BREEZE COMET : acteur cybercriminel financièrement motivé ciblant le secteur financier brésilien

🔍 Contexte Publié le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article présente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financièrement motivé actif depuis 2024. L’activité chevauche des opérations publiquement rapportées sous les noms Plump Spider et SHADOW-AETHER-064. 🎯 Ciblage et objectifs BREEZE COMET cible principalement les organisations brésiliennes disposant d’accès aux systèmes de paiement et bancaires : Banques, processeurs de paiement, retailers, exchanges, fintechs Systèmes visés : Pix, STR (Système de Transfert de Réserves Brésilien), Boleto Accès au Réseau National du Secteur Financier (RSFN) et aux credentials mTLS L’infrastructure opérationnelle suggère une expansion vers l’Amérique Latine et l’Afrique 🚪 Accès initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk) Tentatives de recrutement d’initiés dans les organisations ciblées Utilisation de sites gouvernementaux brésiliens compromis pour héberger des infostealers déguisés en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matériels non autorisés directement dans les réseaux de magasins de détail Exploitation de vulnérabilités dans des serveurs JBoss AS Réplication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela ⬆️ Escalade de privilèges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exécutés en mémoire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clés API et tokens cloud Scripts personnalisés pour identifier les credentials mTLS et certificats administratifs (termes recherchés : boleto, cnab, remessa, webhook.*pix, instant.*payment) 🔄 Mouvement latéral Abus de RDP et SMB via des comptes de service détournés Déploiement de COBALTSPIN : tunneleur réseau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes 🏠 Persistance et C2 BREEZE COMET a développé un arsenal de backdoors redondants : ...

1 septembre 2026 · 6 min

Opération Jackal IV : 58 arrestations contre les groupes criminels ouest-africains

🌍 Contexte Source : INTERPOL (interpol.int), publiée le 25 août 2026. L’Opération Jackal IV (novembre 2025 – juin 2026) est une opération coordonnée par INTERPOL impliquant 22 pays de six continents, ciblant les groupes criminels organisés ouest-africains, notamment Black Axe et groupes similaires. 🎯 Objectifs et résultats globaux 58 arrestations et 263 suspects identifiés Perturbation du blanchiment d’argent, identification de cibles à haute valeur, saisie d’actifs Facilitation du partage de renseignements transfrontaliers et formation spécialisée 📌 Résultats par pays Argentine : 196 individus identifiés pour participation à un réseau Crime-as-a-Service fournissant des domaines web et du support au blanchiment ; 17 arrestations ; déploiement d’une équipe INTERPOL OST Afrique du Sud : Raid sur 7 sites à Johannesburg liés à des arnaques romantiques et d’investissement ciblant des retraités anglophones ; 39 arrestations ; 2,67 millions USD saisis ; 257 comptes bancaires bloqués Italie : Un individu identifié dans un réseau de blanchiment pan-européen utilisant des sociétés écrans, services de remise de fonds et retraits en espèces ; un seul compte a blanchi 845 000 EUR via 560 transactions et 20 instruments financiers Roumanie : Démantèlement d’un groupe exploitant un call centre d’arnaques à l’investissement (actions, cryptomonnaies) ; 143 millions EUR volés et blanchis ; 11 arrestations ; saisie de ~330 000 EUR, 6 biens immobiliers et montres de luxe ⚠️ Tendances émergentes identifiées Montée en puissance de la sextorsion ciblant des mineurs (victimes dès 14 ans) via les réseaux sociaux Recours croissant au Crime-as-a-Service via le dark web pour externaliser le blanchiment et d’autres opérations Utilisation de portefeuilles électroniques pour détourner les fonds des victimes 📋 Types de fraudes documentées Romance scams Arnaques aux cryptomonnaies et à l’investissement Business Email Compromise (BEC) Sextorsion 📰 Nature de l’article Communiqué officiel INTERPOL relatant les résultats d’une opération de police internationale. But principal : rendre compte des résultats opérationnels et mettre en lumière les tendances criminelles émergentes liées aux groupes organisés ouest-africains. ...

26 août 2026 · 3 min

Phishing massif en italien ciblant Interactive Brokers : plus de 6 000 emails détectés

🔍 Contexte Le 17 juillet 2026, l’équipe antifraude de D3Lab a détecté et analysé une campagne de phishing en langue italienne usurpant l’identité visuelle d’Interactive Brokers, plateforme internationale de courtage financier. Il s’agit, selon D3Lab, de la première campagne de phishing massif en italien ciblant les utilisateurs de cette plateforme. 📊 Ampleur et infrastructure La campagne présente une infrastructure distribuée et conçue pour résister aux mesures de détection : Plus de 6 000 emails malveillants détectés 16 domaines distincts intégrés dans les emails Au moins 2 domaines de destination supplémentaires via redirections Multiples adresses expéditeurs avec noms et sous-domaines variés Mécanismes de counter-detection implémentés Contrôles SPF non validés sur les messages analysés 📧 Vecteur d’attaque : emails multi-objets La campagne utilise 12 objets d’email différents exploitant des thématiques financières et réglementaires crédibles : ...

