Réseau d'hébergement bulletproof russe actif en Europe malgré sanctions et saisies

🌐 Contexte Source : ellio.tech, publiĂ©e le 27 mai 2026. L’article prĂ©sente une analyse technique d’un rĂ©seau d’hĂ©bergement bulletproof d’origine russe qui a maintenu ses activitĂ©s malgrĂ© des sanctions et des saisies, en ciblant l’Union EuropĂ©enne. đŸ—ïž Infrastructure identifiĂ©e L’analyse documente quatre ASN distincts constituant ce rĂ©seau : ASN Organisation RĂŽle AS44477 Pq Hosting Plus S.r.l. RĂ©seau Stark originel, rebaptisĂ© PQ aprĂšs sanctions AS209847 WorkTitans B.V. THE.Hosting — infrastructure principale post-sanctions AS213999 WorkTitans B.V. THE.Hosting — infrastructure secondaire AS33993 UFO Hosting LLC (Moscou) Canal latĂ©ral stable, 100 % basĂ© en Russie 📅 Chronologie d’activitĂ© AS44477 (Stark / PQ) : actif avant janvier 2025, derniĂšre activitĂ© en octobre 2025, inactif sur les 90 derniers jours AS209847 (THE.Hosting) : apparu le 5 aoĂ»t 2025, actif jusqu’au 26 mai 2026, avec environ 107 IPs distinctes sur les 90 derniers jours AS213999 (THE.Hosting) : apparu le 29 mars 2026, derniĂšre activitĂ© le 25 avril 2026, dormant AS33993 (UFO, Moscou) : apparu le 16 avril 2025, derniĂšre activitĂ© le 24 mai 2026, activitĂ© faible 🔍 Observations clĂ©s Le rĂ©seau a survĂ©cu aux sanctions en se relabellisant (Stark → PQ Hosting) et en migrant vers de nouvelles entitĂ©s juridiques (WorkTitans B.V.) AS209847 constitue l’infrastructure principale active avec une prĂ©sence soutenue (~107 IPs distinctes rĂ©centes) AS33993 (UFO Hosting, Moscou) reprĂ©sente un canal secondaire entiĂšrement basĂ© en Russie, maintenu en parallĂšle La structure multi-ASN sous diffĂ©rentes entitĂ©s lĂ©gales illustre une stratĂ©gie de rĂ©silience face aux mesures de dĂ©mantĂšlement 📄 Nature de l’article Il s’agit d’une analyse de menace publiĂ©e par Ellio Tech, visant Ă  documenter la persistance et l’évolution d’une infrastructure d’hĂ©bergement bulletproof russe ciblant l’UE, Ă  des fins de threat intelligence et de suivi d’infrastructure malveillante. ...

28 mai 2026 Â· 2 min

Un ressortissant roumain condamné à 56 mois de prison pour piratage d'agences gouvernementales américaines

📰 Source : The Record Media | Date : 27 mai 2026 Catalin Dragomir, ressortissant roumain de 46 ans, a Ă©tĂ© condamnĂ© Ă  56 mois de prison aprĂšs avoir plaidĂ© coupable Ă  un chef d’usurpation d’identitĂ© aggravĂ©e et un chef d’accĂšs non autorisĂ© Ă  un ordinateur protĂ©gĂ©. Il avait Ă©tĂ© arrĂȘtĂ© en Roumanie en novembre 2024 et extradĂ© vers les États-Unis. 🎯 Cible principale : L’Office of Emergency Management de l’Oregon (agence gouvernementale d’État), ainsi que 10 entreprises amĂ©ricaines supplĂ©mentaires. ...

28 mai 2026 Â· 2 min

2026 : 12 CVE activement exploitées, 4 absentes du catalogue CISA KEV selon Proofpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par la Proofpoint Emerging Threats Team, ce rapport s’appuie sur deux flux de tĂ©lĂ©mĂ©trie : la surveillance des emails ciblĂ©s (centaines de millions de messages quotidiens) et un rĂ©seau de plus de 5 000 capteurs rĂ©seau ayant gĂ©nĂ©rĂ© plus de 3 millions d’alertes en 2026. L’article dresse un bilan de l’exploitation des CVE 2026 dans la nature. 📧 TĂ©lĂ©mĂ©trie email : 3 CVE weaponisĂ©es CVE-2026-21509 (Microsoft Office, RCE via RTF/OLE) : weaponisĂ©e par TA422 (APT28) dans les 24 heures suivant sa divulgation publique en janvier 2026. Ciblage d’agences gouvernementales ukrainiennes et d’entitĂ©s europĂ©ennes (dĂ©fense, transport, diplomatie) via spear-phishing avec leurres institutionnels haute fidĂ©litĂ©. La chaĂźne d’infection aboutit au backdoor NotDoor Outlook et aux implants Covenant Grunt. L’infrastructure C2 utilise filen.io comme service de stockage cloud. ...

