KATARU : malware IoT intégrant des exploits LPE publics et potentiellement généré par IA

🔍 Contexte Cet article est publiĂ© le 9 septembre 2026 par Nozomi Networks Labs sur leur blog officiel. Il prĂ©sente une analyse technique approfondie d’un nouveau malware IoT baptisĂ© KATARU, dĂ©couvert lors d’une compromission de honeypot. 🎯 Vecteur d’accĂšs initial L’infection a Ă©tĂ© observĂ©e en aoĂ»t 2026 via un brute force de credentials Telnet depuis une adresse IP localisĂ©e au Vietnam. AprĂšs accĂšs, l’acteur a utilisĂ© des commandes BusyBox pour rĂ©cupĂ©rer et exĂ©cuter un payload ARM nommĂ© vlxx.arm (SHA1 : 13382c16e2401b07451577b46e634b8031ec254d98b876e5969 2b5fa22abc1d4). ...

11 septembre 2026 Â· 3 min

Masjesu : botnet IoT commercial furtif proposant du DDoS-for-hire depuis 2023

🔍 Contexte PubliĂ© le 7 avril 2026 par Mohideen Abdul Khader F sur le blog de recherche Trellix, cet article prĂ©sente une analyse technique approfondie du botnet Masjesu, une menace IoT commerciale active depuis dĂ©but 2023 et toujours en Ă©volution en 2026. 🎯 Nature de la menace Masjesu est un botnet IoT Ă  vocation commerciale, proposĂ© en tant que service DDoS-for-hire principalement via Telegram. Il cible une large gamme d’appareils IoT (routeurs, passerelles, Ă©quipements embarquĂ©s) sur de multiples architectures : i386, MIPS, ARM, SPARC, PPC, 68K et AMD64. Le botnet est conçu pour la furtivitĂ© et la persistance Ă  long terme, en Ă©vitant dĂ©libĂ©rĂ©ment les plages IP du DĂ©partement de la DĂ©fense amĂ©ricain (DoD). ...

4 septembre 2026 Â· 4 min

DémantÚlement international du botnet Sality en collaboration public-privé

📰 Source : CommuniquĂ© officiel du DĂ©partement de Justice amĂ©ricain (USAO-CDCA), publiĂ© le 1er septembre 2026. 🌐 Contexte gĂ©nĂ©ral Une opĂ©ration internationale coordonnĂ©e a permis de dĂ©manteler le botnet Sality, un rĂ©seau malveillant actif depuis 2003, impliquĂ© dans le vol de cryptomonnaies et des cyberattaques contre des victimes aux États-Unis et Ă  l’étranger. L’opĂ©ration a mobilisĂ© des acteurs gouvernementaux et privĂ©s aux États-Unis, en Bulgarie, en Hongrie et en Roumanie. ...

2 septembre 2026 Â· 2 min

SuperBox et appareils de streaming pirates : vecteurs de réseaux proxy résidentiels et botnets

📰 Source : Ars Technica (Dan Goodin), publiĂ© le 31 aoĂ»t 2026. L’article s’appuie sur une recherche publiĂ©e par la sociĂ©tĂ© de sĂ©curitĂ© Plume, focalisĂ©e sur le lecteur multimĂ©dia SuperBox S7 Pro et son Ă©cosystĂšme malveillant. 🎯 Contexte Face au blocage croissant du trafic malveillant par les services en ligne, les attaquants recourent massivement aux rĂ©seaux proxy rĂ©sidentiels. Ces rĂ©seaux agrĂšgent des millions de connexions domestiques pour permettre aux cybercriminels de router leur trafic via des adresses IP Ă  bonne rĂ©putation. Les appareils de streaming proposant du contenu piratĂ© gratuit constituent un vecteur privilĂ©giĂ© de recrutement de ces nƓuds, souvent Ă  l’insu des utilisateurs. ...

1 septembre 2026 Â· 4 min

ToxNetV2 : un botnet AArch64 intégrant un LLM dans la boucle de décision opérationnelle

🔍 Contexte Analyse publiĂ©e le 25 aoĂ»t 2026 par Joe Security (Joe Reverser) portant sur ToxNetV2, un botnet Linux AArch64 peer-to-peer intĂ©grant un LLM (Large Language Model) dans la boucle de dĂ©cision de son contrĂŽleur. Il s’agit d’une analyse technique approfondie de reverse engineering. đŸ€– Architecture et fonctionnement Le mĂȘme binaire ToxNetV2 peut opĂ©rer en mode contrĂŽleur ou en mode bot ordinaire selon la prĂ©sence d’un fichier d’état Tox (c2.data). Seul le contrĂŽleur exĂ©cute la boucle de revue IA automatisĂ©e. ...

