Cavern Manticore : un framework C2 modulaire .NET lié à l'Iran ciblant Israël

🔍 Contexte PubliĂ© le 6 juillet 2026 par Check Point Research (CPR), cet article prĂ©sente une analyse technique approfondie de Cavern Manticore, un acteur de menace Ă  nexus iranien suivi depuis dĂ©but 2026. L’acteur est liĂ© au MOIS (Ministry of Intelligence and Security) iranien et prĂ©sente des chevauchements techniques avec MuddyWater et Lyceum (sous-groupe d’OilRig). 🎯 Victimologie et objectifs Cavern Manticore cible principalement des organisations israĂ©liennes, avec un focus sur les secteurs gouvernemental et IT. L’acteur exploite les chaĂźnes de sous-traitance IT : il compromet d’abord un fournisseur IT, puis pivote vers un second fournisseur avant d’atteindre la cible finale. Des outils RMM (Remote Monitoring and Management) lĂ©gitimes sont abusĂ©s pour le mouvement latĂ©ral et le dĂ©ploiement de malwares. ...

11 juillet 2026 Â· 6 min

UAC-0184 : évolution du tooling OneDrive sideload vers Remcos Agent 7.1.0 Pro

🔍 Contexte Analyse technique publiĂ©e le 27 juin 2026 par Robin Dost sur le blog Synaptic Security, documentant l’évolution du tooling de l’acteur UAC-0184 (Ă©galement trackĂ© sous MB-0005). L’article fait suite Ă  une prĂ©cĂ©dente analyse de la mĂȘme campagne et couvre un nouveau sample avec une chaĂźne d’infection remaniĂ©e. 📩 Vecteur initial L’archive initiale spisokszch.zip (SHA-256 : c74bb6fb848cdb87c2b4261da1efc078023cdf95aa7b1436c52c26f3a11025af) contient : Quatre fichiers LNK dĂ©guisĂ©s en images JPG et un fichier Excel Un fichier README.txt rĂ©digĂ© en ukrainien demandant Ă  la victime d’extraire les fichiers sur le bureau avant de les ouvrir Le contenu leurre est un tableau militaire ukrainien de cas d’AWOL/dĂ©sertion (39 soldats avec noms, grades, dates d’absence, numĂ©ros de dossiers), ciblant explicitement une audience militaro-administrative ukrainienne. ...

29 juin 2026 Â· 5 min

Backdoor.Mistic : nouveau backdoor furtif lié à l'IAB Woodgnat et aux ransomwares Qilin

🔍 Contexte Rapport publiĂ© le 24 juin 2026 par la Threat Hunter Team de Symantec (Broadcom). L’article documente un nouveau backdoor baptisĂ© Backdoor.Mistic, actif depuis avril 2026, et son association probable avec l’initial access broker (IAB) suivi sous les noms Woodgnat (Symantec) et KongTuke (public). Le backdoor a Ă©galement Ă©tĂ© documentĂ© par Zscaler sous le nom MLTBackdoor. 🎯 Ciblage Le ciblage est opportuniste, couvrant plusieurs secteurs : Assurance Éducation IT Services professionnels D’autres activitĂ©s liĂ©es Ă  ModeloRAT et Node.js ont Ă©tĂ© observĂ©es dĂšs fĂ©vrier 2026 dans d’autres organisations, sans dĂ©ploiement de Mistic. ...

26 juin 2026 Â· 6 min

Campagne STX RAT : supply chain via DLL sideloading ciblant crypto et X-VPN (100M users)

🔍 Contexte PubliĂ© le 5 juin 2026 par l’équipe Howler Cell de Cyderes, cet article constitue une analyse technique approfondie d’une campagne active de supply chain compromise. Il fait suite Ă  un premier rapport sur CPUID HWMonitor et Ă©tend la portĂ©e Ă  11 packages trojanisĂ©s au total. 🎯 Description de la campagne Un acteur opĂ©rant sous l’alias Leda Elacoate (email : pufferfish11@firemail[.]cc) a maintenu un dĂ©pĂŽt Bitbucket (amos-trading/dist-internal) hĂ©bergeant des installateurs lĂ©gitimes repackagĂ©s avec une CRYPTBASE.dll malveillante. La technique exploite la CWE-427 (Uncontrolled Search Path Element) : Windows cherche CRYPTBASE.dll dans le dossier applicatif avant System32, permettant le chargement du DLL malveillant. ...

