Campagne de smishing mondiale : 1 628 URLs malveillantes ciblant 19 pays sur 3 continents

🌍 Contexte PubliĂ© le 27 mai 2026 par Hunt.io, cet article prĂ©sente les rĂ©sultats d’une investigation sur une vaste campagne de smishing (phishing par SMS) initialement dĂ©tectĂ©e via un avertissement de sĂ©curitĂ© du portail gouvernemental roumain Ghișeul.ro (7 mai 2026). L’enquĂȘte a rĂ©vĂ©lĂ© une opĂ©ration coordonnĂ©e Ă  l’échelle mondiale. 📊 Ampleur de la campagne 1 628 URLs malveillantes confirmĂ©es actives dans 19 pays (Europe, AmĂ©riques, Caucase) 32 adresses IP backend rĂ©parties sur 6 rĂ©gions gĂ©ographiques Un identifiant de campagne unique de 128 caractĂšres (39dabeddef7c2f0806110b305bd8ca7307c13ac987e7c64fc1d46752868a258958eba99f16413f522a4961dfb09565983 36fc258794664ccc9f71f25e8f688c5) prĂ©sent dans le HTML de chaque page Infrastructure hĂ©bergĂ©e sur : Tencent Cloud (15 IPs), Cloudflare CDN (14 IPs), Alibaba Cloud (3 IPs), ALEXHOST Moldova (2 IPs) 🎯 Secteurs et entitĂ©s ciblĂ©s Pays Organisation ciblĂ©e URLs Royaume-Uni DPD (livraison) 558 Irlande DPD (livraison) 47 États-Unis T-Mobile, DMV NC/OH 39 Espagne SEUR (postal) 9 Roumanie Ghișeul.ro (gouvernement) 9 Bulgarie MVR (MinistĂšre de l’IntĂ©rieur) 10 SlovĂ©nie E-uprava (gouvernement) 9 France DAO/ASF (pĂ©ages) 3 GĂ©orgie TBC Pay (banque/amendes) 5 Albanie Vodafone 1 🔬 Analyse technique Deux templates de phishing distincts : ...

31 mai 2026 Â· 7 min

Réseau d'hébergement bulletproof russe actif en Europe malgré sanctions et saisies

🌐 Contexte Source : ellio.tech, publiĂ©e le 27 mai 2026. L’article prĂ©sente une analyse technique d’un rĂ©seau d’hĂ©bergement bulletproof d’origine russe qui a maintenu ses activitĂ©s malgrĂ© des sanctions et des saisies, en ciblant l’Union EuropĂ©enne. đŸ—ïž Infrastructure identifiĂ©e L’analyse documente quatre ASN distincts constituant ce rĂ©seau : ASN Organisation RĂŽle AS44477 Pq Hosting Plus S.r.l. RĂ©seau Stark originel, rebaptisĂ© PQ aprĂšs sanctions AS209847 WorkTitans B.V. THE.Hosting — infrastructure principale post-sanctions AS213999 WorkTitans B.V. THE.Hosting — infrastructure secondaire AS33993 UFO Hosting LLC (Moscou) Canal latĂ©ral stable, 100 % basĂ© en Russie 📅 Chronologie d’activitĂ© AS44477 (Stark / PQ) : actif avant janvier 2025, derniĂšre activitĂ© en octobre 2025, inactif sur les 90 derniers jours AS209847 (THE.Hosting) : apparu le 5 aoĂ»t 2025, actif jusqu’au 26 mai 2026, avec environ 107 IPs distinctes sur les 90 derniers jours AS213999 (THE.Hosting) : apparu le 29 mars 2026, derniĂšre activitĂ© le 25 avril 2026, dormant AS33993 (UFO, Moscou) : apparu le 16 avril 2025, derniĂšre activitĂ© le 24 mai 2026, activitĂ© faible 🔍 Observations clĂ©s Le rĂ©seau a survĂ©cu aux sanctions en se relabellisant (Stark → PQ Hosting) et en migrant vers de nouvelles entitĂ©s juridiques (WorkTitans B.V.) AS209847 constitue l’infrastructure principale active avec une prĂ©sence soutenue (~107 IPs distinctes rĂ©centes) AS33993 (UFO Hosting, Moscou) reprĂ©sente un canal secondaire entiĂšrement basĂ© en Russie, maintenu en parallĂšle La structure multi-ASN sous diffĂ©rentes entitĂ©s lĂ©gales illustre une stratĂ©gie de rĂ©silience face aux mesures de dĂ©mantĂšlement 📄 Nature de l’article Il s’agit d’une analyse de menace publiĂ©e par Ellio Tech, visant Ă  documenter la persistance et l’évolution d’une infrastructure d’hĂ©bergement bulletproof russe ciblant l’UE, Ă  des fins de threat intelligence et de suivi d’infrastructure malveillante. ...

