Campagne ClickFix abuse le runtime Deno pour déployer un infostealer Python

🔍 Contexte Le Sophos Counter Threat Unit (CTU) a publiĂ© le 11 aoĂ»t 2026 une analyse technique d’une campagne observĂ©e en juin 2026, dans laquelle des acteurs malveillants ont exploitĂ© le runtime JavaScript Deno comme mĂ©canisme d’exĂ©cution central dans une chaĂźne d’intrusion pilotĂ©e par ClickFix. 🎯 Vecteur initial et chaĂźne d’attaque Les 3 et 4 juin 2026, des sites WordPress compromis ont servi des leurres Ă  thĂšme Cloudflare via la technique ClickFix : un script JavaScript malveillant injectĂ© dans les pages principales invitait les utilisateurs Ă  exĂ©cuter une commande PowerShell via le terminal Windows. La commande Ă©tait dĂ©livrĂ©e par le presse-papiers. ...

13 aoĂ»t 2026 Â· 4 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă  Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă  l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent : ...

3 aoĂ»t 2026 Â· 4 min

ESET Threat Report H1 2026 : IA malveillante, ClickFix, quishing et EDR killers

📋 Contexte : ESET Research publie son rapport semestriel H1 2026 (dĂ©cembre 2025 – mai 2026), couvrant les grandes tendances du paysage des menaces observĂ©es via sa tĂ©lĂ©mĂ©trie mondiale. đŸ€– Menaces liĂ©es Ă  l’IA ESET a analysĂ© prĂšs de 900 000 skills d’IA issus de dĂ©pĂŽts populaires entre mars et mai 2026 : 25 000 ont Ă©tĂ© jugĂ©s suspects et plus de 3 000 bloquĂ©s comme malveillants. Ces composants peuvent ĂȘtre abusĂ©s pour exfiltrer des donnĂ©es, tĂ©lĂ©charger des malwares, injecter du code ou modifier le comportement d’un agent IA dans le temps. Des skills malveillants intĂ©graient des outils offensifs comme Impacket, Mimikatz et BloodHound. ...

28 juillet 2026 Â· 5 min

Campagne ClickFix sur Steam : des forums de jeux utilisés pour distribuer XMRig

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 25 juillet 2026. La campagne a Ă©tĂ© signalĂ©e par un lecteur de BleepingComputer, qui a alertĂ© la rĂ©daction sur une activitĂ© malveillante observĂ©e sur les forums de discussion Steam. 🎯 Description de l’attaque Des acteurs malveillants crĂ©ent des comptes Steam alĂ©atoires pour rĂ©pondre Ă  des posts d’utilisateurs signalant des problĂšmes (crashs de jeux, inventaires perdus, problĂšmes techniques). Ils proposent de fausses solutions en demandant aux victimes d’ouvrir PowerShell en tant qu’administrateur et d’exĂ©cuter une commande fournie. Cette technique est connue sous le nom de ClickFix, une tactique d’ingĂ©nierie sociale exploitant la confiance des utilisateurs cherchant une solution Ă  un problĂšme rĂ©el. ...

27 juillet 2026 Â· 3 min

Rapport 2026 : l'IA amplifie les attaques ransomware via phishing et ingénierie sociale

📄 Source : Proofpoint | Date : 21 juillet 2026 | Type : Rapport annuel basĂ© sur une enquĂȘte auprĂšs de 953 professionnels de la sĂ©curitĂ© dans 12 pays (mars-avril 2026) Contexte gĂ©nĂ©ral Proofpoint publie son rapport AI-Era Ransomware Report 2026, fondĂ© sur les rĂ©ponses de 803 organisations ayant subi un incident ransomware au cours des 12 derniers mois. Le rapport identifie trois Ă©volutions structurelles : les cibles humaines, la monĂ©tisation via l’extorsion, et l’inadĂ©quation des dĂ©fenses existantes. ...

26 juillet 2026 Â· 4 min

ClickFix : un invariant comportemental universel pour remplacer 50 rÚgles de détection

🔍 Contexte Article publiĂ© le 16 juillet 2026 sur Medium par le chercheur Ddosier. Il s’agit d’une analyse technique et d’ingĂ©nierie de dĂ©tection portant sur la famille de techniques ClickFix, dont la croissance est estimĂ©e Ă  517% et qui reprĂ©senterait 47% des Ă©vĂ©nements d’accĂšs initial en 2025. 🧠 Invariant comportemental central L’auteur identifie un invariant comportemental structurel unique commun Ă  toutes les variantes ClickFix (Classic, CrashFix, FileFix, AI-Fix, TerminalFix, Screen-Fix) sur les trois systĂšmes d’exploitation majeurs : ...

