Campagne DNS Poisoning ciblant les Wi-Fi hôteliers pour compromettre des comptes Microsoft 365

🔍 Contexte Rapport publié le 23 juillet 2026 par l’équipe ReliaQuest Threat Research. Il documente une campagne active depuis au moins juin 2026, ciblant des passerelles Wi-Fi captives dans des hôtels et centres de conférence aux États-Unis, en Inde et en Arabie Saoudite. 🎯 Nature de l’attaque Les attaquants compromettent des appliances de portail captif (passerelles Wi-Fi hôtelières) en exploitant des interfaces d’administration exposées (SSH, SNMP, consoles web) combinées à des credentials administratifs faibles ou réutilisés. Une fois l’accès administratif obtenu, ils configurent un DNS poisoning pour rediriger l’ensemble du trafic DNS des clients connectés vers une infrastructure contrôlée par l’attaquant. ...

29 juillet 2026 · 3 min

Evasive Panda empoisonne le DNS pour livrer MgBot via faux updaters et DLL sideloading

Selon Kaspersky GReAT (24 déc. 2025), Evasive Panda conduit depuis novembre 2022 jusqu’à novembre 2024 des opérations ciblées mêlant adversary‑in‑the‑middle (AitM) et empoisonnement DNS pour livrer et exécuter en mémoire l’implant MgBot, avec des chargeurs conçus pour l’évasion et des artefacts chiffrés uniques par victime. Les attaquants abusent de faux updaters d’applications populaires (SohuVA, iQIYI Video, IObit Smart Defrag, Tencent QQ). Un chargeur initial C++ (WTL/Wizard97Test modifié) déchiffre et décompresse une configuration LZMA, définit un chemin d’installation (%ProgramData%\Microsoft\MF), et contacte une ressource: http://www.dictionary.com/ (URI: image?id=115832434703699686&product=dict-homepage.png). Il adapte son comportement selon l’utilisateur (SYSTEM), manipule explorer.exe dans %TEMP%, et déchiffre un shellcode qu’il exécute après avoir modifié les protections mémoire via VirtualProtect. ...

26 décembre 2025 · 2 min
Dernière mise à jour le: 12 août 2026 📝