Aurora Ransomware cible les environnements ESXi et exploite Cursor Agent (IA) pour l'intrusion

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Gambit Security (source : gambit.security), cet article prĂ©sente les rĂ©sultats d’une investigation sur l’infrastructure exposĂ©e du groupe Aurora ransomware, actif depuis environ avril 2026 et opĂ©rant un site de fuite de donnĂ©es. 🩠 Variant Linux/ESXi Les chercheurs ont identifiĂ© un variant Linux du ransomware Aurora (SHA-256 : a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe, 139 KB ELF) hĂ©bergĂ© sur Cloudflare R2 et copiĂ© manuellement dans plusieurs hĂŽtes internes. ...

1 septembre 2026 Â· 5 min

UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos, cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d’intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposĂ©s sur Internet. L’article fait suite Ă  une prĂ©cĂ©dente publication Talos documentant l’utilisation de workflows d’exploitation assistĂ©s par IA par ce mĂȘme acteur. 🎯 Acteur et ciblage UAT-10147 est dĂ©crit comme un groupe cybercriminel sinophone opĂ©rant un Ă©cosystĂšme de post-exploitation multiplateforme. L’acteur combine fraude SEO (monĂ©tisation via manipulation de rĂ©fĂ©rencement) avec des techniques avancĂ©es de persistance et d’évasion. Des artefacts de dĂ©veloppement (chemins PDB) lient certains composants Ă  un individu rĂ©fĂ©rencĂ© sous le pseudonyme “xshen” (x焞). Le QuasarRAT dĂ©ployĂ© contient un Campaign ID avec une chaĂźne dĂ©rogative en chinois ciblant des personnes vietnamiennes, suggĂ©rant un ciblage gĂ©ographique spĂ©cifique du Vietnam. ...

20 aoĂ»t 2026 Â· 5 min

Base de connaissances offensive sur Windows COM : techniques d'attaque et recherche de zero-days

📅 Source et contexte : PubliĂ© le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dĂ©pĂŽt constitue une base de connaissances technique gĂ©nĂ©rĂ©e par IA (Kimi K3 Swarms) sur la sĂ©curitĂ© offensive de Windows COM (Component Object Model), destinĂ©e aux red teamers et chercheurs en sĂ©curitĂ©. 📚 Contenu et structure : Le dĂ©pĂŽt est organisĂ© en 8 chapitres thĂ©matiques couvrant l’ensemble de la surface d’attaque COM : Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements Mouvement latĂ©ral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync ÉlĂ©vation de privilĂšges : famille Potato complĂšte (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025) Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs ExĂ©cution et Ă©vasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque Recherche zero-day : pipeline complet d’énumĂ©ration, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI 🔧 Outils et frameworks rĂ©fĂ©rencĂ©s : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks. ...

20 juillet 2026 Â· 3 min
Derniùre mise à jour le: 5 septembre 2026 📝