Campagne de phishing mondiale exploitant l'infrastructure Google comme proxy de confiance

🔍 Contexte Analyse publiée le 4 septembre 2026 par le KnowBe4 Threat Lab (analystes Prabhakaran Ravichandhiran et Jeewan Singh Jalal). Il s’agit d’une campagne de phishing active à grande échelle, ciblant des organisations dans les secteurs manufacturier, gouvernemental, financier et associatif à l’échelle mondiale. ⚙️ Mécanisme d’attaque La campagne repose sur une chaîne de redirections multi-sauts exploitant exclusivement des services Google légitimes avant d’atteindre l’infrastructure attaquante : meet.google.com/linkredirect (open redirect via paramètre dest=) www.google.com/url?q= (open redirect Google Search) adservice.google.com.ph/ddm/clk/ (DoubleClick Marketing Manager, ccTLD Philippines) cse.google.com/url (Custom Search Engine open redirect) images.google.com.bd / images.google.dj (variantes ccTLD Google Image Search) googletagmanager.com/debug/clearcookies?url= (endpoint debug GTM) analytics.google.com avec paramètre dl= (endpoint Analytics détourné) L’adresse email de la victime est encodée en base64 dans le fragment URL (#), invisible aux logs serveur et aux scanners d’URL. ...

7 septembre 2026 · 5 min

L'IA intégrée dans le cycle d'intrusion : trois cas documentés d'attaquants utilisant Claude, Codex et DeepSeek

📅 Source et contexte : Rapport publié le 18 août 2026 par Gambit Security (Eyal Sela et Nir Varon). L’article présente trois cas d’usage réel de l’IA dans des intrusions cybercriminelles, documentés à partir de données récupérées sur les infrastructures des attaquants. 🎯 Cas 1 – Affilié ransomware suspecté « The Gentlemen » utilisant Claude Code Fin juin 2026, un opérateur ransomware a utilisé Claude Sonnet 4.6 (via Claude Code) lors d’intrusions dans six organisations : une entreprise d’énergie en Australie, une société de services financiers à Maurice, une entreprise agroalimentaire en Afrique du Sud, un fabricant en Thaïlande, une société IT en Malaisie, et plusieurs entreprises aux États-Unis. ...

20 août 2026 · 6 min

UNC6671 rebrand multi-marques : vishing et extorsion ciblant finance et cloud d'entreprise

🔍 Contexte Publié le 6 août 2026 par le Google Threat Intelligence Group (GTIG) et Mandiant, cet article constitue une mise à jour d’un précédent rapport de mai 2026 sur le groupe UNC6671. Il documente la continuation et la diversification des opérations de ce groupe malgré l’annonce de la retraite de la marque BlackFile en mai 2026. 🎭 Acteur et marques associées UNC6671 opère désormais sous plusieurs marques d’extorsion disposant chacune d’un Data Leak Site (DLS) distinct : ...

8 août 2026 · 7 min

ChainDrop : ver npm auto-propagant ciblant les tokens mainteneurs avec C2 Ethereum

🔍 Contexte Source : StepSecurity (blog officiel), publié le 4 août 2026. L’alerte est issue du StepSecurity OSS Security Feed qui a détecté une vague de publications malveillantes entre 09h30 et 11h30 UTC le 4 août 2026. L’investigation est déclarée active au moment de la publication. 🪱 Nature de la menace ChainDrop est un ver auto-propagant ciblant l’écosystème npm. Il publie des versions compromises de packages légitimes en utilisant des credentials/tokens de mainteneurs volés. La vitesse de propagation et la diversité des scopes de mainteneurs touchés confirment une automatisation de type worm. ...

4 août 2026 · 2 min

Phishing massif en italien ciblant Interactive Brokers : plus de 6 000 emails détectés

🔍 Contexte Le 17 juillet 2026, l’équipe antifraude de D3Lab a détecté et analysé une campagne de phishing en langue italienne usurpant l’identité visuelle d’Interactive Brokers, plateforme internationale de courtage financier. Il s’agit, selon D3Lab, de la première campagne de phishing massif en italien ciblant les utilisateurs de cette plateforme. 📊 Ampleur et infrastructure La campagne présente une infrastructure distribuée et conçue pour résister aux mesures de détection : Plus de 6 000 emails malveillants détectés 16 domaines distincts intégrés dans les emails Au moins 2 domaines de destination supplémentaires via redirections Multiples adresses expéditeurs avec noms et sous-domaines variés Mécanismes de counter-detection implémentés Contrôles SPF non validés sur les messages analysés 📧 Vecteur d’attaque : emails multi-objets La campagne utilise 12 objets d’email différents exploitant des thématiques financières et réglementaires crédibles : ...

