UNC6671 rebrand multi-marques : vishing et extorsion ciblant finance et cloud d'entreprise

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG) et Mandiant, cet article constitue une mise Ă  jour d’un prĂ©cĂ©dent rapport de mai 2026 sur le groupe UNC6671. Il documente la continuation et la diversification des opĂ©rations de ce groupe malgrĂ© l’annonce de la retraite de la marque BlackFile en mai 2026. 🎭 Acteur et marques associĂ©es UNC6671 opĂšre dĂ©sormais sous plusieurs marques d’extorsion disposant chacune d’un Data Leak Site (DLS) distinct : ...

8 aoĂ»t 2026 Â· 7 min

ChainDrop : ver npm auto-propagant ciblant les tokens mainteneurs avec C2 Ethereum

🔍 Contexte Source : StepSecurity (blog officiel), publiĂ© le 4 aoĂ»t 2026. L’alerte est issue du StepSecurity OSS Security Feed qui a dĂ©tectĂ© une vague de publications malveillantes entre 09h30 et 11h30 UTC le 4 aoĂ»t 2026. L’investigation est dĂ©clarĂ©e active au moment de la publication. đŸȘ± Nature de la menace ChainDrop est un ver auto-propagant ciblant l’écosystĂšme npm. Il publie des versions compromises de packages lĂ©gitimes en utilisant des credentials/tokens de mainteneurs volĂ©s. La vitesse de propagation et la diversitĂ© des scopes de mainteneurs touchĂ©s confirment une automatisation de type worm. ...

4 aoĂ»t 2026 Â· 2 min

Phishing massif en italien ciblant Interactive Brokers : plus de 6 000 emails détectés

🔍 Contexte Le 17 juillet 2026, l’équipe antifraude de D3Lab a dĂ©tectĂ© et analysĂ© une campagne de phishing en langue italienne usurpant l’identitĂ© visuelle d’Interactive Brokers, plateforme internationale de courtage financier. Il s’agit, selon D3Lab, de la premiĂšre campagne de phishing massif en italien ciblant les utilisateurs de cette plateforme. 📊 Ampleur et infrastructure La campagne prĂ©sente une infrastructure distribuĂ©e et conçue pour rĂ©sister aux mesures de dĂ©tection : Plus de 6 000 emails malveillants dĂ©tectĂ©s 16 domaines distincts intĂ©grĂ©s dans les emails Au moins 2 domaines de destination supplĂ©mentaires via redirections Multiples adresses expĂ©diteurs avec noms et sous-domaines variĂ©s MĂ©canismes de counter-detection implĂ©mentĂ©s ContrĂŽles SPF non validĂ©s sur les messages analysĂ©s 📧 Vecteur d’attaque : emails multi-objets La campagne utilise 12 objets d’email diffĂ©rents exploitant des thĂ©matiques financiĂšres et rĂ©glementaires crĂ©dibles : ...

20 juillet 2026 Â· 2 min

Campagne de phishing ciblant les professionnels du marketing via de fausses offres d'emploi

📰 Cet article de Malwarebytes, publiĂ© le 7 juillet 2026, s’appuie sur une investigation de BleepingComputer pour dĂ©crire une campagne de phishing Ă  thĂšme recrutement active depuis au moins cinq mois. 🎯 Cibles et leurres La campagne cible principalement les professionnels du marketing. Les victimes reçoivent de fausses invitations Ă  des entretiens d’embauche ou des demandes de planification de la part de soi-disant recruteurs reprĂ©sentant des marques de premier plan : Netflix, Coca-Cola, Adidas, FIFA. Au moins 34 domaines imitant ces entreprises ont Ă©tĂ© identifiĂ©s. ...

18 juillet 2026 Â· 2 min

60% du phishing en entreprise contourne la messagerie via ads, SMS et réseaux sociaux

📅 Source : PIXM Security, blog publiĂ© le 11 juillet 2026. Analyse basĂ©e sur des centaines de campagnes de phishing vĂ©rifiĂ©es observĂ©es sur les flottes d’entreprises protĂ©gĂ©es par PIXM en 2026. Contexte Les Ă©quipes de sĂ©curitĂ© concentrent traditionnellement leurs dĂ©fenses anti-phishing sur la messagerie d’entreprise (SEG, DMARC, sandboxes, banniĂšres d’avertissement). PIXM documente un glissement structurel : les attaquants ont abandonnĂ© ce vecteur comme point d’entrĂ©e principal. Chiffre clĂ© 60% des clics sur des pages de phishing vĂ©rifiĂ©es en 2026 proviennent de canaux extĂ©rieurs Ă  la messagerie d’entreprise. Environ 40% des pages analysĂ©es portaient des empreintes de clic publicitaire directement dans leurs URLs (preuve directe, sans infĂ©rence). ...

