Intrusion Rhysida/Vice Spider contre l'administration berlinoise : 5,8 To exfiltrés

đŸ—“ïž Contexte Analyse publiĂ©e le 10 septembre 2026 sur flyingpenguin.com par Davi Ottenheimer, s’appuyant sur le rapport Microsoft Threat Intelligence du 28 aoĂ»t 2026, l’avis BSI BITS-B 2026-287419-1032 du 4 septembre 2026 (TLP:CLEAR, criticitĂ© 2/4), et la reconstruction du Tagesspiegel. L’incident concerne le Landesnetz de Berlin, rĂ©seau des administrations du Land. 🎯 Vecteur initial et chaĂźne d’attaque Un seul employĂ© de l’administration des transports de Berlin a cliquĂ© sur un lien de phishing. Le leurre, nommĂ© TerminalFix, hĂ©bergĂ© sur linked-log[.]com, simulait une vĂ©rification Cloudflare Turnstile et Ă©crivait du PowerShell dans le presse-papiers. L’utilisateur Ă©tait ensuite guidĂ© pour ouvrir Windows Terminal (Win+X, I) et coller la commande (Ctrl+V, EntrĂ©e). ...

11 septembre 2026 Â· 4 min

ValleyRAT distribué sous couverture d'adware via DLL sideloading par Silver Fox

🔍 Contexte Analyse technique publiĂ©e le 31 aoĂ»t 2026 par Pavel Bukhtenko sur Securelist (Kaspersky). L’investigation a dĂ©butĂ© suite Ă  la demande d’un client souhaitant faire analyser un fichier suspect (MD5 : c24e99f9437feacaa63766a3cde3fe3d), initialement classĂ© comme adware. 🎯 Vecteur d’infection Le fichier analysĂ© est un installateur malveillant dont le comportement varie selon le suffixe de son nom : FS_SETUP_DD_173.exe → installe DingTalk FS_SETUP_GG_173.exe → installe Google Chrome FS_SETUP_HY_173.exe → ouvre le site de tĂ©lĂ©chargement Tencent Meeting Ces actions servent Ă  distraire l’utilisateur. Quel que soit le nom, l’installateur dĂ©ploie une version modifiĂ©e de QN Wallpaper, un outil chinois de gestion de fonds d’écran (adware lĂ©gitime), et l’ajoute aux entrĂ©es d’autorun du registre. ...

5 septembre 2026 Â· 5 min

Campagne TerminalFix : tunnel inverse multi-étapes via faux CAPTCHA Cloudflare

🔍 Contexte PubliĂ© le 28 aoĂ»t 2026 sur le blog Microsoft Security par l’équipe Microsoft Threat Intelligence (Sagar Patil, Suriyaraj Natarajan, Parasharan Raghavan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de la campagne TerminalFix, une variante avancĂ©e de ClickFix ciblant des organisations multi-sectorielles. 🎯 Vecteur d’accĂšs initial La campagne dĂ©bute par la compromission de sites web lĂ©gitimes affichant une fausse page de vĂ©rification Cloudflare Turnstile CAPTCHA. Contrairement aux campagnes ClickFix classiques dirigeant vers la boĂźte de dialogue ExĂ©cuter (Win+R), TerminalFix oriente les victimes vers Windows Terminal ou PowerShell, favorisant l’exĂ©cution de scripts multi-lignes complexes. Une commande PowerShell malveillante est copiĂ©e silencieusement dans le presse-papiers de l’utilisateur. ...

1 septembre 2026 Â· 5 min

C2Looper : nouveau backdoor Rust lié à des ransomwares avec C2 via GitHub

🔍 Contexte : Le 17 aoĂ»t 2026, Zscaler ThreatLabz publie une analyse technique d’une nouvelle famille de malware nommĂ©e C2Looper, identifiĂ©e en juillet 2026 et probablement liĂ©e Ă  un acteur opĂ©rant des ransomwares. 🩠 Description du malware : C2Looper est dĂ©veloppĂ© en Rust et fonctionne comme un backdoor offrant des capacitĂ©s d’exĂ©cution de commandes arbitraires, de reconnaissance, et de dĂ©ploiement de charges utiles secondaires. Il chiffre ses chaĂźnes de caractĂšres via XOR avec une clĂ© de 8 octets et rĂ©sout dynamiquement les API Windows via LoadLibrary et GetProcAddress. ...

18 aoĂ»t 2026 Â· 4 min

HoneyMyte améliore CoolClient avec un rootkit noyau signé pour masquer processus, fichiers et C2

đŸ—“ïž Contexte Source : Cryptika (relayant Cyber Security News / Securelist), publiĂ© le 17 aoĂ»t 2026. Les chercheurs de Securelist ont identifiĂ© cette nouvelle variante lors d’investigations menĂ©es fin 2025 et en 2026. 🎯 Acteur et cibles Le groupe HoneyMyte (acteur de cyberespionnage) a mis Ă  jour son implant CoolClient avec un composant rootkit en mode noyau. Les organisations ciblĂ©es se situent au Pakistan, en Mongolie, au Myanmar et en Russie, incluant des entitĂ©s gouvernementales. ...

