Trois clusters russes ciblent des individus via des flux d'authentification légitimes

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG), cet article dĂ©taille trois clusters distincts d’espionnage cyber Ă  nexus russe ciblant des individus dans les secteurs acadĂ©mique, aĂ©rospatial, dĂ©fense, gouvernemental et think tanks en Europe et aux États-Unis. 🎯 Acteurs et attribution UNC6293 : Ă©valuĂ© avec confiance modĂ©rĂ©e comme sous-cluster d’ICE RELIC (anciennement APT29), spĂ©cialisĂ© dans l’accĂšs initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs Ă  la fois, usurpe le DĂ©partement d’État amĂ©ricain. UNC7005 (alias STORM-2945) : autre cluster liĂ© Ă  ICE RELIC, identifiĂ© en fĂ©vrier 2026. Moins sophistiquĂ©, mauvaise sĂ©curitĂ© opĂ©rationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. LiĂ© Ă  la campagne de captive portals hĂŽteliers rapportĂ©e par Reliaquest et Microsoft. UNC5976 : cluster distinct, potentiellement alignĂ© avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et ArmĂ©nie. đŸ› ïž Techniques principales App password phishing : convaincre les cibles de crĂ©er des mots de passe d’application nommĂ©s spĂ©cifiquement (ex: ms.state.gov) et de les partager Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’évĂ©nements diplomatiques OAuth phishing : redirection vers des projets cloud malveillants non vĂ©rifiĂ©s pour voler des tokens d’authentification WhatsApp device linking : liaison de comptes WhatsApp Ă  des appareils attaquants, suivie d’enregistrement audio/vidĂ©o via JavaScript malveillant Captive portal hijacking : redirection depuis des portails Wi-Fi d’hĂŽtels vers des pages d’authentification Microsoft falsifiĂ©es Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de tĂ©lĂ©chargement d’application Fingerprinting anti-analyse : scripts JavaScript dĂ©tectant WebDriver, Puppeteer, Selenium pour Ă©viter l’analyse automatisĂ©e 🩠 Malwares identifiĂ©s VIDAR : infostealer Windows, binaire Go obfusquĂ©, C2 107.189.18.7 ATOMIC (AtomicStealer) : infostealer macOS MaaS ENGINELIGHT : malware Go, C2 via statistic-ms.live CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggĂ©rant une gĂ©nĂ©ration par LLM HEADRUSH : plugin Excel malveillant menant Ă  un downloader HTA 🌐 Infrastructure notable UNC7005 a enregistrĂ© des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et aoĂ»t 2026. L’email chikolimdrid@gmail.com a Ă©tĂ© utilisĂ© pour enregistrer plusieurs domaines liĂ©s Ă  la campagne captive portal. ...

22 aoĂ»t 2026 Â· 6 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă  Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă  l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent : ...

3 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 19 septembre 2026 📝