Rapuncel : un infostealer MaaS exploite GitHub pour cibler 40 entreprises via un driver signé Microsoft

🔍 Contexte Rapport publiĂ© le 17 septembre 2026 par la LastPass Threat Intelligence, Mitigation, and Escalation (TIME) Team en partenariat avec Delphos Labs. L’investigation a dĂ©butĂ© le 13 aoĂ»t 2026 suite Ă  la dĂ©tection d’une fausse organisation GitHub usurpant l’identitĂ© de LastPass Authenticator. 🎯 Nature de la campagne Campagne de type Malware-as-a-Service (MaaS) utilisant GitHub comme rĂ©seau de distribution. Le kit albinofennel[.]com hĂ©berge des pages d’impersonation dynamiques pour au moins 40 marques simultanĂ©ment. La campagne est active depuis plusieurs mois et prĂ©sente des chevauchements avec la campagne BoryptGrab documentĂ©e par Trend Micro en mars 2026. ...

22 septembre 2026 Â· 5 min

PhantomRaven : un infostealer JS généré par LLM distribué via npm pour le bug bounty

🔍 Contexte PubliĂ© le 15 septembre 2026 par CrowdStrike Counter Adversary Operations, cet article prĂ©sente l’analyse technique et le profil d’un acteur de menace financiĂšrement motivĂ© ayant dĂ©veloppĂ© et distribuĂ© un infostealer JavaScript nommĂ© PhantomRaven via la plateforme npm. 🎭 Profil de l’acteur L’acteur, actif depuis novembre 2022, se prĂ©sente comme un bug bounty hunter et a collectĂ© des primes auprĂšs d’au moins neuf entitĂ©s dans les secteurs technologique, retail et hĂŽtellerie via des plateformes comme Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne. Il opĂšre sous plusieurs pseudonymes npm incluant jpdhellonpm1, jpd15, jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11, packagedharsh. L’adresse email jpdtester01@gmail.com lui est associĂ©e. ...

16 septembre 2026 Â· 4 min

Revolut : des infostealers utilisés pour usurper des emails gouvernementaux italiens sur 5 mois

đŸ—“ïž Contexte Article publiĂ© le 15 septembre 2026 par Hudson Rock, basĂ© sur des informations partagĂ©es par l’équipe d’investigation Duel, qui a Ă©tabli un contact direct avec le hacker responsable de l’incident Revolut. 🎯 MĂ©thode d’attaque L’attaque repose sur une combinaison de compromission technique via infostealers et d’ingĂ©nierie sociale Ă©laborĂ©e : AccĂšs initial : Le hacker a utilisĂ© des logs d’infostealers contenant des identifiants de webmail pec.interno.it (MinistĂšre de l’IntĂ©rieur italien), achetĂ©s ou rĂ©cupĂ©rĂ©s depuis des bases de donnĂ©es cybercriminelles existantes — et non obtenus par infection directe des employĂ©s. Persistance discrĂšte : AprĂšs connexion aux boĂźtes mail compromises, le hacker ajoutait une adresse de rĂ©cupĂ©ration sous son contrĂŽle, surveillait les Ă©changes 24h/24 et supprimait immĂ©diatement les emails sortants frauduleux ainsi que les rĂ©ponses reçues (tĂ©lĂ©chargĂ©es en .eml avant suppression). Ciblage prĂ©cis : AprĂšs avoir tentĂ© de forger des ordonnances judiciaires gĂ©nĂ©riques, le hacker a identifiĂ© que la filiale lituanienne de Revolut, Revolut Bank UAB, Ă©tait juridiquement contrainte de rĂ©pondre Ă  un European Investigation Order. Campagne de 5 mois : Une seule demande frauduleuse initiale a suffi Ă  obtenir la conformitĂ© de Revolut. Les demandes ont ensuite Ă©tĂ© rĂ©pĂ©tĂ©es sur cinq mois sans que Revolut ne remette en question leur authenticitĂ©. 🔍 Analyse Hudson Rock Hudson Rock a identifiĂ© environ 300 identifiants webmail pec.interno.it compromis dans sa base de donnĂ©es cybercriminelle, issus de machines infectĂ©es par des infostealers. Cette dĂ©couverte contredit la version initiale du hacker (qui Ă©voquait un RAT), et suggĂšre fortement l’utilisation de logs d’infostealers prĂ©existants plutĂŽt qu’une infection active et ciblĂ©e. ...

