ESET Threat Report H1 2026 : IA malveillante, ClickFix, quishing et EDR killers

📋 Contexte : ESET Research publie son rapport semestriel H1 2026 (dĂ©cembre 2025 – mai 2026), couvrant les grandes tendances du paysage des menaces observĂ©es via sa tĂ©lĂ©mĂ©trie mondiale. đŸ€– Menaces liĂ©es Ă  l’IA ESET a analysĂ© prĂšs de 900 000 skills d’IA issus de dĂ©pĂŽts populaires entre mars et mai 2026 : 25 000 ont Ă©tĂ© jugĂ©s suspects et plus de 3 000 bloquĂ©s comme malveillants. Ces composants peuvent ĂȘtre abusĂ©s pour exfiltrer des donnĂ©es, tĂ©lĂ©charger des malwares, injecter du code ou modifier le comportement d’un agent IA dans le temps. Des skills malveillants intĂ©graient des outils offensifs comme Impacket, Mimikatz et BloodHound. ...

28 juillet 2026 Â· 5 min

Rapport Cyble H1 2026 : 3 836 attaques ransomware et paysage cyber mondial en escalade

📊 Source et contexte : Ce rapport est publiĂ© par Cyble Research and Intelligence Labs (CRIL), couvrant la pĂ©riode janvier–juin 2026. Il s’agit d’une rĂ©trospective mondiale structurĂ©e par rĂ©gion (AmĂ©riques, Europe/UK, Asie-Pacifique, Moyen-Orient/Afrique, Australie/Nouvelle-ZĂ©lande). 🔱 Chiffres clĂ©s mondiaux 3 836 attaques ransomware (moyenne >630/mois) 367 incidents de fuite/violation de donnĂ©es 129 ventes d’accĂšs initiaux 32 400+ domaines impactĂ©s par l’hacktivisme ~9 825 posts de fuite liĂ©s Ă  des canaux hacktivistes 146 CVE analysĂ©es, dont ~90% critiques ou Ă©levĂ©es 🩠 Groupes ransomware dominants ...

27 juillet 2026 Â· 6 min

Des groupes ransomware utilisent l'IA pour amplifier leurs négociations d'extorsion

📰 Cet article est une newsletter d’analyse publiĂ©e le 16 juillet 2026 par Risky Business (Tom Uren), couvrant l’évolution des tactiques ransomware intĂ©grant l’intelligence artificielle dans les opĂ©rations d’extorsion. 🎯 FulcrumSec : l’IA au service de la nĂ©gociation FulcrumSec est un groupe d’extorsion de donnĂ©es actif depuis septembre 2025. Il utilise des techniques d’accĂšs initiales simples : Exploitation de credentials hardcodĂ©s ou exposĂ©s Applications non patchĂ©es Stockage mal configurĂ© Le groupe revendique la compromission de 25 organisations et le vol de plusieurs tĂ©raoctets de donnĂ©es. Sa particularitĂ© est d’utiliser l’IA non pas pour hacker, mais pour analyser les donnĂ©es volĂ©es afin d’établir une position de nĂ©gociation solide et justifier ses demandes de rançon. ...

23 juillet 2026 Â· 3 min

Tendances ransomware – Semaine 29/2026

📉 187 revendications cette semaine (-46, -19.7% par rapport Ă  S28) PĂ©riode : 13.07.2026 au 19.07.2026 Analyse Ransomware — Semaine 29 2026 (13 au 19 juillet 2026) Source des donnĂ©es : eCrime.ch Vue d’ensemble La plateforme eCrime.ch recense 187 revendications d’attaques par rançongiciel pour la semaine 29 de 2026, couvrant la pĂ©riode du 13 au 19 juillet. Ce chiffre marque un recul de 46 revendications par rapport Ă  la semaine prĂ©cĂ©dente (233 revendications en S28), soit une baisse de 19,7 %. Cette diminution concerne l’ensemble des pĂ©rimĂštres gĂ©ographiques observĂ©s, y compris l’Europe et la Suisse. ...

