Mirage2FA : un PhaaS AiTM cible Microsoft 365 avec plus de 4 500 victimes

🔍 Contexte Publié le 18 août 2026 par ANY.RUN sur son blog de cybersécurité, cet article présente une analyse technique approfondie de Mirage2FA, un kit de Phishing-as-a-Service (PhaaS) actif depuis septembre 2024 et toujours opérationnel en juillet 2026. 🎯 Description de la menace Mirage2FA est un toolkit commercial conçu pour compromettre des comptes Microsoft 365 en contournant l’authentification multi-facteurs (MFA) via une architecture Adversary-in-the-Middle (AiTM). L’attaque intercepte en temps réel les identifiants, codes 2FA et cookies de session authentifiés via un proxy inverse WebSocket. ...

20 août 2026 · 7 min

Mise à jour advisory CISA AA25-071A : Medusa RaaS weaponise de nouveaux CVE en 24h

🎯 Contexte Le 18 août 2026, la CISA, le FBI et le Department of Health and Human Services (HHS) ont publié une mise à jour substantielle de l’advisory conjoint AA25-071A (#StopRansomware: Medusa Ransomware), initialement publié le 12 mars 2025. Cette analyse est produite par SafeBreach le 19 août 2026. 🦠 Présentation de Medusa Medusa est une opération ransomware-as-a-service (RaaS) active depuis juin 2021, ayant impacté plus de 500 organisations d’infrastructure critique dans les secteurs médical, éducatif, juridique, assurance, technologie et manufacturing. Le groupe utilise un modèle de double (voire triple) extorsion et recrute des Initial Access Brokers (IABs) via des forums cybercriminels, rémunérés entre 100 $ et 1 million USD. ...

20 août 2026 · 5 min

Opération CameraSwarm : 14 000 caméras Dahua compromises en Ukraine et Russie

🔍 Contexte Publié le 18 août 2026 par Hunt.io, ce rapport d’analyse technique détaille l’opération CameraSwarm, une campagne de compromission massive de caméras IP Dahua menée entre le 17 juin et le 22 juillet 2026. Les CERTs nationaux concernés ont été notifiés le 10 août 2026 et le PSIRT de Dahua a été informé avant publication (TLP:AMBER). 🎯 Portée et impact 14 530+ appareils compromis en 35 jours par un opérateur unique 1 923 caméras portent un compte backdoor persistant (p2pwn / p2password) installé via RPC, survivant aux changements de mot de passe et aux réinitialisations usine 283 caméras atteintes par numéro de série seul via le relais cloud Dahua, sans adresse IP ni credentials 89,4 % des numéros de série actifs ne requièrent aucune authentification Concentration géographique : Ukraine (part la plus importante) et Russie, avec des balayages initiaux sur des plages mexicaines et vietnamiennes ⚙️ Chaîne d’attaque Trois chemins d’exploitation parallèles : ...

20 août 2026 · 5 min

StopAndProtect : des milliers de sites WordPress détournés en infrastructure C2 de ransomware

📰 Source : CybersecurityNews.com, basé sur un rapport de Check Point Research, publié le 18 août 2026. Contexte Une campagne malveillante nommée StopAndProtect a été découverte, transformant des milliers de sites WordPress piratés en infrastructure C2 (command-and-control) distribuée. L’opération combine ransomware à double extorsion et vol de données ciblant des entreprises à l’échelle mondiale. Vecteur d’infection Le vecteur initial repose sur des leurres CAPTCHA frauduleux injectés dans des sites WordPress vulnérables. Les visiteurs sont invités à copier-coller une commande PowerShell malveillante dans leur terminal, déclenchant une chaîne d’infection multi-étapes. ...

20 août 2026 · 5 min

StopAndProtect : opération ransomware/stealer exploitant des milliers de sites WordPress compromis

🔍 Contexte Publié le 18 août 2026 par Check Point Research (auteur : Jaromír Hořejší), cet article présente une analyse technique approfondie de l’opération StopAndProtect, identifiée pour la première fois mi-mai 2026. L’opération combine chiffrement de fichiers (ransomware) et vol de données silencieux, en abusant de milliers de sites WordPress compromis comme infrastructure d’attaque. 🎯 Vecteur d’infection La chaîne d’infection repose sur la technique de social engineering ClickFix (fausse CAPTCHA) déployée sur des sites WordPress piratés : ...

