L'IA intégrée dans le cycle d'intrusion : trois cas documentés d'attaquants utilisant Claude, Codex et DeepSeek

📅 Source et contexte : Rapport publiĂ© le 18 aoĂ»t 2026 par Gambit Security (Eyal Sela et Nir Varon). L’article prĂ©sente trois cas d’usage rĂ©el de l’IA dans des intrusions cybercriminelles, documentĂ©s Ă  partir de donnĂ©es rĂ©cupĂ©rĂ©es sur les infrastructures des attaquants. 🎯 Cas 1 – AffiliĂ© ransomware suspectĂ© « The Gentlemen » utilisant Claude Code Fin juin 2026, un opĂ©rateur ransomware a utilisĂ© Claude Sonnet 4.6 (via Claude Code) lors d’intrusions dans six organisations : une entreprise d’énergie en Australie, une sociĂ©tĂ© de services financiers Ă  Maurice, une entreprise agroalimentaire en Afrique du Sud, un fabricant en ThaĂŻlande, une sociĂ©tĂ© IT en Malaisie, et plusieurs entreprises aux États-Unis. ...

20 aoĂ»t 2026 Â· 6 min

Campagne ClickFix sur Steam : des forums de jeux utilisés pour distribuer XMRig

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 25 juillet 2026. La campagne a Ă©tĂ© signalĂ©e par un lecteur de BleepingComputer, qui a alertĂ© la rĂ©daction sur une activitĂ© malveillante observĂ©e sur les forums de discussion Steam. 🎯 Description de l’attaque Des acteurs malveillants crĂ©ent des comptes Steam alĂ©atoires pour rĂ©pondre Ă  des posts d’utilisateurs signalant des problĂšmes (crashs de jeux, inventaires perdus, problĂšmes techniques). Ils proposent de fausses solutions en demandant aux victimes d’ouvrir PowerShell en tant qu’administrateur et d’exĂ©cuter une commande fournie. Cette technique est connue sous le nom de ClickFix, une tactique d’ingĂ©nierie sociale exploitant la confiance des utilisateurs cherchant une solution Ă  un problĂšme rĂ©el. ...

27 juillet 2026 Â· 3 min

P2Pinfect compromet des clusters Kubernetes via Redis exposés pendant 6 mois

🔍 Contexte PubliĂ© le 20 mai 2026 par Akshat Pradhan (FortiGuard Labs / Fortinet), cet article prĂ©sente une analyse technique approfondie de compromissions persistantes du botnet P2Pinfect dĂ©tectĂ©es dans des clusters Google Kubernetes Engine (GKE) chez plusieurs clients, dont une compromission s’étendant sur six mois. 🎯 Vecteur initial et propagation Les compromissions ont pour origine des instances Redis exposĂ©es et mal configurĂ©es. P2Pinfect exploite principalement : Des vulnĂ©rabilitĂ©s Redis (dont CVE-2022-0543, sandbox escape Lua) La commande SLAVEOF pour transformer des nƓuds Redis ouverts en followers Un SSH password sprayer basique CVE-2025-11953 (Metro4Shell) : RCE non authentifiĂ©e dans le serveur de dĂ©veloppement React Native Metro, exploitĂ©e Ă  partir de novembre 2025 CVE-2025-49844 (RediShell) : RCE Redis via bypass sandbox Lua, Ă©valuĂ©e avec faible confiance comme vecteur potentiel đŸ› ïž CaractĂ©ristiques techniques du malware Écrit en Rust, ciblant Linux x86_64, Windows et routeurs Binaires packĂ©s via UPX Architecture peer-to-peer dĂ©centralisĂ©e rĂ©sistante au sinkholing Communication sur ports non-standard Distribution de payloads via URI uniformes (/Linux, /Windows, /IP) Argument de lancement encodĂ© en base64, chiffrĂ© via ChaCha20 avec clĂ© et nonce nuls (obfuscation dĂ©corative) Le blob dĂ©chiffrĂ© contient une nodelist bootstrap (header 2 octets + enregistrements IP:Port) 📩 Script de dĂ©ploiement identifiĂ© Un nouveau script deployer.sh (MD5: 80676a539765a9e117f20b6b99887eca) a Ă©tĂ© identifiĂ© : ...

