Attribution de REvil : Quake3/morgot identifié comme développeur du code source via OSINT

🔍 Contexte Publié le 11 août 2026 sur vulone.com, cet article présente une analyse d’attribution OSINT concernant un individu opérant sous plusieurs pseudonymes sur des forums cybercriminels, et son lien avec le groupe ransomware REvil. 👤 Attribution et corrélation des personas L’enquête établit qu’un seul individu a utilisé trois comptes de forum depuis les mêmes deux adresses IP, aux mêmes horaires, pendant trois mois consécutifs. L’un de ces comptes est celui d’un modérateur du forum exploit.in. ...

13 août 2026 · 2 min

ByteToBreach : profil d'un opérateur de fuites de données actif depuis juin 2025

🔍 Contexte Rapport publié par KELA Cyber Intelligence Center le 17 novembre 2025, mis à jour le 17 juillet 2026. L’article présente une analyse approfondie de l’acteur malveillant ByteToBreach, actif depuis au moins juin 2025, opérant sur plusieurs plateformes darknet et ciblant des organisations à fort impact dans de nombreux pays. 🎭 Identité de l’acteur KELA évalue avec un niveau de confiance élevé que ByteToBreach est opéré par Zakaria Mahdjoub, individu basé à Oran, Algérie. Cette attribution repose sur : ...

21 juillet 2026 · 3 min

L'UE dénonce le cyberécosystème malveillant russe et sanctionne 9 personnes et 4 entités

🌐 Contexte Le 13 juillet 2026, le Conseil de l’UE a publié une déclaration officielle de la haute représentante, au nom de l’Union européenne, dénonçant le cyberécosystème malveillant de la Russie ciblant l’UE, ses États membres et des partenaires internationaux, dont l’Ukraine. 🎯 Attribution et acteurs identifiés L’UE attribue formellement au 16e Centre du Service fédéral de sécurité (FSB) russe le contrôle de plusieurs groupes de cybermenaces, dont le groupe Turla. Le cyberécosystème russe dénoncé englobe : ...

14 juillet 2026 · 2 min

The Gentlemen : identification de l'administrateur du groupe ransomware RaaS

🕵️ Contexte Source : KrebsOnSecurity — publié le 10 juin 2026. L’article présente une enquête d’attribution sur le groupe ransomware The Gentlemen, identifié comme le deuxième groupe ransomware le plus actif par nombre de victimes. 🦹 Le groupe The Gentlemen The Gentlemen opère selon un modèle Ransomware-as-a-Service (RaaS) avec une stratégie de recrutement agressive : Les affiliés reçoivent 90 % des rançons perçues L’administrateur conserve 10 % de toutes les rançons Le groupe a rapidement attiré un vivier de hackers talentueux grâce à cette structure financière avantageuse 🔍 Attribution Selon Check Point, l’administrateur et opérateur principal du groupe : ...

13 juin 2026 · 2 min

Attribution de Quellostanco : un acteur ciblant des infrastructures égyptiennes démasqué par OSINT

🔍 Contexte Publié le 18 mai 2026 par DeXpose en collaboration avec Buguard, cet article présente une investigation OSINT complète ayant conduit à l’attribution d’un threat actor connu sous l’alias Quellostanco, actif depuis début 2026 contre des cibles égyptiennes. Le dossier d’attribution complet a été transmis aux autorités judiciaires compétentes. 🎯 Activités malveillantes attribuées à Quellostanco L’acteur a opéré sous la bannière du groupe INT3X, en collaboration avec les alias CrowStealer et bigF : ...

8 juin 2026 · 4 min

Rapport d'activité 2025 de l'ANSSI : bilan CTI, attribution APT28 et orientations stratégiques

📋 Contexte : Le rapport d’activité 2025 de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a été publié le 9 mai 2026 sur cyber.gouv.fr. Il couvre l’ensemble des activités de l’agence française de cyberdéfense pour l’année 2025, incluant les opérations, la réglementation, la coopération internationale et les travaux technologiques. 🎯 Faits marquants opérationnels : Le 29 avril 2025, la France a, pour la première fois, attribué publiquement un ensemble de cyberattaques au renseignement militaire russe (GRU), via le mode opératoire APT28. Cette attribution a été portée par le ministre de l’Europe et des Affaires étrangères et s’appuie sur des travaux techniques du Centre de coordination des crises cyber (C4) (ANSSI, COMCYBER, DGA, DGSE, DGSI, MEAE). La victimologie française des campagnes APT28 en 2024 comprenait des entités des secteurs gouvernemental, diplomatique et de la recherche. ...

