Kimsuky intÚgre des LLM locaux et des outils IA dans l'Opération GitPower

🔍 Contexte PubliĂ© le 17 aoĂ»t 2026 par PolySwarm (The Hivemind), cet article analyse l’OpĂ©ration GitPower, une campagne d’espionnage cyber attribuĂ©e au groupe nord-corĂ©en Kimsuky, dĂ©taillĂ©e initialement par le Genians Security Center. 🎯 Cibles et objectifs La campagne cible principalement : Organisations politiques et acadĂ©miques Missions diplomatiques et ambassades Institutions militaires et de sĂ©curitĂ© Chercheurs en sĂ©curitĂ© Secteur des actifs virtuels (cryptomonnaies) La rĂ©gion principalement visĂ©e est la CorĂ©e du Sud. ...

18 aoĂ»t 2026 Â· 4 min

Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An. 🎯 Vecteurs d’accĂšs initial Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’évĂ©nements Ă©ducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script đŸ€– Usage de l’IA gĂ©nĂ©rative Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ© MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æ–‡ć­—, timestamps de crĂ©ation identiques Ă  la seconde prĂšs ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production Ă  grande Ă©chelle d’attaques de social engineering ⚙ ChaĂźne d’exĂ©cution technique LNK → dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime CrĂ©ation de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tĂąche planifiĂ©e (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exĂ©cutĂ©e toutes les 30 minutes TĂ©lĂ©chargement de scripts supplĂ©mentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations systĂšme (IP, OS, processus) → fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt đŸ—„ïž Infrastructure C2 Git-based DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud) Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s) URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection 📌 Indicateurs nord-corĂ©ens Terminologie caractĂ©ristique : Arirang, 싞읎튞, ê°€ìž…ëŠŹë „, ëĄœì¶œë˜ì˜€ëŠ”ì§€ ...

10 aoĂ»t 2026 Â· 4 min

ÉcosystĂšme malware Telegram : 9 898 bots C2 cartographiĂ©s via VirusTotal et Bot API

📰 Source : Ransom-ISAC (ransom-isac.org), publiĂ© le 27 juillet 2026. Article de recherche documentant une mĂ©thodologie complĂšte de collecte et d’analyse de renseignement sur les malwares utilisant l’API Telegram comme infrastructure C2. 🎯 Contexte L’API Telegram Bot est massivement exploitĂ©e par des auteurs de malwares comme canal d’exfiltration et de commande/contrĂŽle (C2). Le principe : un token bot et un chat_id embarquĂ©s dans le binaire permettent d’envoyer les donnĂ©es volĂ©es directement dans un chat Telegram via api.telegram.org, sans infrastructure propre Ă  gĂ©rer. Cette mĂȘme exposition permet Ă  un analyste de rĂ©cupĂ©rer ces credentials et d’interroger l’API pour obtenir des renseignements sur l’opĂ©rateur. ...

29 juillet 2026 Â· 5 min

ClickFix : une méthodologie d'attaque industrialisée invisible aux EDR et antivirus

🔍 Contexte Article de recherche publiĂ© le 16 juillet 2026 par Toni Dujmović, analyste chez ReversingLabs, basĂ© sur une investigation rĂ©elle dĂ©clenchĂ©e par une attaque de type watering hole ciblant le site d’une association Ă©tudiante universitaire. 🎯 MĂ©canisme d’attaque ClickFix ClickFix est une technique d’ingĂ©nierie sociale qui exploite la confiance des utilisateurs plutĂŽt que leurs lacunes en connaissances. Le dĂ©roulement type : La victime atterrit sur une page frauduleuse imitant une vĂ©rification Google, une mise Ă  jour navigateur ou une erreur Cloudflare Un script JavaScript Ă©crit silencieusement une commande malveillante dans le presse-papiers de la victime avant toute interaction La victime est invitĂ©e Ă  ouvrir le dialogue Windows Run (Win+R) ou le Terminal macOS, coller la commande et l’exĂ©cuter Le payload s’exĂ©cute entiĂšrement en mĂ©moire, sans toucher le disque La chaĂźne d’exĂ©cution passe par des binaires systĂšme lĂ©gitimes signĂ©s (PowerShell, mshta.exe, curl, rundll32.exe) — technique LOLBaS 🏭 Industrialisation via MaaS ClickFix est dĂ©sormais un Malware-as-a-Service (MaaS) mature : ...

18 juillet 2026 Â· 3 min

Trois campagnes AiTM exposées via un serveur mal configuré : codemado, mail-argenta, saroula01

🔍 Contexte Le 13 juillet 2026, l’équipe CTI de Lexfo publie une analyse approfondie issue de la dĂ©couverte, fin avril 2026, d’un rĂ©pertoire ouvert sur le serveur 185.163.204.7 (Budapest, AS56322 ServerAstra Kft.). Un serveur Python HTTP (python3 -m http.server 8080) exposait publiquement l’intĂ©gralitĂ© d’une plateforme d’attaque active : configurations Evilginx, logs de capture, archives, installeurs RMM, combolists et fichiers de session Telegram. đŸ‘€ Acteurs identifiĂ©s codemado est un opĂ©rateur Ă©gyptien actif depuis 2018, identifiĂ© via .bash_history, un fichier de session Telegram (SQLite), des commentaires en arabe dans ses scripts, et une prĂ©sence sur BlackHatWorld/CrackingX. Il opĂšre sous les alias MaDoO, MaDosc, MADO. Il dĂ©ploie une plateforme AiTM complĂšte sur picis.net (enregistrĂ© le 13 mars 2026) avec un arsenal de 7 outils RMM et distribue MaDoO Blaster v4.7.3, un outil de spam/phishing commercial connectĂ© Ă  l’écosystĂšme cybercriminel The Quarry de RockyBelling. ...