15 septembre 2026 Â· 3 min

Piratage DGFiP : le Sénat détaille trois vagues d'attaques ayant exposé 600 000 contribuables

📰 Source : franceinfo, publiĂ©e le 8 septembre 2026. Une note de la commission des finances du SĂ©nat (Claude Raynal, PS, et Jean-François Husson, LR), envoyĂ©e le 4 septembre 2026, dĂ©taille le mode opĂ©ratoire des cyberattaques ayant ciblĂ© la Direction gĂ©nĂ©rale des finances publiques (DGFiP) au cours de l’étĂ© 2026. 🔓 PremiĂšre attaque (23-25 juin puis 21-23 juillet) : L’assaillant a utilisĂ© les identifiants volĂ©s d’un agent de l’Éducation nationale pour accĂ©der au RĂ©seau interministĂ©riel de l’État (RIE). Il a ensuite exploitĂ© des identifiants lĂ©gitimes d’agents DGFiP, probablement dĂ©robĂ©s au prĂ©alable par des infostealers, pour se connecter Ă  un portail d’accĂšs aux applications DGFiP rĂ©servĂ© aux administrations partenaires. Il a ainsi accĂ©dĂ© Ă  l’application e-contact et exfiltrĂ© les donnĂ©es de 350 000 particuliers et 250 000 professionnels. ...

11 septembre 2026 Â· 3 min

Vol de tokens IA : les infostealers ciblent les sessions et clés API des services LLM

🔍 Contexte PubliĂ© le 9 septembre 2026 par Jeremy Kirk, Director of Okta Threat Intelligence, cet article constitue la deuxiĂšme partie d’une sĂ©rie de recherches sur la fraude liĂ©e aux services d’IA gĂ©nĂ©rative. Il s’appuie sur l’analyse d’un dump d’infostealer publiĂ© gratuitement sur Telegram le 2 aoĂ»t 2026. 📩 Dataset analysĂ© Le dump analysĂ© comprend 5 871 dossiers reprĂ©sentant 5 871 machines infectĂ©es pour un total de 7 Go de donnĂ©es, rĂ©parties sur 162 pays. Chaque dossier contient des donnĂ©es d’authentification : credentials, session tokens, clĂ©s API, JWTs. ...

11 septembre 2026 Â· 3 min

Bee Stealer : un infostealer Windows avec profilage IA des victimes ciblant Codex et Claude

đŸ—“ïž Source : Blackfog, publiĂ© le 7 septembre 2026 🔍 Contexte Blackfog a identifiĂ© et analysĂ© un nouvel infostealer Windows baptisĂ© Bee Stealer, distribuĂ© sur des rĂ©seaux cybercriminels sous forme de Malware-as-a-Service (MaaS). La version analysĂ©e est la 2.1. đŸ€– FonctionnalitĂ© de profilage IA Bee Stealer v2.1 introduit une fonctionnalitĂ© appelĂ©e “AI PC profile” : un rĂ©seau de neurones analyse les logs volĂ©s et gĂ©nĂšre deux fichiers de profil victimes — ProfileEn.txt (anglais) et ProfileRu.txt (russe). Le profil couvre l’identitĂ© probable, l’activitĂ© et les services frĂ©quemment utilisĂ©s de la victime. Ce traitement s’effectue aprĂšs exfiltration des logs vers l’infrastructure attaquante, et non dans le payload Windows. Il s’agit d’un outil de triage permettant aux opĂ©rateurs d’identifier rapidement les victimes Ă  haute valeur avant expiration des sessions. ...

10 septembre 2026 Â· 3 min

REVSTEALER : analyse d'un infostealer émergent avec dead drop Polygon et modules C2

🔍 Contexte PubliĂ© le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de REVSTEALER, un infostealer Ă©mergent suivi sous la rĂ©fĂ©rence interne REF2859. Gen Threat Labs avait dĂ©jĂ  couvert ce malware plus tĂŽt dans l’étĂ© 2026. 📩 Distribution et vecteur d’attaque REVSTEALER est distribuĂ© principalement via ingĂ©nierie sociale ciblant les joueurs, notamment : 17 chaĂźnes YouTube compromises promouvant de faux cheats et mod menus via des vidĂ©os gĂ©nĂ©rĂ©es par IA Domaines malveillants associĂ©s : elitecheatsx[.]live et resight-cheats[.]net Usurpation de logiciels lĂ©gitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thĂšmes ~4 700 Ă©chantillons identifiĂ©s sur VirusTotal via Retrohunt YARA sur un an MajoritĂ© des samples packĂ©s avec VMProtect ⚙ FonctionnalitĂ©s principales Anti-analyse SystĂšme de scoring sandbox (10 vĂ©rifications pondĂ©rĂ©es) : si score ≄ 7, auto-terminaison VĂ©rifications : nombre de cƓurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloquĂ©s, timing checks Exclusion CIS : vĂ©rification de la langue systĂšme et du layout clavier via hash FNV-1a ; terminaison si locale CIS dĂ©tectĂ©e Syscalls indirects, API hashing, chiffrement de chaĂźnes, contournement des hooks user-mode, gestion d’exceptions personnalisĂ©e Watermarking de payload : jeton de 16 octets en fin de fichier, fenĂȘtre de vĂ©rification Ă  6 caractĂšres (similaire Ă  LummaStealer/AuraStealer) Collecte de credentials 225 identifiants d’extensions Chromium (wallets crypto, gestionnaires de mots de passe) 51 applications wallet standalone Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA Bypass App-Bound Encryption (ABE) : lancement du navigateur sous contrĂŽle dĂ©bogueur, hardware breakpoint pour lire la clĂ© dĂ©chiffrĂ©e en mĂ©moire (inspirĂ© de ElevationKatz/ChromeKatz) Collecte de documents, fichiers de configuration, donnĂ©es clipboard, screenshot, liste de processus, applications installĂ©es Plateformes gaming ciblĂ©es Battle.net, EA Desktop, Steam, Roblox (via CryptUnprotectData), Minecraft (multiples launchers) Dead drop Polygon (EtherHiding) Chaque build contient une adresse C2 primaire et une adresse de smart contract Polygon En cas d’indisponibilitĂ© du C2 primaire : interrogation de jusqu’à 5 endpoints JSONRPC Polygon publics, dĂ©chiffrement AES d’un C2 de fallback đŸ§© Quatre modules C2 additionnels Module CapacitĂ© ProManager Vol de wallets/extensions, overlays de phishing, capture d’input, livraison de payload WinUpdate Remplacement d’adresses crypto dans le clipboard, vol de mnĂ©moniques SoftManager Proxy SOCKS5 inversĂ©, accĂšs backconnect via WebSocket chiffrĂ© LockAppHost DĂ©ploiement XMRig, suspension de concurrents, persistance Tous les modules partagent : configuration obfusquĂ©e, protection VMProtect, dead drops Polygon. ...

