NetSupport RAT distribué via des liens ChatGPT légitimes et une fausse vérification Cloudflare

đŸ—“ïž Contexte Article publiĂ© le 1er septembre 2026 sur Cyber Press, dĂ©crivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordĂ©e aux pages partagĂ©es de ChatGPT. 🎯 MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs Ă©tapes : Une page partagĂ©e ChatGPT lĂ©gitime affiche un message indiquant un trafic Ă©levĂ© et redirige vers le site malveillant openai-backup.one Ce site usurpe les identitĂ©s d’OpenAI, Cloudflare et Google via une fausse page de vĂ©rification humaine (CAPTCHA) La fausse vĂ©rification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exĂ©cute manuellement La commande PowerShell contacte brmconfig.com pour rĂ©cupĂ©rer et exĂ©cuter un script distant ⚙ DĂ©tail technique des Ă©tapes Étape 1 – Loader PowerShell : ...

1 septembre 2026 Â· 3 min

24 packages npm malveillants utilisent des miroirs comme hébergeurs de pages de phishing ClickFix

🔍 Contexte PubliĂ© le 25 aoĂ»t 2026 par l’équipe de recherche OX Security, cet article documente une campagne active de phishing distribuĂ©e via le registre npm, exploitant les miroirs publics comme infrastructure d’hĂ©bergement malveillant. 🎯 Technique d’attaque Les attaquants publient des packages npm contenant une unique page HTML simulant une fausse vĂ©rification Cloudflare CAPTCHA. L’objectif n’est pas d’infecter les dĂ©veloppeurs qui installent le package, mais d’utiliser les miroirs npm (unpkg, yarn, npmmirror, tencent) comme hĂ©bergeurs gratuits et de confiance pour des pages de phishing rendues directement dans le navigateur. ...

27 aoĂ»t 2026 Â· 3 min

CRPx0 : analyse complÚte d'un ransomware-as-a-service livré via ClickFix

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par la Ransom-ISAC Research Team (avec contributions de Rakesh Krishnan, Ellis Stannard, Eric Taylor, Nick Smart et Yashraj Solanki), cet article constitue une analyse technique approfondie de CRPx0, une opĂ©ration ransomware-as-a-service (RaaS) active depuis juin 2026. 🎯 Vecteur d’infection et killchain CRPx0 utilise la technique ClickFix : des pages HTML weaponisĂ©es imitant des mises Ă  jour Windows/macOS ou des vĂ©rifications Google reCAPTCHA copient silencieusement une commande malveillante dans le presse-papiers avant que la victime ne voie les instructions. La victime est ensuite incitĂ©e Ă  exĂ©cuter cette commande via Win+R (Windows) ou Terminal (macOS). ...

27 aoĂ»t 2026 Â· 6 min

ErrTraffic et Cruciferra : cocktail MaaS pour ClickFix et kill EDR via BYOVD

🔍 Contexte En aoĂ»t 2026, l’équipe Threat Response Unit (TRU) d’eSentire publie une analyse technique dĂ©taillĂ©e de campagnes observĂ©es fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra. 🎯 Vecteur d’accĂšs initial Les victimes atterrissent sur des sites WordPress compromis contenant un inject JavaScript obfusquĂ© gĂ©nĂ©rĂ© par ErrTraffic. Ce script : Est encodĂ© en base64 et chiffrĂ© par XOR Ă  un octet RĂ©sout son domaine C2 via un smart contract Polygon (mĂ©thode getDomain, RPC eth_call) Charge dynamiquement le code source JavaScript du leurre ClickFix Le leurre ClickFix copie une commande PowerShell malveillante dans le presse-papiers et incite la victime Ă  l’exĂ©cuter via Windows Key + X -> I. ...

22 aoĂ»t 2026 Â· 4 min

Campagne post-DEF CON : Google Doc malveillant livre AMOS, NetSupport RAT et implant Ledger

🎯 Contexte Source : Huntress, publiĂ© le 20 aoĂ»t 2026. Dans les jours suivant Black Hat et DEF CON, un chercheur Huntress a Ă©tĂ© ciblĂ© par un acteur malveillant via des messages directs sur X (Twitter), exploitant le contexte post-confĂ©rence comme prĂ©texte social. đŸ•”ïž Vecteur initial Le compte X @HartmansDoeke s’est fait passer pour le VP Marketing de CoinDesk, contactant des participants Ă  DEF CON avec un prĂ©texte de planification de confĂ©rence. L’acteur a partagĂ© un Google Doc malveillant accompagnĂ© d’une « clĂ© d’accĂšs » par DM. ...