20 juillet 2026 Â· 5 min

DragonForce revendique une cyberattaque contre l'Ifage et menace de publier 850 Go de données

📰 Source : ICT Journal — Article publiĂ© le 17 juillet 2026, relatant une cyberattaque contre une institution de formation suisse. 🎯 Victime et contexte La Fondation genevoise pour la formation des adultes (Ifage) a Ă©tĂ© victime d’une intrusion informatique survenue Ă  la mi-avril 2026. L’attaque a conduit Ă  l’exfiltration de donnĂ©es liĂ©es au personnel de l’organisation. đŸ’Ÿ Revendication et ampleur Environ trois mois aprĂšs l’intrusion, le groupe cybercriminel DragonForce a revendiquĂ© l’attaque et annonce dĂ©tenir 850 gigaoctets de fichiers volĂ©s. Une demande de rançon a Ă©tĂ© formulĂ©e, sous la menace de publication des donnĂ©es exfiltrĂ©es. ...

20 juillet 2026 Â· 2 min

Rapport GRIT Q2 2026 : 2 279 victimes de ransomware, Qilin et The Gentlemen dominent

📊 Contexte : GuidePoint Security publie son rapport trimestriel GRIT Q2 2026 (avril–juin 2026), couvrant l’ensemble de l’écosystĂšme ransomware et des menaces cyber sur la pĂ©riode. Il s’appuie sur des donnĂ©es publiques issues des sites de fuite des groupes criminels. 🔱 Chiffres clĂ©s du trimestre : 2 279 victimes dĂ©clarĂ©es publiquement, soit +7% par rapport au Q1 2026 et +43% en glissement annuel 91 groupes distincts actifs, record absolu observĂ© par GRIT 108 pays ciblĂ©s (contre 97 au Q1 2026) Les États-Unis reprĂ©sentent 32% des victimes, en baisse historique par rapport aux ~50% habituels 🏆 Groupes les plus actifs : ...

17 juillet 2026 Â· 5 min

Scattered Spider : extradition de Peter Stokes vers les États-Unis dans le cadre de l'OpĂ©ration Riptide

🌐 Contexte PubliĂ© le 2 juillet 2026 par The Cyber Express, cet article rapporte l’extradition d’un membre prĂ©sumĂ© du groupe cybercriminel Scattered Spider depuis la Finlande vers les États-Unis, dans le cadre de l’OpĂ©ration Riptide menĂ©e par le FBI. đŸ‘€ Suspect Peter Stokes, 19 ans, double nationalitĂ© amĂ©ricaine et estonienne, a comparu devant un tribunal fĂ©dĂ©ral Ă  Chicago aprĂšs son extradition. Il avait Ă©tĂ© arrĂȘtĂ© par les autoritĂ©s finlandaises en avril 2026 suite Ă  une notice rouge d’Interpol. La plainte pĂ©nale a Ă©tĂ© dĂ©posĂ©e dans le Northern District of Illinois. ...

3 juillet 2026 Â· 3 min

Gentlemen RaaS : une suite EDR killer combinant HexKiller, ThrottleBlood et HavocKiller

🎯 Contexte Analyse publiĂ©e le 20 juin 2026 par Cyber Press, basĂ©e sur des recherches d’ESET, Group-IB et PRODAFT, portant sur la suite EDR killer du groupe Gentlemen, un opĂ©rateur de ransomware-as-a-service (RaaS) apparu fin 2025 et classĂ© parmi les cinq groupes ransomware les plus actifs au T1 2026. đŸ‘€ Acteurs et structure Le groupe a Ă©tĂ© fondĂ© par un acteur connu sous le pseudonyme hastalamuerte, ancien affiliĂ© de Qilin, avec des liens documentĂ©s vers LockBit, Embargo, Medusa et BlackLock. Brian Krebs a publiĂ© des Ă©lĂ©ments d’identification rĂ©elle de cet acteur le 10 juin 2026. Le groupe propose Ă  ses affiliĂ©s une part de revenus de 90%. ...

