Labo de livraison de malware via WebDAV exposé : 1 000 artefacts et usage de GenAI découverts

🔍 Contexte PubliĂ© le 20 juillet 2026 par Rapid7 (Anna Ć irokova & Jan Recinsky), cet article de recherche dĂ©taille la dĂ©couverte d’une infrastructure de livraison de malware entiĂšrement exposĂ©e, identifiĂ©e Ă  partir d’une alerte MDR. L’investigation a rĂ©vĂ©lĂ© un serveur WebDAV fonctionnant comme un laboratoire QA opĂ©rationnel contenant plus de 1 048 fichiers. đŸ§Ș Infrastructure exposĂ©e L’alerte initiale a Ă©tĂ© dĂ©clenchĂ©e par l’exĂ©cution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du rĂ©pertoire ouvert a rĂ©vĂ©lĂ© : ...

21 juillet 2026 Â· 5 min

HelloNet : abus du mécanisme de mise à jour ViPNet pour cibler des organisations russes

🎯 Contexte Source : BleepingComputer, publiĂ© le 19 juillet 2026. Kaspersky a documentĂ© une campagne active baptisĂ©e HelloNet, ciblant des organisations russes via l’abus du mĂ©canisme de mise Ă  jour du logiciel ViPNet, suite de produits de sĂ©curitĂ© rĂ©seau dĂ©veloppĂ©e par InfoTeCS et certifiĂ©e pour usage gouvernemental en Russie. 🔍 Vecteur d’attaque Les attaquants ont placĂ© un fichier malveillant (wtsapi32.dll, nommĂ© HelloInjector) dans le rĂ©pertoire local du systĂšme de mise Ă  jour ViPNet. Ce fichier est chargĂ© latĂ©ralement (DLL sideloading) au dĂ©marrage du systĂšme via le processus lĂ©gitime itcsrvup64.exe. HelloInjector injecte ensuite dans svchost.exe pour obtenir des privilĂšges Ă©levĂ©s et assurer la persistance au redĂ©marrage. Kaspersky ne prĂ©cise pas le vecteur d’accĂšs initial ni ne confirme une compromission de l’infrastructure de mise Ă  jour ViPNet elle-mĂȘme. ...

20 juillet 2026 Â· 3 min

Cavern Manticore : un framework C2 modulaire .NET lié à l'Iran ciblant Israël

🔍 Contexte PubliĂ© le 6 juillet 2026 par Check Point Research (CPR), cet article prĂ©sente une analyse technique approfondie de Cavern Manticore, un acteur de menace Ă  nexus iranien suivi depuis dĂ©but 2026. L’acteur est liĂ© au MOIS (Ministry of Intelligence and Security) iranien et prĂ©sente des chevauchements techniques avec MuddyWater et Lyceum (sous-groupe d’OilRig). 🎯 Victimologie et objectifs Cavern Manticore cible principalement des organisations israĂ©liennes, avec un focus sur les secteurs gouvernemental et IT. L’acteur exploite les chaĂźnes de sous-traitance IT : il compromet d’abord un fournisseur IT, puis pivote vers un second fournisseur avant d’atteindre la cible finale. Des outils RMM (Remote Monitoring and Management) lĂ©gitimes sont abusĂ©s pour le mouvement latĂ©ral et le dĂ©ploiement de malwares. ...

11 juillet 2026 Â· 6 min

UAC-0184 : évolution du tooling OneDrive sideload vers Remcos Agent 7.1.0 Pro

🔍 Contexte Analyse technique publiĂ©e le 27 juin 2026 par Robin Dost sur le blog Synaptic Security, documentant l’évolution du tooling de l’acteur UAC-0184 (Ă©galement trackĂ© sous MB-0005). L’article fait suite Ă  une prĂ©cĂ©dente analyse de la mĂȘme campagne et couvre un nouveau sample avec une chaĂźne d’infection remaniĂ©e. 📩 Vecteur initial L’archive initiale spisokszch.zip (SHA-256 : c74bb6fb848cdb87c2b4261da1efc078023cdf95aa7b1436c52c26f3a11025af) contient : Quatre fichiers LNK dĂ©guisĂ©s en images JPG et un fichier Excel Un fichier README.txt rĂ©digĂ© en ukrainien demandant Ă  la victime d’extraire les fichiers sur le bureau avant de les ouvrir Le contenu leurre est un tableau militaire ukrainien de cas d’AWOL/dĂ©sertion (39 soldats avec noms, grades, dates d’absence, numĂ©ros de dossiers), ciblant explicitement une audience militaro-administrative ukrainienne. ...

29 juin 2026 Â· 5 min

Backdoor.Mistic : nouveau backdoor furtif lié à l'IAB Woodgnat et aux ransomwares Qilin

🔍 Contexte Rapport publiĂ© le 24 juin 2026 par la Threat Hunter Team de Symantec (Broadcom). L’article documente un nouveau backdoor baptisĂ© Backdoor.Mistic, actif depuis avril 2026, et son association probable avec l’initial access broker (IAB) suivi sous les noms Woodgnat (Symantec) et KongTuke (public). Le backdoor a Ă©galement Ă©tĂ© documentĂ© par Zscaler sous le nom MLTBackdoor. 🎯 Ciblage Le ciblage est opportuniste, couvrant plusieurs secteurs : Assurance Éducation IT Services professionnels D’autres activitĂ©s liĂ©es Ă  ModeloRAT et Node.js ont Ă©tĂ© observĂ©es dĂšs fĂ©vrier 2026 dans d’autres organisations, sans dĂ©ploiement de Mistic. ...

