UAT-10147 : un acteur sinophone intègre l'IA agentique dans ses opérations post-compromission

🔍 Contexte Publié le 20 août 2026 par Cisco Talos (auteur : Joey Chen), cet article détaille les activités de UAT-10147, un groupe cybercriminel sinophone découvert début 2026, ciblant des serveurs web exposés sur Internet à l’échelle mondiale. 🎯 Victimologie Les secteurs ciblés incluent gouvernement, universités, médias, technologie et jeux vidéo. Les pays affectés comprennent le Brésil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a été découverte sur le serveur C2 de l’acteur, répartie en 17 fichiers de 10 000 URLs chacun. ...

22 août 2026 · 5 min

Alerte NSA, CISA, FBI, DOE et EPA: des acteurs menacent les automates Siemens S7 avec des scripts IA

🏛️ Contexte Le 20 août 2026, la NSA, CISA, FBI, DOE et EPA publient conjointement un avis de cybersécurité (AA26-231A, TLP:CLEAR) signalant une menace active contre les automates programmables industriels (PLC) Siemens S7 Series installés aux États-Unis. L’avis s’inscrit dans un contexte plus large de ciblage des PLC industriels, toutes marques confondues. 🎯 Cibles et secteurs visés Les modèles Siemens explicitement ciblés sont : S7-200, S7-300, S7-400 (toutes variantes CPU) S7-1200 (CPU 1211C, 1212C, 1214C, 1215C, 1217C) S7-1500 (toutes variantes, y compris les contrôleurs de sécurité F-series) Les secteurs d’infrastructure critique les plus touchés incluent : Fabrication critique, Énergie, Eau et eaux usées, Chimie, Agroalimentaire, Installations commerciales et potentiellement la Base industrielle de défense (DIB). ...

20 août 2026 · 3 min

BLACKNET-00 / Infrastructure Destruction Squad : ransomware, scanner Firebase et outil ICS analysés

🔍 Contexte Publié le 19 août 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur à faible maturité technique mais à forte activité promotionnelle, opérant via Telegram et plusieurs forums criminels. 🎭 Acteur et personas Deux opérateurs visibles sont identifiés : @blacknetransom (se présentant comme chinois, fan de Billie Eilish) et @xonsee666 (présenté comme son frère). Le groupe opère sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuité (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont été publiés en prévision de suppressions de comptes. ...

20 août 2026 · 5 min

Campagne post-DEF CON : Google Doc malveillant livre AMOS, NetSupport RAT et implant Ledger

🎯 Contexte Source : Huntress, publié le 20 août 2026. Dans les jours suivant Black Hat et DEF CON, un chercheur Huntress a été ciblé par un acteur malveillant via des messages directs sur X (Twitter), exploitant le contexte post-conférence comme prétexte social. 🕵️ Vecteur initial Le compte X @HartmansDoeke s’est fait passer pour le VP Marketing de CoinDesk, contactant des participants à DEF CON avec un prétexte de planification de conférence. L’acteur a partagé un Google Doc malveillant accompagné d’une « clé d’accès » par DM. ...

20 août 2026 · 6 min

Clop exploite CVE-2026-12569 dans PTC Windchill avec un web shell personnalisé pour extorsion massive

📅 Source : ReliaQuest Threat Research Team, publié le 18 août 2026. Cette analyse technique décrit une campagne d’extorsion de masse attribuée avec haute confiance au groupe Clop (aka Cl0p). 🎯 Contexte de l’attaque Clop exploite CVE-2026-12569 (CVSS 9.3), une vulnérabilité d’exécution de code à distance dans PTC Windchill, une plateforme de gestion du cycle de vie des produits (PLM) utilisée par les entreprises manufacturières mondiales. Cette exploitation permet le déploiement d’un web shell JSP personnalisé directement dans les répertoires codebase de Windchill. ...

20 août 2026 · 4 min

Comment des cyber-espions français ont hacké EncroChat avec du code copié depuis GitHub

📰 Source : Computer Weekly, publié le 17 août 2026, par Duncan Campbell (Sussex Centre for Law and Technology) et Bill Goodwin. Contexte EncroChat était un réseau de téléphones chiffrés Android utilisé principalement par des groupes criminels organisés en Europe. En 2020, les autorités françaises ont mené une opération secrète pour infecter les appareils EncroChat et exfiltrer les messages de leurs utilisateurs, menant à plus de 6 500 arrestations et la saisie de 270 tonnes de drogues et de près d’un milliard d’euros. ...

20 août 2026 · 4 min

CVE-2026-15748 : Faille critique dans Forminator Forms expose 300 000 sites WordPress

🗓️ Source : SecurityWeek, publié le 18 août 2026, par Ionut Arghire. L’information provient de la firme de sécurité WordPress Defiant. 🔍 Contexte Une vulnérabilité critique a été identifiée dans le plugin Forminator Forms pour WordPress, l’un des constructeurs de formulaires les plus populaires avec plus de 600 000 installations actives. La moitié de ces installations tournent sur une version vulnérable, exposant potentiellement plus de 300 000 sites web à des attaques. ...

20 août 2026 · 3 min

CVE-2026-43760 : RCE root à distance via Screen Sharing macOS sur Apple Silicon

🔍 Contexte Publié le 29 juillet 2026 par Alfredo Pesoli sur le blog de Bynario (bynar.io), cet article présente une analyse technique détaillée d’une vulnérabilité découverte dans le service Screen Sharing de macOS, affectant les systèmes équipés de puces Apple Silicon (M4 et M5), testés sous macOS 26.5.2 avec SIP activé. 🐛 Nature de la vulnérabilité La vulnérabilité CVE-2026-43760 est une faille logique d’autorisation (confused deputy) dans le service screensharingd et ses helpers SSFileCopySender et SSFileCopyReceiver. Elle n’implique aucune corruption mémoire, buffer overflow, use-after-free, ROP chain ou bypass de PAC/MIE. ...

20 août 2026 · 4 min

L'IA intégrée dans le cycle d'intrusion : trois cas documentés d'attaquants utilisant Claude, Codex et DeepSeek

📅 Source et contexte : Rapport publié le 18 août 2026 par Gambit Security (Eyal Sela et Nir Varon). L’article présente trois cas d’usage réel de l’IA dans des intrusions cybercriminelles, documentés à partir de données récupérées sur les infrastructures des attaquants. 🎯 Cas 1 – Affilié ransomware suspecté « The Gentlemen » utilisant Claude Code Fin juin 2026, un opérateur ransomware a utilisé Claude Sonnet 4.6 (via Claude Code) lors d’intrusions dans six organisations : une entreprise d’énergie en Australie, une société de services financiers à Maurice, une entreprise agroalimentaire en Afrique du Sud, un fabricant en Thaïlande, une société IT en Malaisie, et plusieurs entreprises aux États-Unis. ...

20 août 2026 · 6 min

MacSync Stealer : analyse comportementale d'un infostealer macOS à infrastructure rotative

📅 Source : Microsoft Security Blog, publié le 18 août 2026. Cette publication émane de Microsoft Defender Experts et Microsoft Security Research, en complément d’un premier signalement de RST Cloud (mai 2026). 🎯 Contexte général MacSync Stealer est un infostealer ciblant exclusivement macOS, conçu pour exfiltrer des données sensibles via une infrastructure C2 à rotation rapide. L’analyse de Microsoft a permis de connecter plus de 30 domaines liés à cette activité grâce à une approche comportementale, là où RST Cloud n’en avait initialement identifié qu’un nombre limité. ...

20 août 2026 · 5 min
Dernière mise à jour le: 10 septembre 2026 📝