21 juin 2026 Â· 4 min

Gentlemen RaaS : analyse approfondie du framework EDR killer GentleKiller

🔍 Contexte PubliĂ© le 18 juin 2026 par ESET Research (Jakub Souček), cet article prĂ©sente les rĂ©sultats d’une investigation de plusieurs mois sur le groupe Gentlemen, un gang ransomware-as-a-service (RaaS) apparu fin 2025 et devenu l’un des plus actifs au premier trimestre 2026. L’analyse a Ă©tĂ© enrichie par une fuite de donnĂ©es interne du groupe survenue en mai 2026. 🎭 Profil du groupe Gentlemen FondĂ© par l’alias hastalamuerte (Ă©galement connu sous zeta88), ancien affiliĂ© mĂ©content de Qilin Membres prĂ©cĂ©demment affiliĂ©s Ă  Qilin, Embargo, LockBit, Medusa et BlackLock Offre une part de 90% aux affiliates Utilise la double extorsion (chiffrement + menace de fuite) Encrypteur Go (Windows, Linux) et variante ESXi en C Victimologie atypique : Asie du Sud-Est, AmĂ©rique du Sud, Europe de l’Ouest (pas de focus US) SĂ©lection des victimes basĂ©e sur les mauvaises configurations FortiGate đŸ› ïž Arsenal EDR Killers GentleKiller (outil maison) 8 variantes documentĂ©es, chacune abusant d’un driver diffĂ©rent Cible plus de 400 processus mappĂ©s Ă  48 produits de sĂ©curitĂ© DĂ©ployĂ© dans le rĂ©pertoire GentlemenCollection CaractĂ©ristiques communes : strings cohĂ©rentes, terminaison pĂ©riodique de processus en boucle, obfuscation de code identique IntĂ©gration rapide de nouveaux BYOVD PoCs (en quelques jours) Drivers abusĂ©s par GentleKiller : eb.sys (rootkit Kaspersky PoC) nseckrnl.sys (NSecsoft NSecKrnl) GameDriverX64.sys (anti-cheat Valorant) stpm_old.sys / stpm_new.sys (Safetica ProcessMonitor) dmx.sys (Zemana WatchDog Antimalware) 360netmon_wfp.sys (Qihoo 360) IMFForceDelete (IObit ForceDelete) G11.sys / PoisonX rootkit Outils tiers intĂ©grĂ©s : HexKiller : prĂ©cĂ©demment associĂ© au gang Warlock, abuse googleApiUtil64.sys (Baidu Antivirus BdApi) ThrottleBlood : observĂ© chez MedusaLocker et DragonForce, abuse ThrottleBlood.sys (TechPowerUp LLC) HavocKiller : divulguĂ© publiquement par Huntress le 19 mars 2026, utilisĂ© dĂšs le 23 janvier 2026, abuse havoc.sys (Huawei Audio driver) đŸ›Ąïž StratĂ©gie d’évasion dĂ©fensive Protection binaire avancĂ©e : Enigma ou Themida Usurpation d’identitĂ© de vendors de sĂ©curitĂ© (noms de fichiers, version info, icĂŽnes, certificats copiĂ©s invalides) Suffixes de nommage standardisĂ©s : 1 (Enigma), 2 (Themida), Light (aucun packer), Clear (aucune protection) 🔑 OxideHarvest (credential stealer) Écrit en Rust, attribuĂ© Ă  l’affiliĂ© quant (outil nommĂ© buildx641) Vole les credentials de navigateurs Chromium et Gecko ParamĂštres CLI : -i (hosts), -u (username), -p (password), -t (threads), -o (output) EmballĂ© dans diffĂ©rents packers avec usurpation d’identitĂ© similaire 📋 Type d’article Publication de recherche technique par ESET Research, visant Ă  fournir des insights exploitables sur les TTPs, IoCs et le framework EDR killer du groupe Gentlemen pour les Ă©quipes CTI et dĂ©fensives. ...

