Python NodeStealer évolue en spyware complet avec assistance IA et 20+ endpoints Facebook

🔍 Contexte PubliĂ© le 2 septembre 2026 par Jan Michael Alcantara (Netskope Threat Labs), cet article prĂ©sente l’analyse technique d’une nouvelle variante de Python NodeStealer dĂ©couverte en aoĂ»t 2026. Ce malware est suivi par Netskope depuis 2023, initialement comme infostealer ciblant les donnĂ©es de navigateur et les comptes Facebook. 🩠 Nouvelles capacitĂ©s spyware La variante d’aoĂ»t 2026 intĂšgre des fonctionnalitĂ©s spyware inĂ©dites : Keylogger : utilisation de la bibliothĂšque pynput, enregistrement des frappes dans keylog({ip}).txt (dossier temporaire), exfiltration vers le C2 Telegram toutes les 120 secondes, persistance indĂ©finie Surveillance du presse-papiers : via la bibliothĂšque pyperclip, capture de tout texte collĂ© avec l’IP de la victime Capture d’écran : via pyautogui, deux captures effectuĂ©es (dĂ©but et fin d’exĂ©cution), envoyĂ©es au C2 Telegram Nouveaux vecteurs de vol : mots de passe Wi-Fi, dossier Pictures complet, deux navigateurs web supplĂ©mentaires 📡 Architecture C2 duale Telegram La variante introduit deux bots Telegram distincts : ...

5 septembre 2026 Â· 4 min

Anthropic verrouille des comptes Claude compromis par des infostealers

🔍 Contexte Source : Help Net Security, publiĂ© le 31 aoĂ»t 2026. Anthropic, l’entreprise derriĂšre l’assistant IA Claude, a notifiĂ© des utilisateurs affectĂ©s par une campagne de compromission de comptes via des infostealers. 🎯 Nature de l’incident Des sessions de connexion Ă  la plateforme Claude ont Ă©tĂ© compromises Ă  la suite d’infections par des malwares de type infostealer. Anthropic a procĂ©dĂ© au verrouillage prĂ©ventif des comptes concernĂ©s et a communiquĂ© directement avec les utilisateurs affectĂ©s par email. ...

4 septembre 2026 Â· 2 min

Des infostealers détournent des sessions Claude pour consommer les crédits des utilisateurs

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 aoĂ»t 2026. Anthropic, l’entreprise derriĂšre l’assistant IA Claude, a notifiĂ© par email certains de ses utilisateurs d’une campagne d’abus exploitant des sessions Claude volĂ©es via des infostealers. 🎯 Nature de l’attaque Des acteurs malveillants utilisent des malwares de type infostealer pour dĂ©rober des sessions de connexion actives Ă  Claude directement depuis les ordinateurs des victimes. Ces sessions volĂ©es permettent aux attaquants de se connecter aux comptes Claude sans avoir besoin de passer par l’authentification classique (mot de passe, 2FA), car les cookies de session dĂ©jĂ  authentifiĂ©s sont copiĂ©s. ...

1 septembre 2026 Â· 2 min

Intrusion coordonnĂ©e : PDF phishing → ScreenConnect → XLoader dans le secteur financier

🔍 Contexte Rapport publiĂ© le 25 aoĂ»t 2026 par MalBeacon / Deception.Pro, basĂ© sur une opĂ©ration de dĂ©ception conduite par Trinity Cyber. L’intrusion a Ă©tĂ© capturĂ©e dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 aoĂ»t 2026, soit une fenĂȘtre d’environ 54 heures. 🎯 Vecteur initial et exĂ©cution La chaĂźne d’infection dĂ©bute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exĂ©cutĂ© depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hĂŽte (net session, Ă©numĂ©ration temp/dir), teste la connectivitĂ© C2 via Test-NetConnection, puis tĂ©lĂ©charge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl. ...

1 septembre 2026 Â· 10 min

Marketplaces dark web de SSN d'executives : analyse de Xilo, Bankomat et PeopleFinder

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Rapid7 (Alexandra Blia & Maor Weinberger), cet article de threat research documente le fonctionnement de trois marketplaces dark web spĂ©cialisĂ©es dans la vente de numĂ©ros de sĂ©curitĂ© sociale (SSN) ciblant des executives d’entreprises. L’analyse s’appuie sur la tĂ©lĂ©mĂ©trie d’alertes Rapid7 collectĂ©e depuis dĂ©but 2026. 📊 DonnĂ©es de tĂ©lĂ©mĂ©trie Rapid7 (2026) 476 instances de SSN compromis identifiĂ©es, reprĂ©sentant 395 individus uniques 73%+ des expositions ciblent des dirigeants de haut niveau C-suite (CEO, CFO, COO, CTO
) : 44,6% PrĂ©sidents & Vice-PrĂ©sidents : 28,6% 95,6% des fuites proviennent d’organisations basĂ©es aux États-Unis Secteurs les plus touchĂ©s : Finance (>25%), Industrie (17%) đŸȘ Les trois marketplaces analysĂ©es Xilo (actif depuis mars 2025) HĂ©bergĂ© en Tor hidden service + miroirs clear web Recherche par nom, Ă©tat, pays (US/Canada), annĂ©e de naissance Prix fixe : 0,25 $ par SSN, reverse lookup Ă  0,50 $ Accepte : Bitcoin, Litecoin, Monero, Ether, USDT Canal Telegram de communication (>500 abonnĂ©s) PublicitĂ© sur forums XSS, WWH-Club, Altenens 40,8% des fuites du dataset Rapid7 Bankomat (actif depuis mars 2022) Successeur partiel de Joker’s Stash et SSNDOB Marketplace Tor hidden service + multiples domaines clear web Prix fixe : 4 $ par SSN ; cartes de paiement volĂ©es ~10 $ IntĂšgre des services de validation de cartes (Viper, 4chk) Paiement exclusivement en Bitcoin 21,8% des fuites du dataset PeopleFinder (actif depuis fĂ©vrier 2023) Successeur direct du SSNDOB Marketplace (saisi en juin 2022) RĂ©utilise la base de donnĂ©es originale : >24 millions de records PII amĂ©ricains Code source front-end conserve le titre/logo “ssndob” Prix fixe : 1,50 $ par SSN Paiement exclusivement en Bitcoin PublicitĂ© sur WWH-Club et Exploit 18,9% des fuites du dataset ⚙ ChaĂźne d’approvisionnement underground Ces plateformes fonctionnent comme des clearinghouses alimentĂ©es par : ...

