<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>HEADRUSH on CyberVeille</title>
    <link>https://cyberveille.ch/tags/headrush/</link>
    <description>Recent content in HEADRUSH on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sat, 22 Aug 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/headrush/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Trois clusters russes ciblent des individus via des flux d&#39;authentification légitimes</title>
      <link>https://cyberveille.ch/posts/2026-08-22-trois-clusters-russes-ciblent-des-individus-via-des-flux-d-authentification-legitimes/</link>
      <pubDate>Sat, 22 Aug 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-08-22-trois-clusters-russes-ciblent-des-individus-via-des-flux-d-authentification-legitimes/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 20 août 2026 par le Google Threat Intelligence Group (GTIG), cet article détaille trois clusters distincts d&amp;rsquo;espionnage cyber à nexus russe ciblant des individus dans les secteurs académique, aérospatial, défense, gouvernemental et think tanks en Europe et aux États-Unis.&lt;/p&gt;
&lt;h2 id=&#34;-acteurs-et-attribution&#34;&gt;🎯 Acteurs et attribution&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;UNC6293&lt;/strong&gt; : évalué avec confiance modérée comme sous-cluster d&amp;rsquo;&lt;strong&gt;ICE RELIC&lt;/strong&gt; (anciennement APT29), spécialisé dans l&amp;rsquo;accès initial via &lt;strong&gt;phishing de mots de passe d&amp;rsquo;application&lt;/strong&gt; et &lt;strong&gt;phishing OAuth&lt;/strong&gt;. Cible moins de 5 utilisateurs à la fois, usurpe le Département d&amp;rsquo;État américain.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;UNC7005&lt;/strong&gt; (alias STORM-2945) : autre cluster lié à ICE RELIC, identifié en février 2026. Moins sophistiqué, mauvaise sécurité opérationnelle. Utilise &lt;strong&gt;phishing de mots de passe d&amp;rsquo;application&lt;/strong&gt;, &lt;strong&gt;device code phishing&lt;/strong&gt; (Microsoft et WhatsApp), &lt;strong&gt;malware MaaS&lt;/strong&gt;, et &lt;strong&gt;OAuth phishing&lt;/strong&gt;. Lié à la campagne de captive portals hôteliers rapportée par Reliaquest et Microsoft.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;UNC5976&lt;/strong&gt; : cluster distinct, potentiellement aligné avec un autre service de renseignement russe. Focus sur &lt;strong&gt;phishing OAuth&lt;/strong&gt;, &lt;strong&gt;infrastructure cloud&lt;/strong&gt;, et outillage malware plus lourd. Cible principalement Ukraine et Arménie.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-techniques-principales&#34;&gt;🛠️ Techniques principales&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;App password phishing&lt;/strong&gt; : convaincre les cibles de créer des mots de passe d&amp;rsquo;application nommés spécifiquement (ex: &lt;code&gt;ms.state.gov&lt;/code&gt;) et de les partager&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Device code phishing&lt;/strong&gt; : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d&amp;rsquo;événements diplomatiques&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;OAuth phishing&lt;/strong&gt; : redirection vers des projets cloud malveillants non vérifiés pour voler des tokens d&amp;rsquo;authentification&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;WhatsApp device linking&lt;/strong&gt; : liaison de comptes WhatsApp à des appareils attaquants, suivie d&amp;rsquo;enregistrement audio/vidéo via JavaScript malveillant&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Captive portal hijacking&lt;/strong&gt; : redirection depuis des portails Wi-Fi d&amp;rsquo;hôtels vers des pages d&amp;rsquo;authentification Microsoft falsifiées&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Distribution de malware MaaS&lt;/strong&gt; : &lt;strong&gt;VIDAR&lt;/strong&gt; (Windows) et &lt;strong&gt;ATOMIC/AtomicStealer&lt;/strong&gt; (macOS) via faux site de téléchargement d&amp;rsquo;application&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fingerprinting anti-analyse&lt;/strong&gt; : scripts JavaScript détectant WebDriver, Puppeteer, Selenium pour éviter l&amp;rsquo;analyse automatisée&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-malwares-identifiés&#34;&gt;🦠 Malwares identifiés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;VIDAR&lt;/strong&gt; : infostealer Windows, binaire Go obfusqué, C2 &lt;code&gt;107.189.18.7&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ATOMIC (AtomicStealer)&lt;/strong&gt; : infostealer macOS MaaS&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ENGINELIGHT&lt;/strong&gt; : malware Go, C2 via &lt;code&gt;statistic-ms.live&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CHERRYPIE (ChocoShell)&lt;/strong&gt; : infostealer PowerShell, artefacts suggérant une génération par LLM&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;HEADRUSH&lt;/strong&gt; : plugin Excel malveillant menant à un downloader HTA&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-infrastructure-notable&#34;&gt;🌐 Infrastructure notable&lt;/h2&gt;
&lt;p&gt;UNC7005 a enregistré des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et août 2026. L&amp;rsquo;email &lt;code&gt;chikolimdrid@gmail.com&lt;/code&gt; a été utilisé pour enregistrer plusieurs domaines liés à la campagne captive portal.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