17 juillet 2026 Â· 7 min

AsyncRAT Family : cartographie de 40 variants RAT et leur infrastructure C2 active

📅 Source : Censys Blog, publiĂ© le 26 juin 2026, par Aidan Holland (Senior Security Researcher, Censys ARC). Contexte AsyncRAT est un cheval de Troie d’accĂšs distant (RAT) open-source pour Windows, publiĂ© en janvier 2019 par le dĂ©veloppeur NYAN-x-CAT sur GitHub. Il constitue la racine d’une famille de malwares ayant engendrĂ© environ 40 variants nommĂ©s Ă  travers trois gĂ©nĂ©rations de forks successifs. Arbre gĂ©nĂ©alogique de la famille La lignĂ©e s’organise ainsi : ...

30 juin 2026 Â· 3 min

Millenium RAT v4 : migration vers C++, MaaS Ă  50$/mois, 62 000 endpoints compromis

🔍 Contexte PubliĂ© le 25 juin 2026 par Group-IB (blog officiel), cet article prĂ©sente une analyse technique approfondie du Millenium RAT version 4.*, un cheval de Troie d’accĂšs Ă  distance (RAT) initialement documentĂ© par CYFIRMA en novembre 2023 (version 2.4). L’analyse couvre l’évolution architecturale du malware, son modĂšle de distribution, les campagnes actives et la victimologie mondiale. đŸ—ïž Évolution architecturale majeure La version 4.* marque un changement architectural critique : le malware abandonne le framework .NET au profit d’une application native C++, supprimant toute dĂ©pendance au runtime .NET. La communication C2 repose exclusivement sur l’API Telegram Bot via libcurl, sans infrastructure serveur dĂ©diĂ©e. La configuration est chargĂ©e depuis une ressource PE embarquĂ©e (RCDATA), encodĂ©e en Base64 et chiffrĂ©e via un algorithme XOR personnalisĂ© avec mot de passe intĂ©grĂ© dans le PE. ...

29 juin 2026 Â· 6 min

FormBook distribué via DLL side-loading et JavaScript obfusqué dans deux campagnes de phishing

🔍 Contexte PubliĂ© le 20 avril 2026 par Euler Neto sur le blog Secplicity de WatchGuard, cet article prĂ©sente une analyse technique de deux campagnes de phishing identifiĂ©es par la tĂ©lĂ©mĂ©trie WatchGuard, toutes deux visant Ă  dĂ©ployer le malware FormBook sur des systĂšmes Windows. 🎯 Ciblage gĂ©ographique Les campagnes ciblent des entreprises situĂ©es en : GrĂšce Espagne SlovĂ©nie Bosnie-HerzĂ©govine AmĂ©rique latine et centrale Les piĂšces jointes malveillantes portent des noms liĂ©s Ă  des commandes ou paiements, rĂ©digĂ©s dans la langue locale des victimes. ...

22 avril 2026 Â· 4 min

Lumen 2026 Defender Threatscape Report : montée en puissance des botnets et proxies malveillants

🌐 Contexte PubliĂ© le 7 avril 2026 par Lumen Technologies (source : ir.lumen.com), ce rapport annuel « Defender Threatscape 2026 » est produit par Black Lotus Labs, la division de recherche et d’opĂ©rations sur les menaces de Lumen. Il s’appuie sur une visibilitĂ© backbone couvrant 99% des adresses IPv4 publiques, avec monitoring quotidien de plus de 200 milliards de sessions NetFlow et requĂȘtes DNS, 2,3 millions de menaces uniques et 46 000 C2 suivis chaque jour. ...

11 avril 2026 Â· 7 min

Campagne ClickFix : XWorm V5.6 livré via PhantomVAI en 5 étapes sur site médical turc compromis

🔍 Contexte PubliĂ© le 2 avril 2026 par Censys (auteur : Andrew Northern, Principal Security Researcher), cet article prĂ©sente une dĂ©couverte CTI issue d’une mĂ©thodologie de chasse technique basĂ©e sur l’analyse des corps de rĂ©ponses HTTP Ă  l’échelle d’Internet. La recherche a permis de surface une campagne ClickFix active livrant XWorm V5.6 via le loader MaaS PhantomVAI. 🎯 Vecteur d’entrĂ©e et infrastructure compromise Le point d’entrĂ©e est le site d’une entreprise turque de matĂ©riel mĂ©dical, orcanmedikal[.]com[.]tr, dont tous les sous-domaines (naked domain, www, mail) servent une page identique de 1 655 octets intitulĂ©e “AntiFraud Authenticator”. Cette page ClickFix invite la victime Ă  cliquer sur un bouton COPY, ce qui copie silencieusement une commande PowerShell encodĂ©e dans le presse-papiers via navigator.clipboard.writeText(). ...

5 avril 2026 Â· 5 min
Derniùre mise à jour le: 25 septembre 2026 📝