26 aoĂ»t 2026 Â· 4 min

Malware Android multi-étapes ciblant les autoradios de voiture via leur systÚme de mise à jour

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Dmitry Kalinin sur Securelist (Kaspersky), cet article documente la dĂ©couverte en juin 2026 d’un malware Android multi-Ă©tapes ciblant les autoradios embarquĂ©s (head units) basĂ©s sur Android, reprĂ©sentant le premier cas documentĂ© d’infection via la chaĂźne de mise Ă  jour spĂ©cifique Ă  ce type d’équipement. 🎯 Vecteur d’infection Le vecteur d’infection repose sur l’application lĂ©gitime TWCore (package com.tw.core), responsable de la collecte d’analytics et des mises Ă  jour logicielles sur les autoradios DoFun. TWCore reçoit des messages via un broker MQTT hĂ©bergĂ© sur cardoor.cn, contenant des instructions pour tĂ©lĂ©charger et installer des APK. Un champ installNotExists permet d’installer des applications absentes du firmware d’origine, sans vĂ©rification d’intĂ©gritĂ© suffisante. ...

22 aoĂ»t 2026 Â· 4 min

Evooo1Bot : nouveau botnet Linux multifonction basé sur Mirai ciblant les équipements edge

🔍 Contexte FortiGuard Labs (Fortinet) publie le 13 aoĂ»t 2026 une analyse technique dĂ©taillĂ©e d’une nouvelle famille de botnet Linux jusqu’alors non documentĂ©e, baptisĂ©e Evooo1Bot. Le nom provient de la chaĂźne codĂ©e en dur evooo1 prĂ©sente dans chaque binaire. La dĂ©couverte a Ă©tĂ© faite via la tĂ©lĂ©mĂ©trie IPS de FortiGuard, avec des activitĂ©s actives observĂ©es depuis juillet 2026. 🧬 Architecture et obfuscation Evooo1Bot rĂ©utilise le moteur DDoS du code source Mirai (leakĂ© publiquement) mais l’étend considĂ©rablement. Les chaĂźnes statiques sont protĂ©gĂ©es par un pipeline multi-couches : ...

18 aoĂ»t 2026 Â· 5 min

Samsung bannit les apps Smart TV intégrant des SDK de proxy résidentiel aprÚs une recherche Mnemonic

📰 Contexte Article publiĂ© le 3 aoĂ»t 2026 par TechCrunch (Zack Whittaker), basĂ© sur une recherche publiĂ©e par la sociĂ©tĂ© norvĂ©gienne de cybersĂ©curitĂ© Mnemonic, conduite par Harrison Sand, consultant en sĂ©curitĂ© offensive. 🔍 DĂ©couverte principale Plusieurs applications populaires disponibles sur le Samsung Smart TV App Store contiennent du code de proxy rĂ©sidentiel (resproxy), fourni par la sociĂ©tĂ© israĂ©lienne Bright Data. Ces applications, dont certaines revendiquent des centaines de millions d’installations, incluent notamment un jeu Pac-Man mis en avant dans la section « Editor’s Choice » de Samsung. ...

8 aoĂ»t 2026 Â· 3 min

Dysphoria : un botnet de 200 000 appareils exploitant la blockchain pour son C2

🌐 Contexte Source : BleepingComputer, publiĂ© le 27 juillet 2026. Les chercheurs de QiAnXin XLab ont publiĂ© un rapport dĂ©taillĂ© sur un nouveau botnet nommĂ© Dysphoria, dĂ©tectĂ© pour la premiĂšre fois le 25 mars 2026 et suivi activement depuis. 🩠 Description du botnet Dysphoria est issu de l’évolution des malwares jackskid et fbot, auxquels ont Ă©tĂ© ajoutĂ©s des mĂ©canismes avancĂ©s de rĂ©silience. Le botnet compromet environ 200 000 appareils Ă  travers le monde et est utilisĂ© pour des attaques DDoS et des opĂ©rations de relais de trafic. ...

2 aoĂ»t 2026 Â· 3 min

ÉcosystĂšme de proxies rĂ©sidentiels malveillants : 20 millions d'IPs/jour dans 30+ botnets

🔍 Contexte PubliĂ© le 24 juillet 2026 par Black Lotus Labs (Lumen Technologies), cet article de recherche approfondie analyse l’écosystĂšme mondial des proxies rĂ©sidentiels malveillants, en s’appuyant sur la tĂ©lĂ©mĂ©trie du backbone IP global de Lumen et des annĂ©es de suivi de botnets. 📊 Ampleur du phĂ©nomĂšne Black Lotus Labs suit prĂšs de 20 millions d’IPs distinctes par jour rĂ©parties sur plus de 30 clusters de botnets malveillants. Plus de 20 de ces clusters dĂ©passent rĂ©guliĂšrement 100 000 victimes quotidiennes. Les appareils compromis incluent des routeurs IoT/SOHO, des appareils Android (via APKs backdoorĂ©s et SDKs malveillants) et des TV boxes Android. ...

29 juillet 2026 Â· 4 min
Derniùre mise à jour le: 23 septembre 2026 📝