CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte Publié le 31 juillet 2026 par Microsoft Threat Intelligence, cet article détaille la campagne CaptiveCrunch, attribuée à Storm-2945, un sous-cluster opérationnel de Midnight Blizzard (SVR russe). L’activité est observée depuis début mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hôteliers et de conférence à l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des réseaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrôlée par l’acteur. Les techniques employées incluent : ...

3 août 2026 · 4 min

SparkKitty : un stealer mobile multiplateforme ciblant les portefeuilles crypto via OCR

🔍 Contexte Source : Cyberint (Check Point), publié le 26 juillet 2026. L’article présente une analyse technique détaillée de SparkKitty, un malware infostealer multiplateforme découvert par Kaspersky début 2024 et documenté publiquement en juin 2025. 🦠 Description du malware SparkKitty est un infostealer cross-platform ciblant Android et iOS, conçu pour exfiltrer des données sensibles — principalement des seed phrases de portefeuilles de cryptomonnaies — en exploitant des techniques de reconnaissance optique de caractères (OCR) appliquées aux images stockées sur l’appareil. Il est présenté comme une évolution directe du stealer SparkCat. ...

2 août 2026 · 5 min

ByteToBreach : profil d'un opérateur de fuites de données actif depuis juin 2025

🔍 Contexte Rapport publié par KELA Cyber Intelligence Center le 17 novembre 2025, mis à jour le 17 juillet 2026. L’article présente une analyse approfondie de l’acteur malveillant ByteToBreach, actif depuis au moins juin 2025, opérant sur plusieurs plateformes darknet et ciblant des organisations à fort impact dans de nombreux pays. 🎭 Identité de l’acteur KELA évalue avec un niveau de confiance élevé que ByteToBreach est opéré par Zakaria Mahdjoub, individu basé à Oran, Algérie. Cette attribution repose sur : ...

21 juillet 2026 · 3 min

Faux jeux distribuent Amatera Stealer via RenPy Loader, MSBuild et EtherHiding

🎯 Contexte Source : Malwarebytes (Gabriele Orini), publié le 20 juillet 2026. L’article présente une analyse technique détaillée de plusieurs campagnes malveillantes distribuant Amatera Stealer via de faux téléchargements de jeux, mods, cracks et logiciels. 🔗 Vecteur d’infection initial Les victimes téléchargent une archive contenant un fichier Setup.exe depuis : Des faux sites de téléchargement Des pages itch.io malveillantes Des services de partage de fichiers (Wormhole, GoFile, Google Drive, MEGA) Une fausse interface d’installation est affichée pendant que le malware s’exécute en arrière-plan. ...

21 juillet 2026 · 5 min

Attaque supply chain : le package npm jscrambler compromis avec un infostealer multiplateforme

🎯 Contexte Le 11 juillet 2026, l’équipe de recherche de Socket a publié une analyse technique détaillée d’une attaque de supply chain ciblant le package npm jscrambler, un outil populaire de protection de code JavaScript utilisé dans les pipelines de build. L’article documente la compromission de plusieurs versions publiées ce même jour. 🔍 Déroulement de l’attaque La version malveillante 8.14.0 a été publiée le 11 juillet 2026 et détectée par Socket 6 minutes après sa publication. L’attaquant a utilisé des credentials npm volés appartenant à Jscrambler pour publier les releases compromises. ...

18 juillet 2026 · 4 min

ClickFix : une méthodologie d'attaque industrialisée invisible aux EDR et antivirus

