FortiBleed : infrastructure d'un courtier d'accĂšs initial ciblant Fortinet, Synology, Sophos et MSSQL

🔍 Contexte PubliĂ© le 19 juin 2026 par SpyCloud Labs, cet article prĂ©sente une analyse technique approfondie de l’infrastructure opĂ©rationnelle du groupe Ă  l’origine du dataset « FortiBleed », initialement dĂ©couvert par le chercheur Volodymyr « Bob » Diachenko. SpyCloud a obtenu une copie des donnĂ©es et les a analysĂ©es contre son schĂ©ma de brĂšches. 🎯 Nature de la campagne La campagne, active depuis le 19 mai 2026, est opĂ©rĂ©e par un courtier d’accĂšs initial (IAB) russophone utilisant des techniques de mass-scanning et brute-force (spray-and-pray) contre des Ă©quipements exposĂ©s sur Internet : ...

29 juin 2026 Â· 4 min

FortiBleed : 75 000 firewalls Fortinet compromis via cluster GPU loué sur Vast.ai

đŸ—“ïž Contexte Article publiĂ© le 21 juin 2026 par Hudson Rock via la plateforme Infostealers. Il s’agit d’une analyse technique approfondie de la campagne FortiBleed, initialement divulguĂ©e par Hudson Rock, portant sur la compromission de 75 000 firewalls Fortinet FortiGate exposĂ©s sur internet, couvrant 21 632 domaines. ⚙ MĂ©canisme d’attaque Les attaquants ont adoptĂ© un pipeline entiĂšrement automatisĂ© et assistĂ© par IA : Collecte : exfiltration de fichiers de configuration chiffrĂ©s depuis des appareils Fortinet exposĂ©s Infrastructure de craquage : location de 36 GPU enterprise (3 instances × 4 GPU + 3 instances × 8 GPU) sur la plateforme Vast.ai, pour un coĂ»t d’environ 14,40 $/heure (~350 $/jour) Orchestration : gestion du cluster via un bot Telegram et le framework open source Hashtopolis DĂ©veloppement : scripts et bots Ă©crits avec l’éditeur de code assistĂ© par IA Cursor Post-exploitation : utilisation de frameworks de pentest agentiques open source pour l’énumĂ©ration Active Directory 🔱 Performances cryptographiques Hachages SHA-256 salĂ©s (legacy Fortinet) : jusqu’à 720 milliards de hachages/seconde → mots de passe complexes Ă©puisĂ©s en quelques minutes PBKDF2 (FortiOS rĂ©cent) : entre 180 et 360 millions de hachages/seconde → attaques par dictionnaire et rĂšgles ciblĂ©es en quelques secondes RĂ©sultat : craquage de ~143 000 hachages Kerberos et ~33 000 hachages NetNTLM ciblant des contrĂŽleurs de domaine internes 🌐 Impact supply chain Les firewalls compromis servent de beachheads pour pivoter latĂ©ralement vers des fournisseurs tiers, MSPs et partenaires de confiance, transformant une compromission pĂ©rimĂ©trique en crise de chaĂźne d’approvisionnement en cascade. ...

21 juin 2026 Â· 3 min

Un acteur malveillant utilise l'IA (Claude Opus) pour développer et tester des techniques d'évasion EDR

🔍 Contexte PubliĂ© le 2 juin 2026 par la Sophos Counter Threat Unit (CTU), cet article dĂ©crit la dĂ©couverte d’un acteur malveillant utilisant des technologies d’intelligence artificielle pour accĂ©lĂ©rer le dĂ©veloppement de malwares et tester des techniques d’évasion EDR. L’activitĂ© a Ă©tĂ© dĂ©tectĂ©e via l’enregistrement d’un endpoint anormal dans un tenant client, dĂ©clenchant des alertes sur des payloads issus du rĂ©pertoire C:\Users\User\Documents\test. đŸ§© Infrastructure et outils dĂ©couverts Plusieurs fichiers malveillants ont Ă©tĂ© identifiĂ©s dans ce rĂ©pertoire, rĂ©vĂ©lant un framework d’attaque complet : ...

5 juin 2026 Â· 4 min

Jerry's Store : 345 000 cartes bancaires volées exposées via du code généré par IA

🔍 Contexte Le 16 avril 2025, l’équipe de recherche de Cybernews a dĂ©couvert un serveur exposĂ© appartenant Ă  un acteur malveillant opĂ©rant le marketplace de cartes bancaires volĂ©es Jerry’s Store. L’article, publiĂ© le 1er mai 2026, dĂ©taille les mĂ©canismes de cette fuite et les opĂ©rations du groupe. đŸ’„ Incident Les opĂ©rateurs de Jerry’s Store ont utilisĂ© Cursor, un environnement de dĂ©veloppement assistĂ© par IA dĂ©veloppĂ© par la sociĂ©tĂ© amĂ©ricaine Anysphere, pour configurer leur serveur et leurs tableaux de bord administrateurs. L’IA a gĂ©nĂ©rĂ© un code dĂ©faillant crĂ©ant un rĂ©pertoire web ouvert sans authentification, exposant ainsi l’ensemble des donnĂ©es. ...

1 mai 2026 Â· 3 min

Faiblesse dans l’éditeur Cursor: exĂ©cution automatique de tĂąches depuis des dĂ©pĂŽts malveillants

Selon un article de presse spĂ©cialisĂ© BleepingComputer, une faiblesse de l’éditeur de code Cursor expose les dĂ©veloppeurs Ă  un risque d’exĂ©cution automatique de tĂąches lorsqu’un dĂ©pĂŽt malveillant est ouvert. Le problĂšme dĂ©crit touche le comportement de Cursor face Ă  certains dĂ©pĂŽts: Ă  l’ouverture d’un dĂ©pĂŽt malveillant, des tĂąches peuvent se lancer automatiquement, sans intervention de l’utilisateur, crĂ©ant un risque immĂ©diat pour l’environnement de dĂ©veloppement. Points clĂ©s: Produit concernĂ©: Ă©diteur de code Cursor Nature du problĂšme: faiblesse entraĂźnant l’exĂ©cution automatique de tĂąches ScĂ©nario de menace: ouverture d’un dĂ©pĂŽt malveillant qui dĂ©clenche ces tĂąches Impact potentiel: exposition des dĂ©veloppeurs Ă  des actions non sollicitĂ©es dĂšs l’ouverture du dĂ©pĂŽt IOCs: non indiquĂ©s dans l’extrait. ...

10 septembre 2025 Â· 1 min
DerniĂšre mise Ă  jour le: 3 aoĂ»t 2026 📝