Exvicy : un framework MaaS ClickFix copiant ErrTraffic, découvert sur Exploit.IN

🔍 Contexte PubliĂ© le 21 septembre 2026 par l’équipe TDR de Sekoia, cet article dĂ©taille la dĂ©couverte et l’analyse technique d’Exvicy, un nouveau framework de distribution de malware de type ClickFix vendu en Malware-as-a-Service (MaaS) sur le forum cybercriminel russophone Exploit.IN. đŸ§” Origine de la dĂ©couverte L’équipe TDR a identifiĂ© Exvicy Ă  partir d’une capture d’écran du panneau d’administration partagĂ©e sur Exploit.IN par le threat actor @Exvicy. En pivotant sur une paire de nameservers Cloudflare visible dans cette capture (randy.ns.cloudflare.com / stevie.ns.cloudflare.com), les analystes ont identifiĂ© 5 domaines enregistrĂ©s depuis mi-mai 2026, puis localisĂ© l’infrastructure active de l’opĂ©rateur. ...

22 septembre 2026 Â· 9 min

Zero-day critique dans Muse, l'assistant IA de Meta : prise de contrĂŽle totale possible

đŸ—žïž Contexte Source : Ars Technica, publiĂ© le 22 septembre 2026, par Dan Goodin. L’article rapporte la dĂ©couverte et la divulgation publique d’une vulnĂ©rabilitĂ© zero-day dans Muse, le nouvel assistant IA de Meta, par le chercheur en sĂ©curitĂ© macOS Patrick Wardle (fondateur de l’Objective-See Foundation). 🔍 Description de la vulnĂ©rabilitĂ© Muse est un assistant IA macOS disposant d’accĂšs extraordinairement privilĂ©giĂ©s : WhatsApp, email, calendrier, rĂ©seaux sociaux, microphone, camĂ©ra, localisation, Ă©criture sur disque. Le zero-day repose sur deux dĂ©cisions de conception dĂ©faillantes : ...

22 septembre 2026 Â· 3 min

ChainScript : un RAT Node.js utilisant la blockchain Polygon pour sa découverte C2

🔍 Contexte PubliĂ© le 18 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article prĂ©sente l’analyse technique complĂšte d’un RAT Node.js jusqu’alors non documentĂ©, dĂ©sormais suivi sous le nom ChainScript. La dĂ©couverte a eu lieu lors d’une investigation sur une campagne ClickFix. 🎯 Vecteur d’infection et chaĂźne d’exĂ©cution L’infection dĂ©bute par une activitĂ© ClickFix conduisant l’utilisateur Ă  exĂ©cuter msiexec.exe, qui contacte api-configuard[.]com via l’endpoint capher.php pour tĂ©lĂ©charger un MSI malveillant se prĂ©sentant comme Spotify (ComponentTask33-4d14e6ac.msi). Le MSI : ...

20 septembre 2026 Â· 5 min

Cyberattaque chez Brevo : injection ClickFix via clé API Cloudflare compromise, 100 000 sites exposés

📰 Source : FrenchBreaches — publiĂ© le 18 septembre 2026. L’article rapporte deux incidents de sĂ©curitĂ© distincts ayant touchĂ© Brevo (anciennement Sendinblue), entreprise française de marketing et CRM basĂ©e Ă  Paris. 🔓 Incident principal — 14 septembre 2026 : attaque via clĂ© API Cloudflare Des attaquants ont obtenu une clĂ© API Cloudflare disposant de permissions importantes appartenant Ă  Brevo. Cette clĂ© a Ă©tĂ© utilisĂ©e pour crĂ©er un Cloudflare Worker malveillant, permettant de modifier du contenu distribuĂ© via le CDN sans toucher directement les serveurs d’origine. L’activitĂ© malveillante a durĂ© environ cinq heures et demie. ...

20 septembre 2026 Â· 3 min

Attaque supply chain Brevo : backdoors WordPress et ClickFix déployés sur 100 000+ sites

🔍 Contexte L’analyse est publiĂ©e le 16 septembre 2026 par la Sansec Forensics Team sur la base d’investigations forensiques menĂ©es aprĂšs un incident de sĂ©curitĂ© initialement divulguĂ© par Brevo (anciennement Sendinblue) le 10 septembre 2026. Brevo avait alors signalĂ© la compromission de 6 comptes clients ; Sansec rĂ©vĂšle une attaque d’ampleur bien supĂ©rieure. 🎯 Nature de l’attaque Le 14 septembre 2026 entre 16:05:18 et 20:12:53 UTC, des attaquants ont injectĂ© un script malveillant dans les assets JavaScript servis par Brevo, transformant la chaĂźne d’approvisionnement de l’éditeur en vecteur d’attaque massif. Les fichiers compromis incluent : ...

18 septembre 2026 Â· 4 min

ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager

🔍 Contexte PubliĂ© le 8 septembre 2026 par Cisco Talos (blog.talosintelligence.com), cet article prĂ©sente une analyse technique approfondie de deux chaĂźnes d’infection parallĂšles dĂ©couvertes aprĂšs l’observation en avril 2026 d’une exĂ©cution de DLL via WebDAV dans la tĂ©lĂ©mĂ©trie d’une organisation gouvernementale ukrainienne. 🎯 Vecteur initial et mĂ©canisme de livraison Les deux chaĂźnes reposent sur un Cloudflare Worker malveillant injectant du JavaScript dans des sites compromis. Ce code interroge des contrats BNB Smart Chain (technique EtherHiding) pour rĂ©cupĂ©rer du code JavaScript encodĂ©, puis affiche une fausse vĂ©rification Google CAPTCHA (ClickFix) incitant la victime Ă  exĂ©cuter une commande via la boĂźte de dialogue Windows Run. La commande ouvre un chemin WebDAV et exĂ©cute une DLL dĂ©guisĂ©e via rundll32.exe par ordinal #1. ...