20 juillet 2026 · 2 min

Campagne de phishing ciblant les professionnels du marketing via de fausses offres d'emploi

📰 Cet article de Malwarebytes, publié le 7 juillet 2026, s’appuie sur une investigation de BleepingComputer pour décrire une campagne de phishing à thème recrutement active depuis au moins cinq mois. 🎯 Cibles et leurres La campagne cible principalement les professionnels du marketing. Les victimes reçoivent de fausses invitations à des entretiens d’embauche ou des demandes de planification de la part de soi-disant recruteurs représentant des marques de premier plan : Netflix, Coca-Cola, Adidas, FIFA. Au moins 34 domaines imitant ces entreprises ont été identifiés. ...

18 juillet 2026 · 2 min

60% du phishing en entreprise contourne la messagerie via ads, SMS et réseaux sociaux

📅 Source : PIXM Security, blog publié le 11 juillet 2026. Analyse basée sur des centaines de campagnes de phishing vérifiées observées sur les flottes d’entreprises protégées par PIXM en 2026. Contexte Les équipes de sécurité concentrent traditionnellement leurs défenses anti-phishing sur la messagerie d’entreprise (SEG, DMARC, sandboxes, bannières d’avertissement). PIXM documente un glissement structurel : les attaquants ont abandonné ce vecteur comme point d’entrée principal. Chiffre clé 60% des clics sur des pages de phishing vérifiées en 2026 proviennent de canaux extérieurs à la messagerie d’entreprise. Environ 40% des pages analysées portaient des empreintes de clic publicitaire directement dans leurs URLs (preuve directe, sans inférence). ...

14 juillet 2026 · 3 min

GodDamn ransomware : troisième rebranding de Monster/Beast par le groupe Hyadina

🔍 Contexte Source : Symantec Threat Hunter Team, publiée le 9 juillet 2026 sur security.com. L’article analyse une attaque récente impliquant le ransomware GodDamn, documenté pour la première fois le 21 mai 2026, avec une attaque observée début juin 2026. 🔗 Liens de filiation entre familles de ransomware L’analyse révèle une continuité directe entre trois familles de ransomware : Monster (2022) → première itération Beast → rebranding de Monster GodDamn → rebranding de Beast, avec chevauchement de code significatif confirmé L’ensemble de ces familles est attribué au développeur suivi sous le nom Hyadina par Symantec. ...

14 juillet 2026 · 2 min

Campagnes de phishing exploitant CAPTCHAs, Azure et Cloudflare pour dérober identifiants et OTP

📅 Source et contexte : Rapport publié le 2 juillet 2026 par PIXM Security, basé sur des détections effectuées dans des navigateurs d’entreprise entre le 23 et le 30 juin 2026. 🎯 Campagne 1 — Fausses invitations récoltant identifiants et OTP Une famille de pages de phishing a usurpé l’identité de services légitimes (Paperless Post, Punchbowl Post, Greenvelope, Adobe Document Cloud) pour collecter des identifiants email et des codes OTP. Le flux est identique sur tous les domaines : ...

3 juillet 2026 · 4 min

@withgoogle/stitch-sdk : scope squat npm pour vol de credentials développeurs

🎯 Contexte Analyse publiée le 20 juin 2026 par SafeDep sur la découverte d’un package npm malveillant @withgoogle/stitch-sdk (versions v0.1.1 et v0.1.2), conçu pour imiter le SDK officiel de Google Stitch AI (@google/stitch-sdk, 30 000+ téléchargements hebdomadaires). 🔍 Technique d’attaque : Scope Squatting L’attaquant a exploité le fait que npm ne vérifie pas les marques déposées lors de l’enregistrement de scopes. Le produit Google est accessible via stitch.withgoogle.com, mais son scope npm officiel est @google. L’attaquant a enregistré le scope @withgoogle (premier arrivé, premier servi) et publié un package avec le même nom de base que le SDK légitime, avec des numéros de version identiques (0.1.1, 0.1.2). ...

23 juin 2026 · 3 min
Dernière mise à jour le: 23 septembre 2026 📝