Vibe Hacking : deux campagnes augmentées par IA ciblent gouvernements et finances en Amérique latine

🔍 Contexte PubliĂ© le 11 mai 2026 par TrendAI Research (Trend Micro), cet article prĂ©sente deux campagnes de cyberattaques Ă©mergentes exploitant des agents IA agentiques pour automatiser des opĂ©rations d’intrusion de bout en bout contre des cibles gouvernementales et financiĂšres en AmĂ©rique latine. 🎯 Campagne SHADOW-AETHER-040 Active depuis fin 2025, cette campagne a ciblĂ© principalement des entitĂ©s gouvernementales mexicaines (6 compromises entre le 27 dĂ©cembre 2025 et le 4 janvier 2026), ainsi que des organisations des secteurs financier, aĂ©rien et retail en AmĂ©rique latine. ...

12 mai 2026 Â· 5 min

CallPhantom : 28 apps Android frauduleuses sur Google Play escroquent 7,3 millions d'utilisateurs

🔍 Contexte PubliĂ© le 7 mai 2026 par le chercheur Lukas Stefanko d’ESET Research, ce rapport documente la dĂ©couverte d’une campagne de fraude Android baptisĂ©e CallPhantom, identifiĂ©e initialement en novembre 2025 via un post Reddit signalant une application suspecte sur Google Play. đŸ“± Description de la menace 28 applications frauduleuses ont Ă©tĂ© identifiĂ©es sur le Google Play Store, cumulant plus de 7,3 millions de tĂ©lĂ©chargements avant leur suppression. Ces apps prĂ©tendent fournir l’accĂšs aux historiques d’appels, SMS et appels WhatsApp pour n’importe quel numĂ©ro de tĂ©lĂ©phone, en Ă©change d’un paiement. Les donnĂ©es prĂ©sentĂ©es aux victimes sont entiĂšrement fabriquĂ©es : numĂ©ros gĂ©nĂ©rĂ©s alĂ©atoirement, noms prĂ©dĂ©finis et horodatages codĂ©s en dur dans le code source. ...

11 mai 2026 Â· 4 min

Campagne NPM malveillante : 38 paquets ciblant Apple, Google et Alibaba via dependency confusion

🔍 Contexte Le 5 mai 2026, Panther Threat Research publie une analyse dĂ©taillĂ©e d’une campagne de supply chain attack coordonnĂ©e, identifiĂ©e fin avril 2026 sur le registre NPM. La campagne a Ă©tĂ© attribuĂ©e avec haute confiance Ă  un acteur indonĂ©sien opĂ©rant sous l’alias “frank”. 🎯 Campagne et ciblage La campagne comprend 38 paquets NPM malveillants publiĂ©s entre le 2026-04-24 et le 2026-04-30 via quatre comptes NPM rotatifs : frengki0707 (getkontakfrank@gmail.com) — 11 paquets raya4321 (npmtpoc@gmail.com) — 12 paquets cketol (ipelapple@gmail.com) — 10 paquets frengki4321 (newtontrid@gmail.com) — 5 paquets Les cibles principales sont les dĂ©veloppeurs et infrastructures CI/CD de Apple, Google/GCP, Alibaba/Aliyun, et un groupe gĂ©nĂ©rique multi-cibles incluant des environnements Microsoft 365/Azure. ...

11 mai 2026 Â· 4 min

CVE-2025-20362 : Contournement d'authentification VPN activement exploité sur Cisco ASA et FTD

🔍 Contexte Cet article est publiĂ© le 11 mai 2026 par CrowdSec sur sa plateforme VulnTracking. Il documente l’exploitation active et persistante de CVE-2025-20362, une vulnĂ©rabilitĂ© de contournement d’authentification affectant les Ă©quipements Cisco Adaptive Security Appliance (ASA) et Cisco Firepower Threat Defense (FTD). đŸ› ïž Description technique de la vulnĂ©rabilitĂ© CVE-2025-20362 rĂ©sulte d’une validation incorrecte des entrĂ©es utilisateur dans les requĂȘtes HTTP(S) traitĂ©es par le serveur web VPN. Elle permet Ă  un attaquant distant non authentifiĂ© d’accĂ©der Ă  des endpoints VPN restreints sans credentials valides. ...

