Ruag MRO paie une rançon au groupe Akira aprÚs une cyberattaque sur sa filiale américaine

đŸ—žïž Contexte Source : Blick.ch (ATS – Agence tĂ©lĂ©graphique suisse), publiĂ© le 21 juin 2026. L’article rapporte les suites institutionnelles et politiques d’une cyberattaque par ransomware ayant ciblĂ© la filiale amĂ©ricaine de Ruag, entreprise d’armement appartenant Ă  la ConfĂ©dĂ©ration suisse. 🎯 Incident Le groupe cybercriminel Akira a attaquĂ© les systĂšmes informatiques de Ruag LLC, filiale basĂ©e en Virginie (États-Unis), Ă  l’automne 2025. L’attaque a impliquĂ© une double extorsion : vol de donnĂ©es, chiffrement, puis menace de publication sur le dark web en Ă©change d’une rançon. ...

21 juin 2026 Â· 2 min

Tendances ransomware – Semaine 23/2026

📉 150 revendications cette semaine (-17, -10.2% par rapport Ă  S22) PĂ©riode : 01.06.2026 au 07.06.2026 Analyse Ransomware — Semaine 23 (01.06.2026 – 07.06.2026) Source : eCrime.ch — DonnĂ©es agrĂ©gĂ©es, aucune victime individuelle n’est identifiĂ©e. Vue d’ensemble La semaine 23 enregistre 150 revendications d’attaques par rançongiciel, soit une baisse de 17 revendications par rapport Ă  la semaine prĂ©cĂ©dente (167 revendications en S22), reprĂ©sentant un recul de 10,2 %. Cette diminution s’inscrit dans un contexte oĂč le volume global reste nĂ©anmoins Ă©levĂ©, avec une moyenne supĂ©rieure Ă  20 revendications par jour. ...

8 juin 2026 Â· 4 min

Ruag paie une rançon au groupe Akira aprÚs une cyberattaque sur sa filiale américaine

đŸ—“ïž Contexte Source : Blick.ch (ATS), publiĂ© le 6 juin 2026. L’article rapporte la confirmation publique par le prĂ©sident du conseil d’administration de Ruag, JĂŒrg Rötheli, du paiement d’une rançon Ă  la suite d’une cyberattaque survenue en automne 2025. 🎯 Victime et pĂ©rimĂštre de l’attaque Victime principale : Ruag LLC, filiale amĂ©ricaine de Ruag (entreprise d’armement appartenant Ă  la ConfĂ©dĂ©ration suisse), basĂ©e en Virginie (USA) La filiale emploie 8 personnes et sert de bureau de liaison avec des partenaires amĂ©ricains (piĂšces de rechange pour avions de combat, maintenance) Les systĂšmes informatiques de la filiale sont autonomes, ce qui a limitĂ© l’impact sur le reste du groupe 🩠 Acteur de la menace et mode opĂ©ratoire Le groupe Akira, apparu en mars 2023, est responsable de l’attaque. Il pratique la double extorsion : ...

6 juin 2026 Â· 2 min

Tendances ransomware – Semaine 22/2026

📉 167 revendications cette semaine (-4, -2.3% par rapport Ă  S21) PĂ©riode : 25.05.2026 au 31.05.2026 Analyse Ransomware — Semaine 22 / 2026 (25 au 31 mai 2026) Source : eCrime.ch — DonnĂ©es basĂ©es sur les revendications publiques observĂ©es Vue d’ensemble La semaine 22 enregistre 167 revendications de compromissions par rançongiciel, soit une lĂ©gĂšre baisse de 2,3 % par rapport Ă  la semaine prĂ©cĂ©dente (171 revendications, soit −4 en valeur absolue). Le volume global reste stable, sans rupture notable de tendance Ă  ce stade. ...

1 juin 2026 Â· 4 min

Reconstruction d'une kill chain Akira Ransomware à partir de logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 28 mai 2026 sur le SANS Internet Storm Center par Manuel Humberto Santander PelĂĄez (Handler SANS ISC), cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (canaux Security, System, PowerShell/Operational). Aucun EDR, aucun PCAP, aucun proxy log n’était disponible. đŸšȘ AccĂšs initial (Stage 1) L’attaquant a conduit une attaque par brute-force ciblant un compte SSLVPN local unique, depuis une seule adresse IP dans une plage d’hĂ©bergeur. Le compte Ă©tait dĂ©sactivĂ© dans Active Directory mais toujours provisionnĂ© localement sur le firewall, sans MFA. L’authentification rĂ©ussie est intervenue aprĂšs environ 6 heures d’attaque, sans pause — comportement typique du credential stuffing. ...

