ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager

🔍 Contexte Publié le 8 septembre 2026 par Cisco Talos (blog.talosintelligence.com), cet article présente une analyse technique approfondie de deux chaînes d’infection parallèles découvertes après l’observation en avril 2026 d’une exécution de DLL via WebDAV dans la télémétrie d’une organisation gouvernementale ukrainienne. 🎯 Vecteur initial et mécanisme de livraison Les deux chaînes reposent sur un Cloudflare Worker malveillant injectant du JavaScript dans des sites compromis. Ce code interroge des contrats BNB Smart Chain (technique EtherHiding) pour récupérer du code JavaScript encodé, puis affiche une fausse vérification Google CAPTCHA (ClickFix) incitant la victime à exécuter une commande via la boîte de dialogue Windows Run. La commande ouvre un chemin WebDAV et exécute une DLL déguisée via rundll32.exe par ordinal #1. ...

10 septembre 2026 · 5 min

Dropcatch : trois acteurs scavengers recyclent des domaines malveillants expirés pour monétiser du trafic

📅 Source : Infoblox Threat Intelligence, publié le 13 août 2026. Il s’agit de la troisième partie d’une série de blogs sur la pratique du dropcatch de domaines malveillants. 🎯 Contexte général Chaque année, des dizaines de milliers de sites web sont compromis par des acteurs comme SocGholish ou ClearFake, qui y insèrent des scripts contactant des domaines contrôlés par l’attaquant. Lorsque ces domaines expirent, les requêtes continuent d’affluer sans réponse. Trois acteurs identifiés exploitent cette opportunité en rachetant ces domaines expirés (dropcatch) pour hériter du trafic victime et le rediriger vers leurs propres arnaques ou malwares, sans compromettre eux-mêmes les sites. ...

16 août 2026 · 4 min

Expel décrit une évolution de ClearFake/ClickFix qui héberge ses charges via des smart contracts

Source et contexte: Expel (blog, Marcus Hutchins, 20 janv. 2026) publie une analyse technique de la campagne malware ClearFake/ClickFix, active sur des centaines de sites compromis et axée sur l’évasion défensive. • Ce que fait ClearFake: framework JavaScript malveillant injecté sur des sites piratés, affichant un faux CAPTCHA “ClickFix” qui incite l’utilisateur à faire Win+R puis à coller/valider une commande, déclenchant l’infection. La chaîne JS est obfusquée et prépare des charges ultérieures. ...

22 janvier 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