UNC6671 rebrand multi-marques : vishing et extorsion ciblant finance et cloud d'entreprise

🔍 Contexte Publié le 6 août 2026 par le Google Threat Intelligence Group (GTIG) et Mandiant, cet article constitue une mise à jour d’un précédent rapport de mai 2026 sur le groupe UNC6671. Il documente la continuation et la diversification des opérations de ce groupe malgré l’annonce de la retraite de la marque BlackFile en mai 2026. 🎭 Acteur et marques associées UNC6671 opère désormais sous plusieurs marques d’extorsion disposant chacune d’un Data Leak Site (DLS) distinct : ...

8 août 2026 · 7 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte Publié le 31 juillet 2026 par Microsoft Threat Intelligence, cet article détaille la campagne CaptiveCrunch, attribuée à Storm-2945, un sous-cluster opérationnel de Midnight Blizzard (SVR russe). L’activité est observée depuis début mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hôteliers et de conférence à l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des réseaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrôlée par l’acteur. Les techniques employées incluent : ...

3 août 2026 · 4 min

Campagne DNS Poisoning ciblant les Wi-Fi hôteliers pour compromettre des comptes Microsoft 365

🔍 Contexte Rapport publié le 23 juillet 2026 par l’équipe ReliaQuest Threat Research. Il documente une campagne active depuis au moins juin 2026, ciblant des passerelles Wi-Fi captives dans des hôtels et centres de conférence aux États-Unis, en Inde et en Arabie Saoudite. 🎯 Nature de l’attaque Les attaquants compromettent des appliances de portail captif (passerelles Wi-Fi hôtelières) en exploitant des interfaces d’administration exposées (SSH, SNMP, consoles web) combinées à des credentials administratifs faibles ou réutilisés. Une fois l’accès administratif obtenu, ils configurent un DNS poisoning pour rediriger l’ensemble du trafic DNS des clients connectés vers une infrastructure contrôlée par l’attaquant. ...

29 juillet 2026 · 3 min

Trois campagnes AiTM exposées via un serveur mal configuré : codemado, mail-argenta, saroula01

🔍 Contexte Le 13 juillet 2026, l’équipe CTI de Lexfo publie une analyse approfondie issue de la découverte, fin avril 2026, d’un répertoire ouvert sur le serveur 185.163.204.7 (Budapest, AS56322 ServerAstra Kft.). Un serveur Python HTTP (python3 -m http.server 8080) exposait publiquement l’intégralité d’une plateforme d’attaque active : configurations Evilginx, logs de capture, archives, installeurs RMM, combolists et fichiers de session Telegram. 👤 Acteurs identifiés codemado est un opérateur égyptien actif depuis 2018, identifié via .bash_history, un fichier de session Telegram (SQLite), des commentaires en arabe dans ses scripts, et une présence sur BlackHatWorld/CrackingX. Il opère sous les alias MaDoO, MaDosc, MADO. Il déploie une plateforme AiTM complète sur picis.net (enregistré le 13 mars 2026) avec un arsenal de 7 outils RMM et distribue MaDoO Blaster v4.7.3, un outil de spam/phishing commercial connecté à l’écosystème cybercriminel The Quarry de RockyBelling. ...

17 juillet 2026 · 7 min

Sneaky 2FA : kit de phishing AiTM polymorphe ciblant Microsoft 365 avec replay Entra ID

🔍 Contexte Analyse publiée le 30 juin 2026 par l’équipe ZeroBEC, documentant une campagne de phishing ciblée contre des destinataires IT d’entreprise, interceptée par leur plateforme. L’article présente une analyse technique approfondie d’un kit de phishing de type Sneaky 2FA / WikiKit avec des capacités AiTM (Adversary-in-the-Middle). 📧 Vecteur d’accès initial : abus de confiance expéditeur L’email de phishing a été envoyé depuis un compte SaaS tiers compromis préalablement approuvé par l’environnement cible. Le leurre principal était une fausse alerte Microsoft “Unusual Sign-in activity” menaçant de verrouiller le compte sous 24h. Un fil de discussion professionnel était inclus en camouflage pour crédibiliser le message. ...