1 juin 2026 Â· 4 min

Reconstruction d'une kill chain Akira Ransomware via logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par Manuel Humberto Santander PelĂĄez sur le SANS Internet Storm Center, cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (Security, System, PowerShell/Operational). Aucun EDR, PCAP ou proxy log n’était disponible. 🎯 Environnement cible ForĂȘt Active Directory mono-site derriĂšre un NGFW pĂ©rimĂ©trique AccĂšs distant via SSLVPN pour une petite Ă©quipe Logs firewall couvrant ~7 jours avant l’évĂ©nement de chiffrement Exports EVTX de 2 contrĂŽleurs de domaine et 3 serveurs membres 🔗 DĂ©roulement de l’attaque Stage 1 – AccĂšs initial : ...

27 mai 2026 Â· 3 min

CVE-2024-12802 : exploitation active de SonicWall SSL VPN malgré le patch firmware

🔍 Contexte PubliĂ© le 19 mai 2026 par ReliaQuest Threat Research (auteurs : Alexander Capraro et Tristan Luikey), ce rapport documente des intrusions observĂ©es entre fĂ©vrier et mars 2026 impliquant l’exploitation de CVE-2024-12802, une vulnĂ©rabilitĂ© de contournement d’authentification dans les appliances SonicWall SSL VPN. 🎯 VulnĂ©rabilitĂ© et mĂ©canisme d’exploitation CVE-2024-12802 (CVSS vendeur : 6.5 / CISA : 9.1 Critique) affecte la maniĂšre dont le MFA est appliquĂ© selon le format de login utilisĂ© : ...

21 mai 2026 Â· 4 min

Fox Tempest : démantÚlement d'un service de signature de malwares (MSaaS) par Microsoft

🔍 Contexte Le 19 mai 2026, Microsoft Threat Intelligence publie une analyse dĂ©taillĂ©e sur Fox Tempest, un acteur cybercriminel Ă  motivation financiĂšre opĂ©rant un service de signature de malwares Ă  la demande (Malware Signing-as-a-Service, MSaaS). En mai 2026, la Digital Crimes Unit (DCU) de Microsoft, avec le soutien de partenaires industriels, a procĂ©dĂ© au dĂ©mantĂšlement de l’infrastructure de ce service. 🎯 RĂŽle et impact de Fox Tempest Fox Tempest ne cible pas directement des victimes mais fournit une infrastructure de support Ă  d’autres groupes cybercriminels. Microsoft suit cet acteur depuis septembre 2025. Les groupes ayant utilisĂ© ses services incluent : ...

19 mai 2026 Â· 4 min

Tendances ransomware – Semaine 19/2026

📈 250 revendications cette semaine (+76, +43.7% par rapport Ă  S18) PĂ©riode : 04.05.2026 au 10.05.2026 Analyse Ransomware — Semaine 19 (04 au 10 mai 2026) Introduction La semaine 19 enregistre 250 revendications d’attaques par rançongiciel, soit une hausse de 76 cas supplĂ©mentaires (+43,7 %) par rapport Ă  la semaine prĂ©cĂ©dente (174 revendications). Il s’agit d’une augmentation notable en volume absolu, portant le total hebdomadaire Ă  un niveau significativement au-dessus de la semaine S18. ...

11 mai 2026 Â· 5 min

IOCTA 2026 : Europol dresse le panorama des cybermenaces – IA, chiffrement et proxies