9 mai 2026 · 4 min

Allemagne : identification de Daniil Shchukin, chef des groupes ransomware GandCrab et REvil

🔍 Contexte Source : KrebsOnSecurity, publié le 6 avril 2026. Le Bureau fédéral de police criminelle allemand (BKA / Bundeskriminalamt) a publié un avis officiel révélant l’identité du hacker opérant sous le pseudonyme UNKN (alias UNKNOWN), jusqu’alors non identifié publiquement. 👤 Individus identifiés Daniil Maksimovich Shchukin, 31 ans, ressortissant russe, originaire de Krasnodar (Russie), identifié comme chef des groupes GandCrab et REvil Anatoly Sergeevitsch Kravchuk, 43 ans, ressortissant russe, co-accusé Shchukin était également actif sous l’identité Ger0in sur des forums cybercriminels russes entre 2010 et 2011, opérant des botnets et vendant des « installs » 🎯 Faits reprochés Au moins 130 actes de sabotage informatique et d’extorsion contre des victimes en Allemagne entre 2019 et 2021 ~2 millions d’euros extorqués sur une vingtaine d’attaques Plus de 35 millions d’euros de dommages économiques totaux en Allemagne Un portefeuille numérique lié à Shchukin contenait plus de 317 000 dollars en cryptomonnaies selon un dossier du DOJ américain de février 2023 🦠 Groupes ransomware dirigés GandCrab Apparu en janvier 2018 sous forme de programme d’affiliation Cinq révisions majeures du code publiées Arrêt annoncé le 31 mai 2019 après avoir extorqué plus de 2 milliards de dollars à des victimes Pionnier de la double extorsion (paiement pour déchiffrement + paiement pour non-publication des données) REvil Apparu concomitamment à la fermeture de GandCrab Fronté par UNKNOWN, qui avait déposé 1 million de dollars en escrow sur un forum cybercriminel russe Ciblait principalement des organisations avec plus de 100 millions de dollars de revenus annuels Attaque majeure : hack de Kaseya le week-end du 4 juillet 2021, affectant plus de 1 500 entreprises, ONG et agences gouvernementales Le FBI avait infiltré les serveurs de REvil avant l’attaque Kaseya et a publié une clé de déchiffrement gratuite pour les victimes 🔗 Liens et attribution Le nom de Shchukin apparaît dans un dossier du DOJ américain de février 2023 lié à la saisie de comptes cryptomonnaies associés à REvil La firme Intel 471 a indexé des données de forums russes reliant Shchukin à l’identité Ger0in Une correspondance photographique a été établie via PimEyes entre les photos du BKA et une célébration d’anniversaire de 2023 à Krasnodar UNKNOWN avait accordé une interview à Dmitry Smilyanets (Recorded Future) 📌 Type d’article Article de presse spécialisée relatant une opération d’attribution et de doxing officiel par les autorités allemandes, visant à exposer publiquement l’identité d’un cybercriminel présumé résidant en Russie et hors de portée judiciaire immédiate. ...

7 avril 2026 · 3 min

Publication du FACT Attribution Framework v1.0 pour relier preuves numériques et attribution humaine

Selon la notice de publication officielle (version 1.0, publiée le 8 décembre 2025), le FACT Attribution Framework v1.0 est un modèle d’enquête juridiquement fondé visant à combler l’écart entre les preuves techniques et l’attribution humaine. Le framework fournit une méthode structurée et de bout en bout pour établir qui a réalisé une action numérique, sur quelles preuves cette conclusion s’appuie, et si elle peut résister à un examen juridique, administratif ou organisationnel. ...

10 décembre 2025 · 1 min

Salt Typhoon : l’attribution brouillée par des fournisseurs chinois liés à la PLA/MSS

Selon Natto Thoughts (Substack), une note conjointe de cybersécurité poubliées par les principales agences gouvernementales et de renseignement spécialisées en cybersécurité et sécurité nationale de plusieurs pays alliés, évite désormais de nommer des groupes précis, illustrant la difficulté d’attribution lorsque des services de renseignement chinois opèrent directement via des produits et services commerciaux. L’analyse avance que trois entreprises chinoises agissent comme fournisseurs de capacités et de services cyber aux unités de la PLA et du MSS, plutôt que comme opérateurs directs. Les véritables opérateurs seraient des personnels en uniforme ou des prestataires sous contrat, ce qui dilue les liens classiques entre « groupe APT » et opérations observées. ...

25 septembre 2025 · 2 min

Silent Push relie la désinformation pro-russe en Moldavie 2025 à l’infrastructure Absatz Media (Storm‑1679/Matryoshka)

Selon Silent Push, dans le contexte des opérations d’ingérence visant les élections moldaves de 2025, une analyse technique établit des liens entre l’infrastructure récente de désinformation et des actifs historiques d’Absatz Media opérés depuis 2022. — Les chercheurs ont mis en évidence des empreintes de code uniques présentes exclusivement sur des sites de désinformation russes, permettant de relier l’infrastructure de la campagne moldave 2025 aux domaines historiques d’Absatz Media (absatz.media, abzac.media), et d’associer ces activités au groupe Storm‑1679/Matryoshka et à l’infrastructure contrôlée par Mikhail Sergeyevich Shakhnazarov. ...

23 septembre 2025 · 2 min
Dernière mise à jour le: 13 août 2026 📝