20 aoĂ»t 2026 Â· 6 min

MacSync Stealer : analyse comportementale d'un infostealer macOS Ă  infrastructure rotative

📅 Source : Microsoft Security Blog, publiĂ© le 18 aoĂ»t 2026. Cette publication Ă©mane de Microsoft Defender Experts et Microsoft Security Research, en complĂ©ment d’un premier signalement de RST Cloud (mai 2026). 🎯 Contexte gĂ©nĂ©ral MacSync Stealer est un infostealer ciblant exclusivement macOS, conçu pour exfiltrer des donnĂ©es sensibles via une infrastructure C2 Ă  rotation rapide. L’analyse de Microsoft a permis de connecter plus de 30 domaines liĂ©s Ă  cette activitĂ© grĂące Ă  une approche comportementale, lĂ  oĂč RST Cloud n’en avait initialement identifiĂ© qu’un nombre limitĂ©. ...

20 aoĂ»t 2026 Â· 5 min

StopAndProtect : des milliers de sites WordPress détournés en infrastructure C2 de ransomware

📰 Source : CybersecurityNews.com, basĂ© sur un rapport de Check Point Research, publiĂ© le 18 aoĂ»t 2026. Contexte Une campagne malveillante nommĂ©e StopAndProtect a Ă©tĂ© dĂ©couverte, transformant des milliers de sites WordPress piratĂ©s en infrastructure C2 (command-and-control) distribuĂ©e. L’opĂ©ration combine ransomware Ă  double extorsion et vol de donnĂ©es ciblant des entreprises Ă  l’échelle mondiale. Vecteur d’infection Le vecteur initial repose sur des leurres CAPTCHA frauduleux injectĂ©s dans des sites WordPress vulnĂ©rables. Les visiteurs sont invitĂ©s Ă  copier-coller une commande PowerShell malveillante dans leur terminal, dĂ©clenchant une chaĂźne d’infection multi-Ă©tapes. ...

20 aoĂ»t 2026 Â· 5 min

StopAndProtect : opération ransomware/stealer exploitant des milliers de sites WordPress compromis

🔍 Contexte PubliĂ© le 18 aoĂ»t 2026 par Check Point Research (auteur : JaromĂ­r HoƙejĆĄĂ­), cet article prĂ©sente une analyse technique approfondie de l’opĂ©ration StopAndProtect, identifiĂ©e pour la premiĂšre fois mi-mai 2026. L’opĂ©ration combine chiffrement de fichiers (ransomware) et vol de donnĂ©es silencieux, en abusant de milliers de sites WordPress compromis comme infrastructure d’attaque. 🎯 Vecteur d’infection La chaĂźne d’infection repose sur la technique de social engineering ClickFix (fausse CAPTCHA) dĂ©ployĂ©e sur des sites WordPress piratĂ©s : ...

20 aoĂ»t 2026 Â· 6 min

C2Looper : nouveau backdoor Rust lié à des ransomwares avec C2 via GitHub

🔍 Contexte : Le 17 aoĂ»t 2026, Zscaler ThreatLabz publie une analyse technique d’une nouvelle famille de malware nommĂ©e C2Looper, identifiĂ©e en juillet 2026 et probablement liĂ©e Ă  un acteur opĂ©rant des ransomwares. 🩠 Description du malware : C2Looper est dĂ©veloppĂ© en Rust et fonctionne comme un backdoor offrant des capacitĂ©s d’exĂ©cution de commandes arbitraires, de reconnaissance, et de dĂ©ploiement de charges utiles secondaires. Il chiffre ses chaĂźnes de caractĂšres via XOR avec une clĂ© de 8 octets et rĂ©sout dynamiquement les API Windows via LoadLibrary et GetProcAddress. ...

18 aoĂ»t 2026 Â· 4 min

AmnesiaStealer : infostealer macOS multi-étapes en Rust diffusé via ClickFix

🔍 Contexte Le 13 aoĂ»t 2026, Jamf Threat Labs publie une analyse technique dĂ©taillĂ©e d’AmnesiaStealer, un nouvel infostealer macOS multi-Ă©tapes dĂ©couvert dans la nature. Le malware est nommĂ© d’aprĂšs son panneau de contrĂŽle backend « Amnesia Panel » et la clĂ© de dĂ©chiffrement de sa configuration embarquĂ©e (4mn3s1a_2o26!xK). 🎣 Vecteur d’infection : ClickFix via fausse page GitHub La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidĂšlement le thĂšme sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime Ă  coller une commande dans le Terminal (technique ClickFix), qui tĂ©lĂ©charge et exĂ©cute silencieusement le payload via curl | nohup bash. ...

14 aoĂ»t 2026 Â· 6 min
Derniùre mise à jour le: 23 septembre 2026 📝