Cartographie de l'infrastructure C2 en Europe de l'Est : 3 900+ serveurs sur 302 fournisseurs

⚠️ Mise à jour du 27 juillet 2026 Hunt.io a révisé son rapport source à deux reprises après la publication de ce billet : 27 juin 2026 — note éditoriale des auteurs reconnaissant que la publication initiale assimilait par endroits la simple présence de certains logiciels à un impact malveillant. Le terme « C2 » y est remplacé par threat activity enabling (« infrastructure facilitant l’activité malveillante ») et « malicious » par potentially malicious dans l’ensemble du rapport. 10 juillet 2026 — après revue des données avec Friendhosting LTD, Hunt.io précise que les cas soulevant une préoccupation crédible relèvent d’infrastructure de distribution de trafic, et non d’infrastructure identifiée comme hébergeant du C2. Keitaro est un TDS (traffic distribution system) commercial : sa présence sur un réseau indique que le logiciel y est déployé, pas que le réseau opère du C2. Dans la version courante du rapport, Friendhosting LTD n’est plus mentionné que dans les points clés, sous la forme suivante : le fournisseur héberge de nombreuses instances Keitaro susceptibles d’être détournées, et travaille sur les données pour analyser les abus potentiels. ...

26 juin 2026 · 8 min

Gremlin Stealer : évolution vers un toolkit modulaire avec virtualisation de code et clipper crypto

📅 Source : Unit 42 (Palo Alto Networks), publié le 15 mai 2026. Analyse technique d’une nouvelle variante du malware Gremlin Stealer, un infostealer vendu sur des forums clandestins. 🧩 Contexte Gremlin Stealer est un infostealer ciblant les navigateurs web, le presse-papiers, les portefeuilles de cryptomonnaies, les identifiants FTP/VPN, les cookies de session et les tokens Discord. La nouvelle variante identifiée exfiltre les données vers un nouveau panneau web à l’adresse http://194.87.92.109. ...

15 mai 2026 · 4 min

Gremlin Stealer : de 1 IOC à une chasse étendue (méthodologie, IOCs, YARA et infra)

Source: viuleeenz.github.io — L’auteur détaille une méthodologie de chasse aux menaces à partir d’un unique IOC issu d’un article de Unit42 sur le malware Gremlin Stealer, en s’appuyant sur VirusTotal pour relier des échantillons, extraire des indicateurs et monter en généralité sans recourir lourdement au reversing. L’analyse combine indicateurs statiques et comportementaux pour relier des échantillons: horodatage futur (2041-06-29 19:48:00 UTC), marque/copyright trompeurs (“LLC ‘Windows’ & Copyright © 2024”), et métadonnées .NET comme MVID et TypeLib ID pour le clustering. L’auteur souligne que si les caractéristiques statiques sont faciles à modifier, les contraintes comportementales le sont moins et constituent des pivots plus robustes. ...

29 août 2025 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