17 Iraniens inculpés pour campagne massive de cyberespionnage au profit de l'IRGC

đŸ›ïž Contexte Source : CommuniquĂ© officiel du DĂ©partement de Justice amĂ©ricain (DOJ), publiĂ© le 18 aoĂ»t 2026. Un acte d’accusation rĂ©visĂ© (S2) en 14 chefs d’accusation a Ă©tĂ© descellĂ©, ciblant 17 membres du Mabna Institute, une sociĂ©tĂ© iranienne fondĂ©e vers 2013 Ă  TĂ©hĂ©ran. Neuf des 17 accusĂ©s avaient dĂ©jĂ  Ă©tĂ© inculpĂ©s dans un premier acte de mars 2018. 🎯 Acteurs et commanditaires Fondateurs : Gholamreza Rafatnejad et Ehsan Mohammadi Commanditaire principal : Islamic Revolutionary Guard Corps (IRGC), ainsi que d’autres entitĂ©s gouvernementales et universitaires iraniennes Le Mabna Institute opĂ©rait comme une structure de hacking-for-hire, employant des contractuels dont Behzad Mesri (alias « Skote Vahshat »), Keyvan Fayaz (alias « Achilles », « The Joker », « bc.monster »), Mojtaba Galekuhi, Arman Kahzadian, Saber Shahbazi Ballojeh, et d’autres đŸ« Campagne universitaire Cibles : plus de 100 000 comptes de professeurs dans le monde Compromis : ~8 000 comptes de professeurs dans 144 universitĂ©s amĂ©ricaines et 178 universitĂ©s Ă©trangĂšres (Australie, Canada, Chine, Allemagne, IsraĂ«l, Japon, Royaume-Uni, etc.) PĂ©riode : 2013 – dĂ©cembre 2017 au minimum Volume volĂ© : 31,5 tĂ©raoctets de donnĂ©es acadĂ©miques et propriĂ©tĂ© intellectuelle Technique principale : spearphishing pour obtenir des identifiants, puis accĂšs non autorisĂ© aux systĂšmes universitaires Revente : donnĂ©es revendues via deux sites web — Megapaper.ir (opĂ©rĂ© par Falinoos Company, contrĂŽlĂ©e par Abdollah Karima) et Gigapaper.ir — Ă  des universitĂ©s et institutions iraniennes 🏱 Campagnes secteur privĂ© et gouvernemental Victimes : au moins 42 entreprises privĂ©es amĂ©ricaines, 11 entreprises Ă©trangĂšres (Allemagne, Italie, Suisse, SuĂšde, Royaume-Uni), 5 agences gouvernementales fĂ©dĂ©rales et Ă©tatiques amĂ©ricaines, 2 ONG EntitĂ©s nommĂ©es : DĂ©partement du Travail amĂ©ricain, Federal Energy Regulatory Commission, État d’HawaĂŻ, État d’Indiana, Nations Unies, UNICEF Cas HBO : Behzad Mesri, avec Houshyar, Hashemloo, Fayaz, Ballojeh et Kahzadian, a piratĂ© les systĂšmes de Home Box Office (HBO), volĂ© des donnĂ©es propriĂ©taires et tentĂ© une extorsion de ~6 millions USD en Bitcoin Techniques : password spray attacks, accĂšs non autorisĂ©, exfiltration de donnĂ©es — coĂ»ts de remĂ©diation dĂ©passant 20 millions USD pour les victimes ⚖ Charges et sanctions Les 17 accusĂ©s font face Ă  14 chefs d’accusation incluant : ...