14 juillet 2026 Â· 3 min

GodDamn ransomware : troisiĂšme rebranding de Monster/Beast par le groupe Hyadina

🔍 Contexte Source : Symantec Threat Hunter Team, publiĂ©e le 9 juillet 2026 sur security.com. L’article analyse une attaque rĂ©cente impliquant le ransomware GodDamn, documentĂ© pour la premiĂšre fois le 21 mai 2026, avec une attaque observĂ©e dĂ©but juin 2026. 🔗 Liens de filiation entre familles de ransomware L’analyse rĂ©vĂšle une continuitĂ© directe entre trois familles de ransomware : Monster (2022) → premiĂšre itĂ©ration Beast → rebranding de Monster GodDamn → rebranding de Beast, avec chevauchement de code significatif confirmĂ© L’ensemble de ces familles est attribuĂ© au dĂ©veloppeur suivi sous le nom Hyadina par Symantec. ...

14 juillet 2026 Â· 2 min

Campagnes de phishing exploitant CAPTCHAs, Azure et Cloudflare pour dérober identifiants et OTP

📅 Source et contexte : Rapport publiĂ© le 2 juillet 2026 par PIXM Security, basĂ© sur des dĂ©tections effectuĂ©es dans des navigateurs d’entreprise entre le 23 et le 30 juin 2026. 🎯 Campagne 1 — Fausses invitations rĂ©coltant identifiants et OTP Une famille de pages de phishing a usurpĂ© l’identitĂ© de services lĂ©gitimes (Paperless Post, Punchbowl Post, Greenvelope, Adobe Document Cloud) pour collecter des identifiants email et des codes OTP. Le flux est identique sur tous les domaines : ...

3 juillet 2026 Â· 4 min

@withgoogle/stitch-sdk : scope squat npm pour vol de credentials développeurs

🎯 Contexte Analyse publiĂ©e le 20 juin 2026 par SafeDep sur la dĂ©couverte d’un package npm malveillant @withgoogle/stitch-sdk (versions v0.1.1 et v0.1.2), conçu pour imiter le SDK officiel de Google Stitch AI (@google/stitch-sdk, 30 000+ tĂ©lĂ©chargements hebdomadaires). 🔍 Technique d’attaque : Scope Squatting L’attaquant a exploitĂ© le fait que npm ne vĂ©rifie pas les marques dĂ©posĂ©es lors de l’enregistrement de scopes. Le produit Google est accessible via stitch.withgoogle.com, mais son scope npm officiel est @google. L’attaquant a enregistrĂ© le scope @withgoogle (premier arrivĂ©, premier servi) et publiĂ© un package avec le mĂȘme nom de base que le SDK lĂ©gitime, avec des numĂ©ros de version identiques (0.1.1, 0.1.2). ...

23 juin 2026 Â· 3 min

FortiBleed : campagne de collecte de credentials ciblant les équipements FortiGate

🔍 Contexte Le 19 juin 2026, Fortinet publie sur son blog PSIRT une analyse officielle d’une campagne malveillante baptisĂ©e FortiBleed, ciblant des Ă©quipements FortiGate dans le cadre d’une opĂ©ration de credential harvesting. 🎯 Nature de l’activitĂ© Selon Fortinet, cette campagne repose sur deux vecteurs principaux : RĂ©utilisation de credentials issus d’incidents antĂ©rieurs rĂ©fĂ©rencĂ©s FG-IR-26-060 et FG-IR-25-647 Attaques par force brute contre des appareils prĂ©sentant une politique de mots de passe faible et sans authentification multi-facteurs (MFA) Fortinet prĂ©cise explicitement qu’il ne s’agit pas d’une nouvelle vulnĂ©rabilitĂ© et que cette activitĂ© n’est pas liĂ©e Ă  un incident ou advisory rĂ©cent. ...

23 juin 2026 Â· 2 min

SOCRadar documente FortiBleed, une campagne d'un IAB russophone ayant compromis plus de 430 000 FortiGate

🔍 Contexte Le 23 juin 2026, SOCRadar Threat Research Unit (STRU) publie un rapport technique dĂ©taillĂ© sur la campagne FortiBleed, une opĂ©ration de collecte massive de credentials ciblant les pare-feux FortiGate Ă  l’échelle mondiale. L’investigation a dĂ©butĂ© suite Ă  un post LinkedIn du chercheur Volodymyr « Bob » Diachenko signalant un rĂ©pertoire exposĂ© Ă  l’adresse http://85.11.187.8:9999. 🎯 Acteur et motivation L’acteur est Ă©valuĂ© comme un Initial Access Broker (IAB) Ă  motivation financiĂšre, avec une origine russe probable (commentaires en cyrillique dans les outils). La compromission d’un contractant de dĂ©fense alignĂ© OTAN soulĂšve Ă©galement l’hypothĂšse d’une collaboration avec des groupes Ă©tatiques russes. La campagne est active depuis au moins fĂ©vrier 2026. ...

23 juin 2026 Â· 10 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