3 juillet 2026 · 4 min

Tycoon 2FA : analyse technique et détection du kit PhaaS AiTM sur Entra ID et Google Workspace

🔍 Contexte Publié le 26 mai 2026 par Elastic Security Labs (auteurs : Samir Bousseaden et Terrance DeJesus), cet article constitue une analyse technique détaillée du kit Phishing-as-a-Service (PhaaS) Tycoon 2FA, attribué à Storm-1747 par Microsoft Threat Intelligence. Malgré un démantèlement coordonné en mars 2026 impliquant Microsoft, Europol, Cloudflare, SpyCloud et eSentire (plus de 300 domaines saisis), le kit a repris ses activités dès fin avril 2026. ⚙️ Mécanisme AiTM Tycoon 2FA opère comme un proxy inverse en temps réel entre la victime et le fournisseur d’identité légitime (Entra ID ou Google). Le flux d’attaque comprend : ...

31 mai 2026 · 5 min

FlowerStorm adopte KrakVM : un PhaaS combine VM JavaScript et hameçonnage MFA

🔍 Contexte Publié le 14 mai 2026 par Sublime Threat Intelligence and Research (STIR), cet article documente une campagne de phishing détectée en avril 2026 combinant deux outils distincts : KrakVM (machine virtuelle JavaScript open-source) et FlowerStorm (kit PhaaS actif depuis mi-2024). 🎯 Campagne et ciblage La campagne, dont l’activité remonte à mi-mars 2026, a ciblé plusieurs secteurs : Gouvernement local Logistique Commerce de détail Communications Immobilier Les emails de phishing sont courts, parfois sans corps de message, avec des sujets ou noms de pièces jointes HTML imitant des notifications de messagerie vocale, crédits fournisseurs ou factures impayées. Les noms de domaine malveillants utilisent des combinaisons de mots anglais imitant des entreprises légitimes, une caractéristique déjà documentée pour FlowerStorm. ...

19 mai 2026 · 3 min

UNC6671 / BlackFile : campagne d'extorsion par vishing et compromission SSO

🔍 Contexte Source : Google Threat Intelligence Group (GTIG), publié le 15 mai 2026 sur le blog officiel Google Cloud. L’article présente une analyse détaillée d’une campagne d’extorsion active attribuée à UNC6671, un acteur opérant sous la marque BlackFile. 🎯 Acteur et ciblage UNC6671 est actif depuis début 2026 et a ciblé des dizaines d’organisations en Amérique du Nord, Australie et Royaume-Uni. Le GTIG le distingue formellement de ShinyHunters (UNC6240), bien qu’UNC6671 ait usurpé la marque ShinyHunters dans au moins un cas pour renforcer la crédibilité de ses menaces. ...

19 mai 2026 · 2 min

Infiltration d'un panel de phishing criminel lié à ShinyHunters et BlackFile

🔍 Contexte Publié le 7 mai 2026 par la Push Security Research Team, cet article présente les résultats d’une infiltration directe de panels de phishing criminels actifs, liés aux groupes ShinyHunters (UNC6240) et BlackFile (UNC6671), dans le cadre de campagnes hybrides de vishing et phishing AiTM actives depuis août 2025. 🎯 Campagnes et victimes confirmées Les attaques ciblent des centaines d’organisations dans les secteurs financier, technologique, crypto, santé, hôtellerie et aviation privée. Des violations publiquement confirmées incluent : ...

11 mai 2026 · 4 min

Campagne de phishing AiTM multi-étapes ciblant 35 000 utilisateurs via leurres 'code de conduite'

📅 Source et contexte : Analyse publiée le 4 mai 2026 par la Microsoft Defender Security Research Team et Microsoft Threat Intelligence, documentant une campagne de phishing à grande échelle observée entre le 14 et le 16 avril 2026. 🎯 Portée de la campagne : La campagne a ciblé plus de 35 000 utilisateurs répartis dans plus de 13 000 organisations dans 26 pays, avec une concentration majoritaire aux États-Unis (92%). Les secteurs les plus touchés sont : ...

6 mai 2026 · 3 min
Dernière mise à jour le: 9 août 2026 📝