26 juin 2026 Â· 6 min

Campagne STX RAT : supply chain via DLL sideloading ciblant crypto et X-VPN (100M users)

🔍 Contexte PubliĂ© le 5 juin 2026 par l’équipe Howler Cell de Cyderes, cet article constitue une analyse technique approfondie d’une campagne active de supply chain compromise. Il fait suite Ă  un premier rapport sur CPUID HWMonitor et Ă©tend la portĂ©e Ă  11 packages trojanisĂ©s au total. 🎯 Description de la campagne Un acteur opĂ©rant sous l’alias Leda Elacoate (email : pufferfish11@firemail[.]cc) a maintenu un dĂ©pĂŽt Bitbucket (amos-trading/dist-internal) hĂ©bergeant des installateurs lĂ©gitimes repackagĂ©s avec une CRYPTBASE.dll malveillante. La technique exploite la CWE-427 (Uncontrolled Search Path Element) : Windows cherche CRYPTBASE.dll dans le dossier applicatif avant System32, permettant le chargement du DLL malveillant. ...

6 juin 2026 Â· 4 min

TA4922 : groupe cybercriminel sinophone en expansion mondiale avec arsenal malware évolué

🔍 Contexte PubliĂ© le 3 juin 2026 par l’équipe Proofpoint Threat Research, cet article prĂ©sente une analyse dĂ©taillĂ©e de TA4922, un acteur cybercriminel sinophone nouvellement dĂ©signĂ©, actif depuis le printemps 2025 et dont l’activitĂ© s’est fortement intensifiĂ©e entre mars et avril 2026. 🎭 Profil de l’acteur TA4922 est Ă©valuĂ© comme financiĂšrement motivĂ©, ciblant principalement les organisations en Asie de l’Est (Japon, TaĂŻwan, CorĂ©e, Singapour, Inde, Malaisie, IndonĂ©sie) avec une expansion rĂ©cente vers l’Europe (Royaume-Uni, Allemagne, Italie) et l’Afrique du Sud. L’acteur prĂ©sente des chevauchements d’outillage et d’infrastructure avec les clusters Silver Fox et Void Arachne, mais Proofpoint le suit comme un cluster distinct Ă  orientation cybercriminelle. ...

6 juin 2026 Â· 5 min

Screening Serpens : nouvelles familles de RAT et AppDomainManager hijacking ciblant 5 pays

🔍 Contexte PubliĂ© le 22 mai 2026 par Unit 42 (Palo Alto Networks), cet article documente les activitĂ©s rĂ©centes du groupe APT Ă  nexus iranien Screening Serpens (alias UNC1549, Smoke Sandstorm, Iranian Dream Job), actif depuis au moins 2022. Les campagnes analysĂ©es couvrent la pĂ©riode mi-fĂ©vrier Ă  avril 2026, en corrĂ©lation avec un conflit rĂ©gional dĂ©butĂ© le 28 fĂ©vrier 2026 au Moyen-Orient. 🎯 Ciblage et victimologie Les entitĂ©s ciblĂ©es sont localisĂ©es dans : ...

31 mai 2026 Â· 6 min

Campagne de cryptojacking via SEO poisoning et IA abusant ScreenConnect et .NET

🔍 Contexte PubliĂ© le 26 mai 2026 par Microsoft Defender Experts et Microsoft Defender Security Research Team, ce rapport dĂ©taille une campagne active de cryptojacking sophistiquĂ©e identifiĂ©e depuis mars 2026, combinant SEO poisoning, abus de chatbots IA, et accĂšs distant persistant via ScreenConnect. 🎯 Ciblage et vecteur initial La campagne cible dĂ©libĂ©rĂ©ment les utilisateurs possĂ©dant des GPU haute performance, en usurpant des utilitaires populaires : CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack et PDFgear. ...

28 mai 2026 Â· 5 min

Campagne APT chinoise Twill Typhoon déploie le backdoor FDMTP v3.2.5 via DLL sideloading

🌐 Contexte Darktrace a publiĂ© le 14 mai 2026 une analyse technique dĂ©taillĂ©e d’une campagne d’intrusion attribuĂ©e avec confiance modĂ©rĂ©e Ă  Twill Typhoon, un acteur de menace Ă  nexus chinois. La campagne cible principalement des environnements clients dans la rĂ©gion Asie-Pacifique & Japon (APJ), avec une activitĂ© observĂ©e depuis fin septembre 2025 jusqu’en avril 2026. 🎯 Vecteurs et mĂ©thodes d’attaque La chaĂźne d’infection repose sur plusieurs techniques combinĂ©es : Usurpation de CDN : les hĂŽtes compromis Ă©mettent des requĂȘtes HTTP GET vers des domaines imitant Yahoo et Apple (ex: yahoo-cdn.it.com) DLL sideloading : un binaire lĂ©gitime (ex: biz_render.exe de Sogou Pinyin IME) charge une DLL malveillante (browser_host.dll) portant le mĂȘme nom que la DLL lĂ©gitime attendue AppDomain hijacking via ClickOnce : dfsvc.exe (moteur ClickOnce Windows) est utilisĂ© avec un fichier .config malveillant pour forcer le chargement de dnscfg.dll ExĂ©cution en mĂ©moire : le loader utilise le CLR Windows pour exĂ©cuter des assemblies .NET directement en mĂ©moire 🔧 Payload principal : FDMTP v3.2.5 Le payload central est dnscfg.dll (alias Client.TcpDmtp.dll), identifiĂ© comme une version mise Ă  jour (3.2.5) du backdoor FDMTP. Il s’agit d’un RAT .NET modulaire fortement obfusquĂ© qui : ...

19 mai 2026 Â· 4 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