20 août 2026 · 6 min

UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

🔍 Contexte Publié le 20 août 2026 par Cisco Talos, cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d’intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposés sur Internet. L’article fait suite à une précédente publication Talos documentant l’utilisation de workflows d’exploitation assistés par IA par ce même acteur. 🎯 Acteur et ciblage UAT-10147 est décrit comme un groupe cybercriminel sinophone opérant un écosystème de post-exploitation multiplateforme. L’acteur combine fraude SEO (monétisation via manipulation de référencement) avec des techniques avancées de persistance et d’évasion. Des artefacts de développement (chemins PDB) lient certains composants à un individu référencé sous le pseudonyme “xshen” (x神). Le QuasarRAT déployé contient un Campaign ID avec une chaîne dérogative en chinois ciblant des personnes vietnamiennes, suggérant un ciblage géographique spécifique du Vietnam. ...

20 août 2026 · 5 min

Zero-day ShieldBreak dans Microsoft Defender : escalade de privilèges SYSTEM, PoC public disponible

🗓️ Contexte Source : BleepingComputer, publié le 17 août 2026. L’article rapporte la divulgation publique d’une vulnérabilité zero-day dans Microsoft Defender, nommée ShieldBreak, par le chercheur en sécurité Nightmare Eclipse, sans notification préalable à Microsoft. 🔍 Détails de la vulnérabilité Nom : ShieldBreak CVE : CVE-2026-69414 Composant affecté : Microsoft Malware Protection Engine (Microsoft Defender) Type : Élévation de privilèges (Privilege Escalation) Impact : Permet à un attaquant local avec des permissions limitées d’obtenir des privilèges SYSTEM Condition : Microsoft Defender doit être activé Taux de succès du PoC : 100% 🖥️ Systèmes vulnérables Windows 11 25H2 (y compris canal Canary) Windows Server 2025 Windows 10 et éditions serveur correspondantes (vulnérables mais non testées dans le PoC) 🔗 Lien avec RoguePlanet ShieldBreak est décrit comme un bypass du patch de RoguePlanet (CVE-2026-50656), une autre faille d’escalade de privilèges dans Defender divulguée en juin 2026 et patchée en juillet 2026. Le chercheur affirme que Microsoft n’a pas correctement corrigé RoguePlanet. ...

20 août 2026 · 3 min

737 extensions Chrome VPN liées à l'usurpation de marques et au détournement de trafic

🔍 Contexte Publié le 11 août 2026 par Socket (socket.dev), cet article de recherche documente une campagne d’extensions Chrome malveillantes à grande échelle, analysée par l’équipe Socket Threat Research. La campagne cible principalement des russophones cherchant à contourner la censure internet en Russie. 📊 Ampleur de la campagne 737 extensions publiées depuis au moins 40 comptes développeurs Chrome Web Store 274 extensions usurpent l’identité de 66 marques VPN légitimes (Proton VPN, NordVPN, Surfshark, ExpressVPN, AmneziaVPN, AntiZapret, Cloudflare 1.1.1.1, etc.) 75 486 installations au total, dont 58 318 sur les 516 extensions encore actives au moment de la collecte 520 des 522 packages analysés configurent un proxy SOCKS5 sur le port 1082 redirigeant l’intégralité du trafic navigateur ⚙️ Mécanismes techniques Détournement de trafic : Chaque extension configure chrome.proxy.settings en mode fixed_servers avec un proxy SOCKS5 unique, sans chiffrement, sans credentials, avec une liste de bypass limitée aux adresses loopback uniquement. ...

18 août 2026 · 9 min

C2Looper : nouveau backdoor Rust lié à des ransomwares avec C2 via GitHub

🔍 Contexte : Le 17 août 2026, Zscaler ThreatLabz publie une analyse technique d’une nouvelle famille de malware nommée C2Looper, identifiée en juillet 2026 et probablement liée à un acteur opérant des ransomwares. 🦠 Description du malware : C2Looper est développé en Rust et fonctionne comme un backdoor offrant des capacités d’exécution de commandes arbitraires, de reconnaissance, et de déploiement de charges utiles secondaires. Il chiffre ses chaînes de caractères via XOR avec une clé de 8 octets et résout dynamiquement les API Windows via LoadLibrary et GetProcAddress. ...

18 août 2026 · 4 min

Evooo1Bot : nouveau botnet Linux multifonction basé sur Mirai ciblant les équipements edge

🔍 Contexte FortiGuard Labs (Fortinet) publie le 13 août 2026 une analyse technique détaillée d’une nouvelle famille de botnet Linux jusqu’alors non documentée, baptisée Evooo1Bot. Le nom provient de la chaîne codée en dur evooo1 présente dans chaque binaire. La découverte a été faite via la télémétrie IPS de FortiGuard, avec des activités actives observées depuis juillet 2026. 🧬 Architecture et obfuscation Evooo1Bot réutilise le moteur DDoS du code source Mirai (leaké publiquement) mais l’étend considérablement. Les chaînes statiques sont protégées par un pipeline multi-couches : ...

18 août 2026 · 5 min
Dernière mise à jour le: 10 septembre 2026 📝