28 mai 2026 Â· 2 min

Phishing massif contre les voyageurs : 4 300+ domaines imitant des sites de réservation

Netcraft publie une analyse dĂ©taillĂ©e d’une campagne de phishing visant les voyageurs et clients d’hĂŽtels, conduite depuis dĂ©but 2025 par un acteur russophone. L’opĂ©ration s’appuie sur un kit de phishing sophistiquĂ© qui personnalise dynamiquement les pages en fonction d’un code unique dans l’URL et imite des marques majeures comme Airbnb et Booking.com. ‱ Aperçu de la menace. L’attaque cible des personnes ayant (ou semblant avoir) des rĂ©servations via des emails malveillants transitant par le service “Want Your Feedback”. Les pages sont traduites en 43 langues, ajustent format de date, devise et marque selon un “AD_CODE” et affichent une fausse assistance chat. ...

14 novembre 2025 Â· 4 min

Recorded Future identifie aurologic GmbH comme nƓud central d’infrastructures malveillantes

Selon Recorded Future (Insikt Group), ce rapport de cybermenace analyse le rĂŽle du fournisseur allemand aurologic GmbH (AS30823) comme nexus d’infrastructures malveillantes au sein de l’écosystĂšme d’hĂ©bergement mondial. L’étude dĂ©taille des liens d’upstream rĂ©currents entre aurologic et des « threat activity enablers » (TAE) notables, dont Aeza Group, Railnet LLC, Global-Data System IT Corporation (SWISSNETWORK02) et Femo IT Solutions, mettant en lumiĂšre une gestion rĂ©active des abus et une prioritĂ© donnĂ©e Ă  la conformitĂ© lĂ©gale, perçues par les acteurs Ă  risque comme une garantie de stabilitĂ©. ...

10 novembre 2025 Â· 5 min

Abus d’API de routeurs cellulaires Milesight pour des campagnes de smishing ciblant l’Europe (focus 🇧đŸ‡Ș)

Source : Sekoia.io (Threat Detection & Research), rapport publiĂ© le 8 oct. 2025 et basĂ© sur des observations de honeypots dĂšs le 22 juil. 2025 ; l’article, initialement privĂ©, dĂ©crit des campagnes de smishing diffusĂ©es via des API de routeurs cellulaires Milesight exposĂ©es. Les honeypots ont vu des requĂȘtes POST vers /cgi pour l’envoi d’SMS (paramĂštres JSON de type query_outbox/inbox), avec un ciblage marquĂ© de la 🇧đŸ‡Ș (messages en FR/NL, numĂ©ros +32, typosquatting de CSAM/eBox). Des campagnes de masse ont aussi touchĂ© 🇾đŸ‡Ș (42 044 numĂ©ros) et 🇼đŸ‡č (31 353), tandis que đŸ‡«đŸ‡· a Ă©tĂ© visĂ©e par des leurres variĂ©s (santĂ©, colis, bancaire). Les premiers envois malveillants remontent Ă  fĂ©vr. 2022, suggĂ©rant une exploitation durable par plusieurs acteurs. ...

8 octobre 2025 Â· 3 min

Silent Push cartographie l’abus des fournisseurs de DNS dynamique et suit 70 000 domaines

Source: Silent Push — Dans une publication de recherche du 26 septembre 2025, l’équipe Threat Intelligence de Silent Push analyse l’usage abusif des fournisseurs de sous‑domaines (« Dynamic DNS ») et annonce des exports de donnĂ©es pour suivre plus de 70 000 domaines qui louent des sous‑domaines. ‱ PortĂ©e et objectif: Silent Push a compilĂ© des exports exclusifs permettant aux organisations de surveiller en temps rĂ©el les domaines louant des sous‑domaines, souvent exploitĂ©s par des acteurs malveillants. L’objectif est d’aider Ă  dĂ©tecter, alerter, ou bloquer les connexions vers ces hĂŽtes selon la tolĂ©rance au risque. Les exports et les flux IOFA (Indicators Of Future Attack) sont disponibles pour les clients Enterprise. ...

30 septembre 2025 Â· 2 min
Derniùre mise à jour le: 31 mai 2026 📝