Des infostealers détournent des sessions Claude pour consommer les crédits des utilisateurs

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 aoĂ»t 2026. Anthropic, l’entreprise derriĂšre l’assistant IA Claude, a notifiĂ© par email certains de ses utilisateurs d’une campagne d’abus exploitant des sessions Claude volĂ©es via des infostealers. 🎯 Nature de l’attaque Des acteurs malveillants utilisent des malwares de type infostealer pour dĂ©rober des sessions de connexion actives Ă  Claude directement depuis les ordinateurs des victimes. Ces sessions volĂ©es permettent aux attaquants de se connecter aux comptes Claude sans avoir besoin de passer par l’authentification classique (mot de passe, 2FA), car les cookies de session dĂ©jĂ  authentifiĂ©s sont copiĂ©s. ...

1 septembre 2026 Â· 2 min

Intrusion coordonnĂ©e : PDF phishing → ScreenConnect → XLoader dans le secteur financier

🔍 Contexte Rapport publiĂ© le 25 aoĂ»t 2026 par MalBeacon / Deception.Pro, basĂ© sur une opĂ©ration de dĂ©ception conduite par Trinity Cyber. L’intrusion a Ă©tĂ© capturĂ©e dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 aoĂ»t 2026, soit une fenĂȘtre d’environ 54 heures. 🎯 Vecteur initial et exĂ©cution La chaĂźne d’infection dĂ©bute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exĂ©cutĂ© depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hĂŽte (net session, Ă©numĂ©ration temp/dir), teste la connectivitĂ© C2 via Test-NetConnection, puis tĂ©lĂ©charge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl. ...

1 septembre 2026 Â· 10 min

Marketplaces dark web de SSN d'executives : analyse de Xilo, Bankomat et PeopleFinder

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Rapid7 (Alexandra Blia & Maor Weinberger), cet article de threat research documente le fonctionnement de trois marketplaces dark web spĂ©cialisĂ©es dans la vente de numĂ©ros de sĂ©curitĂ© sociale (SSN) ciblant des executives d’entreprises. L’analyse s’appuie sur la tĂ©lĂ©mĂ©trie d’alertes Rapid7 collectĂ©e depuis dĂ©but 2026. 📊 DonnĂ©es de tĂ©lĂ©mĂ©trie Rapid7 (2026) 476 instances de SSN compromis identifiĂ©es, reprĂ©sentant 395 individus uniques 73%+ des expositions ciblent des dirigeants de haut niveau C-suite (CEO, CFO, COO, CTO
) : 44,6% PrĂ©sidents & Vice-PrĂ©sidents : 28,6% 95,6% des fuites proviennent d’organisations basĂ©es aux États-Unis Secteurs les plus touchĂ©s : Finance (>25%), Industrie (17%) đŸȘ Les trois marketplaces analysĂ©es Xilo (actif depuis mars 2025) HĂ©bergĂ© en Tor hidden service + miroirs clear web Recherche par nom, Ă©tat, pays (US/Canada), annĂ©e de naissance Prix fixe : 0,25 $ par SSN, reverse lookup Ă  0,50 $ Accepte : Bitcoin, Litecoin, Monero, Ether, USDT Canal Telegram de communication (>500 abonnĂ©s) PublicitĂ© sur forums XSS, WWH-Club, Altenens 40,8% des fuites du dataset Rapid7 Bankomat (actif depuis mars 2022) Successeur partiel de Joker’s Stash et SSNDOB Marketplace Tor hidden service + multiples domaines clear web Prix fixe : 4 $ par SSN ; cartes de paiement volĂ©es ~10 $ IntĂšgre des services de validation de cartes (Viper, 4chk) Paiement exclusivement en Bitcoin 21,8% des fuites du dataset PeopleFinder (actif depuis fĂ©vrier 2023) Successeur direct du SSNDOB Marketplace (saisi en juin 2022) RĂ©utilise la base de donnĂ©es originale : >24 millions de records PII amĂ©ricains Code source front-end conserve le titre/logo “ssndob” Prix fixe : 1,50 $ par SSN Paiement exclusivement en Bitcoin PublicitĂ© sur WWH-Club et Exploit 18,9% des fuites du dataset ⚙ ChaĂźne d’approvisionnement underground Ces plateformes fonctionnent comme des clearinghouses alimentĂ©es par : ...

28 aoĂ»t 2026 Â· 3 min

Campagne post-DEF CON : Google Doc malveillant livre AMOS, NetSupport RAT et implant Ledger

🎯 Contexte Source : Huntress, publiĂ© le 20 aoĂ»t 2026. Dans les jours suivant Black Hat et DEF CON, un chercheur Huntress a Ă©tĂ© ciblĂ© par un acteur malveillant via des messages directs sur X (Twitter), exploitant le contexte post-confĂ©rence comme prĂ©texte social. đŸ•”ïž Vecteur initial Le compte X @HartmansDoeke s’est fait passer pour le VP Marketing de CoinDesk, contactant des participants Ă  DEF CON avec un prĂ©texte de planification de confĂ©rence. L’acteur a partagĂ© un Google Doc malveillant accompagnĂ© d’une « clĂ© d’accĂšs » par DM. ...