28 aoĂ»t 2026 Â· 3 min

Campagne post-DEF CON : Google Doc malveillant livre AMOS, NetSupport RAT et implant Ledger

🎯 Contexte Source : Huntress, publiĂ© le 20 aoĂ»t 2026. Dans les jours suivant Black Hat et DEF CON, un chercheur Huntress a Ă©tĂ© ciblĂ© par un acteur malveillant via des messages directs sur X (Twitter), exploitant le contexte post-confĂ©rence comme prĂ©texte social. đŸ•”ïž Vecteur initial Le compte X @HartmansDoeke s’est fait passer pour le VP Marketing de CoinDesk, contactant des participants Ă  DEF CON avec un prĂ©texte de planification de confĂ©rence. L’acteur a partagĂ© un Google Doc malveillant accompagnĂ© d’une « clĂ© d’accĂšs » par DM. ...

20 aoĂ»t 2026 Â· 6 min

MacSync Stealer : analyse comportementale d'un infostealer macOS Ă  infrastructure rotative

📅 Source : Microsoft Security Blog, publiĂ© le 18 aoĂ»t 2026. Cette publication Ă©mane de Microsoft Defender Experts et Microsoft Security Research, en complĂ©ment d’un premier signalement de RST Cloud (mai 2026). 🎯 Contexte gĂ©nĂ©ral MacSync Stealer est un infostealer ciblant exclusivement macOS, conçu pour exfiltrer des donnĂ©es sensibles via une infrastructure C2 Ă  rotation rapide. L’analyse de Microsoft a permis de connecter plus de 30 domaines liĂ©s Ă  cette activitĂ© grĂące Ă  une approche comportementale, lĂ  oĂč RST Cloud n’en avait initialement identifiĂ© qu’un nombre limitĂ©. ...

20 aoĂ»t 2026 Â· 5 min

Campagne d'exfiltration Azure massive : millions de données d'entreprises Fortune 500 exposées

đŸ—“ïž Contexte Article publiĂ© le 16 aoĂ»t 2026 par Hudson Rock sur la plateforme Infostealers.com. Il documente une campagne d’exfiltration active ciblant les tenants Azure/Microsoft Entra de plusieurs grandes entreprises mondiales. 🎯 Acteur de la menace Un acteur opĂ©rant sous le pseudonyme “TheHatman” publie massivement sur des forums cybercriminels (dark web) des annuaires internes d’employĂ©s appartenant Ă  des entreprises Fortune 500. Il revendique avoir tĂ©lĂ©chargĂ© ces donnĂ©es directement depuis les portails Azure Tenant des organisations via des identifiants compromis. ...

16 aoĂ»t 2026 Â· 3 min

Un lycéen vietnamien crée le malware PXA Stealer, 94 000 ordinateurs infectés dans le monde

đŸ—žïž Contexte Source : VnExpress International, publiĂ© le 27 mars 2026. La police de la province de Thanh Hoa (Vietnam) a annoncĂ© l’inculpation de 12 suspects dans le cadre d’un rĂ©seau mondial de distribution de malware ayant infectĂ© plus de 94 000 ordinateurs en Europe, dans les AmĂ©riques et en Asie. đŸ‘€ Acteurs identifiĂ©s Le dĂ©veloppeur principal est un lycĂ©en de terminale (12e annĂ©e), identifiĂ© uniquement par son nom de famille Nguyen, originaire du quartier Hac Thanh. Il a commencĂ© Ă  apprendre Python et C++ en 2023 en autodidacte. Les autres membres clĂ©s du rĂ©seau sont : ...

16 aoĂ»t 2026 Â· 4 min

AmnesiaStealer : infostealer macOS multi-étapes en Rust diffusé via ClickFix

🔍 Contexte Le 13 aoĂ»t 2026, Jamf Threat Labs publie une analyse technique dĂ©taillĂ©e d’AmnesiaStealer, un nouvel infostealer macOS multi-Ă©tapes dĂ©couvert dans la nature. Le malware est nommĂ© d’aprĂšs son panneau de contrĂŽle backend « Amnesia Panel » et la clĂ© de dĂ©chiffrement de sa configuration embarquĂ©e (4mn3s1a_2o26!xK). 🎣 Vecteur d’infection : ClickFix via fausse page GitHub La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidĂšlement le thĂšme sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime Ă  coller une commande dans le Terminal (technique ClickFix), qui tĂ©lĂ©charge et exĂ©cute silencieusement le payload via curl | nohup bash. ...

14 aoĂ»t 2026 Â· 6 min
Derniùre mise à jour le: 6 septembre 2026 📝