27 mai 2026 Â· 4 min

Attaques sur la chaĂźne d'approvisionnement IA : abus de Hugging Face et ClawHub pour distribuer des malwares

🔍 Contexte PubliĂ© le 30 avril 2026 par l’Acronis Threat Research Unit (TRU), ce rapport documente des campagnes actives d’abus des plateformes de distribution IA Hugging Face et ClawHub (Ă©cosystĂšme OpenClaw) pour la livraison de malwares dĂ©guisĂ©s en modĂšles, datasets et extensions lĂ©gitimes. 🎯 Vecteurs d’attaque principaux ClawHub / OpenClaw 575 skills malveillants identifiĂ©s, distribuĂ©s par 13 comptes dĂ©veloppeurs Deux acteurs principaux : hightower6eu (334 skills, 58%) et sakaen736jih (199 skills, 35%) Ciblage cross-platform : Windows et macOS Technique clĂ© : indirect prompt injection — des instructions malveillantes cachĂ©es dans des fichiers SKILL.md ou README poussent les agents IA Ă  exĂ©cuter des actions malveillantes Les skills instruisent les utilisateurs Ă  tĂ©lĂ©charger des archives protĂ©gĂ©es par mot de passe et des binaires non vĂ©rifiĂ©s depuis GitHub Hugging Face UtilisĂ© comme infrastructure de staging dans des chaĂźnes d’infection multi-Ă©tapes Campagne ITHKRPAW : ciblage du secteur financier et d’entitĂ©s au Vietnam, usage de Cloudflare Workers pour dĂ©ployer un script PowerShell dropper, payload omni-agent-v4.exe dĂ©guisĂ© en microsoft-update-assist.exe Campagne FAKESECURITY : script batch CDC1.bat avec blob PowerShell encodĂ©, dropper multi-Ă©tapes avec injection de processus dans explorer.exe, payload final dĂ©guisĂ© en Windows Defender đŸ› ïž Techniques observĂ©es Social engineering via des noms de dĂ©pĂŽts attractifs et README bien rĂ©digĂ©s Obfuscation : encodage base64, XOR (clĂ© 30 octets, clĂ© 0xF1), chaĂźnes dĂ©chiffrĂ©es Ă  l’exĂ©cution In-memory execution et process injection dans explorer.exe Persistence : tĂąches planifiĂ©es (WindowsSystemService, RuntimeBrokerService), clĂ©s Run registry Évasion : exclusions Windows Defender, suppression Zone.Identifier (Mark-of-the-Web), mutex C2 chiffrĂ© : canal AES-CBC sur HTTPS vers velvet-parrot.com:443 Dead-drop resolver via bot Telegram (t.me/dusty_vintage) Payload macOS : script shell tĂ©lĂ©chargĂ© depuis IP 91.92.242.30, suppression des attributs Ă©tendus (xattr -c) 🩠 Payloads identifiĂ©s AMOS Stealer : infostealer macOS vendu en MaaS via Telegram Trojan (binaire Windows packĂ© avec VMProtect) Cryptominer : dĂ©posĂ© comme svchost.exe / RuntimeBroker.exe Loader : ClawHub-DependencyInstaller.exe avec dĂ©chiffrement AES-CBC en mĂ©moire RATs, infostealers, loaders divers sur Hugging Face (Windows, Linux, Android) 📌 Type d’article Il s’agit d’une publication de recherche technique produite par Acronis TRU, visant Ă  documenter et quantifier l’abus des Ă©cosystĂšmes IA comme nouveaux vecteurs de distribution de malwares, avec fourniture d’IOCs exploitables. ...

1 mai 2026 Â· 5 min
Derniùre mise à jour le: 17 septembre 2026 📝