CVE-2026-0257 exploitée sur PAN-OS pour déployer le ransomware Qilin en juin 2026

🔍 Contexte : Arctic Wolf Labs a publiĂ© le 20 juillet 2026 une analyse technique dĂ©taillĂ©e de plusieurs intrusions observĂ©es en juin 2026, toutes initiĂ©es via l’exploitation de CVE-2026-0257 ciblant les appliances Palo Alto Networks PAN-OS (GlobalProtect VPN), et aboutissant au dĂ©ploiement du ransomware Qilin. 🎯 Vecteur d’accĂšs initial : CVE-2026-0257 est une vulnĂ©rabilitĂ© de contournement d’authentification (CVSS 7.8/High) affectant le portail et la passerelle GlobalProtect de PAN-OS. Elle permet Ă  un attaquant non authentifiĂ© d’établir des sessions VPN sans credentials valides. Les versions affectĂ©es incluent PAN-OS 10.2, 11.1, 11.2 et 12.1. Des sessions VPN ont Ă©tĂ© Ă©tablies depuis des systĂšmes s’identifiant avec le hostname kali, avec des IP sources incluant 108.61.229.217, 108.61.75.232, 2.188.33.52, 199.247.22.193 et 70.34.205.43. ...

21 juillet 2026 Â· 4 min

BumbleBee et AdaptixC2 utilisés pour déployer le ransomware Akira via SEO poisoning

🔍 Contexte Rapport d’incident publiĂ© le 29 juin 2026 par The DFIR Report, basĂ© sur deux intrusions survenues en juillet 2025, dont une analysĂ©e en partenariat avec Swisscom B2B CSIRT. L’analyse couvre l’intĂ©gralitĂ© de la chaĂźne d’attaque, de l’accĂšs initial au dĂ©ploiement du ransomware. 🎯 AccĂšs initial L’intrusion dĂ©bute par une attaque de SEO poisoning sur Bing, ciblant des utilisateurs recherchant ManageEngine OpManager. Les victimes sont redirigĂ©es vers le domaine opmanager[.]pro, un clone du site lĂ©gitime, puis vers download-center[.]online pour tĂ©lĂ©charger un installateur MSI trojanisĂ©. Ce MSI dĂ©pose trois fichiers dans %TEMP%\ApplicationInstallationFolder_11 : ...

1 juillet 2026 Â· 6 min

Akira Ransomware : compromission complĂšte en moins d'une heure via CVE-2024-40766

🔍 Contexte Cette analyse technique est publiĂ©e par le Halcyon Ransomware Research Center le 2 avril 2026. Elle documente les tactiques, techniques et procĂ©dures (TTPs) du groupe Akira, actif depuis mars 2023 en tant qu’opĂ©ration Ransomware-as-a-Service (RaaS) Ă  motivation financiĂšre. 🎯 Profil du groupe Akira Actif depuis mars 2023, avec des liens de code et de transactions crypto vers le syndicat Conti dĂ©funt A accumulĂ© environ 244 millions USD de rançons jusqu’en septembre 2025 Cibles : entreprises et infrastructures critiques en AmĂ©rique du Nord, Europe et Australie ModĂšle de double extorsion : exfiltration de donnĂ©es avant chiffrement, publication sur un site dark web en cas de non-paiement ⚡ RapiditĂ© d’exĂ©cution Akira est capable de mener l’intĂ©gralitĂ© du cycle d’attaque — de l’accĂšs initial au chiffrement — en moins d’une heure, et dans la majoritĂ© des cas en moins de quatre heures. Cette vitesse a permis de compromettre des centaines de victimes sur les 12 derniers mois. ...

5 avril 2026 Â· 4 min

Ransomware 2025 : TTPs, tendances et déclin de la rentabilité selon Google GTIG

🔍 Contexte PubliĂ© le 16 mars 2026 par le Google Threat Intelligence Group (GTIG), ce rapport analyse les tactiques, techniques et procĂ©dures (TTPs) observĂ©es lors des incidents ransomware traitĂ©s par Mandiant Consulting en 2025. Il couvre des victimes situĂ©es en Asie-Pacifique, Europe, AmĂ©rique du Nord et du Sud, dans presque tous les secteurs d’activitĂ©. 📊 Paysage ransomware 2025 Record historique de posts sur les Data Leak Sites (DLS) en 2025, dĂ©passant 2024 de prĂšs de 50% La rentabilitĂ© globale est en dĂ©clin : taux de paiement de rançon au plus bas historique en Q4 2025 (Coveware), demande moyenne rĂ©duite d’un tiers Ă  1,34 M$ en 2025 contre 2 M$ en 2024 (Sophos) PrĂšs de la moitiĂ© des victimes ont pu restaurer depuis des sauvegardes en 2024 (contre 28% en 2023 et 11% en 2022) LockBit, ALPHV, Basta et RansomHub ont Ă©tĂ© perturbĂ©s ou ont disparu ; Qilin et Akira ont comblĂ© le vide REDBIKE (Akira) est la famille ransomware la plus dĂ©ployĂ©e : ~30% des incidents MontĂ©e en puissance des opĂ©rations de data theft extortion seule (sans chiffrement) Ciblage croissant des petites organisations (moins de 200 employĂ©s) Adoption de technologies Web3 (ICP blockchain, Polygon smart contracts) pour la rĂ©silience des infrastructures IntĂ©gration de l’IA dans les opĂ©rations (nĂ©gociations, analyse des victimes) Doublement des familles ransomware cross-platform (Windows + Linux) 🎯 Vecteurs d’accĂšs initial Exploitation de vulnĂ©rabilitĂ©s : 1/3 des incidents (VPNs et firewalls principalement) Fortinet : CVE-2024-21762, CVE-2024-55591, CVE-2019-6693 SonicWall : CVE-2024-40766 Palo Alto : CVE-2024-3400 Citrix : CVE-2023-4966 Microsoft SharePoint : CVE-2025-53770, CVE-2025-53771 (zero-day par UNC6357) SAP NetWeaver : CVE-2025-31324 CrushFTP : CVE-2025-31161 CVE-2025-8088 exploitĂ© en zero-day par UNC2165 CVE-2025-61882 exploitĂ© contre Oracle EBS (CL0P) Credentials volĂ©s : 21% des incidents identifiĂ©s (VPN, RDP) Malvertising / SEO poisoning : UNC6016 (→ NITROGEN, RHYSIDA), UNC2465 (→ SMOKEDHAM) Bruteforce : attaques prolongĂ©es sur VPNs (ex. Daixin sur prĂšs d’un an) AccĂšs via subsidiaires ou tiers (rĂ©seaux intermĂ©diaires) IngĂ©nierie sociale : UNC5833 via Microsoft Teams + Quick Assist 🔧 TTPs post-compromission Établissement de foothold : ...

25 mars 2026 Â· 7 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