Analyse technique de la campagne PureLogs Stealer 2026 : chaîne d'infection multi-stages

🔍 Contexte Source : ITrust (https://www.itrust.fr), publiée le 2 septembre 2026. L’analyse fait suite à une alerte EDR déclenchée mi-juillet 2026 chez un client, bloquant une communication réseau issue d’une exécution PowerShell. Le CERT ITrust a rétro-ingénié la chaîne complète malgré le blocage de l’attaque. 🎯 Vecteur initial : ClickFix + PowerShell La compromission débute par un mail de phishing exploitant la technique ClickFix (social engineering simulant un crash technique). Une commande PowerShell est exécutée entièrement en mémoire (fileless), téléchargeant et exécutant du code arbitraire depuis une URL distante. Le paramètre ?sid=1785227193742-lf6op6dy dans l’URL constitue un mécanisme de tracking par victime. Une polymorphie anti-signature est assurée par des commentaires aléatoires rendant chaque instance unique. ...

7 septembre 2026 · 4 min

Clop exploite CVE-2026-12569 dans PTC Windchill avec un web shell personnalisé pour extorsion massive

📅 Source : ReliaQuest Threat Research Team, publié le 18 août 2026. Cette analyse technique décrit une campagne d’extorsion de masse attribuée avec haute confiance au groupe Clop (aka Cl0p). 🎯 Contexte de l’attaque Clop exploite CVE-2026-12569 (CVSS 9.3), une vulnérabilité d’exécution de code à distance dans PTC Windchill, une plateforme de gestion du cycle de vie des produits (PLM) utilisée par les entreprises manufacturières mondiales. Cette exploitation permet le déploiement d’un web shell JSP personnalisé directement dans les répertoires codebase de Windchill. ...

20 août 2026 · 4 min

Weaxor Ransomware : SQL Server comme vecteur initial dans une chaîne d'exécution multi-couches

📰 Source : K7 Computing Labs — Article publié le 13 août 2026 par Praveen Babu. Analyse forensique technique d’une campagne active du ransomware Weaxor, évolution du groupe Mallox/TargetCompany actif depuis mi-2021. 🎯 Contexte de la menace Weaxor est le successeur de Mallox ransomware, rebrandé fin 2024 pour contourner les profils de détection. Il opère en tant que RaaS (Ransomware-as-a-Service) et cible spécifiquement les serveurs de bases de données d’entreprise, notamment les déploiements Microsoft SQL Server mal configurés ou exposés avec des mots de passe administrateurs faibles. ...

13 août 2026 · 4 min

wp2root : chaîne d'exploitation WordPress de PHP à root via Copy Fail (LPE Linux 2026)

🔍 Contexte Publié le 5 août 2026 sur le blog Calif.io, cet article présente wp2root, une chaîne post-exploitation développée par l’équipe Calif pour faire suite à wp2shell (RCE pré-authentifiée WordPress Core d’AssetNote). L’article est accompagné d’un dépôt PoC public. 🎯 Objectif de la chaîne La chaîne wp2root part d’une exécution PHP contrainte (obtenue via wp2shell) et aboutit à un accès root sur le système Linux hôte, en contournant les restrictions PHP (disable_functions, filesystem read-only) et les protections noyau. ...

8 août 2026 · 3 min

XCSSET v40 : nouvelle version du malware macOS avec architecture furtive et modules avancés

🔍 Contexte Publié le 31 juillet 2026 par Unit 42 (Palo Alto Networks), cet article présente une analyse technique approfondie de XCSSET v40, la dernière itération d’une famille de malwares macOS ciblant les développeurs Apple. Après des mois de dormance, les opérateurs ont déployé cette version en avril 2026, avec une seconde vague en mai 2026. 🎯 Vecteur d’infection et propagation Le malware se propage via une attaque de chaîne d’approvisionnement en injectant un script downloader dans des projets Xcode légitimes hébergés sur GitHub. L’infection est déclenchée uniquement lorsque le développeur compile le projet localement. XCSSET v40 peut infecter tous les projets Xcode existants sur un système compromis et se propage via des dépôts Git open-source. ...