10 septembre 2026 Â· 5 min

Analyse technique de la campagne PureLogs Stealer 2026 : chaĂźne d'infection multi-stages

🔍 Contexte Source : ITrust (https://www.itrust.fr), publiĂ©e le 2 septembre 2026. L’analyse fait suite Ă  une alerte EDR dĂ©clenchĂ©e mi-juillet 2026 chez un client, bloquant une communication rĂ©seau issue d’une exĂ©cution PowerShell. Le CERT ITrust a rĂ©tro-ingĂ©niĂ© la chaĂźne complĂšte malgrĂ© le blocage de l’attaque. 🎯 Vecteur initial : ClickFix + PowerShell La compromission dĂ©bute par un mail de phishing exploitant la technique ClickFix (social engineering simulant un crash technique). Une commande PowerShell est exĂ©cutĂ©e entiĂšrement en mĂ©moire (fileless), tĂ©lĂ©chargeant et exĂ©cutant du code arbitraire depuis une URL distante. Le paramĂštre ?sid=1785227193742-lf6op6dy dans l’URL constitue un mĂ©canisme de tracking par victime. Une polymorphie anti-signature est assurĂ©e par des commentaires alĂ©atoires rendant chaque instance unique. ...

7 septembre 2026 Â· 4 min

Python NodeStealer évolue en spyware complet avec assistance IA et 20+ endpoints Facebook

🔍 Contexte PubliĂ© le 2 septembre 2026 par Jan Michael Alcantara (Netskope Threat Labs), cet article prĂ©sente l’analyse technique d’une nouvelle variante de Python NodeStealer dĂ©couverte en aoĂ»t 2026. Ce malware est suivi par Netskope depuis 2023, initialement comme infostealer ciblant les donnĂ©es de navigateur et les comptes Facebook. 🩠 Nouvelles capacitĂ©s spyware La variante d’aoĂ»t 2026 intĂšgre des fonctionnalitĂ©s spyware inĂ©dites : Keylogger : utilisation de la bibliothĂšque pynput, enregistrement des frappes dans keylog({ip}).txt (dossier temporaire), exfiltration vers le C2 Telegram toutes les 120 secondes, persistance indĂ©finie Surveillance du presse-papiers : via la bibliothĂšque pyperclip, capture de tout texte collĂ© avec l’IP de la victime Capture d’écran : via pyautogui, deux captures effectuĂ©es (dĂ©but et fin d’exĂ©cution), envoyĂ©es au C2 Telegram Nouveaux vecteurs de vol : mots de passe Wi-Fi, dossier Pictures complet, deux navigateurs web supplĂ©mentaires 📡 Architecture C2 duale Telegram La variante introduit deux bots Telegram distincts : ...

5 septembre 2026 Â· 4 min

Anthropic verrouille des comptes Claude compromis par des infostealers

🔍 Contexte Source : Help Net Security, publiĂ© le 31 aoĂ»t 2026. Anthropic, l’entreprise derriĂšre l’assistant IA Claude, a notifiĂ© des utilisateurs affectĂ©s par une campagne de compromission de comptes via des infostealers. 🎯 Nature de l’incident Des sessions de connexion Ă  la plateforme Claude ont Ă©tĂ© compromises Ă  la suite d’infections par des malwares de type infostealer. Anthropic a procĂ©dĂ© au verrouillage prĂ©ventif des comptes concernĂ©s et a communiquĂ© directement avec les utilisateurs affectĂ©s par email. ...

4 septembre 2026 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