Aur0ra Ransomware : accès initial par vishing, C2 via Xray-core et double extorsion

🔍 Contexte Publié le 18 août 2026 par le blog BHIS ActiveSOC (Black Hills Information Security), cet article est un rapport d’incident détaillant une réponse sur incident attribuée au groupe Aur0ra, un groupe de ransomware à double extorsion apparu fin avril 2026. L’article constitue, selon les auteurs, la première documentation publique de l’utilisation d’Xray-core comme mécanisme C2 par ce groupe. 🎯 Accès initial L’accès initial a été obtenu via une combinaison de email bombing (certaines victimes ont reçu plus de 900 emails) suivi d’un appel téléphonique frauduleux se faisant passer pour le helpdesk IT de l’organisation (vishing). Cette technique a permis à l’attaquant de prendre le contrôle des machines des victimes. ...

27 août 2026 · 4 min

CRPx0 : analyse complète d'un ransomware-as-a-service livré via ClickFix

🔍 Contexte Publié le 27 août 2026 par la Ransom-ISAC Research Team (avec contributions de Rakesh Krishnan, Ellis Stannard, Eric Taylor, Nick Smart et Yashraj Solanki), cet article constitue une analyse technique approfondie de CRPx0, une opération ransomware-as-a-service (RaaS) active depuis juin 2026. 🎯 Vecteur d’infection et killchain CRPx0 utilise la technique ClickFix : des pages HTML weaponisées imitant des mises à jour Windows/macOS ou des vérifications Google reCAPTCHA copient silencieusement une commande malveillante dans le presse-papiers avant que la victime ne voie les instructions. La victime est ensuite incitée à exécuter cette commande via Win+R (Windows) ou Terminal (macOS). ...

27 août 2026 · 6 min

Mise à jour advisory CISA AA25-071A : Medusa RaaS weaponise de nouveaux CVE en 24h

🎯 Contexte Le 18 août 2026, la CISA, le FBI et le Department of Health and Human Services (HHS) ont publié une mise à jour substantielle de l’advisory conjoint AA25-071A (#StopRansomware: Medusa Ransomware), initialement publié le 12 mars 2025. Cette analyse est produite par SafeBreach le 19 août 2026. 🦠 Présentation de Medusa Medusa est une opération ransomware-as-a-service (RaaS) active depuis juin 2021, ayant impacté plus de 500 organisations d’infrastructure critique dans les secteurs médical, éducatif, juridique, assurance, technologie et manufacturing. Le groupe utilise un modèle de double (voire triple) extorsion et recrute des Initial Access Brokers (IABs) via des forums cybercriminels, rémunérés entre 100 $ et 1 million USD. ...

20 août 2026 · 5 min

StopAndProtect : des milliers de sites WordPress détournés en infrastructure C2 de ransomware

📰 Source : CybersecurityNews.com, basé sur un rapport de Check Point Research, publié le 18 août 2026. Contexte Une campagne malveillante nommée StopAndProtect a été découverte, transformant des milliers de sites WordPress piratés en infrastructure C2 (command-and-control) distribuée. L’opération combine ransomware à double extorsion et vol de données ciblant des entreprises à l’échelle mondiale. Vecteur d’infection Le vecteur initial repose sur des leurres CAPTCHA frauduleux injectés dans des sites WordPress vulnérables. Les visiteurs sont invités à copier-coller une commande PowerShell malveillante dans leur terminal, déclenchant une chaîne d’infection multi-étapes. ...

20 août 2026 · 5 min

Majinahanashi : nouveau ransomware japonisant avec double extorsion et évasion EDR

🕵️ Contexte Publié le 14 août 2026 sur The Raven File par l’analyste RakeshKrish, cet article constitue une première analyse de renseignement sur le groupe ransomware Majinahanashi, apparu dans la continuité d’autres groupes à thématique japonaise (YUREI, SINOBI, TENGU). 🎯 Victimologie Le groupe cible exclusivement des pays non anglophones : Suisse, Italie, Allemagne, Bulgarie, Inde, Portugal, France, Chili, Lituanie, Thaïlande, Colombie. Les secteurs les plus touchés sont le e-commerce et la fabrication, suivis de l’agriculture, des services et de la technologie. Le chiffre d’affaires moyen des victimes est estimé à 25 M$, avec un pic à 61 M$ pour une victime suisse. 15 victimes sont recensées depuis la première fuite le 27 juin 2026. ...

