UAT-11587 : le backdoor Antino cible des gouvernements asiatiques via Microsoft 365

🔍 Contexte Cisco Talos a publié le 30 septembre 2026 une analyse technique détaillée d’un cluster d’activité malveillante désigné UAT-11587, actif depuis septembre 2025 et attribué avec haute confiance à un acteur China-nexus. La campagne a ciblé des organisations gouvernementales et de politique publique à travers l’Asie. 🎯 Victimologie Au moins 16 environnements institutionnels affectés ou ciblés dans 8 pays (Taïwan, Inde, Philippines, Cambodge, Pakistan, Thaïlande, Myanmar, Syrie), représentant environ 350 endpoints compromis. Les secteurs visés incluent : ...

5 octobre 2026 · 9 min

Warlock Ransomware : le groupe Longlegs cible des infrastructures critiques via SharePoint

🌐 Contexte Symantec (Broadcom) publie le 1er octobre 2026 une analyse technique détaillée des activités récentes du groupe Longlegs (alias Storm-2603, anciennement associé aux clusters CL-CRI-1040, CamoFei et ChamelGang), un acteur à nexus chinois responsable du ransomware Warlock, apparu en juin 2025. 🎯 Ciblage Au cours des deux derniers mois précédant la publication, Longlegs a compromis au moins quatre organisations dans des pays lusophones et hispanophones (Europe, Afrique, Amérique latine) : ...

5 octobre 2026 · 6 min

UAT-7810 : l'acteur China-nexus étend son réseau ORB avec de nouveaux malwares

🔍 Contexte Publié le 7 juillet 2026 par Cisco Talos (chercheurs Jungsoo An, Asheer Malhotra, Vanja Svajcer, Brandon White), cet article présente les dernières découvertes sur UAT-7810, un acteur APT China-nexus initialement divulgué par SecurityScorecard en 2025, spécialisé dans la construction et la prolifération de réseaux Operational Relay Box (ORB). 🎯 Objectifs et attribution UAT-7810 est évalué avec haute confiance comme un acteur China-nexus, chargé d’établir des réseaux ORB exploitables par des acteurs secondaires tels que UAT-5918. Des chevauchements d’outillage ont été documentés entre UAT-5918 et UAT-7810, bien que Talos les considère comme deux entités distinctes. La configuration de JARLEASH contient des commentaires en chinois simplifié, renforçant l’attribution. ...

11 juillet 2026 · 6 min

SHADOW-EARTH-053 : campagne de cyberespionnage alignée Chine ciblant gouvernements et défense en Asie

🔍 Contexte Publié le 30 avril 2026 par Trend Micro (Daniel Lunghi, Lucas Silva), cet article présente une analyse technique approfondie d’une campagne de cyberespionnage désignée SHADOW-EARTH-053, active depuis au moins décembre 2024 et alignée avec les intérêts stratégiques de la Chine. 🎯 Ciblage Le groupe a ciblé des entités gouvernementales et des infrastructures critiques dans au moins huit pays d’Asie du Sud, de l’Est et du Sud-Est, ainsi qu’un État membre de l’OTAN en Europe. Dans près de la moitié des environnements compromis, des chevauchements significatifs ont été observés avec un second cluster, SHADOW-EARTH-054, partageant des hachages d’outils identiques et des TTPs similaires. ...

6 mai 2026 · 5 min

RegPhantom : rootkit kernel Windows furtif lié à un acteur China-nexus

🔍 Contexte Publié le 20 mars 2026 par Nextron Systems, ce rapport présente une analyse technique approfondie de RegPhantom, un rootkit Windows opérant en mode noyau, découvert et suivi sur une période allant de juin à août 2025. 🧩 Description de la menace RegPhantom est un driver Windows signé (.sys) fonctionnant comme un rootkit furtif. Son mécanisme central repose sur l’utilisation du registre Windows comme canal de communication covert entre un processus usermode et le noyau : ...

22 mars 2026 · 3 min

Deux campagnes APT sophistiquées ciblent la communauté tibétaine

Zscaler ThreatLabz a publié un rapport détaillant deux campagnes APT sophistiquées, nommées Operation GhostChat et Operation PhantomPrayers, qui ciblent la communauté tibétaine à l’occasion du 90e anniversaire du Dalaï Lama. Les acteurs de menace liés à la Chine ont compromis des sites web légitimes et ont utilisé des techniques de social engineering pour distribuer des applications vérolées contenant les malwares Ghost RAT et PhantomNet. Ces campagnes utilisent des chaînes d’infection multi-étapes sophistiquées, exploitant des vulnérabilités de DLL sideloading, des injections de code, et des charges utiles chiffrées. ...

24 juillet 2025 · 2 min
Dernière mise à jour le: 11 octobre 2026 📝