22 aoĂ»t 2026 Â· 4 min

Attaque supply chain Rust : trois crates hijackées sur crates.io, liens avec la Corée du Nord

đŸ—“ïž Contexte Le 20 aoĂ»t 2026, Wiz Research publie une analyse technique d’une attaque de chaĂźne d’approvisionnement ciblant l’écosystĂšme Rust via le registre officiel crates.io. L’article s’appuie Ă©galement sur des donnĂ©es de Google Threat Intelligence. 🎯 Vecteur d’attaque Trois crates Rust lĂ©gitimes ont Ă©tĂ© compromises par la publication de versions malveillantes : arrayref@0.3.10 (prĂ©sent dans >35% de tous les environnements, Ÿ des environnements Rust) internment@0.8.7 append-only-vec@0.1.9 Ces versions ajoutent une dĂ©pendance typosquattĂ©e (proc-macro1, imitant le lĂ©gitime proc-macro2 avec 154M+ tĂ©lĂ©chargements). Le script de build build.rs de proc-macro1 exĂ©cute la charge malveillante au moment de la compilation (cargo build), sans interaction utilisateur supplĂ©mentaire. ...

22 aoĂ»t 2026 Â· 5 min

BTR Reforged : le driver de remédiation Windows Defender transformé en primitive noyau offensive

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Jiƙí Vinopal (Check Point Research), cet article prĂ©sente la premiĂšre rĂ©tro-ingĂ©nierie complĂšte du driver BTR.sys (Windows Defender Boot-Time Removal), un composant lĂ©gitime signĂ© Microsoft embarquĂ© dans MpEngine.dll. L’analyse a dĂ©butĂ© lors d’une investigation de rĂ©ponse Ă  incident oĂč le driver avait Ă©tĂ© initialement confondu avec un artefact malveillant en raison de ses caractĂ©ristiques inhabituelles. ⚙ Fonctionnement de BTR.sys Origine : embarquĂ© comme ressource PE (BOOTTIMETOOL) dans MpEngine.dll, dĂ©posĂ© sur disque avec un nom alĂ©atoire ([a-z]{8}.sys) uniquement lors d’actions de remĂ©diation nĂ©cessitant un redĂ©marrage Configuration : lue depuis un Alternate Data Stream (ADS) (:changelist) chiffrĂ© par RC4 avec une clĂ© de 256 octets codĂ©e en dur dans la section .rdata, identique sur toutes les versions IntĂ©gritĂ© : vĂ©rifiĂ©e par un CRC-32 modifiĂ© (~CRC32, sans inversion finale), non cumulatif par structure Comportement : driver « one-shot » — charge, exĂ©cute les transactions, gĂ©nĂšre un rapport, puis se dĂ©charge immĂ©diatement en retournant 0xC0000056 (STATUS_DELETE_PENDING) đŸ—‚ïž Structure de transaction (format propriĂ©taire) Global Header (24 octets) : magic 0xFEE1DEAD, version 0x00000002, CRC, TransID Global Payload : chemin Unicode du fichier de feedback (rapport d’exĂ©cution) Item Header (16 octets) : DataSize, ActionID, CRC Item Data : variable selon l’ActionID 🔑 Action IDs weaponisables OpĂ©rations fichiers : ...

22 aoĂ»t 2026 Â· 4 min

ErrTraffic et Cruciferra : cocktail MaaS pour ClickFix et kill EDR via BYOVD

🔍 Contexte En aoĂ»t 2026, l’équipe Threat Response Unit (TRU) d’eSentire publie une analyse technique dĂ©taillĂ©e de campagnes observĂ©es fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra. 🎯 Vecteur d’accĂšs initial Les victimes atterrissent sur des sites WordPress compromis contenant un inject JavaScript obfusquĂ© gĂ©nĂ©rĂ© par ErrTraffic. Ce script : Est encodĂ© en base64 et chiffrĂ© par XOR Ă  un octet RĂ©sout son domaine C2 via un smart contract Polygon (mĂ©thode getDomain, RPC eth_call) Charge dynamiquement le code source JavaScript du leurre ClickFix Le leurre ClickFix copie une commande PowerShell malveillante dans le presse-papiers et incite la victime Ă  l’exĂ©cuter via Windows Key + X -> I. ...

