Silent Push expose un réseau de recrutement frauduleux de travailleurs IT nord-coréens via Discord

🔍 Contexte Publié le 14 septembre 2026 par Silent Push sur leur blog officiel, cet article détaille une investigation menée par leurs analystes threat intelligence sur un schéma de recrutement frauduleux attribué avec un niveau de confiance modéré à élevé à des travailleurs IT nord-coréens (DPRK). 🎯 Découverte initiale Un collègue défenseur a repéré une fausse offre d’emploi IT diffusée sur le serveur Discord “Mouse Review” (dédié aux avis sur les souris informatiques). Le compte Discord “tecguru113” (ID : 1453753519436861505) est responsable de la diffusion de l’annonce. Le contact Telegram associé est @Tecguru0618, opérant sous le pseudonyme “Tec Guru”. ...

15 septembre 2026 · 3 min

BREEZE COMET : acteur cybercriminel financièrement motivé ciblant le secteur financier brésilien

🔍 Contexte Publié le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article présente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financièrement motivé actif depuis 2024. L’activité chevauche des opérations publiquement rapportées sous les noms Plump Spider et SHADOW-AETHER-064. 🎯 Ciblage et objectifs BREEZE COMET cible principalement les organisations brésiliennes disposant d’accès aux systèmes de paiement et bancaires : Banques, processeurs de paiement, retailers, exchanges, fintechs Systèmes visés : Pix, STR (Système de Transfert de Réserves Brésilien), Boleto Accès au Réseau National du Secteur Financier (RSFN) et aux credentials mTLS L’infrastructure opérationnelle suggère une expansion vers l’Amérique Latine et l’Afrique 🚪 Accès initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk) Tentatives de recrutement d’initiés dans les organisations ciblées Utilisation de sites gouvernementaux brésiliens compromis pour héberger des infostealers déguisés en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matériels non autorisés directement dans les réseaux de magasins de détail Exploitation de vulnérabilités dans des serveurs JBoss AS Réplication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela ⬆️ Escalade de privilèges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exécutés en mémoire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clés API et tokens cloud Scripts personnalisés pour identifier les credentials mTLS et certificats administratifs (termes recherchés : boleto, cnab, remessa, webhook.*pix, instant.*payment) 🔄 Mouvement latéral Abus de RDP et SMB via des comptes de service détournés Déploiement de COBALTSPIN : tunneleur réseau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes 🏠 Persistance et C2 BREEZE COMET a développé un arsenal de backdoors redondants : ...

1 septembre 2026 · 6 min

PaperCut NG/MF : exploitation active de deux CVE critiques, patch d'urgence Release 3 publié

🔍 Contexte Le 27 août 2026, PaperCut Software a publié un bulletin de sécurité urgent concernant l’exploitation active de vulnérabilités affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a été mis à jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3. 🚨 Vulnérabilités identifiées Deux CVE ont été rendues publiques : CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sécurisé de classes Java dans les utilitaires de connexion à la base de données. Permet à un attaquant ayant accès à la configuration système d’exécuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470. CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet à un attaquant non authentifié de modifier certaines configurations système. Type : CWE-306. 🛠️ Patch et correctifs Emergency Patch Release 3 publié le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS). Ce patch cumule les correctifs des Release 1 et 2, corrige deux régressions (flux SAML cassés, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplémentaire contre des chaînes d’attaque observées en production. Développé en collaboration avec Huntress et watchTowr. 🔎 Indicateurs de compromission Entrées dans server.log : ...

1 septembre 2026 · 3 min

PurpleDelta : opération de travailleurs IT nord-coréens à grande échelle via fausses identités

🌐 Contexte Publié le 18 août 2026 par Insikt Group (Recorded Future), ce rapport analyse plusieurs clusters d’activité liés à PurpleDelta, la désignation de Recorded Future pour les travailleurs IT nord-coréens opérant à l’échelle mondiale. Ces opérateurs sont très probablement basés en Chine (Shenyang) et actifs depuis fin 2024. 🎭 Gestion des personas et recrutement frauduleux Les opérateurs PurpleDelta maintiennent au moins 22 personas fictives revendiquant des localisations aux États-Unis, en Allemagne et au Brésil. Ils ont postulé à plus de 1 100 entreprises via au moins 10 plateformes d’emploi (Indeed, Upwork, ZipRecruiter, SEEK, etc.), soumettant plus de 60 candidatures par jour. ...

22 août 2026 · 6 min

Akira Ransomware exploite le mode sans échec Windows pour contourner les EDR

🗓️ Contexte Rapport publié le 13 août 2026 par Cryptika (source originale : CyberSecurityNews.com), basé sur une analyse d’incident réalisée par Huntress. Il s’agit du premier cas documenté par Huntress d’une intrusion Akira ransomware utilisant le mode sans échec Windows pour neutraliser les outils de détection endpoint. 🔓 Vecteur d’accès initial L’intrusion a débuté par une attaque de credential spraying contre un SonicWall SSL VPN exposé sans authentification multifacteur (MFA). Un compte valide a permis l’accès initial, suivi d’une connexion via Remote Desktop Protocol (RDP) au contrôleur de domaine. ...

