Bee Stealer : un infostealer Windows avec profilage IA des victimes ciblant Codex et Claude

🗓️ Source : Blackfog, publié le 7 septembre 2026 🔍 Contexte Blackfog a identifié et analysé un nouvel infostealer Windows baptisé Bee Stealer, distribué sur des réseaux cybercriminels sous forme de Malware-as-a-Service (MaaS). La version analysée est la 2.1. 🤖 Fonctionnalité de profilage IA Bee Stealer v2.1 introduit une fonctionnalité appelée “AI PC profile” : un réseau de neurones analyse les logs volés et génère deux fichiers de profil victimes — ProfileEn.txt (anglais) et ProfileRu.txt (russe). Le profil couvre l’identité probable, l’activité et les services fréquemment utilisés de la victime. Ce traitement s’effectue après exfiltration des logs vers l’infrastructure attaquante, et non dans le payload Windows. Il s’agit d’un outil de triage permettant aux opérateurs d’identifier rapidement les victimes à haute valeur avant expiration des sessions. ...

10 septembre 2026 · 3 min

Campagne TeamPCP : compromission en chaîne de Trivy, KICS, LiteLLM et Telnyx via CI/CD

🔍 Contexte Article publié le 2 avril 2026 (mis à jour le 8 avril) par Alessandro Brucato sur le blog de Tracebit. Il documente la campagne TeamPCP, une série d’attaques supply chain ciblant des outils open source largement utilisés dans les pipelines CI/CD, et présente une approche de détection par canary credentials. 📅 Chronologie de la campagne 19 mars : Compromission de plusieurs GitHub Actions du scanner Trivy (Aqua Security) 22 mars : Utilisation des credentials volés pour compromettre des dizaines de packages npm via un ver auto-propagant nommé CanisterWorm ; publication de versions malveillantes de Trivy sur Docker Hub 23 mars : Compromission des GitHub Actions et extensions OpenVSX du scanner KICS (Checkmarx) avec un malware similaire 24 mars : Compromission du package PyPI LiteLLM (deux versions malveillantes publiées) 27 mars : Compromission du package PyPI Telnyx (deux versions malveillantes publiées) 🦠 Comportement du malware Tous les incidents déploient le “TeamPCP Cloud Stealer”, un malware de collecte massive de credentials : ...

4 septembre 2026 · 3 min

19 extensions Chrome/Edge malveillantes délivrent un wallet drainer et volent des identifiants

🔍 Contexte Publié le 27 août 2026 par Socket Threat Research (source : socket.dev), cet article présente les résultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiées au cours des six derniers mois. La campagne, baptisée “Superior” par Socket, est tracée jusqu’en février 2024 et recoupe des recherches antérieures de DomainTools et Secure Annex. 🎯 Méthode d’infection Les extensions suivent toutes le même schéma de publication : ...

1 septembre 2026 · 5 min

Compromission de l'infrastructure Cloudflare de Coder : paquets malveillants servis via un registre non autorisé

🔍 Contexte Le 1er septembre 2026, Coder a publié un avis de sécurité critique (GHSA-vx42-ghc9-gw65) sur GitHub concernant une compromission de son infrastructure Cloudflare ayant conduit à la distribution de paquets malveillants via son registre officiel de modules (registry.coder.com). ⚠️ Nature de l’attaque Un acteur malveillant non identifié a accédé à l’infrastructure Cloudflare de Coder et ajouté des adresses IP non autorisées au pool du registre de modules. Ces adresses IP hébergeaient une version falsifiée du registre contenant des artefacts avec du code malveillant. Le code malveillant était conçu pour identifier et exfiltrer des credentials vers un serveur distant utilisant un domaine lookalike (coder-infra[.]com). ...

1 septembre 2026 · 3 min

Gryxa : un toolkit malveillant développé par IA ciblant 324 hôtes avec persistance avancée

🔍 Contexte Le 28 août 2026, l’équipe de recherche sur les menaces de ReliaQuest a publié une analyse technique détaillée d’un nouveau toolkit malveillant baptisé Gryxa, utilisé par un acteur financièrement motivé non nommé. Le toolkit a été identifié sur 324 hôtes compromis, dont 69 actifs au moment de l’analyse. 🤖 Développement assisté par IA ReliaQuest évalue avec haute confiance que des portions substantielles de Gryxa ont été développées à l’aide d’un agent de codage IA commercial jailbreaké. Les preuves incluent : ...