18 août 2026 · 4 min

DeadLock Ransomware : infrastructure décentralisée et double extorsion ciblant 80+ organisations

🔍 Contexte Source : Microsoft Security Blog, publié le 10 août 2026. Microsoft Threat Intelligence présente une analyse de DeadLock, un groupe ransomware émergent à motivation financière, actif depuis juillet 2025. 🦠 Description de la menace DeadLock se distingue par l’utilisation d’une infrastructure décentralisée combinant : Le réseau de messagerie Session Des services adossés à la blockchain pour stocker et distribuer les ressources liées à l’extorsion Cette architecture vise à renforcer la résilience des communications, de l’hébergement des fuites et des négociations, permettant aux opérateurs de maintenir la continuité même en cas de perturbation partielle. ...

13 août 2026 · 2 min

Gunra : alerte CISA sur un ransomware-as-a-service ciblant gouvernements et infrastructures critiques

🛡️ Contexte Le 10 août 2026, la CISA publie l’advisory AA26-222A concernant Gunra, un ransomware-as-a-service (RaaS) actif depuis 2025 et passé en mode RaaS en 2026. 🎯 Cibles Les affiliés Gunra ciblent principalement : Les gouvernements Les infrastructures critiques D’autres organisations non précisées ⚙️ Mode opératoire Gunra repose sur un modèle de double extorsion : Chiffrement des données des victimes Exfiltration des données avec menace de publication sur un site de fuite dédié (DLS) en cas de non-paiement de la rançon 📋 Objectif de l’advisory L’advisory fournit des détails techniques sur l’activité de Gunra, ainsi que des orientations de détection et de mitigation adaptées aux organisations à risque. ...

13 août 2026 · 2 min

Opération Silent Vector I : Crime Stoppers International lance une prime contre INC Ransom

🎯 Contexte Publié le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public à témoins dans le cadre du CyberCrime Bounty Program (Opération Silent Vector I). Il vise le groupe INC Ransom, opérateur de ransomware-as-a-service (RaaS) d’origine russophone. 🕵️ Acteur ciblé : INC Ransom Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion Actif depuis : mi-2023 Origine : russophone Modèle économique : RaaS — environ 75 % du montant de la rançon reversé aux affiliés Méthode : double extorsion — exfiltration des données avant chiffrement, puis menace de publication Échelle : plus de 800 victimes recensées à juillet 2026 🌍 Géographie des cibles Initialement concentré sur l’Amérique du Nord, l’Europe et l’Amérique latine, INC Ransom a étendu ses opérations depuis 2025 à l’Australie, la Nouvelle-Zélande et les nations insulaires du Pacifique. ...

2 août 2026 · 3 min

Cl0p exploite PTC Windchill et FlexPLM pour RCE et double extorsion

🎯 Contexte Source : Ransom-ISAC, publié le 22 juillet 2026. À partir du 20 juillet 2026, Ransom-ISAC a commencé à observer une campagne d’extorsion de données attribuée à des affiliés du groupe Cl0p ransomware (alias Graceful Spider, Chubby Scorpius, FIN11, Lace Tempest), ciblant des déploiements exposés sur Internet de PTC Windchill et FlexPLM. 🔗 Chaîne d’exploitation La campagne repose sur un enchaînement de deux vulnérabilités : Divulgation d’informations WSDL FlexPLM (pré-authentification) Faille du servlet de connexion Windchill permettant une exécution de code à distance (RCE) non authentifiée Cette chaîne aboutit au déploiement de webshells JSP sur les systèmes compromis et à l’exfiltration de données. ...

23 juillet 2026 · 2 min

Nouveau ransomware Spirals déployé en double extorsion contre une entreprise IT en Asie du Sud

🔍 Contexte Source : Symantec Threat Hunter Team, publiée le 16 juillet 2026 sur security.com. L’article révèle la découverte d’une nouvelle famille de ransomware, Spirals, utilisée dans une attaque de double extorsion contre une entreprise de services IT en Asie du Sud en juin 2026. 🎯 Cible et impact La victime est une entreprise de services IT localisée en Asie du Sud. L’attaque a suivi un schéma de double extorsion, combinant chiffrement des données et menace de divulgation. Le payload a été déployé sur l’ensemble du réseau en moins de 24 heures après la compromission initiale. ...

20 juillet 2026 · 2 min
Dernière mise à jour le: 17 septembre 2026 📝