Attaque supply chain : le widget Okendo Reviews compromis pour diffuser SmartApeSG

đŸ—“ïž Contexte Source : Zscaler ThreatLabz via Cyber Security News, publiĂ© le 19 juin 2026. L’activitĂ© malveillante a Ă©tĂ© dĂ©tectĂ©e pour la premiĂšre fois le 14 mai 2026, lors d’un pic inhabituel de trafic liĂ© au groupe SmartApeSG. 🎯 Nature de l’attaque Il s’agit d’une attaque de chaĂźne d’approvisionnement (supply chain attack) : les attaquants ont compromis le script JavaScript du widget Okendo Reviews, un outil tiers de gestion d’avis clients utilisĂ© par plus de 18 000 marques dans le monde. En ciblant ce widget plutĂŽt que chaque site individuellement, les attaquants ont maximisĂ© leur portĂ©e sans avoir Ă  compromettre chaque site sĂ©parĂ©ment. ...

21 juin 2026 Â· 3 min

macOS ClickFix : un RAT persistant et un stealer AppleScript ciblent Asie, Amérique du Nord et Océanie

🔍 Contexte Netskope Threat Labs a publiĂ© le 17 juin 2026 une analyse technique d’une campagne ClickFix ciblant macOS, interceptĂ©e le 31 mai 2026. Cette campagne fait suite Ă  une premiĂšre vague signalĂ©e en avril 2026 et reprĂ©sente une Ă©volution significative : elle intĂšgre dĂ©sormais un RAT (Remote Access Trojan) persistant en plus d’un infostealer AppleScript. L’attaquant est identifiĂ© comme russophone. 🎯 Ciblage et distribution Victimes : principalement en Asie, AmĂ©rique du Nord et OcĂ©anie Secteurs : technologie, mĂ©dias, services aux entreprises Infrastructure : 25 domaines leurres Ă©phĂ©mĂšres, tous proxifiĂ©s via Cloudflare, enregistrĂ©s avec le mĂȘme email administrateur (dbc9a6801423efc7s@ghastlier[.]com) Pages leurres : trois variantes — fausse page utilitaire macOS (“StellarScan Solutions”), fausse page GitHub, page de support IT localisĂ©e (Berlin) ⚙ ChaĂźne d’infection (entiĂšrement fileless) Social engineering ClickFix : la victime est incitĂ©e Ă  copier-coller une commande curl dans le Terminal Stage 1 (loader zsh) : script gzip+base64 Ă©valuĂ© en mĂ©moire, effectue : GĂ©ofencing CIS : dĂ©tecte le clavier russe via com.apple.HIToolbox.plist et quitte silencieusement Beacon de tĂ©lĂ©mĂ©trie vers le C2 (IP, locale, hostname, OS, hash de build) RĂ©cupĂ©ration du payload AppleScript via curl pipĂ© directement dans osascript (jamais Ă©crit sur disque) Stage 2 (“Meow DEBUG”) : payload AppleScript exĂ©cutĂ© entiĂšrement en mĂ©moire 🩠 CapacitĂ©s du payload Stage 2 Vol de credentials : fausse boĂźte de dialogue System Preferences, validation via dscl . authonly, jusqu’à 10 tentatives Vol de donnĂ©es navigateurs : Chrome, Brave, Edge, Opera, Firefox, Safari, Arc, Vivaldi, Orion, Sidekick, Coccoc et autres (cookies, Login Data, Safe Storage keys) Vol de wallets crypto : 25 wallets desktop (Exodus, Electrum, Atomic, Guarda, Coinomi, Sparrow, Wasabi, Bitcoin Core
) + plus de 100 extensions Chromium dont MetaMask Vol de sessions : Telegram (tdata/), Discord (4 variantes), Steam Grab de fichiers : ~/Desktop, ~/Documents (docx, wallet, key, json, rdp, png
) Apple Notes : copie SQLite directe Exfiltration : archive ZIP vers https://qwqerrqwr2145qw.com/gate avec clĂ© API dĂ©diĂ©e 💉 Injection de wallets desktop AprĂšs exfiltration, le malware cible Exodus, Atomic Wallet, Ledger Wallet, Ledger Live, Trezor Suite : ...

