<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>DevilNFC on CyberVeille</title>
    <link>https://cyberveille.ch/tags/devilnfc/</link>
    <description>Recent content in DevilNFC on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Fri, 26 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/devilnfc/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Cartographie de l&#39;infrastructure C2 en Europe de l&#39;Est : 3 900&#43; serveurs sur 302 fournisseurs</title>
      <link>https://cyberveille.ch/posts/2026-06-26-cartographie-de-l-infrastructure-c2-en-europe-de-l-est-3-900-serveurs-sur-302-fournisseurs/</link>
      <pubDate>Fri, 26 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-26-cartographie-de-l-infrastructure-c2-en-europe-de-l-est-3-900-serveurs-sur-302-fournisseurs/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🌍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 24 juin 2026 par Hunt.io sur son blog de recherche, cet article présente les résultats d&amp;rsquo;une cartographie systématique de l&amp;rsquo;infrastructure malveillante en Europe de l&amp;rsquo;Est, couvrant 10 pays (Biélorussie, Bulgarie, République tchèque, Hongrie, Pologne, Moldavie, Roumanie, Russie, Slovaquie, Ukraine) sur une fenêtre de trois mois (12 mars – 12 juin 2026).&lt;/p&gt;
&lt;h2 id=&#34;-chiffres-clés&#34;&gt;📊 Chiffres clés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;4 331 détections malveillantes totales&lt;/strong&gt; chez 302 fournisseurs distincts&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;3 923 serveurs C2&lt;/strong&gt; (~90,6% des détections)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;146 posts IOC Hunter&lt;/strong&gt;, 111 répertoires ouverts malveillants, 90 sites de phishing, 61 IOCs publics&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Friendhosting LTD (Bulgarie)&lt;/strong&gt; : 2 100 serveurs C2, soit &lt;strong&gt;53,5% de toute l&amp;rsquo;infrastructure C2 régionale&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Top 5 fournisseurs : Friendhosting (BG, 2100), TimeWeb (RU, 277), PQ Hosting (MD, 175), Neterra (BG, 137), AlexHost (MD, 120)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-distribution-des-familles-de-malwares&#34;&gt;🦠 Distribution des familles de malwares&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Keitaro&lt;/strong&gt; : 1 277 IPs C2 uniques (TDS abusé pour malvertising/phishing)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tactical RMM&lt;/strong&gt; : 232 C2s (outil légitime détourné)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Acunetix&lt;/strong&gt; : 173 C2s (infrastructure de reconnaissance)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gophish&lt;/strong&gt; : 122 C2s&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Hajime&lt;/strong&gt; : 106, &lt;strong&gt;Mozi&lt;/strong&gt; : 82 (botnets IoT)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cobalt Strike&lt;/strong&gt; : 35 vérifiés + 44 non vérifiés&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Sliver&lt;/strong&gt; : 35&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-acteurs-de-menace-et-campagnes-identifiés&#34;&gt;🎯 Acteurs de menace et campagnes identifiés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Cloud Atlas APT&lt;/strong&gt; : IP &lt;code&gt;146.70.53[.]171&lt;/code&gt; (M247, AS9009, Bulgarie) et plusieurs IPs sur Baxet (AS51659) — ciblage d&amp;rsquo;entités gouvernementales/diplomatiques en Russie et Biélorussie, exploitation de &lt;strong&gt;CVE-2018-0802&lt;/strong&gt;, phishing ZIP avec LNK/PowerShell&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;INJ3CTOR3&lt;/strong&gt; : IP &lt;code&gt;146.70.129[.]114&lt;/code&gt; (AS9009, République tchèque) — campagne de fraude téléphonique FreePBX, dropper Bash multi-étapes, webshell &lt;strong&gt;JOMANGY&lt;/strong&gt;, outil &lt;strong&gt;ZenharR&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;JINX-0164&lt;/strong&gt; : IP &lt;code&gt;89.36.224[.]5&lt;/code&gt; (AS9009, Roumanie) — package npm malveillant &lt;code&gt;@velora-dex/sdk v9.4.1&lt;/code&gt;, RAT Go &lt;strong&gt;minirat&lt;/strong&gt;, ciblage développeurs macOS DeFi/Web3&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ShinyHunters&lt;/strong&gt; : IP &lt;code&gt;176.120.22[.]24&lt;/code&gt; (Proton66 OOO, AS198953, Russie) — exploitation de &lt;strong&gt;CVE-2026-35273&lt;/strong&gt; (RCE Oracle PeopleSoft 8.61/8.62), ~300 instances ciblées dans 100+ organisations dont universités&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Nemesys ransomware&lt;/strong&gt; : IP &lt;code&gt;141.98.83[.]86&lt;/code&gt; (FlyServers, AS209588) — Mimikatz, LaZagne, outils NirSoft, persistance via clé Run HKCU&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ollama Honeypot / CVE-2026-7482&lt;/strong&gt; : IP &lt;code&gt;78.85.31[.]182&lt;/code&gt; (Rostelecom, AS12389) — coinminer, LLMjacking&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;WantToCry ransomware&lt;/strong&gt; : IP &lt;code&gt;87.225.105[.]217&lt;/code&gt; (Rostelecom, AS12389)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fluffy Wolf&lt;/strong&gt; : IP &lt;code&gt;195.2.67[.]129&lt;/code&gt; (VDSina, AS48282) — phishing ciblant des organisations russes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Black Basta&lt;/strong&gt; : IP &lt;code&gt;109.172.88[.]38&lt;/code&gt; (VDSina, AS48282) — vishing Teams, spam de registration-bombing, installation AnyDesk&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gremlin Stealer&lt;/strong&gt; (variant évolué) : IP &lt;code&gt;194.87.92[.]109&lt;/code&gt; (MTW/JSC Mediasoft, AS48347) — exfiltration, payload XOR dans ressource .NET&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Pink Extortion Group&lt;/strong&gt; : IP &lt;code&gt;185.178.208[.]153&lt;/code&gt; (DDoS-Guard, AS57724) — vol de données Microsoft 365, exfiltration via Microsoft Graph API&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Silent Ransom Group (SRG)&lt;/strong&gt; : IP &lt;code&gt;130.204.1[.]83&lt;/code&gt; (A1 Bulgaria) — infrastructure DNS fast-flux&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DevilNFC&lt;/strong&gt; (Android) : IP &lt;code&gt;185.203.116[.]18&lt;/code&gt; (Belcloud)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;XenoRAT / Gentlemen Ransomware&lt;/strong&gt; : IP &lt;code&gt;92.39.211[.]142&lt;/code&gt; (MTS)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Pioneer Kitten&lt;/strong&gt; (probable) : IP &lt;code&gt;83.168.110[.]191&lt;/code&gt; (SkyPass Solutions) — exploitation &lt;strong&gt;CVE-2026-0257&lt;/strong&gt; (Palo Alto GlobalProtect bypass)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ProxyCB botnet / TeamSpy&lt;/strong&gt; : IP &lt;code&gt;195.62.53[.]253&lt;/code&gt; (IPServer)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-répartition-géographique-des-c2&#34;&gt;🗺️ Répartition géographique des C2&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Russie&lt;/strong&gt; : 929 IPs uniques (45,7%)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Pologne&lt;/strong&gt; : 438 IPs (21,5%) — dispersées sur de nombreux petits fournisseurs&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bulgarie&lt;/strong&gt; : 298 IPs (14,7%)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Roumanie&lt;/strong&gt; : 199 IPs (9,8%)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ukraine&lt;/strong&gt; : 170 IPs (8,4%)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📋 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Publication de recherche CTI à visée analytique, présentant une cartographie systématique de l&amp;rsquo;infrastructure malveillante régionale via la plateforme Host Radar de Hunt.io, avec des requêtes HuntSQL reproductibles et des exemples d&amp;rsquo;acteurs actifs.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