3 août 2026 · 7 min

macOS ClickFix : un RAT persistant et un stealer AppleScript ciblent Asie, Amérique du Nord et Océanie

🔍 Contexte Netskope Threat Labs a publié le 17 juin 2026 une analyse technique d’une campagne ClickFix ciblant macOS, interceptée le 31 mai 2026. Cette campagne fait suite à une première vague signalée en avril 2026 et représente une évolution significative : elle intègre désormais un RAT (Remote Access Trojan) persistant en plus d’un infostealer AppleScript. L’attaquant est identifié comme russophone. 🎯 Ciblage et distribution Victimes : principalement en Asie, Amérique du Nord et Océanie Secteurs : technologie, médias, services aux entreprises Infrastructure : 25 domaines leurres éphémères, tous proxifiés via Cloudflare, enregistrés avec le même email administrateur (dbc9a6801423efc7s@ghastlier[.]com) Pages leurres : trois variantes — fausse page utilitaire macOS (“StellarScan Solutions”), fausse page GitHub, page de support IT localisée (Berlin) ⚙️ Chaîne d’infection (entièrement fileless) Social engineering ClickFix : la victime est incitée à copier-coller une commande curl dans le Terminal Stage 1 (loader zsh) : script gzip+base64 évalué en mémoire, effectue : Géofencing CIS : détecte le clavier russe via com.apple.HIToolbox.plist et quitte silencieusement Beacon de télémétrie vers le C2 (IP, locale, hostname, OS, hash de build) Récupération du payload AppleScript via curl pipé directement dans osascript (jamais écrit sur disque) Stage 2 (“Meow DEBUG”) : payload AppleScript exécuté entièrement en mémoire 🦠 Capacités du payload Stage 2 Vol de credentials : fausse boîte de dialogue System Preferences, validation via dscl . authonly, jusqu’à 10 tentatives Vol de données navigateurs : Chrome, Brave, Edge, Opera, Firefox, Safari, Arc, Vivaldi, Orion, Sidekick, Coccoc et autres (cookies, Login Data, Safe Storage keys) Vol de wallets crypto : 25 wallets desktop (Exodus, Electrum, Atomic, Guarda, Coinomi, Sparrow, Wasabi, Bitcoin Core…) + plus de 100 extensions Chromium dont MetaMask Vol de sessions : Telegram (tdata/), Discord (4 variantes), Steam Grab de fichiers : ~/Desktop, ~/Documents (docx, wallet, key, json, rdp, png…) Apple Notes : copie SQLite directe Exfiltration : archive ZIP vers https://qwqerrqwr2145qw.com/gate avec clé API dédiée 💉 Injection de wallets desktop Après exfiltration, le malware cible Exodus, Atomic Wallet, Ledger Wallet, Ledger Live, Trezor Suite : ...

19 juin 2026 · 5 min

Maverick : un trojan bancaire brésilien se propage via WhatsApp avec une chaîne d’infection fileless

Selon Securelist (Kaspersky), des chercheurs ont mis au jour « Maverick », un trojan bancaire sophistiqué diffusé via WhatsApp au Brésil. En octobre (10 premiers jours), la campagne a été suffisamment active pour que 62 000 tentatives d’infection soient bloquées. Le malware s’appuie sur une chaîne d’infection entièrement fileless et se propage en détournant des comptes WhatsApp grâce à WPPConnect. La campagne utilise des archives ZIP contenant des fichiers LNK malveillants comme vecteur initial. Ces LNK exécutent des scripts PowerShell obfusqués avec une validation de User-Agent personnalisée. La charge est traitée en plusieurs étapes: payloads chiffrés par XOR (clé stockée en fin de fichier), emballés en shellcode Donut, et exécutés via .NET et PowerShell. Le code présente des recoupements significatifs avec le trojan bancaire Coyote et inclut des éléments de développement assisté par IA. ...

16 octobre 2025 · 2 min
Dernière mise à jour le: 10 septembre 2026 📝