29 août 2026 · 5 min

Faux installateur CapCut distribue un stealer Python via malvertising et exfiltre via Telegram

🔍 Contexte Article publié le 22 novembre 2023 par Varist (blog technique), issu d’une investigation menée par un analyste ayant découvert un domaine malveillant lors de l’analyse d’un document suspect. 🎯 Vecteur d’infection Le malware se présente comme un faux installateur CapCut Pro (Capcut Pro Setup.exe), un outil de montage vidéo populaire auprès des créateurs TikTok. La distribution probable est le malvertising / SEO poisoning, technique déjà utilisée pour distribuer SolarMarker (Jupyter/Polazert/Yellow Cockatoo). ...

25 août 2026 · 3 min

Attaque supply chain active : packages npm keyv et cacheable compromis, vol de credentials et autopropagation

🔍 Contexte Le 4 août 2026, l’équipe de recherche Socket a publié une analyse d’une attaque supply chain active ciblant les packages npm keyv et cacheable, deux familles de bibliothèques de stockage clé-valeur et de cache très répandues, totalisant des dizaines de millions de téléchargements hebdomadaires. 🎯 Vecteur d’attaque Le compte maintainer Jaredwray a été compromis et utilisé pour publier des versions malveillantes. La première version malveillante, keyv@6.0.0, a été publiée à 09h35 UTC. Au moins dix packages ont été affectés, dont certains en dehors des namespaces keyv et cacheable (ex: @thiennq/docs-viewer@1.6.2). La compromission repose sur un hook preinstall (setup.mjs) ajouté au package.json. ...

8 août 2026 · 4 min

Pass-ta-key : trois attaques inédites contre les passkeys synchronisées de Google

🔬 Source et contexte : Publication de recherche de l’équipe Unit 42 de Palo Alto Networks, datée du 3 août 2026, constituant la troisième partie d’une série sur la sécurité des passkeys. L’article analyse des attaques inédites contre l’écosystème de passkeys synchronisées de Google Password Manager sur Chrome/Windows avec TPM. ⚠️ Contexte général : Les passkeys remplacent les mots de passe par de la cryptographie à clé publique, éliminant les secrets partagés. Cependant, des failles dans les implémentations réelles permettent des prises de contrôle de comptes malgré ces protections. ...

8 août 2026 · 3 min

TeamPCP : groupe cybercriminel spécialisé dans la compromission de la chaîne d'approvisionnement logicielle

🔍 Contexte Rapport de threat intelligence publié par ThreatMon Research Team en juillet 2026, analysant en profondeur le groupe TeamPCP, acteur cybercriminel apparu fin 2025 et devenu rapidement un acteur majeur des attaques sur la chaîne d’approvisionnement logicielle open-source. 🧩 Origine et évolution TeamPCP a débuté par l’exploitation opportuniste d’infrastructures cloud exposées (APIs Docker non protégées, plans de contrôle Kubernetes, instances Redis mal configurées), déployant XMRig pour le minage de Monero et utilisant Sliver, FRP et GO Simple Tunnel pour la persistance et le C2. En l’espace de trois mois, le groupe a pivoté vers une stratégie plus scalable centrée sur le vol de credentials via la compromission de la supply chain logicielle. ...

3 août 2026 · 6 min

Dolphin X : un stealer Windows ciblant 300+ apps avec un profileur IA intégré

🔍 Contexte Publié le 22 juillet 2026 par Varonis Threat Labs, cet article présente l’analyse technique de Dolphin X, un nouveau malware de type stealer et remote access trojan (RAT) pour Windows, découvert sur un forum cybercriminel. Le vendeur opère sous l’alias « Kontraktnik ». 🎯 Capacités de collecte Dolphin X revendique la capacité de cibler plus de 300 applications réparties en dix catégories : 9 navigateurs (Chromium et Gecko) avec déchiffrement DPAPI Plus de 100 extensions de portefeuilles crypto et 65 portefeuilles desktop 10 gestionnaires de mots de passe 30 outils CLI cloud (tokens cloud, pipelines CI/CD) Fichiers .env, clés SSH, et autres credentials DevOps Toutes les données collectées sont regroupées dans une seule archive, permettant un accès potentiel à des environnements de production entiers depuis une seule infection. ...

27 juillet 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