18 aoĂ»t 2026 Â· 4 min

HoneyMyte enrichit CoolClient d'un rootkit kernel Windows signé

🔍 Contexte Article de recherche publiĂ© le 14 aoĂ»t 2026 par l’équipe GReAT de Kaspersky (Fareed Radzi), analysant une Ă©volution majeure du backdoor CoolClient attribuĂ© au groupe APT HoneyMyte (alias Mustang Panda). L’article couvre des intrusions observĂ©es fin 2025 et en 2026. 🎯 Acteur et ciblage HoneyMyte est un groupe d’espionnage cyber ciblant des organisations en Asie et en Russie. Les derniĂšres campagnes documentĂ©es visent le Pakistan, la Mongolie et le Myanmar. Dans la campagne Myanmar, PlugX a Ă©tĂ© utilisĂ© comme implant initial avant le dĂ©ploiement de CoolClient. ...

16 aoĂ»t 2026 Â· 4 min

Lazarus Group exploite un zero-day Windows (CVE-2026-68820) via de fausses offres d'emploi

🔍 Contexte PubliĂ© le 11 aoĂ»t 2026 par Check Point Research, cet article documente une nouvelle vague de la campagne Operation Dream Job, attribuĂ©e au groupe nord-corĂ©en Lazarus, ciblant les secteurs de la dĂ©fense, de l’aĂ©rospatiale et de l’aviation en Europe, Asie et AmĂ©rique du Sud. 🎯 Vecteur d’infection Les attaquants usurpent l’identitĂ© de recruteurs sur LinkedIn et via des applications de messagerie directe, proposant de fausses offres d’emploi auprĂšs d’entreprises reconnues (ex : Lockheed Martin). Deux chaĂźnes d’infection parallĂšles ont Ă©tĂ© identifiĂ©es : ...

13 aoĂ»t 2026 Â· 4 min

Labo de livraison de malware via WebDAV exposé : 1 000 artefacts et usage de GenAI découverts

🔍 Contexte PubliĂ© le 20 juillet 2026 par Rapid7 (Anna Ć irokova & Jan Recinsky), cet article de recherche dĂ©taille la dĂ©couverte d’une infrastructure de livraison de malware entiĂšrement exposĂ©e, identifiĂ©e Ă  partir d’une alerte MDR. L’investigation a rĂ©vĂ©lĂ© un serveur WebDAV fonctionnant comme un laboratoire QA opĂ©rationnel contenant plus de 1 048 fichiers. đŸ§Ș Infrastructure exposĂ©e L’alerte initiale a Ă©tĂ© dĂ©clenchĂ©e par l’exĂ©cution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du rĂ©pertoire ouvert a rĂ©vĂ©lĂ© : ...

21 juillet 2026 Â· 5 min

HelloNet : abus du mécanisme de mise à jour ViPNet pour cibler des organisations russes

🎯 Contexte Source : BleepingComputer, publiĂ© le 19 juillet 2026. Kaspersky a documentĂ© une campagne active baptisĂ©e HelloNet, ciblant des organisations russes via l’abus du mĂ©canisme de mise Ă  jour du logiciel ViPNet, suite de produits de sĂ©curitĂ© rĂ©seau dĂ©veloppĂ©e par InfoTeCS et certifiĂ©e pour usage gouvernemental en Russie. 🔍 Vecteur d’attaque Les attaquants ont placĂ© un fichier malveillant (wtsapi32.dll, nommĂ© HelloInjector) dans le rĂ©pertoire local du systĂšme de mise Ă  jour ViPNet. Ce fichier est chargĂ© latĂ©ralement (DLL sideloading) au dĂ©marrage du systĂšme via le processus lĂ©gitime itcsrvup64.exe. HelloInjector injecte ensuite dans svchost.exe pour obtenir des privilĂšges Ă©levĂ©s et assurer la persistance au redĂ©marrage. Kaspersky ne prĂ©cise pas le vecteur d’accĂšs initial ni ne confirme une compromission de l’infrastructure de mise Ă  jour ViPNet elle-mĂȘme. ...

20 juillet 2026 Â· 3 min

Cavern Manticore : un framework C2 modulaire .NET lié à l'Iran ciblant Israël

🔍 Contexte PubliĂ© le 6 juillet 2026 par Check Point Research (CPR), cet article prĂ©sente une analyse technique approfondie de Cavern Manticore, un acteur de menace Ă  nexus iranien suivi depuis dĂ©but 2026. L’acteur est liĂ© au MOIS (Ministry of Intelligence and Security) iranien et prĂ©sente des chevauchements techniques avec MuddyWater et Lyceum (sous-groupe d’OilRig). 🎯 Victimologie et objectifs Cavern Manticore cible principalement des organisations israĂ©liennes, avec un focus sur les secteurs gouvernemental et IT. L’acteur exploite les chaĂźnes de sous-traitance IT : il compromet d’abord un fournisseur IT, puis pivote vers un second fournisseur avant d’atteindre la cible finale. Des outils RMM (Remote Monitoring and Management) lĂ©gitimes sont abusĂ©s pour le mouvement latĂ©ral et le dĂ©ploiement de malwares. ...

11 juillet 2026 Â· 6 min
Derniùre mise à jour le: 23 septembre 2026 📝