Cartographie complÚte des capacités cyber de la Corée du Nord : institutions, APTs et travailleurs IT

🌐 Contexte PubliĂ© le 7 septembre 2026 par Kudelski Security en partenariat avec Sekoia (Ă©quipe TDR), cet article de recherche constitue une analyse stratĂ©gique et technique approfondie des capacitĂ©s cyber offensives de la RĂ©publique Populaire DĂ©mocratique de CorĂ©e (RPDC). Il couvre l’architecture institutionnelle, les clusters APT, les programmes de travailleurs IT frauduleux et l’écosystĂšme de soutien. đŸ›ïž Architecture institutionnelle Les opĂ©rations cyber nord-corĂ©ennes sont pilotĂ©es par trois institutions principales : GRIB (ex-RGB / Bureau gĂ©nĂ©ral de reconnaissance) : principale agence de renseignement Ă©tranger, commandant les unitĂ©s cyber offensives les plus capables, dĂ©signĂ© KPA UnitĂ© 586 NIA (ex-MSS / Agence nationale de renseignement) : anciennement MinistĂšre de la SĂ©curitĂ© d’État, renommĂ© en juin 2026, chargĂ© du contre-espionnage et des opĂ©rations contre les dissidents KWP (Parti des travailleurs corĂ©ens) : fixe les orientations politiques qui dictent les prioritĂ©s cyber Les rĂ©organisations frĂ©quentes sont dĂ©crites comme un mĂ©canisme de contrĂŽle dĂ©libĂ©rĂ© maintenant la compĂ©tition entre agences pour la faveur de Kim Jong-un. ...

10 septembre 2026 Â· 5 min

Mirage Kitten cible l'aviation et la FinTech au Moyen-Orient et en Afrique avec NodeRabbit et PollCat

🔍 Contexte PubliĂ© le 1er septembre 2026 par Kaspersky (Securelist), cet article de recherche documente la dĂ©couverte de deux nouvelles familles de malwares attribuĂ©es Ă  Mirage Kitten (Ă©galement connu sous les noms UNC1549, Smoke Sandstorm, Nimbus Manticore), un groupe APT ciblant historiquement le Moyen-Orient et l’Afrique. 🎯 Vecteur d’accĂšs initial La campagne repose sur une technique de faux recruteur (recruiter persona) sur LinkedIn et d’autres plateformes d’emploi. Les cibles reçoivent un lien vers une archive de dĂ©fi de codage trojanisĂ©e hĂ©bergĂ©e sur Amazon S3, prĂ©sentĂ©e comme une Ă©valuation technique pour un poste d’ingĂ©nieur. L’archive contient un projet Node.js lĂ©gitime (TaskFlow ou RankChallenge-react) dont un fichier source a Ă©tĂ© modifiĂ© pour importer un package npm malveillant (colorized_terminal ou pretty-log, version 2.1.0) bundlĂ© directement dans le rĂ©pertoire node_modules. ...

1 septembre 2026 Â· 7 min

Exploitation active de CVE-2026-59310 : 361 victimes dans 47 pays via VMware vCenter

🔍 Contexte PubliĂ© le 10 aoĂ»t 2026 par l’équipe de recherche sur les menaces de QUIRSO GmbH, cet article documente une campagne d’exploitation active dĂ©couverte lors d’un engagement de rĂ©ponse Ă  incident. La source est le blog Medium officiel de QUIRSO. 🎯 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-59310 est une vulnĂ©rabilitĂ© critique de type directory traversal affectant le serveur Syslog de VMware vCenter. Elle permet Ă  un attaquant disposant d’un accĂšs rĂ©seau Ă  vCenter d’exĂ©cuter du code arbitraire. Son score CVSS est de 9.8 (critique). Broadcom confirme qu’aucun contournement n’est disponible ; le correctif est la seule remĂ©diation. ...

18 aoĂ»t 2026 Â· 3 min

HoneyMyte améliore CoolClient avec un rootkit noyau signé pour masquer processus, fichiers et C2

đŸ—“ïž Contexte Source : Cryptika (relayant Cyber Security News / Securelist), publiĂ© le 17 aoĂ»t 2026. Les chercheurs de Securelist ont identifiĂ© cette nouvelle variante lors d’investigations menĂ©es fin 2025 et en 2026. 🎯 Acteur et cibles Le groupe HoneyMyte (acteur de cyberespionnage) a mis Ă  jour son implant CoolClient avec un composant rootkit en mode noyau. Les organisations ciblĂ©es se situent au Pakistan, en Mongolie, au Myanmar et en Russie, incluant des entitĂ©s gouvernementales. ...

18 aoĂ»t 2026 Â· 4 min

HelloNet : abus du mécanisme de mise à jour ViPNet pour cibler des organisations russes

🎯 Contexte Source : BleepingComputer, publiĂ© le 19 juillet 2026. Kaspersky a documentĂ© une campagne active baptisĂ©e HelloNet, ciblant des organisations russes via l’abus du mĂ©canisme de mise Ă  jour du logiciel ViPNet, suite de produits de sĂ©curitĂ© rĂ©seau dĂ©veloppĂ©e par InfoTeCS et certifiĂ©e pour usage gouvernemental en Russie. 🔍 Vecteur d’attaque Les attaquants ont placĂ© un fichier malveillant (wtsapi32.dll, nommĂ© HelloInjector) dans le rĂ©pertoire local du systĂšme de mise Ă  jour ViPNet. Ce fichier est chargĂ© latĂ©ralement (DLL sideloading) au dĂ©marrage du systĂšme via le processus lĂ©gitime itcsrvup64.exe. HelloInjector injecte ensuite dans svchost.exe pour obtenir des privilĂšges Ă©levĂ©s et assurer la persistance au redĂ©marrage. Kaspersky ne prĂ©cise pas le vecteur d’accĂšs initial ni ne confirme une compromission de l’infrastructure de mise Ă  jour ViPNet elle-mĂȘme. ...