20 juillet 2026 · 2 min

Opération First Light 2026 : 5 811 arrestations et 293 M$ interceptés dans 97 pays

🌐 Contexte Publié le 9 juillet 2026 par INTERPOL (Lyon, France), ce communiqué officiel présente les résultats de l’Opération First Light 2026, une opération anti-fraude mondiale conduite du 15 janvier au 30 avril 2026, impliquant 97 pays et territoires. L’opération est financée par le Ministère de la Sécurité publique de Chine et soutenue par ASEANAPOL, GCCPOL et Europol. 📊 Résultats globaux 5 811 individus arrêtés 293 millions USD d’actifs illicites interceptés 142 000+ victimes identifiées dans le monde 152 808 cas analysés 31 014 comptes bancaires bloqués 23 715 cas résolus 15 606 suspects identifiés 99 Notices et Diffusions INTERPOL émises 🎯 Types de fraudes ciblées L’opération s’est concentrée sur les escroqueries par ingénierie sociale et le blanchiment d’argent associé, incluant : ...

11 juillet 2026 · 3 min

La FCC inflige une amende de 4,5 M$ à Voxbeam pour avoir relayé des robocalls frauduleux

📰 Source : The Record Media — Date de publication : 3 avril 2026 La Federal Communications Commission (FCC) a proposé une amende de 4,5 millions de dollars à l’encontre du fournisseur de services vocaux américain Voxbeam Telecommunications, pour avoir accepté du trafic d’appels provenant d’un fournisseur étranger non autorisé. 🎯 Contexte de l’incident Le fournisseur incriminé, Axfone, basé en Tchéquie, n’est pas référencé dans la Robocall Mitigation Database (RMD) de la FCC, un registre conçu pour bloquer les fournisseurs à haut risque susceptibles d’émettre des robocalls illégaux. Voxbeam est légalement tenu de bloquer tout trafic provenant de fournisseurs non listés dans ce registre. ...

7 avril 2026 · 2 min

Offres d'emploi frauduleuses en Suisse : usurpation d'entreprises existantes et arnaques à l'avance

📅 Source : NCSC Suisse (ncsc.admin.ch), publié le 29 mars 2026 — Rétrospective hebdomadaire semaine 12. 🎯 Contexte général Le NCSC suisse décrit l’évolution des arnaques aux fausses offres d’emploi ciblant les chercheurs d’emploi en Suisse. Ces escroqueries ont progressivement gagné en sophistication au fil des années. 📈 Évolution des techniques frauduleuses Première vague : ciblage de personnes cherchant un emploi dans la restauration, avec demande de paiement anticipé de fausses cotisations d’assurance maladie. Deuxième vague : fausses plateformes de missions où les candidats devaient payer plus qu’ils ne gagnaient. Variante la plus récente : les escrocs imitent des entreprises suisses existantes et publient de fausses offres d’emploi jusque dans les journaux, combinant usurpation d’identité d’entreprise et présence dans des médias traditionnels. 🔍 Techniques identifiées Les attaquants recourent à l’ingénierie sociale, à l’usurpation d’identité d’entreprises légitimes et à des leurres financiers pour tromper les victimes. ...

29 mars 2026 · 1 min

Des kits de phishing ciblent des comptes de courtage pour des opérations de « ramp and dump »

Selon KrebsOnSecurity, des groupes cybercriminels ont délaissé le vol d’identifiants de wallets mobiles pour exploiter des comptes de courtage via des campagnes de phishing sophistiquées, afin de mener des opérations de manipulation boursière « ramp and dump ». Les victimes se retrouvent avec des positions sans valeur, tandis que les attaquants profitent de la hausse artificielle des cours. 🎣 Le chaîne d’attaque démarre par des SMS/iMessage usurpant des plateformes de courtage et redirigeant vers des sites de collecte d’identifiants qui capturent identifiants, mots de passe et codes OTP par SMS. Les comptes compromis servent ensuite à acheter massivement des actions ciblées (souvent des IPO chinoises ou penny stocks) depuis de multiples comptes victimes afin de faire monter les prix, avant de revendre rapidement. ...

17 août 2025 · 2 min

Greedy Sponge cible le Mexique avec le malware AllaKore RAT

Arctic Wolf Labs a publié une analyse technique détaillée sur les campagnes menées par Greedy Sponge, un acteur malveillant motivé par des gains financiers, qui cible les organisations mexicaines depuis 2021. Ces campagnes utilisent une version modifiée du AllaKore RAT, un outil d’accès à distance, pour voler des informations bancaires et des jetons d’authentification. Les attaques sont lancées via des installateurs MSI trojanisés envoyés par phishing, qui déploient des variantes personnalisées d’AllaKore. ...

20 juillet 2025 · 2 min

Vol de données et fraude par SIM swapping à la Société Générale

Selon un article de Le Parisien rapporté par le media Commsrisk, un stagiaire de la Société Générale est soupçonné d’avoir facilité le vol de plus d’un million d’euros en fournissant des informations à des SIM swappers. Cette attaque a ciblé 50 clients de la banque. Le SIM swapping est une technique où le fraudeur prend le contrôle du service téléphonique de la victime en se faisant passer pour elle auprès des fournisseurs de télécommunications. Cela permet au fraudeur de recevoir les mots de passe à usage unique envoyés par la banque pour autoriser les transactions. ...

30 juin 2025 · 1 min
Dernière mise à jour le: 10 septembre 2026 📝