<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Aurora Ransomware on CyberVeille</title>
    <link>https://cyberveille.ch/tags/aurora-ransomware/</link>
    <description>Recent content in Aurora Ransomware on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/aurora-ransomware/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Aurora Ransomware : exposition d&#39;un opérateur russophone via un répertoire mal configuré</title>
      <link>https://cyberveille.ch/posts/2026-09-01-aurora-ransomware-exposition-d-un-operateur-russophone-via-un-repertoire-mal-configure/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-01-aurora-ransomware-exposition-d-un-operateur-russophone-via-un-repertoire-mal-configure/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 27 août 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la série « Caught in 4K » dédiée à l&amp;rsquo;exposition des opérations ransomware. Un répertoire Linux mal configuré, accessible sans authentification sur le port 8888, a permis à CloudSEK d&amp;rsquo;accéder à l&amp;rsquo;intégralité du poste de travail d&amp;rsquo;un affilié du groupe &lt;strong&gt;Aurora ransomware&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-victimologie&#34;&gt;🎯 Victimologie&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;opérateur a compromis &lt;strong&gt;plus de vingt organisations dans neuf pays&lt;/strong&gt; entre avril et juillet 2026, dont quatre ont été listées sur le site de fuite d&amp;rsquo;Aurora. Les secteurs touchés incluent :&lt;/p&gt;</description>
    </item>
    <item>
      <title>Aurora Ransomware cible les environnements ESXi et exploite Cursor Agent (IA) pour l&#39;intrusion</title>
      <link>https://cyberveille.ch/posts/2026-09-01-aurora-ransomware-cible-les-environnements-esxi-et-exploite-cursor-agent-ia-pour-l-intrusion/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-01-aurora-ransomware-cible-les-environnements-esxi-et-exploite-cursor-agent-ia-pour-l-intrusion/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 27 août 2026 par Gambit Security (source : gambit.security), cet article présente les résultats d&amp;rsquo;une investigation sur l&amp;rsquo;infrastructure exposée du groupe &lt;strong&gt;Aurora ransomware&lt;/strong&gt;, actif depuis environ &lt;strong&gt;avril 2026&lt;/strong&gt; et opérant un site de fuite de données.&lt;/p&gt;
&lt;h2 id=&#34;-variant-linuxesxi&#34;&gt;🦠 Variant Linux/ESXi&lt;/h2&gt;
&lt;p&gt;Les chercheurs ont identifié un &lt;strong&gt;variant Linux du ransomware Aurora&lt;/strong&gt; (SHA-256 : &lt;code&gt;a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe&lt;/code&gt;, 139 KB ELF) hébergé sur Cloudflare R2 et copié manuellement dans plusieurs hôtes internes.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