6 juin 2026 Â· 4 min

TA4922 : groupe cybercriminel sinophone en expansion mondiale avec arsenal malware évolué

🔍 Contexte PubliĂ© le 3 juin 2026 par l’équipe Proofpoint Threat Research, cet article prĂ©sente une analyse dĂ©taillĂ©e de TA4922, un acteur cybercriminel sinophone nouvellement dĂ©signĂ©, actif depuis le printemps 2025 et dont l’activitĂ© s’est fortement intensifiĂ©e entre mars et avril 2026. 🎭 Profil de l’acteur TA4922 est Ă©valuĂ© comme financiĂšrement motivĂ©, ciblant principalement les organisations en Asie de l’Est (Japon, TaĂŻwan, CorĂ©e, Singapour, Inde, Malaisie, IndonĂ©sie) avec une expansion rĂ©cente vers l’Europe (Royaume-Uni, Allemagne, Italie) et l’Afrique du Sud. L’acteur prĂ©sente des chevauchements d’outillage et d’infrastructure avec les clusters Silver Fox et Void Arachne, mais Proofpoint le suit comme un cluster distinct Ă  orientation cybercriminelle. ...

6 juin 2026 Â· 5 min

Screening Serpens : nouvelles familles de RAT et AppDomainManager hijacking ciblant 5 pays

🔍 Contexte PubliĂ© le 22 mai 2026 par Unit 42 (Palo Alto Networks), cet article documente les activitĂ©s rĂ©centes du groupe APT Ă  nexus iranien Screening Serpens (alias UNC1549, Smoke Sandstorm, Iranian Dream Job), actif depuis au moins 2022. Les campagnes analysĂ©es couvrent la pĂ©riode mi-fĂ©vrier Ă  avril 2026, en corrĂ©lation avec un conflit rĂ©gional dĂ©butĂ© le 28 fĂ©vrier 2026 au Moyen-Orient. 🎯 Ciblage et victimologie Les entitĂ©s ciblĂ©es sont localisĂ©es dans : ...

31 mai 2026 Â· 6 min

Campagne de cryptojacking via SEO poisoning et IA abusant ScreenConnect et .NET

🔍 Contexte PubliĂ© le 26 mai 2026 par Microsoft Defender Experts et Microsoft Defender Security Research Team, ce rapport dĂ©taille une campagne active de cryptojacking sophistiquĂ©e identifiĂ©e depuis mars 2026, combinant SEO poisoning, abus de chatbots IA, et accĂšs distant persistant via ScreenConnect. 🎯 Ciblage et vecteur initial La campagne cible dĂ©libĂ©rĂ©ment les utilisateurs possĂ©dant des GPU haute performance, en usurpant des utilitaires populaires : CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack et PDFgear. ...

28 mai 2026 Â· 5 min

Campagne APT chinoise Twill Typhoon déploie le backdoor FDMTP v3.2.5 via DLL sideloading