13 août 2026 · 3 min

CVE-2026-18577 : Bypass d'authentification N-able N-central exploité activement

🔍 Contexte Publié le 10 août 2026 par Criminal IP (AI Spera), cet article analyse CVE-2026-18577, une vulnérabilité de bypass d’authentification affectant la plateforme de Remote Monitoring and Management (RMM) N-able N-central, confirmée comme activement exploitée fin juillet 2026. 🎯 Vulnérabilité CVE : CVE-2026-18577 Type : Authentication bypass et compromission de compte (CWE-288) Produit affecté : N-able N-central (toutes versions antérieures au build 2026.3.1.7) Prérequis : Aucune authentification préalable requise, accessible à distance Impact : Accès complet à la console de gestion et contrôle des systèmes connectés Statut : Exploitation confirmée in the wild ; ajouté au catalogue KEV de la CISA Note : La vulnérabilité persiste après le correctif de CVE-2026-18556 ; seul le build 2026.3.1.7 corrige définitivement le problème ⚔️ Déroulement des attaques observées Reconnaissance : Identification des interfaces N-central exposées sur internet via titres de pages, réponses HTTP, certificats TLS Exploitation : Bypass de l’authentification via CVE-2026-18577, contournant même le MFA Mouvement latéral : Utilisation de la fonctionnalité Take Control pour accéder aux serveurs de sauvegarde, contrôleurs de domaine et serveurs applicatifs Persistance : Déploiement de multiples outils RMM (AnyDesk, TacticalRMM, TeamViewer, RustDesk, SimpleHelp, HopToDesk) et de Cloudflare Tunnel (cloudflared.exe renommé en MicrosoftEdgeUpdate64.exe ou msmp.exe) Actions sur objectifs : Création de comptes domaine, modification de mots de passe administrateurs, tentatives de désactivation des EDR/Microsoft Defender 🌐 Surface d’attaque exposée Via Criminal IP Asset Search (août 2026) : ...

12 août 2026 · 3 min

Storm-1175 déploie StormEncryptor, un nouveau ransomware exploitant CVE-2026-18577

📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 août 2026 🎯 Contexte général Microsoft Threat Intelligence a identifié une nouvelle campagne de ransomware attribuée à l’acteur financièrement motivé Storm-1175, active depuis le 2 août 2026. Il s’agit de la première opération observée du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif. 🦠 Nouveau malware : StormEncryptor Storm-1175, précédemment associé aux déploiements de Medusa ransomware, utilise désormais un payload personnalisé en C++ nommé StormEncryptor. Ce ransomware : ...

10 août 2026 · 3 min

Opération Silent Vector I : Crime Stoppers International lance une prime contre INC Ransom

🎯 Contexte Publié le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public à témoins dans le cadre du CyberCrime Bounty Program (Opération Silent Vector I). Il vise le groupe INC Ransom, opérateur de ransomware-as-a-service (RaaS) d’origine russophone. 🕵️ Acteur ciblé : INC Ransom Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion Actif depuis : mi-2023 Origine : russophone Modèle économique : RaaS — environ 75 % du montant de la rançon reversé aux affiliés Méthode : double extorsion — exfiltration des données avant chiffrement, puis menace de publication Échelle : plus de 800 victimes recensées à juillet 2026 🌍 Géographie des cibles Initialement concentré sur l’Amérique du Nord, l’Europe et l’Amérique latine, INC Ransom a étendu ses opérations depuis 2025 à l’Australie, la Nouvelle-Zélande et les nations insulaires du Pacifique. ...

2 août 2026 · 3 min

CVE-2026-0257 exploitée sur PAN-OS pour déployer le ransomware Qilin en juin 2026

🔍 Contexte : Arctic Wolf Labs a publié le 20 juillet 2026 une analyse technique détaillée de plusieurs intrusions observées en juin 2026, toutes initiées via l’exploitation de CVE-2026-0257 ciblant les appliances Palo Alto Networks PAN-OS (GlobalProtect VPN), et aboutissant au déploiement du ransomware Qilin. 🎯 Vecteur d’accès initial : CVE-2026-0257 est une vulnérabilité de contournement d’authentification (CVSS 7.8/High) affectant le portail et la passerelle GlobalProtect de PAN-OS. Elle permet à un attaquant non authentifié d’établir des sessions VPN sans credentials valides. Les versions affectées incluent PAN-OS 10.2, 11.1, 11.2 et 12.1. Des sessions VPN ont été établies depuis des systèmes s’identifiant avec le hostname kali, avec des IP sources incluant 108.61.229.217, 108.61.75.232, 2.188.33.52, 199.247.22.193 et 70.34.205.43. ...

21 juillet 2026 · 4 min

GodDamn ransomware : troisième rebranding de Monster/Beast par le groupe Hyadina

🔍 Contexte Source : Symantec Threat Hunter Team, publiée le 9 juillet 2026 sur security.com. L’article analyse une attaque récente impliquant le ransomware GodDamn, documenté pour la première fois le 21 mai 2026, avec une attaque observée début juin 2026. 🔗 Liens de filiation entre familles de ransomware L’analyse révèle une continuité directe entre trois familles de ransomware : Monster (2022) → première itération Beast → rebranding de Monster GodDamn → rebranding de Beast, avec chevauchement de code significatif confirmé L’ensemble de ces familles est attribué au développeur suivi sous le nom Hyadina par Symantec. ...

14 juillet 2026 · 2 min
Dernière mise à jour le: 22 septembre 2026 📝