19 juin 2026 Â· 5 min

Campagne ClickFix générée par IA déploie SmartRAT, un RAT bancaire PowerShell ciblant le Brésil

🔍 Contexte PubliĂ© le 17 juin 2026 par Zscaler ThreatLabz (chercheurs Shruti Dixit et Manisha Ramcharan Prajapati), cet article documente une campagne ClickFix observĂ©e en mars 2026 utilisant des sites web gĂ©nĂ©rĂ©s par IA pour distribuer un nouveau RAT bancaire nommĂ© SmartRAT. Trend Micro a Ă©galement analysĂ© ce malware sous le nom Banana RAT avec un vecteur d’attaque diffĂ©rent. 🎯 Vecteur d’infection Les acteurs malveillants ont enregistrĂ© le domaine typosquattĂ© cartaobb[.]com imitant le domaine lĂ©gitime cartaobrb[.]com[.]br d’une banque brĂ©silienne populaire. La page frauduleuse, vraisemblablement gĂ©nĂ©rĂ©e par un outil de crĂ©ation de sites web IA, prĂ©sente : ...

18 juin 2026 Â· 4 min

ErrTraffic : analyse d'un framework ClickFix MaaS exploitant EtherHiding sur WordPress

🔍 Contexte PubliĂ© le 16 juin 2026 par Sekoia TDR (Jeremy Scion et Quentin Bourgue), cet article est la version publique d’un rapport privĂ© distribuĂ© aux clients le 2 juin 2026. Il documente en profondeur le framework ErrTraffic, un outil de distribution de malwares opĂ©rĂ© sous modĂšle Malware-as-a-Service (MaaS). đŸ§© Description du framework ErrTraffic ErrTraffic est un framework JavaScript injectĂ© dans des sites WordPress compromis pour afficher des leurres ClickFix (faux BSOD, reCAPTCHA, Cloudflare Turnstile) et distribuer des malwares aux visiteurs. Il intĂšgre un Traffic Distribution System (TDS) avec : ...

17 juin 2026 Â· 5 min

MLTBackdoor : analyse technique d'une nouvelle backdoor liée aux ransomwares

🔍 Contexte Le 9 juin 2026, Zscaler ThreatLabz publie une analyse technique approfondie d’une nouvelle famille de malware baptisĂ©e MLTBackdoor, identifiĂ©e pour la premiĂšre fois en mai 2026. Ce malware est vraisemblablement utilisĂ© par un acteur liĂ© aux ransomwares pour Ă©tablir un point d’ancrage et faciliter le mouvement latĂ©ral. 🎯 Vecteur d’infection L’infection dĂ©bute par une chaĂźne ClickFix hĂ©bergĂ©e sur une page web Ă  thĂšme automobile. La victime est incitĂ©e Ă  copier-coller et exĂ©cuter une commande qui : ...

13 juin 2026 Â· 4 min

ÉcosystĂšme de distribution de malwares via TDS, usurpation d'identitĂ© et dĂ©tournement de clics

🔍 Contexte PubliĂ© le 3 juin 2026 par Check Point Research (auteur : Alexey Bukhteyev), cet article prĂ©sente une analyse technique approfondie d’un Ă©cosystĂšme de distribution de malwares Ă  grande Ă©chelle, actif depuis au moins dĂ©cembre 2025 et documentĂ© avec des livraisons malveillantes confirmĂ©es dĂšs janvier 2026. 🎭 MĂ©canisme d’usurpation et de dĂ©tournement de clics L’opĂ©ration repose sur des sites web imitant des projets open-source et freeware populaires (Ghidra, dnSpy, ILSpy, grpcurl, MQTTExplorer, CrystalDiskMark, etc.), bien positionnĂ©s dans les rĂ©sultats Google. Ces sites chargent un script JavaScript hĂ©bergĂ© sur Amazon CloudFront qui intercepte le premier clic sur le bouton « Download » et le redirige vers un Traffic Distribution System (TDS). ...