19 juin 2026 Â· 5 min

TeamPCP compromet plus de 1 000 packages open-source en moins de 4 mois

📰 Contexte Article publiĂ© le 18 juin 2026 par CyberScoop (Matt Kapko). Il s’agit d’une analyse approfondie de la campagne du groupe TeamPCP, actif depuis fin 2025, qui mĂšne une attaque de grande envergure contre l’écosystĂšme open-source. 🎯 Acteur de la menace TeamPCP est attribuĂ© par Google Ă  un opĂ©rateur principal unique, dont les connexions IP rĂ©sidentielles et mobiles ont Ă©tĂ© tracĂ©es en Afrique du Sud. Palo Alto Networks identifie le handle principal : ResoluteXBF, ainsi que deux membres supplĂ©mentaires : diencracked et Shinigami. Le groupe a collaborĂ© ponctuellement avec des entitĂ©s telles que Lapsus$, ShinyHunters, DragonForce, BreachForums et HasanBroker. La motivation principale est la notoriĂ©tĂ© underground et le chaos, non le gain financier (environ 90 000 USD d’extorsions revendiquĂ©es). ⚙ MĂ©thodes d’attaque Injection de code malveillant dans des packages open-source sur npm, PyPI, GitHub et d’autres registres. Ciblage des pipelines CI/CD (CI runners) pour propager le malware Ă  tous les utilisateurs en aval qui tirent automatiquement les derniĂšres versions. Vol de credentials pour des environnements Kubernetes, AWS, Microsoft Azure, Google Cloud. DĂ©veloppement de payloads en JavaScript et Python, extension vers les APIs Kubernetes et les SDKs. Vol de credentials via protocoles personnalisĂ©s. Infections rĂ©currentes dues Ă  une rotation insuffisante des secrets par les victimes. 📩 Packages et victimes notables PremiĂšre attaque documentĂ©e : Trivy (fĂ©vrier 2026). Victimes revendiquĂ©es : Checkmarx, Bitwarden, LiteLLM, Telnyx, Mercor AI, PyTorch Lightning, AntV, SAP, GitHub, TanStack, UiPath, MistralAI, Microsoft DurableTask, Red Hat, Nx Console. Volume combinĂ© : environ 500 millions de tĂ©lĂ©chargements hebdomadaires pour l’ensemble des packages compromis. Plus de 10 000 victimes revendiquĂ©es par TeamPCP. Environ 4 000 dĂ©pĂŽts de code privĂ©s mis en vente sur un forum darkweb pour 95 000 USD. 🩠 Malware notable Mini Shai-Hulud : malware auto-rĂ©pliquant ayant infectĂ© des centaines de packages open-source. Son code source complet a Ă©tĂ© publiĂ© sur GitHub par un affiliĂ© de TeamPCP pour encourager d’autres cybercriminels Ă  l’utiliser. 📊 Facteurs aggravants Utilisation croissante de l’IA par les dĂ©veloppeurs rĂ©duisant la supervision humaine sur les packages installĂ©s. Confiance aveugle dans les registres open-source sans vĂ©rification de l’intĂ©gritĂ© du code. DĂ©lai de dĂ©tection variable : certains packages compromis ont Ă©tĂ© actifs jusqu’à 13 heures, d’autres retirĂ©s en 15 minutes. Le groupe infecte de nouveaux packages quasi quotidiennement et valide les compromissions en moins de 24 heures. 📌 Type d’article Analyse de menace approfondie Ă  destination des professionnels de la cybersĂ©curitĂ© et de la threat intelligence, visant Ă  documenter les TTPs, l’attribution et l’impact de la campagne TeamPCP sur l’écosystĂšme open-source. ...

19 juin 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