des chercheurs de l’UniversitĂ© Clemson ont documentĂ© une campagne d’influence pro-russe ciblant la plateforme sociale Bluesky, attribuĂ©e Ă  la Social Design Agency (SDA), firme moscovite dĂ©jĂ  sanctionnĂ©e par les États-Unis, l’Union europĂ©enne et le Royaume-Uni. 🎯 Nature de l’attaque La campagne repose sur la compromission de comptes Bluesky authentiques — plutĂŽt que sur la crĂ©ation de faux profils — pour diffuser des narratifs anti-Ukraine. Les comptes ciblĂ©s appartenaient principalement Ă  : ...

31 mai 2026 Â· 3 min

Carnival Corporation confirme une violation de données touchant prÚs de 6 millions de personnes

📰 Source : BleepingComputer — Article publiĂ© le 28 mai 2026 par Sergiu Gatlan. 🎯 Contexte de l’incident Carnival Corporation, le plus grand opĂ©rateur de croisiĂšres au monde (plus de 160 000 employĂ©s, 13,5 millions de passagers en 2024, revenus supĂ©rieurs Ă  26 milliards de dollars), a confirmĂ© une violation de donnĂ©es affectant 5 995 277 clients. L’incident a Ă©tĂ© revendiquĂ© par le groupe cybercriminel ShinyHunters en avril 2026. 🔓 DĂ©roulement de l’attaque ...

31 mai 2026 Â· 2 min

Charter Communications confirme une violation de données aprÚs extorsion par ShinyHunters

📰 Contexte Source : BleepingComputer, publiĂ© le 26 mai 2026. Charter Communications, l’un des plus grands fournisseurs d’accĂšs Internet aux États-Unis (marque Spectrum), a confirmĂ© avoir subi une violation de donnĂ©es aprĂšs avoir Ă©tĂ© listĂ© sur le site de fuite du groupe ShinyHunters. 🎯 Vecteur d’attaque Selon les dĂ©clarations du groupe Ă  BleepingComputer, la compromission initiale a eu lieu le 1er avril via une attaque de voice phishing (vishing) ciblant un employĂ©. Cette attaque a permis de compromettre un compte Microsoft Entra (SSO d’entreprise). ...

31 mai 2026 Â· 2 min
Derniùre mise à jour le: 26 juin 2026 📝