🌐 Contexte Darktrace a publiĂ© le 14 mai 2026 une analyse technique dĂ©taillĂ©e d’une campagne d’intrusion attribuĂ©e avec confiance modĂ©rĂ©e Ă  Twill Typhoon, un acteur de menace Ă  nexus chinois. La campagne cible principalement des environnements clients dans la rĂ©gion Asie-Pacifique & Japon (APJ), avec une activitĂ© observĂ©e depuis fin septembre 2025 jusqu’en avril 2026. 🎯 Vecteurs et mĂ©thodes d’attaque La chaĂźne d’infection repose sur plusieurs techniques combinĂ©es : Usurpation de CDN : les hĂŽtes compromis Ă©mettent des requĂȘtes HTTP GET vers des domaines imitant Yahoo et Apple (ex: yahoo-cdn.it.com) DLL sideloading : un binaire lĂ©gitime (ex: biz_render.exe de Sogou Pinyin IME) charge une DLL malveillante (browser_host.dll) portant le mĂȘme nom que la DLL lĂ©gitime attendue AppDomain hijacking via ClickOnce : dfsvc.exe (moteur ClickOnce Windows) est utilisĂ© avec un fichier .config malveillant pour forcer le chargement de dnscfg.dll ExĂ©cution en mĂ©moire : le loader utilise le CLR Windows pour exĂ©cuter des assemblies .NET directement en mĂ©moire 🔧 Payload principal : FDMTP v3.2.5 Le payload central est dnscfg.dll (alias Client.TcpDmtp.dll), identifiĂ© comme une version mise Ă  jour (3.2.5) du backdoor FDMTP. Il s’agit d’un RAT .NET modulaire fortement obfusquĂ© qui : ...

19 mai 2026 Â· 4 min

Faux site Claude AI utilisé pour déployer un backdoor via DLL sideloading style PlugX

📅 Source : GBHackers Security | Date de publication : 11 mai 2026 Contexte Une campagne malveillante a Ă©tĂ© identifiĂ©e exploitant un faux site de tĂ©lĂ©chargement de l’IA Claude (Anthropic) pour distribuer un malware. Les attaquants ont enregistrĂ© le domaine claude-pro[.]com, imitant visuellement le site lĂ©gitime d’Anthropic, afin de tromper les victimes. MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs composants : 🎯 Malvertising : vecteur initial pour diriger les victimes vers le faux site 📩 Installateur trojanisĂ© : faux installateur Claude distribuĂ© via le site frauduleux 🔗 DLL sideloading style PlugX : technique d’exĂ©cution furtive utilisant des composants de logiciels de sĂ©curitĂ© signĂ©s lĂ©gitimement đŸšȘ Backdoor “Beagle” : nouveau backdoor Windows dĂ©ployĂ© en charge finale, permettant persistance et contrĂŽle Ă  distance CaractĂ©ristiques notables La campagne combine malvertising, ingĂ©nierie sociale (usurpation d’identitĂ© d’un outil IA populaire), et l’abus de binaires signĂ©s pour contourner les dĂ©fenses. Le recours Ă  des composants lĂ©gitimes de logiciels de sĂ©curitĂ© pour le sideloading vise Ă  Ă©chapper Ă  la dĂ©tection. ...

15 mai 2026 Â· 2 min

SHADOW-EARTH-053 : campagne de cyberespionnage alignée Chine ciblant gouvernements et défense en Asie

🔍 Contexte PubliĂ© le 30 avril 2026 par Trend Micro (Daniel Lunghi, Lucas Silva), cet article prĂ©sente une analyse technique approfondie d’une campagne de cyberespionnage dĂ©signĂ©e SHADOW-EARTH-053, active depuis au moins dĂ©cembre 2024 et alignĂ©e avec les intĂ©rĂȘts stratĂ©giques de la Chine. 🎯 Ciblage Le groupe a ciblĂ© des entitĂ©s gouvernementales et des infrastructures critiques dans au moins huit pays d’Asie du Sud, de l’Est et du Sud-Est, ainsi qu’un État membre de l’OTAN en Europe. Dans prĂšs de la moitiĂ© des environnements compromis, des chevauchements significatifs ont Ă©tĂ© observĂ©s avec un second cluster, SHADOW-EARTH-054, partageant des hachages d’outils identiques et des TTPs similaires. ...

6 mai 2026 Â· 5 min
Derniùre mise à jour le: 12 juillet 2026 📝