10 septembre 2026 Â· 5 min

Analyse technique de la campagne PureLogs Stealer 2026 : chaĂźne d'infection multi-stages

🔍 Contexte Source : ITrust (https://www.itrust.fr), publiĂ©e le 2 septembre 2026. L’analyse fait suite Ă  une alerte EDR dĂ©clenchĂ©e mi-juillet 2026 chez un client, bloquant une communication rĂ©seau issue d’une exĂ©cution PowerShell. Le CERT ITrust a rĂ©tro-ingĂ©niĂ© la chaĂźne complĂšte malgrĂ© le blocage de l’attaque. 🎯 Vecteur initial : ClickFix + PowerShell La compromission dĂ©bute par un mail de phishing exploitant la technique ClickFix (social engineering simulant un crash technique). Une commande PowerShell est exĂ©cutĂ©e entiĂšrement en mĂ©moire (fileless), tĂ©lĂ©chargeant et exĂ©cutant du code arbitraire depuis une URL distante. Le paramĂštre ?sid=1785227193742-lf6op6dy dans l’URL constitue un mĂ©canisme de tracking par victime. Une polymorphie anti-signature est assurĂ©e par des commentaires alĂ©atoires rendant chaque instance unique. ...

7 septembre 2026 Â· 4 min

EtherHiding + WebRTC : campagne malveillante via blockchain BSC testnet sur 5 400 sites

🔍 Contexte PubliĂ© le 3 septembre 2026 par Netskope Threat Labs (auteur : John Carlo Marquez), cet article prĂ©sente l’analyse technique d’une campagne malveillante en cours exploitant la technique EtherHiding — l’utilisation de smart contracts blockchain comme stockage de payload rĂ©sistant aux takedowns. 🌐 PĂ©rimĂštre de la campagne Plus de 5 400 sites compromis identifiĂ©s dans la fenĂȘtre d’observation Plus de 2 200 organisations touchĂ©es dans le monde Plusieurs centaines de sites actifs chaque jour, avec une tendance Ă  la hausse depuis le printemps Plus de 300 sites actifs chaque jour ouvrable Victimes : petites entreprises (cliniques, plombiers, boutiques e-commerce), sans lien gĂ©ographique, sectoriel ou de propriĂ©tĂ© commun CMS principalement : WordPress, parfois PrestaShop ⛓ MĂ©canisme de livraison (chaĂźne d’attaque) Script injectĂ© (inline obfusquĂ© ou faux package) sur le site compromis Appel JSON-RPC eth_call vers un smart contract sur le BSC testnet (BNB Smart Chain testnet) RĂ©cupĂ©ration d’un second script stockĂ© on-chain et exĂ©cutĂ© dans le navigateur Affichage d’un overlay ClickFix (faux CAPTCHA) invitant la victime Ă  ouvrir une boĂźte Run et coller une commande La commande collĂ©e est un downloader PowerShell qui tĂ©lĂ©charge et exĂ©cute le payload final Le payload final est variable : l’opĂ©rateur peut modifier le contenu du contrat pour servir diffĂ©rents payloads Ă  diffĂ©rentes victimes. ...

7 septembre 2026 Â· 3 min

Campagne TerminalFix : tunnel inverse multi-étapes via faux CAPTCHA Cloudflare

🔍 Contexte PubliĂ© le 28 aoĂ»t 2026 sur le blog Microsoft Security par l’équipe Microsoft Threat Intelligence (Sagar Patil, Suriyaraj Natarajan, Parasharan Raghavan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de la campagne TerminalFix, une variante avancĂ©e de ClickFix ciblant des organisations multi-sectorielles. 🎯 Vecteur d’accĂšs initial La campagne dĂ©bute par la compromission de sites web lĂ©gitimes affichant une fausse page de vĂ©rification Cloudflare Turnstile CAPTCHA. Contrairement aux campagnes ClickFix classiques dirigeant vers la boĂźte de dialogue ExĂ©cuter (Win+R), TerminalFix oriente les victimes vers Windows Terminal ou PowerShell, favorisant l’exĂ©cution de scripts multi-lignes complexes. Une commande PowerShell malveillante est copiĂ©e silencieusement dans le presse-papiers de l’utilisateur. ...

1 septembre 2026 Â· 5 min

Des hackers abusent de liens ChatGPT et d'un faux CAPTCHA Cloudflare pour déployer NetSupport RAT

đŸ—“ïž Contexte Source : Cyber Press, publiĂ© le 1er septembre 2026. L’article dĂ©crit une campagne active de distribution de NetSupport RAT exploitant des mĂ©canismes de confiance basĂ©s sur des plateformes lĂ©gitimes. 🎯 MĂ©canisme d’attaque Les attaquants utilisent des pages de conversation partagĂ©es ChatGPT lĂ©gitimes (chatgpt.com) comme premier vecteur de confiance. Ces pages affichent un message indiquant que ChatGPT subit un trafic Ă©levĂ© et redirigent les victimes vers un site externe malveillant : openai-backup.one. ...

1 septembre 2026 Â· 4 min
Derniùre mise à jour le: 23 septembre 2026 📝