20 juillet 2026 Â· 3 min

Armored Likho : campagne BusySnake Stealer ciblant gouvernements et secteur électrique

🔍 Contexte PubliĂ© le 3 juillet 2026 par Kaspersky sur Securelist, cet article prĂ©sente une analyse technique approfondie d’une campagne active attribuĂ©e avec un niveau de confiance moyen au groupe APT Armored Likho (Ă©galement connu sous le nom Eagle Werewolf). La campagne cible principalement des agences gouvernementales et le secteur de l’énergie Ă©lectrique en Russie, au Kazakhstan et au BrĂ©sil. 🎯 Vecteur d’infection initial Le groupe utilise des emails de spear-phishing avec des thĂšmes liĂ©s Ă  des notices gouvernementales ou des programmes sociaux. Les archives malveillantes (ZIP/RAR) contiennent soit : ...

11 juillet 2026 Â· 6 min

UAT-7810 : l'acteur China-nexus étend son réseau ORB avec de nouveaux malwares

🔍 Contexte PubliĂ© le 7 juillet 2026 par Cisco Talos (chercheurs Jungsoo An, Asheer Malhotra, Vanja Svajcer, Brandon White), cet article prĂ©sente les derniĂšres dĂ©couvertes sur UAT-7810, un acteur APT China-nexus initialement divulguĂ© par SecurityScorecard en 2025, spĂ©cialisĂ© dans la construction et la prolifĂ©ration de rĂ©seaux Operational Relay Box (ORB). 🎯 Objectifs et attribution UAT-7810 est Ă©valuĂ© avec haute confiance comme un acteur China-nexus, chargĂ© d’établir des rĂ©seaux ORB exploitables par des acteurs secondaires tels que UAT-5918. Des chevauchements d’outillage ont Ă©tĂ© documentĂ©s entre UAT-5918 et UAT-7810, bien que Talos les considĂšre comme deux entitĂ©s distinctes. La configuration de JARLEASH contient des commentaires en chinois simplifiĂ©, renforçant l’attribution. ...

11 juillet 2026 Â· 6 min

Opération Escaneo : campagne d'intrusion avancée contre des agences fédérales mexicaines

🔍 Contexte PubliĂ© le 17 juin 2026 par CloudSEK, ce rapport documente l’OpĂ©ration Escaneo, une campagne d’intrusion coordonnĂ©e et multi-Ă©tapes dĂ©couverte lors d’une analyse de routine d’infrastructure malveillante. Un serveur de staging exposĂ© hĂ©bergĂ© sur 62.171.185.97 a permis de cartographier l’ensemble des capacitĂ©s offensives du groupe. 🎯 Attribution et ciblage La campagne est attribuĂ©e avec une confiance moyenne au groupe MexicanMafia aka PanchoVilla, un acteur connu pour des attaques antĂ©rieures contre des institutions mexicaines (2024). Les secteurs ciblĂ©s incluent : ...

21 juin 2026 Â· 6 min

UNC1151/Ghostwriter : campagne de phishing ciblant les comptes Gmail polonais avec vol de 2FA

🎯 Contexte PubliĂ© le 12 juin 2026 par CERT Polska, cet article documente une campagne de phishing active menĂ©e par le groupe UNC1151/Ghostwriter, l’un des groupes APT les plus actifs surveillĂ©s par l’équipe. La campagne cible les comptes Gmail de citoyens polonais depuis mars 2026, marquant une Ă©volution par rapport aux campagnes prĂ©cĂ©dentes qui visaient les fournisseurs de messagerie polonais (Onet, Wirtualna Polska, Interia). đŸ‘„ Victimes ciblĂ©es Le groupe cible un spectre trĂšs large de victimes : ...

13 juin 2026 Â· 3 min

Nimbus Manticore (UNC1549) : nouvelles techniques et backdoor MiniFast durant le conflit iranien

🌐 Contexte PubliĂ© le 22 mai 2026 par Check Point Research, cet article documente les opĂ©rations du groupe de menace Nimbus Manticore (Ă©galement suivi sous le nom UNC1549), affiliĂ© aux Gardiens de la RĂ©volution iraniens (IRGC), durant la pĂ©riode de tensions militaires liĂ©es Ă  l’OpĂ©ration Epic Fury (campagne militaire amĂ©ricaine contre l’Iran lancĂ©e le 28 fĂ©vrier 2026). 🎯 Acteur et ciblage Nimbus Manticore est un acteur sophistiquĂ© ciblant principalement les secteurs dĂ©fense, aviation et tĂ©lĂ©communications. Lors de cette campagne, les cibles incluent des organisations dans les secteurs aviation et dĂ©veloppement logiciel en États-Unis, Europe, Moyen-Orient (Arabie Saoudite, IsraĂ«l, Émirats Arabes Unis) et Australie. ...

26 mai 2026 Â· 6 min
Derniùre mise à jour le: 23 septembre 2026 📝