DarkSword : cartographie d'un cluster d'opérateurs exploitant une chaîne iOS fuité

🔍 Contexte Publié le 31 juillet 2026 par Censys ARC (Aidan Holland), cet article présente une analyse technique approfondie de l’infrastructure associée à DarkSword, une chaîne d’exploitation commerciale iOS couvrant les versions 18.4 à 18.7, composée de six vulnérabilités chaînées. La chaîne a fuité publiquement via le dépôt GitHub ghh-jb/DarkSword et est désormais utilisée par au moins sept opérateurs distincts. 🎯 Méthode de découverte L’investigation repose entièrement sur le scan d’infrastructure publique et le pivotement sur des hashes SHA-256 de corps de pages HTTP (body hashes), sans accès aux sources ni aux échantillons. Trois hashes de panels opérateur ont été identifiés : ...

2 août 2026 · 6 min

GreedyBear: campagne coordonnée d’extensions Firefox piégées, malwares et sites crypto frauduleux

Selon Koi Security, une campagne baptisée « GreedyBear » orchestre à grande échelle le vol d’actifs crypto via un écosystème unifié d’extensions Firefox malveillantes, d’exécutables Windows et de sites frauduleux, tous rattachés à une même infrastructure. Le rapport met en évidence une industrialisation des opérations et des artefacts de code suggérant un usage d’outils d’IA. • Méthode 1 – Extensions Firefox malveillantes (150+) 🦊 : des modules imitant des portefeuilles crypto (MetaMask, TronLink, Exodus, Rabby) sont publiés puis « armés » a posteriori via une technique dite Extension Hollowing. Les étapes décrites: 1) création de compte éditeur, 2) dépôt de 5–7 extensions génériques sans réelle fonctionnalité, 3) faux avis positifs pour bâtir la crédibilité, 4) changement de nom/icônes et injection de code malveillant en conservant l’historique d’avis. Les extensions capturent des identifiants de portefeuilles dans leurs popups et exfiltrent les données (et l’IP externe de la victime) vers un serveur du groupe. ...

10 octobre 2025 · 3 min

Attaque supply chain sur RubyGems : 60 gems malveillants volent des identifiants depuis 2023

Selon Socket (blog Socket.dev), l’équipe de recherche a mis au jour une attaque de chaîne d’approvisionnement sophistiquée dans l’écosystème RubyGems, active depuis mars 2023, ayant publié 60 paquets malveillants totalisant plus de 275 000 téléchargements. Les gems malveillants se présentent comme des outils d’automatisation pour des plateformes de réseaux sociaux et marketing, mais volent des identifiants d’utilisateurs. L’opération cible en particulier des marketeurs « grey-hat » sud-coréens utilisant des comptes jetables, ce qui a permis à la campagne de rester discrète pendant plus d’un an. ...

8 août 2025 · 2 min
Dernière mise à jour le: 9 août 2026 📝