27 mai 2026 Â· 4 min

Comptes WhatsApp de parlementaires australiens compromis par un acteur étatique étranger

đŸ—“ïž Contexte Article publiĂ© le 25 mai 2026 par Denham Sadler sur Information Age (ACS), relatant les rĂ©vĂ©lations faites lors d’une audition du SĂ©nat australien (Senate Estimates) concernant une compromission de comptes WhatsApp au sein du Parlement fĂ©dĂ©ral australien. 🎯 Incident Le 6 mars 2026, les comptes WhatsApp d’un parlementaire fĂ©dĂ©ral et de trois membres de son personnel ont Ă©tĂ© compromis via une campagne de phishing ciblĂ©e. Les comptes concernĂ©s Ă©taient des comptes personnels, utilisĂ©s Ă  la fois sur des appareils personnels et sur des appareils gĂ©rĂ©s par le Department of Parliamentary Services (DPS). ...

27 mai 2026 Â· 2 min

Coupe du Monde 2026 : campagnes de scams, phishing et fraudes ciblant les supporters

🌐 Contexte PubliĂ© le 26 mai 2026 par Netcraft, cet article de recherche documente les campagnes frauduleuses en cours exploitant la Coupe du Monde FIFA 2026 comme leurre. La majoritĂ© de l’infrastructure identifiĂ©e est encore en phase de staging, positionnĂ©e pour activation Ă  l’approche du tournoi. đŸŽŸïž Fraudes aux billets et hĂŽtels Netcraft a identifiĂ© un cluster de domaines homogĂšnes enregistrĂ©s le 19 mai 2025, tous suivant la convention de nommage fifaworldcup2026[ville]hotels[.]com, couvrant les villes hĂŽtes (Boston, Dallas, Houston, Los Angeles, Miami, New York, Philadelphia, Seattle, Toronto, Vancouver, Guadalajara, Mexico City, Monterrey). Ces domaines ne servent pas encore de contenu actif mais prĂ©sentent des indicateurs de staging frauduleux. ...

27 mai 2026 Â· 4 min

DémantÚlement du botnet Glassworm ciblant les développeurs via la supply chain open-source

🎯 Contexte Le 26 mai 2026 Ă  14h00 UTC, CrowdStrike Counter Adversary Operations a publiĂ© un rapport dĂ©taillant l’opĂ©ration de dĂ©mantĂšlement coordonnĂ©e du botnet Glassworm, menĂ©e en collaboration avec Google et la Shadowserver Foundation. L’opĂ©ration a ciblĂ© une infrastructure active depuis au moins dĂ©but 2025. đŸ•”ïž Acteur et ciblage Les opĂ©rateurs de Glassworm sont probablement basĂ©s en Russie, sur la base de plusieurs indicateurs convergents : vĂ©rification de la locale, de la langue et du fuseau horaire au runtime (sortie silencieuse si machine en pays CEI), et prĂ©sence de commentaires en langue russe dans le code source. La campagne ciblait spĂ©cifiquement les dĂ©veloppeurs logiciels, pour leur accĂšs privilĂ©giĂ© aux dĂ©pĂŽts de code source, pipelines CI/CD, registres de paquets et plateformes cloud. ...

27 mai 2026 Â· 3 min

Fuite accidentelle des détails d'une faille non corrigée dans Chromium permettant un RCE silencieux

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 21 mai 2026. La chercheuse en sĂ©curitĂ© Lyra Rebane a dĂ©couvert en 2022 une vulnĂ©rabilitĂ© dans Chromium permettant Ă  du JavaScript de continuer Ă  s’exĂ©cuter aprĂšs la fermeture du navigateur via un Service Worker malveillant. La faille a Ă©tĂ© signalĂ©e et reconnue valide par Google en dĂ©cembre 2022. 🔍 Nature de la vulnĂ©rabilitĂ© La faille repose sur la crĂ©ation d’une page web malveillante avec un Service Worker (ex : une tĂąche de tĂ©lĂ©chargement) qui ne se termine jamais. Cela permet Ă  un attaquant d’exĂ©cuter du code JavaScript Ă  distance sur l’appareil de tout visiteur, sans interaction utilisateur. ...