🔍 Contexte Article de recherche publié le 16 juillet 2026 par Toni Dujmović, analyste chez ReversingLabs, basé sur une investigation réelle déclenchée par une attaque de type watering hole ciblant le site d’une association étudiante universitaire. 🎯 Mécanisme d’attaque ClickFix ClickFix est une technique d’ingénierie sociale qui exploite la confiance des utilisateurs plutôt que leurs lacunes en connaissances. Le déroulement type : La victime atterrit sur une page frauduleuse imitant une vérification Google, une mise à jour navigateur ou une erreur Cloudflare Un script JavaScript écrit silencieusement une commande malveillante dans le presse-papiers de la victime avant toute interaction La victime est invitée à ouvrir le dialogue Windows Run (Win+R) ou le Terminal macOS, coller la commande et l’exécuter Le payload s’exécute entièrement en mémoire, sans toucher le disque La chaîne d’exécution passe par des binaires système légitimes signés (PowerShell, mshta.exe, curl, rundll32.exe) — technique LOLBaS 🏭 Industrialisation via MaaS ClickFix est désormais un Malware-as-a-Service (MaaS) mature : ...

18 juillet 2026 · 3 min

Armored Likho : campagne BusySnake Stealer ciblant gouvernements et secteur électrique

🔍 Contexte Publié le 3 juillet 2026 par Kaspersky sur Securelist, cet article présente une analyse technique approfondie d’une campagne active attribuée avec un niveau de confiance moyen au groupe APT Armored Likho (également connu sous le nom Eagle Werewolf). La campagne cible principalement des agences gouvernementales et le secteur de l’énergie électrique en Russie, au Kazakhstan et au Brésil. 🎯 Vecteur d’infection initial Le groupe utilise des emails de spear-phishing avec des thèmes liés à des notices gouvernementales ou des programmes sociaux. Les archives malveillantes (ZIP/RAR) contiennent soit : ...

11 juillet 2026 · 6 min

Remus Stealer : un nouvel infostealer fortement inspiré du code de Lumma

🔍 Contexte L’article est publié le 2 juillet 2026 par la Flashpoint Intel Team sur le blog de Flashpoint. Il analyse l’émergence de Remus Stealer, un nouvel infostealer commercialisé sur des marchés cybercriminels souterrains depuis mars 2026, et examine ses similitudes avec le malware Lumma. 🧩 Description de Remus Stealer Remus est proposé selon un modèle Malware-as-a-Service (MaaS) à trois niveaux tarifaires : Basic : 250 USD Pro : 500 USD Enterprise : 1 000 USD Il intègre des fonctionnalités classiques des infostealers modernes, notamment : ...

3 juillet 2026 · 3 min

macOS.Gaslight : backdoor Rust DPRK avec injection de prompt anti-LLM et C2 Telegram

🔍 Contexte Publié le 23 juin 2026 par SentinelLABS (Phil Stokes), cet article présente l’analyse technique d’un implant macOS baptisé macOS.Gaslight, découvert après une mise à jour XProtect d’Apple début juin 2026. L’échantillon avait été soumis sur VirusTotal le 22 mai 2026 et restait non détecté par les moteurs statiques au moment de la publication. 🎯 Attribution et cluster SentinelLABS attribue avec haute confiance cet implant à un cluster d’activité macOS aligné DPRK (Corée du Nord). Apple détecte l’échantillon sous la règle XProtect MACOS_BONZAI_COBUCH, famille associée par SentinelLABS à l’activité nord-coréenne. Un échantillon BONZAI frère est également détecté par la règle AIRPIPE, également liée à la Corée du Nord. ...

26 juin 2026 · 4 min

La montée des infostealers open source menace de déclencher une nouvelle vague d'infections

📰 Source : infostealers.com (Hudson Rock) — Date : 1er juillet 2024 L’article analyse une évolution structurelle dans l’écosystème des infostealers : le passage du modèle traditionnel de location (Malware-as-a-Service) vers des variantes open source librement accessibles. 🔄 Modèle traditionnel vs open source Historiquement, les infostealers comme Redline, Lumma, Raccoon ou Poseidon (macOS) sont développés par des équipes criminelles organisées et loués à d’autres acteurs malveillants pour plusieurs centaines à plusieurs milliers de dollars par mois (ex : Poseidon à 3 000 $/mois). Ce modèle maintient une barrière financière limitant l’accès. ...

23 juin 2026 · 2 min
Dernière mise à jour le: 9 août 2026 📝