UAT-10147 : un acteur sinophone intÚgre l'IA agentique dans ses opérations post-compromission

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos (auteur : Joey Chen), cet article dĂ©taille les activitĂ©s de UAT-10147, un groupe cybercriminel sinophone dĂ©couvert dĂ©but 2026, ciblant des serveurs web exposĂ©s sur Internet Ă  l’échelle mondiale. 🎯 Victimologie Les secteurs ciblĂ©s incluent gouvernement, universitĂ©s, mĂ©dias, technologie et jeux vidĂ©o. Les pays affectĂ©s comprennent le BrĂ©sil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a Ă©tĂ© dĂ©couverte sur le serveur C2 de l’acteur, rĂ©partie en 17 fichiers de 10 000 URLs chacun. ...

22 aoĂ»t 2026 Â· 5 min

UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos, cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d’intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposĂ©s sur Internet. L’article fait suite Ă  une prĂ©cĂ©dente publication Talos documentant l’utilisation de workflows d’exploitation assistĂ©s par IA par ce mĂȘme acteur. 🎯 Acteur et ciblage UAT-10147 est dĂ©crit comme un groupe cybercriminel sinophone opĂ©rant un Ă©cosystĂšme de post-exploitation multiplateforme. L’acteur combine fraude SEO (monĂ©tisation via manipulation de rĂ©fĂ©rencement) avec des techniques avancĂ©es de persistance et d’évasion. Des artefacts de dĂ©veloppement (chemins PDB) lient certains composants Ă  un individu rĂ©fĂ©rencĂ© sous le pseudonyme “xshen” (x焞). Le QuasarRAT dĂ©ployĂ© contient un Campaign ID avec une chaĂźne dĂ©rogative en chinois ciblant des personnes vietnamiennes, suggĂ©rant un ciblage gĂ©ographique spĂ©cifique du Vietnam. ...

20 aoĂ»t 2026 Â· 5 min

BADIIS : campagne mondiale d’empoisonnement SEO via modules IIS malveillants (1 800+ serveurs)

Source: Elastic Security Labs — Dans une analyse publiĂ©e en 2026, Elastic dĂ©crit une intrusion observĂ©e en novembre 2025 et relie cette activitĂ© au groupe REF4033 (associĂ© Ă  UAT-8099 selon Cisco Talos et Trend Micro), responsable d’une vaste campagne d’empoisonnement SEO s’appuyant sur le malware BADIIS installĂ© comme module natif IIS. ‱ PortĂ©e et objectifs: La campagne a compromis plus de 1 800 serveurs Windows IIS Ă  travers le monde. Elle sert d’abord du HTML bourrĂ© de mots-clĂ©s aux crawlers pour poisonner les SERP, puis redirige les utilisateurs vers un Ă©cosystĂšme de sites illicites (jeux d’argent, pornographie) et des hameçonnages crypto (ex. clone frauduleux d’Upbit). L’infrastructure est gĂ©ociblĂ©e pour monĂ©tiser du trafic via des domaines gouvernementaux, Ă©ducatifs et corporatifs compromis Ă  forte rĂ©putation. 🎯 ...

13 fĂ©vrier 2026 Â· 4 min
Derniùre mise à jour le: 1 octobre 2026 📝