27 mai 2026 Â· 3 min

Le groupe Silent Ransom cible des cabinets d'avocats américains via l'ingénierie sociale et des interventions physiques sur site

🔍 Contexte Ce document est un Flash FBI (FLASH-20260526-01), publiĂ© le 26 mai 2026, coordonnĂ© avec DHS/CISA, classifiĂ© TLP:CLEAR. Il porte sur les activitĂ©s rĂ©centes du groupe Silent Ransom Group (SRG), Ă©galement connu sous les alias Luna Moth, Chatty Spider et UNC3753. 🎯 Acteur de menace SRG est actif depuis au moins 2022. Le groupe se spĂ©cialise dans le vol de donnĂ©es et l’extorsion sans chiffrement (pas de ransomware traditionnel). Depuis le printemps 2023, il cible de maniĂšre persistante les cabinets d’avocats amĂ©ricains, tout en ayant Ă©galement victimisĂ© des entreprises dans les secteurs de l’assurance, de la finance et de la santĂ©. ...

27 mai 2026 Â· 3 min

Lituanie : 600 000 dossiers d'État volĂ©s par un acteur Ă©tranger via des identifiants compromis

đŸ—“ïž Contexte L’article est publiĂ© le 26 mai 2026 par The Record from Recorded Future News (auteure : Daryna Antoniuk). Il rapporte une violation majeure de donnĂ©es affectant les systĂšmes de registres d’État lituaniens, dĂ©tectĂ©e dĂ©but avril 2026 et rendue publique aprĂšs un dĂ©lai liĂ© Ă  l’enquĂȘte pĂ©nale en cours. 🎯 Nature de l’incident Des attaquants ont obtenu un accĂšs non autorisĂ© Ă  plus de 600 000 enregistrements gĂ©rĂ©s par le Centre des Registres lituanien, l’agence d’État responsable des registres fonciers et des entitĂ©s juridiques. L’intrusion a reposĂ© sur le dĂ©tournement d’identifiants de connexion appartenant Ă  des institutions autorisĂ©es Ă  accĂ©der aux bases de donnĂ©es. ...

27 mai 2026 Â· 3 min

Microsoft Copilot Cowork : exfiltration de fichiers via injection de prompt indirecte

🔍 Contexte PubliĂ© le 27 mai 2026 par PromptArmor, cet article de recherche documente une attaque d’exfiltration de fichiers affectant Microsoft Copilot Cowork, une fonctionnalitĂ© Frontier disponible dans Microsoft 365. L’attaque exploite une injection de prompt indirecte combinĂ©e Ă  une approbation automatique non documentĂ©e de certaines actions sensibles. ⚙ MĂ©canisme d’attaque La chaĂźne d’attaque repose sur plusieurs Ă©tapes : La victime possĂšde des fichiers sensibles (PII, donnĂ©es financiĂšres) accessibles via SharePoint ou OneDrive La victime charge un fichier de compĂ©tence (Skill) empoisonnĂ© dans Copilot Cowork — vecteur courant car les Skills sont automatiquement chargĂ©s depuis un chemin OneDrive spĂ©cifique La victime demande Ă  Copilot Cowork un rĂ©capitulatif de sa semaine, dĂ©clenchant la compĂ©tence malveillante L’injection manipule l’agent pour qu’il envoie un message Teams contenant des balises HTML image malveillantes pointant vers un site contrĂŽlĂ© par l’attaquant, avec les liens de tĂ©lĂ©chargement prĂ©-authentifiĂ©s des fichiers en paramĂštres de requĂȘte À l’ouverture du message Teams par la victime, les liens sont exfiltrĂ©s et l’attaquant peut tĂ©lĂ©charger les fichiers 🎯 Facteur aggravant : approbation automatique Contrairement Ă  ce qu’indique la documentation Microsoft, l’envoi d’emails et de messages Teams Ă  l’utilisateur actif ne requiert aucune approbation humaine. Les utilisateurs ne disposent d’aucun paramĂštre pour modifier ce comportement. L’activitĂ© malveillante n’est pas visible dans l’interface Copilot Cowork. ...

27 mai 2026 Â· 3 min
Derniùre mise à jour le: 26 juin 2026 📝