Opération Silent Vector I : Crime Stoppers International lance une prime contre INC Ransom

🎯 Contexte Publié le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public à témoins dans le cadre du CyberCrime Bounty Program (Opération Silent Vector I). Il vise le groupe INC Ransom, opérateur de ransomware-as-a-service (RaaS) d’origine russophone. 🕵️ Acteur ciblé : INC Ransom Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion Actif depuis : mi-2023 Origine : russophone Modèle économique : RaaS — environ 75 % du montant de la rançon reversé aux affiliés Méthode : double extorsion — exfiltration des données avant chiffrement, puis menace de publication Échelle : plus de 800 victimes recensées à juillet 2026 🌍 Géographie des cibles Initialement concentré sur l’Amérique du Nord, l’Europe et l’Amérique latine, INC Ransom a étendu ses opérations depuis 2025 à l’Australie, la Nouvelle-Zélande et les nations insulaires du Pacifique. ...

2 août 2026 · 3 min

CVE-2026-0257 exploitée sur PAN-OS pour déployer le ransomware Qilin en juin 2026

🔍 Contexte : Arctic Wolf Labs a publié le 20 juillet 2026 une analyse technique détaillée de plusieurs intrusions observées en juin 2026, toutes initiées via l’exploitation de CVE-2026-0257 ciblant les appliances Palo Alto Networks PAN-OS (GlobalProtect VPN), et aboutissant au déploiement du ransomware Qilin. 🎯 Vecteur d’accès initial : CVE-2026-0257 est une vulnérabilité de contournement d’authentification (CVSS 7.8/High) affectant le portail et la passerelle GlobalProtect de PAN-OS. Elle permet à un attaquant non authentifié d’établir des sessions VPN sans credentials valides. Les versions affectées incluent PAN-OS 10.2, 11.1, 11.2 et 12.1. Des sessions VPN ont été établies depuis des systèmes s’identifiant avec le hostname kali, avec des IP sources incluant 108.61.229.217, 108.61.75.232, 2.188.33.52, 199.247.22.193 et 70.34.205.43. ...

21 juillet 2026 · 4 min

GodDamn ransomware : troisième rebranding de Monster/Beast par le groupe Hyadina

🔍 Contexte Source : Symantec Threat Hunter Team, publiée le 9 juillet 2026 sur security.com. L’article analyse une attaque récente impliquant le ransomware GodDamn, documenté pour la première fois le 21 mai 2026, avec une attaque observée début juin 2026. 🔗 Liens de filiation entre familles de ransomware L’analyse révèle une continuité directe entre trois familles de ransomware : Monster (2022) → première itération Beast → rebranding de Monster GodDamn → rebranding de Beast, avec chevauchement de code significatif confirmé L’ensemble de ces familles est attribué au développeur suivi sous le nom Hyadina par Symantec. ...

14 juillet 2026 · 2 min

Cartographie de l'infrastructure C2 en Europe de l'Est : 3 900+ serveurs sur 302 fournisseurs

⚠️ Mise à jour du 27 juillet 2026 Hunt.io a révisé son rapport source à deux reprises après la publication de ce billet : 27 juin 2026 — note éditoriale des auteurs reconnaissant que la publication initiale assimilait par endroits la simple présence de certains logiciels à un impact malveillant. Le terme « C2 » y est remplacé par threat activity enabling (« infrastructure facilitant l’activité malveillante ») et « malicious » par potentially malicious dans l’ensemble du rapport. 10 juillet 2026 — après revue des données avec Friendhosting LTD, Hunt.io précise que les cas soulevant une préoccupation crédible relèvent d’infrastructure de distribution de trafic, et non d’infrastructure identifiée comme hébergeant du C2. Keitaro est un TDS (traffic distribution system) commercial : sa présence sur un réseau indique que le logiciel y est déployé, pas que le réseau opère du C2. Dans la version courante du rapport, Friendhosting LTD n’est plus mentionné que dans les points clés, sous la forme suivante : le fournisseur héberge de nombreuses instances Keitaro susceptibles d’être détournées, et travaille sur les données pour analyser les abus potentiels. ...

26 juin 2026 · 8 min

Opération Escaneo : campagne d'intrusion avancée contre des agences fédérales mexicaines

🔍 Contexte Publié le 17 juin 2026 par CloudSEK, ce rapport documente l’Opération Escaneo, une campagne d’intrusion coordonnée et multi-étapes découverte lors d’une analyse de routine d’infrastructure malveillante. Un serveur de staging exposé hébergé sur 62.171.185.97 a permis de cartographier l’ensemble des capacités offensives du groupe. 🎯 Attribution et ciblage La campagne est attribuée avec une confiance moyenne au groupe MexicanMafia aka PanchoVilla, un acteur connu pour des attaques antérieures contre des institutions mexicaines (2024). Les secteurs ciblés incluent : ...