20 aoĂ»t 2026 Â· 6 min

MacSync Stealer : analyse comportementale d'un infostealer macOS Ă  infrastructure rotative

📅 Source : Microsoft Security Blog, publiĂ© le 18 aoĂ»t 2026. Cette publication Ă©mane de Microsoft Defender Experts et Microsoft Security Research, en complĂ©ment d’un premier signalement de RST Cloud (mai 2026). 🎯 Contexte gĂ©nĂ©ral MacSync Stealer est un infostealer ciblant exclusivement macOS, conçu pour exfiltrer des donnĂ©es sensibles via une infrastructure C2 Ă  rotation rapide. L’analyse de Microsoft a permis de connecter plus de 30 domaines liĂ©s Ă  cette activitĂ© grĂące Ă  une approche comportementale, lĂ  oĂč RST Cloud n’en avait initialement identifiĂ© qu’un nombre limitĂ©. ...

20 aoĂ»t 2026 Â· 5 min

Campagne d'exfiltration Azure massive : millions de données d'entreprises Fortune 500 exposées

đŸ—“ïž Contexte Article publiĂ© le 16 aoĂ»t 2026 par Hudson Rock sur la plateforme Infostealers.com. Il documente une campagne d’exfiltration active ciblant les tenants Azure/Microsoft Entra de plusieurs grandes entreprises mondiales. 🎯 Acteur de la menace Un acteur opĂ©rant sous le pseudonyme “TheHatman” publie massivement sur des forums cybercriminels (dark web) des annuaires internes d’employĂ©s appartenant Ă  des entreprises Fortune 500. Il revendique avoir tĂ©lĂ©chargĂ© ces donnĂ©es directement depuis les portails Azure Tenant des organisations via des identifiants compromis. ...

16 aoĂ»t 2026 Â· 3 min

Un lycéen vietnamien crée le malware PXA Stealer, 94 000 ordinateurs infectés dans le monde

đŸ—žïž Contexte Source : VnExpress International, publiĂ© le 27 mars 2026. La police de la province de Thanh Hoa (Vietnam) a annoncĂ© l’inculpation de 12 suspects dans le cadre d’un rĂ©seau mondial de distribution de malware ayant infectĂ© plus de 94 000 ordinateurs en Europe, dans les AmĂ©riques et en Asie. đŸ‘€ Acteurs identifiĂ©s Le dĂ©veloppeur principal est un lycĂ©en de terminale (12e annĂ©e), identifiĂ© uniquement par son nom de famille Nguyen, originaire du quartier Hac Thanh. Il a commencĂ© Ă  apprendre Python et C++ en 2023 en autodidacte. Les autres membres clĂ©s du rĂ©seau sont : ...

16 aoĂ»t 2026 Â· 4 min

AmnesiaStealer : infostealer macOS multi-étapes en Rust diffusé via ClickFix

🔍 Contexte Le 13 aoĂ»t 2026, Jamf Threat Labs publie une analyse technique dĂ©taillĂ©e d’AmnesiaStealer, un nouvel infostealer macOS multi-Ă©tapes dĂ©couvert dans la nature. Le malware est nommĂ© d’aprĂšs son panneau de contrĂŽle backend « Amnesia Panel » et la clĂ© de dĂ©chiffrement de sa configuration embarquĂ©e (4mn3s1a_2o26!xK). 🎣 Vecteur d’infection : ClickFix via fausse page GitHub La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidĂšlement le thĂšme sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime Ă  coller une commande dans le Terminal (technique ClickFix), qui tĂ©lĂ©charge et exĂ©cute silencieusement le payload via curl | nohup bash. ...

14 aoĂ»t 2026 Â· 6 min

Campagne ClickFix abuse le runtime Deno pour déployer un infostealer Python

🔍 Contexte Le Sophos Counter Threat Unit (CTU) a publiĂ© le 11 aoĂ»t 2026 une analyse technique d’une campagne observĂ©e en juin 2026, dans laquelle des acteurs malveillants ont exploitĂ© le runtime JavaScript Deno comme mĂ©canisme d’exĂ©cution central dans une chaĂźne d’intrusion pilotĂ©e par ClickFix. 🎯 Vecteur initial et chaĂźne d’attaque Les 3 et 4 juin 2026, des sites WordPress compromis ont servi des leurres Ă  thĂšme Cloudflare via la technique ClickFix : un script JavaScript malveillant injectĂ© dans les pages principales invitait les utilisateurs Ă  exĂ©cuter une commande PowerShell via le terminal Windows. La commande Ă©tait dĂ©livrĂ©e par le presse-papiers. ...

13 aoĂ»t 2026 Â· 4 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă  Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă  l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent : ...

3 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 23 septembre 2026 📝