22 aoĂ»t 2026 Â· 4 min

ITG27 (Mustang Panda) cible le secteur énergétique indien avec Havencode et Toneshell v10

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par IBM X-Force (auteurs : Agnes Ramos-Beauchamp, Joshua Chung, Golo MĂŒhr, Joe Fasulo), cet article prĂ©sente une analyse technique approfondie des opĂ©rations de l’acteur ITG27 (anciennement Hive0154, aussi connu sous les noms Mustang Panda, Stately Taurus, Camaro Dragon, Twill Typhoon, Earth Preta, etc.), rĂ©alisĂ©e en collaboration avec Deception.Pro. 🎯 Ciblage et contexte gĂ©opolitique Depuis au moins 2024, ITG27 conduit des campagnes d’espionnage alignĂ©es sur les intĂ©rĂȘts stratĂ©giques de la Chine. En mai 2026, X-Force a identifiĂ© une campagne ciblant le gouvernement indien et le secteur Ă©nergĂ©tique, exploitant la thĂ©matique gĂ©opolitique de la coopĂ©ration hydroĂ©lectrique (riviĂšre Brahmaputra, projets de barrages en Arunachal Pradesh). Les leurres imitaient le MinistĂšre des Affaires ÉtrangĂšres du NĂ©pal. ...

22 aoĂ»t 2026 Â· 4 min

Malware Android multi-étapes ciblant les autoradios de voiture via leur systÚme de mise à jour

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par Dmitry Kalinin sur Securelist (Kaspersky), cet article documente la dĂ©couverte en juin 2026 d’un malware Android multi-Ă©tapes ciblant les autoradios embarquĂ©s (head units) basĂ©s sur Android, reprĂ©sentant le premier cas documentĂ© d’infection via la chaĂźne de mise Ă  jour spĂ©cifique Ă  ce type d’équipement. 🎯 Vecteur d’infection Le vecteur d’infection repose sur l’application lĂ©gitime TWCore (package com.tw.core), responsable de la collecte d’analytics et des mises Ă  jour logicielles sur les autoradios DoFun. TWCore reçoit des messages via un broker MQTT hĂ©bergĂ© sur cardoor.cn, contenant des instructions pour tĂ©lĂ©charger et installer des APK. Un champ installNotExists permet d’installer des applications absentes du firmware d’origine, sans vĂ©rification d’intĂ©gritĂ© suffisante. ...

22 aoĂ»t 2026 Â· 4 min

PurpleDelta : opération de travailleurs IT nord-coréens à grande échelle via fausses identités

🌐 Contexte PubliĂ© le 18 aoĂ»t 2026 par Insikt Group (Recorded Future), ce rapport analyse plusieurs clusters d’activitĂ© liĂ©s Ă  PurpleDelta, la dĂ©signation de Recorded Future pour les travailleurs IT nord-corĂ©ens opĂ©rant Ă  l’échelle mondiale. Ces opĂ©rateurs sont trĂšs probablement basĂ©s en Chine (Shenyang) et actifs depuis fin 2024. 🎭 Gestion des personas et recrutement frauduleux Les opĂ©rateurs PurpleDelta maintiennent au moins 22 personas fictives revendiquant des localisations aux États-Unis, en Allemagne et au BrĂ©sil. Ils ont postulĂ© Ă  plus de 1 100 entreprises via au moins 10 plateformes d’emploi (Indeed, Upwork, ZipRecruiter, SEEK, etc.), soumettant plus de 60 candidatures par jour. ...

22 aoĂ»t 2026 Â· 6 min

SynkLoader : analyse d'un loader modulaire multi-langages distribué via phishing Teams

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Marcus Hutchins sur le blog d’Expel, cet article prĂ©sente l’analyse technique complĂšte d’une nouvelle famille de malware baptisĂ©e SynkLoader, dĂ©couverte le 18 aoĂ»t 2026 lors d’une investigation sur le rĂ©seau d’un client ayant dĂ©clenchĂ© une alerte EDR sur une tĂąche planifiĂ©e. 🎯 Vecteur d’entrĂ©e initial L’attaque dĂ©bute par du phishing via Microsoft Teams : un attaquant se faisant passer pour un membre du helpdesk IT (via une adresse @<company>.onmicrosoft.com) convainc la victime de tĂ©lĂ©charger un installeur MSI nommĂ© PowershellCleaner depuis un endpoint Azure Blob Storage (https://filereserve.blob.core.windows.net/vgnghuyk/331/331.msi). ...