20 juillet 2026 Â· 3 min

ClickFix : une méthodologie d'attaque industrialisée invisible aux EDR et antivirus

🔍 Contexte Article de recherche publiĂ© le 16 juillet 2026 par Toni Dujmović, analyste chez ReversingLabs, basĂ© sur une investigation rĂ©elle dĂ©clenchĂ©e par une attaque de type watering hole ciblant le site d’une association Ă©tudiante universitaire. 🎯 MĂ©canisme d’attaque ClickFix ClickFix est une technique d’ingĂ©nierie sociale qui exploite la confiance des utilisateurs plutĂŽt que leurs lacunes en connaissances. Le dĂ©roulement type : La victime atterrit sur une page frauduleuse imitant une vĂ©rification Google, une mise Ă  jour navigateur ou une erreur Cloudflare Un script JavaScript Ă©crit silencieusement une commande malveillante dans le presse-papiers de la victime avant toute interaction La victime est invitĂ©e Ă  ouvrir le dialogue Windows Run (Win+R) ou le Terminal macOS, coller la commande et l’exĂ©cuter Le payload s’exĂ©cute entiĂšrement en mĂ©moire, sans toucher le disque La chaĂźne d’exĂ©cution passe par des binaires systĂšme lĂ©gitimes signĂ©s (PowerShell, mshta.exe, curl, rundll32.exe) — technique LOLBaS 🏭 Industrialisation via MaaS ClickFix est dĂ©sormais un Malware-as-a-Service (MaaS) mature : ...

18 juillet 2026 Â· 3 min

QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article prĂ©sente l’analyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) Ă©crit en Java, ciblant simultanĂ©ment Windows, macOS et Linux. đŸ§© Description du malware QuimaRAT v2.0 est commercialisĂ© sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractĂ©ristiques suivantes : 70+ modules disponibles Chiffrement AES256 RevendiquĂ© comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accĂšs Ă  vie) ⚙ Architecture technique OrganisĂ© comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) ExĂ©cutĂ© sur JVM Java SE 8 via une archive JAR Contient des bibliothĂšques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement d’un fichier de configuration chiffrĂ© config.dat embarquĂ© dans le JAR, dĂ©chiffrĂ© via une routine XOR Ă  clĂ© rĂ©pĂ©tĂ©e VĂ©rification d’instance unique via un fichier .lock dans le rĂ©pertoire temporaire de l’OS (Java FileLock) VĂ©rifications anti-virtualisation et anti-analyse spĂ©cifiques Ă  l’OS avant exĂ©cution MĂ©canismes de persistance spĂ©cifiques Ă  chaque OS 📡 Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 rĂ©silientes 23 commandes implĂ©mentĂ©es confirmĂ©es par analyse statique 212 commandes de protocole uniquement, suggĂ©rant une capacitĂ© d’extension via modules runtime, binaires uploadĂ©s ou payloads fileless 📄 Type d’article Il s’agit d’une analyse technique publiĂ©e par un laboratoire de recherche en sĂ©curitĂ©, dont le but principal est de documenter les capacitĂ©s, l’architecture et le fonctionnement de QuimaRAT pour la communautĂ© CTI. ...

11 juillet 2026 Â· 2 min

Opera lance Paste Protect : défense native contre les attaques ClickFix par détournement de presse-papiers

đŸ›Ąïž Contexte PubliĂ© le 2 juillet 2026 sur le blog officiel de sĂ©curitĂ© d’Opera (blogs.opera.com), cet article annonce le lancement de Paste Protect, une fonctionnalitĂ© de sĂ©curitĂ© native intĂ©grĂ©e directement dans le navigateur Opera, prĂ©sentĂ©e comme une premiĂšre dans l’industrie des navigateurs majeurs. 🎯 Menace ciblĂ©e : ClickFix ClickFix est une technique d’ingĂ©nierie sociale en forte croissance qui consiste Ă  tromper l’utilisateur pour qu’il exĂ©cute lui-mĂȘme des commandes malveillantes via son terminal. Le vecteur d’attaque repose sur le dĂ©tournement du presse-papiers : ...

3 juillet 2026 Â· 3 min

Backdoor.Mistic : nouveau backdoor furtif lié à l'IAB Woodgnat et aux ransomwares Qilin

🔍 Contexte Rapport publiĂ© le 24 juin 2026 par la Threat Hunter Team de Symantec (Broadcom). L’article documente un nouveau backdoor baptisĂ© Backdoor.Mistic, actif depuis avril 2026, et son association probable avec l’initial access broker (IAB) suivi sous les noms Woodgnat (Symantec) et KongTuke (public). Le backdoor a Ă©galement Ă©tĂ© documentĂ© par Zscaler sous le nom MLTBackdoor. 🎯 Ciblage Le ciblage est opportuniste, couvrant plusieurs secteurs : Assurance Éducation IT Services professionnels D’autres activitĂ©s liĂ©es Ă  ModeloRAT et Node.js ont Ă©tĂ© observĂ©es dĂšs fĂ©vrier 2026 dans d’autres organisations, sans dĂ©ploiement de Mistic. ...

26 juin 2026 Â· 6 min
Derniùre mise à jour le: 23 septembre 2026 📝