7 juin 2026 Â· 8 min

DriveSurge : un nouvel acteur IAB exploitant ClickFix et FakeUpdates via des milliers de sites compromis

🔍 Contexte PubliĂ© le 30 mai 2026 par Silent Push, cet article de recherche prĂ©sente la dĂ©couverte et l’analyse d’un nouvel acteur de la menace baptisĂ© DriveSurge, opĂ©rant comme Initial Access Broker (IAB) selon un modĂšle Pay-Per-Install (PPI). 🎯 Acteur et mode opĂ©ratoire DriveSurge a compromis des milliers de sites web lĂ©gitimes en y injectant du code JavaScript malveillant. Ces sites redirigent silencieusement les visiteurs via un Traffic Distribution System (TDS) open-source appelĂ© zTDS (version 1.0.3, disponible depuis 2015 sur ztds[.]info). Le TDS profile les visiteurs et leur sert l’une des deux attaques suivantes : ...

1 juin 2026 Â· 5 min

GREYVIBE : groupe Russia-nexus utilisant l'IA dans des opérations contre l'Ukraine

🔍 Contexte WithSecure Labs publie le 28 mai 2026 une analyse approfondie d’un groupe de menace nouvellement trackĂ© sous le nom GREYVIBE, actif depuis au moins aoĂ»t 2025 et ciblant principalement l’Ukraine et les entitĂ©s liĂ©es Ă  l’Ukraine dans le contexte du conflit russo-ukrainien. 🎯 Victimologie et ciblage Le groupe cible une population diverse : EntitĂ©s militaires ukrainiennes (dont des combattants Ă  Kharkiv) EntitĂ©s gouvernementales (Conseil municipal de Kyiv, Service d’État des communications spĂ©ciales) EntitĂ©s civiles et commerciales Secteur Ă©nergie (entreprise Ă©nergĂ©tique ukrainienne) 📩 Vecteurs d’attaque et campagnes PhantomMail : Spear-phishing par e-mail depuis aoĂ»t 2025, avec archives ZIP/RAR hĂ©bergĂ©es sur Google Drive et 4sync, contenant des loaders PyInstaller ou JavaScript lançant la chaĂźne d’infection PhantomRelay. ...

31 mai 2026 Â· 4 min

LLMShare : des attaquants détournent les pages partagées de ChatGPT et Claude pour distribuer des malwares

🔍 Contexte PubliĂ© le 29 mai 2026 par Push Security, cet article de recherche documente une campagne active baptisĂ©e LLMShare, qui exploite les fonctionnalitĂ©s de partage de contenu des plateformes d’IA conversationnelle ChatGPT (chatgpt.com) et Claude (claude.ai) pour distribuer des malwares ciblant les utilisateurs macOS et Windows. 🎯 Technique d’attaque Les attaquants exploitent la confiance implicite accordĂ©e aux domaines chatgpt.com et claude.ai par les outils de rĂ©putation d’URL et les utilisateurs : ...

31 mai 2026 Â· 3 min

La boutique en ligne de Kash Patel compromise via une attaque ClickFix distribuant un infostealer

📰 Source : Hackread.com — Date de publication : 25 mai 2026 Le site de vente en ligne BasedApparel.com, co-créé par le directeur du FBI Kash Patel et Andrew Ollis, a Ă©tĂ© compromis par des acteurs inconnus pour distribuer un infostealer ciblant macOS via une technique d’ingĂ©nierie sociale connue sous le nom de ClickFix. 🎯 MĂ©canisme de l’attaque Lors de la visite du site, les utilisateurs Ă©taient redirigĂ©s vers une fausse page de vĂ©rification imitant Cloudflare (faux CAPTCHA « Verify you are human »). La page affichait un avertissement de trafic inhabituel et demandait Ă  l’utilisateur de : ...

26 mai 2026 Â· 3 min
Derniùre mise à jour le: 25 juin 2026 📝