🌐 Contexte PubliĂ© le 28 avril 2026 par Europol (European Union Agency for Law Enforcement Cooperation), l’Internet Organised Crime Threat Assessment (IOCTA) 2026 constitue l’évaluation annuelle la plus complĂšte des cybermenaces pesant sur l’Union europĂ©enne. Le rapport s’intitule « How encryption, proxies and AI are expanding cybercrime » et couvre les dĂ©veloppements observĂ©s principalement en 2025. 🎯 Principaux vecteurs de menace identifiĂ©s Ransomware Plus de 120 familles de ransomware actives observĂ©es par Europol en 2025 ModĂšle RaaS (Ransomware-as-a-Service) dominant, avec fragmentation croissante des opĂ©rations Groupes notables : Qilin, Akira, LockBit (tentatives de rebond avec LockBit 5.0), DragonForce, BlackBasta, Cl0p, Play, Fog En septembre 2025, une coalition DragonForce + LockBit + Qilin annoncĂ©e sur le dark web Tactiques d’extorsion multi-couches : exfiltration de donnĂ©es, DDoS simultanĂ©s, cold-calling, pression psychologique Shift de l’extorsion : de la demande de dĂ©chiffrement vers la menace de publication des donnĂ©es Fraude en ligne (OFS) Fraude reprĂ©sentant la zone de croissance la plus rapide de la criminalitĂ© organisĂ©e Typologies principales : fraude Ă  l’investissement (crypto), BEC, romance scam, tech support fraud, fraude aux paiements Usage massif de SIM boxes / SIM farms (ex : rĂ©seau letton de 7 individus, 1 200 dispositifs, 40 000 SIM cards, 49 millions de comptes créés) MontĂ©e des IMSI catchers et SMS blasters pour contourner les protocoles KYC Drainers de cryptomonnaies maturĂ©s en systĂšme CaaS (acquisition d’Inferno Drainer par Angel Drainer en octobre 2024) Attaques relay sur terminaux de paiement en hausse dans l’UE Adoption de l’IA gĂ©nĂ©rative pour personnaliser l’ingĂ©nierie sociale, scripts d’appel, chatbots de prĂ©-sĂ©lection des victimes Infrastructure criminelle Dark web : fragmentation des marketplaces gĂ©nĂ©ralistes, Ă©mergence de plateformes spĂ©cialisĂ©es DĂ©mantĂšlement d’Archetyp Market (600 000 utilisateurs, EUR 250M de transactions, juin 2025) ; Ă©mergence de BlackOps, TorZon, Nexus Market DarkForums successeur de BreachForums Bullet-proof hosting (BPH) avec sous-location multi-juridictionnelle Proxies rĂ©sidentiels pour masquer le trafic malveillant Abus DNS pour phishing, C2 de botnets, distribution de malwares DĂ©mantĂšlement de Cryptomixer (EUR 1,3 milliard en Bitcoin mixĂ©s depuis 2016, novembre 2025) MontĂ©e des privacy coins, chain-hopping, bridges blockchain, DEX, coinjoin pour le blanchiment Menaces hybrides et DDoS Acteurs Ă©tatiques utilisant des rĂ©seaux cybercriminels comme proxies pour des opĂ©rations de dĂ©stabilisation NoName057(16) : rĂ©seau pro-russe ciblant gouvernements et entreprises, dĂ©mantelĂ© partiellement lors de l’OpĂ©ration Eastwood (juillet 2025, 19 pays impliquĂ©s) DDoS lors du Sommet OTAN de La Haye (juin 2025) Coalition Scattered LAPSUS$ Hunters (SLSH) : Scattered Spider + ShinyHunters + LAPSUS$ (annoncĂ©e aoĂ»t 2025) Exploitation sexuelle des enfants en ligne (CSAM) Kidflix dĂ©mantelĂ© (1,8M utilisateurs, 80 000 vidĂ©os, 1 400 suspects identifiĂ©s, 39 enfants protĂ©gĂ©s) Hausse de 70% des signalements de sextorsion financiĂšre (NCMEC, H1 2025 vs H1 2024) CSAM gĂ©nĂ©rĂ© par IA en forte progression (modĂšles text-to-image, text-to-video, image-to-image) RĂ©seau The Com : communautĂ©s en ligne mĂȘlant CSE, cyberattaques, extorsion, violence extrĂȘme Plateforme Help4U lancĂ©e par Europol en novembre 2025 pour soutenir les victimes mineures 🔧 OpĂ©rations de police majeures citĂ©es OpĂ©ration Endgame : dĂ©mantĂšlement de Smokeloader, Bumblebee, Lactrodectus, Qakbot, Hijackloader, DanaBot, Trickbot, Warmcookie, Rhadamantys, VenomRAT, Elysium botnet Phobos/8Base : arrestation de 4 ressortissants russes, avertissement de 400 entreprises Cryptomixer.io : saisie de EUR 25M en cryptomonnaies, 12 To de donnĂ©es Archetyp Market : arrestation de l’administrateur Ă  Barcelone NoName057(16) : OpĂ©ration Eastwood, 9 arrestations, +100 serveurs perturbĂ©s RĂ©seau SIM box letton : 7 arrestations (octobre 2025) CSAM IA : 25 arrestations mondiales, 273 suspects identifiĂ©s 📋 Type d’article Il s’agit d’un rapport stratĂ©gique annuel publiĂ© par Europol, destinĂ© aux dĂ©cideurs stratĂ©giques, politiques et opĂ©rationnels des autoritĂ©s rĂ©pressives de l’UE. Son but principal est de fournir une Ă©valuation structurĂ©e et factuelle du paysage des cybermenaces pour orienter les prioritĂ©s opĂ©rationnelles et politiques en matiĂšre de lutte contre la cybercriminalitĂ©. ...

29 avril 2026 Â· 5 min
Derniùre mise à jour le: 25 juin 2026 📝