21 juin 2026 · 6 min

INC Ransomware : évolution vers un RaaS majeur avec plus de 800 victimes depuis 2023

🔍 Contexte Publié le 17 juin 2026 par l’Acronis Threat Research Unit (TRU), ce rapport constitue une analyse technique et stratégique approfondie du groupe INC Ransomware, opération RaaS découverte mi-2023 et désormais classée parmi les cinq groupes ransomware les plus actifs mondialement en 2026. 📈 Évolution et historique INC Ransomware a émergé en 2023 comme une opération semi-privée basée sur un modèle d’affiliation. Le groupe a rapidement développé des variantes Windows et Linux/ESXi, ciblant notamment les hyperviseurs VMware. En 2024, le code source (Windows + Linux/ESXi) a été mis en vente sur des forums underground par un utilisateur nommé “salfetka” (lié aux alias “rinc” et “farnetwork”, associé aux opérations Nokoyawa, JSWORM, Nefilim, Karma et Nemty) pour 300 000 USD (limité à trois acheteurs). Cette vente a conduit à l’émergence des familles Lynx et Sinobi avec un chevauchement de code significatif. ...

19 juin 2026 · 5 min

Silent Ransom Group cible des cabinets juridiques américains via du vishing et du social engineering

🗓️ Contexte Rapport publié le 7 juin 2026 par BleepingComputer, basé sur une analyse de Mandiant et un avis FBI FLASH récent. L’article détaille les tactiques du groupe Silent Ransom Group (aussi suivi sous les noms UNC3753, Luna Moth, Chatty Spider) dans des campagnes actives entre janvier et mai 2026. 🎯 Cibles et motivations Le groupe cible principalement : Cabinets juridiques (law firms) Services financiers Services professionnels Ces organisations sont visées pour leurs dépôts concentrés de données sensibles : dossiers de transactions clients, plans de fusions-acquisitions, secrets commerciaux, rapports réglementaires. Leur exposition réglementaire et réputationnelle les rend particulièrement vulnérables à l’extorsion. ...

8 juin 2026 · 4 min

TA4922 : groupe cybercriminel sinophone en expansion mondiale avec arsenal malware évolué

🔍 Contexte Publié le 3 juin 2026 par l’équipe Proofpoint Threat Research, cet article présente une analyse détaillée de TA4922, un acteur cybercriminel sinophone nouvellement désigné, actif depuis le printemps 2025 et dont l’activité s’est fortement intensifiée entre mars et avril 2026. 🎭 Profil de l’acteur TA4922 est évalué comme financièrement motivé, ciblant principalement les organisations en Asie de l’Est (Japon, Taïwan, Corée, Singapour, Inde, Malaisie, Indonésie) avec une expansion récente vers l’Europe (Royaume-Uni, Allemagne, Italie) et l’Afrique du Sud. L’acteur présente des chevauchements d’outillage et d’infrastructure avec les clusters Silver Fox et Void Arachne, mais Proofpoint le suit comme un cluster distinct à orientation cybercriminelle. ...

6 juin 2026 · 5 min

Void Dokkaebi migre InvisibleFerret vers des binaires Cython pour contourner les détections

🔍 Contexte Publié le 22 mai 2026 par Kazuki Fujisawa (Trend Micro), cet article documente l’évolution technique du malware InvisibleFerret utilisé par Void Dokkaebi (alias Famous Chollima), un groupe d’intrusion aligné avec la Corée du Nord. 🎯 Acteur et cibles Void Dokkaebi cible systématiquement les développeurs de logiciels détenant des credentials de wallets cryptomonnaies, des clés de signature, et des accès aux pipelines CI/CD et infrastructures de production. Le vecteur initial historique repose sur de fausses offres d’emploi dans des entreprises crypto et IA, incitant les développeurs à cloner et exécuter des dépôts de code. ...

31 mai 2026 · 4 min

NightSpire : analyse du ransomware Go ciblant 64 organisations dans 33 pays en 2025

🕵️ Contexte Source : Picus Security (blog), publié le 23 mai 2026. L’article présente une analyse technique de la chaîne d’attaque, des outils et des tactiques du groupe ransomware NightSpire, identifié pour la première fois début 2025. 🎯 Campagne et victimologie NightSpire a frappé au moins 64 organisations dans 33 pays entre mars et juin 2025. Les États-Unis arrivent en tête des victimes, suivis par la Turquie, Hong Kong, le Japon, Taïwan, le Mexique, l’Espagne et l’Égypte. ...

28 mai 2026 · 2 min
Dernière mise à jour le: 8 août 2026 📝