22 aoĂ»t 2026 Â· 4 min

Trois clusters russes ciblent des individus via des flux d'authentification légitimes

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG), cet article dĂ©taille trois clusters distincts d’espionnage cyber Ă  nexus russe ciblant des individus dans les secteurs acadĂ©mique, aĂ©rospatial, dĂ©fense, gouvernemental et think tanks en Europe et aux États-Unis. 🎯 Acteurs et attribution UNC6293 : Ă©valuĂ© avec confiance modĂ©rĂ©e comme sous-cluster d’ICE RELIC (anciennement APT29), spĂ©cialisĂ© dans l’accĂšs initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs Ă  la fois, usurpe le DĂ©partement d’État amĂ©ricain. UNC7005 (alias STORM-2945) : autre cluster liĂ© Ă  ICE RELIC, identifiĂ© en fĂ©vrier 2026. Moins sophistiquĂ©, mauvaise sĂ©curitĂ© opĂ©rationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. LiĂ© Ă  la campagne de captive portals hĂŽteliers rapportĂ©e par Reliaquest et Microsoft. UNC5976 : cluster distinct, potentiellement alignĂ© avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et ArmĂ©nie. đŸ› ïž Techniques principales App password phishing : convaincre les cibles de crĂ©er des mots de passe d’application nommĂ©s spĂ©cifiquement (ex: ms.state.gov) et de les partager Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’évĂ©nements diplomatiques OAuth phishing : redirection vers des projets cloud malveillants non vĂ©rifiĂ©s pour voler des tokens d’authentification WhatsApp device linking : liaison de comptes WhatsApp Ă  des appareils attaquants, suivie d’enregistrement audio/vidĂ©o via JavaScript malveillant Captive portal hijacking : redirection depuis des portails Wi-Fi d’hĂŽtels vers des pages d’authentification Microsoft falsifiĂ©es Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de tĂ©lĂ©chargement d’application Fingerprinting anti-analyse : scripts JavaScript dĂ©tectant WebDriver, Puppeteer, Selenium pour Ă©viter l’analyse automatisĂ©e 🩠 Malwares identifiĂ©s VIDAR : infostealer Windows, binaire Go obfusquĂ©, C2 107.189.18.7 ATOMIC (AtomicStealer) : infostealer macOS MaaS ENGINELIGHT : malware Go, C2 via statistic-ms.live CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggĂ©rant une gĂ©nĂ©ration par LLM HEADRUSH : plugin Excel malveillant menant Ă  un downloader HTA 🌐 Infrastructure notable UNC7005 a enregistrĂ© des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et aoĂ»t 2026. L’email chikolimdrid@gmail.com a Ă©tĂ© utilisĂ© pour enregistrer plusieurs domaines liĂ©s Ă  la campagne captive portal. ...

22 aoĂ»t 2026 Â· 6 min

TWINLOOT : implant Python utilisant Microsoft 365 et Azure comme infrastructure C2 complĂšte

🔍 Contexte L’Ontinue Cyber Defense Center a publiĂ© le 18 aoĂ»t 2026 l’analyse technique d’un implant Python inĂ©dit, baptisĂ© TWINLOOT, dĂ©couvert lors d’une investigation active en juillet 2026. L’article constitue une publication de recherche approfondie avec extraction complĂšte des modules, configuration C2 et indicateurs d’infrastructure. 🎯 Vecteur d’accĂšs initial L’accĂšs initial a Ă©tĂ© obtenu via ingĂ©nierie sociale sur Microsoft Teams : un acteur externe se faisant passer pour le support IT a convaincu un utilisateur d’exĂ©cuter une commande PowerShell tĂ©lĂ©chargeant une archive contenant un runtime Python 3.12.9 embarquĂ© et un payload compilĂ© de 39 Mo (bootstrap-fat.pyc). ...

22 aoĂ»t 2026 Â· 6 min
Derniùre mise à jour le: 10 septembre 2026 📝