11 mai 2026 Â· 2 min

EtherRAT et TukTuk mÚnent au déploiement du ransomware The Gentleman via blockchain C2

🔍 Contexte Rapport d’incident publiĂ© le 11 mai 2026 par The DFIR Report, documentant une intrusion observĂ©e en avril 2026 et liĂ©e Ă  une campagne prĂ©cĂ©demment rapportĂ©e par Atos en mars 2026. La famille de malware EtherRAT avait Ă©tĂ© initialement dĂ©couverte par Sysdig en dĂ©cembre 2025 ciblant des serveurs Linux via CVE-2025-55182 (React2Shell). 🎯 Vecteur d’accĂšs initial Un utilisateur a exĂ©cutĂ© un installeur MSI malveillant (RAMMap.msi) se faisant passer pour l’utilitaire Sysinternals RAMMap. Ce MSI a dĂ©ployĂ© une variante d’EtherRAT qui : ...

11 mai 2026 Â· 6 min

Infiltration d'un panel de phishing criminel lié à ShinyHunters et BlackFile

🔍 Contexte PubliĂ© le 7 mai 2026 par la Push Security Research Team, cet article prĂ©sente les rĂ©sultats d’une infiltration directe de panels de phishing criminels actifs, liĂ©s aux groupes ShinyHunters (UNC6240) et BlackFile (UNC6671), dans le cadre de campagnes hybrides de vishing et phishing AiTM actives depuis aoĂ»t 2025. 🎯 Campagnes et victimes confirmĂ©es Les attaques ciblent des centaines d’organisations dans les secteurs financier, technologique, crypto, santĂ©, hĂŽtellerie et aviation privĂ©e. Des violations publiquement confirmĂ©es incluent : ...

11 mai 2026 Â· 4 min

Linux Kernel : proposition d'un mécanisme 'killswitch' pour court-circuiter des fonctions vulnérables

📅 Contexte : Le 7 mai 2026, Sasha Levin (sashal@kernel.org) a soumis un patch sur la liste de diffusion linux-kernel proposant l’ajout d’un nouveau sous-systĂšme nommĂ© killswitch au noyau Linux. 🔧 MĂ©canisme technique : Le killswitch permet Ă  un opĂ©rateur disposant de CAP_SYS_ADMIN de faire retourner Ă  une fonction noyau une valeur fixe sans exĂ©cuter son corps, via l’installation d’un kprobe Ă  l’entrĂ©e de la fonction cible. La commande s’effectue via l’interface securityfs : ...

11 mai 2026 Â· 3 min

PamDOORa : un backdoor Linux basé sur PAM vendu sur un forum cybercriminel russe

🔍 Contexte PubliĂ© le 7 mai 2026 par Assaf Morag (Flare), cet article analyse un outil malveillant nommĂ© PamDOORa, dont le code source est mis en vente sur Rehub, un forum cybercriminel russophone, initialement Ă  1 600 USD puis rĂ©duit Ă  900 USD. đŸ› ïž Description technique de PamDOORa PamDOORa est un backdoor post-exploitation pour Linux (x86_64) qui s’intĂšgre dans la couche PAM (Pluggable Authentication Module) du systĂšme d’exploitation. Ses capacitĂ©s incluent : ...

11 mai 2026 Â· 3 min

Un botnet DDoS ciblant les serveurs de jeux vidéo déployé via un honeypot Jenkins

🔍 Contexte PubliĂ© le 29 avril 2026 par Darktrace (blog Inside the SOC), cet article prĂ©sente l’analyse technique d’une campagne observĂ©e le 18 mars 2026 sur le rĂ©seau de honeypots “CloudyPots” de Darktrace. Un acteur malveillant a exploitĂ© une instance Jenkins intentionnellement mal configurĂ©e pour dĂ©ployer un botnet DDoS ciblant les serveurs de jeux vidĂ©o. 🎯 Vecteur d’accĂšs initial L’attaquant a abusĂ© de l’endpoint scriptText de Jenkins, qui permet l’exĂ©cution de scripts Groovy via la JVM. L’instance honeypot Ă©tait configurĂ©e avec un mot de passe faible, permettant une exĂ©cution de code Ă  distance (RCE). Le script malveillant a Ă©tĂ© envoyĂ© en form-data (URL-encodĂ©) et dĂ©codĂ© via CyberChef par les analystes. ...

11 mai 2026 Â· 3 min

Vercel détourné par des acteurs malveillants pour créer des pages de phishing via GenAI

📰 Source : Cofense Intelligence Blog, publiĂ© le 6 mai 2026, par Micah DeHarty (Intelligence Team). Contexte Cofense Intelligence documente une tendance croissante d’abus de la plateforme Vercel, un outil de dĂ©veloppement web basĂ© sur l’IA, Ă  des fins de phishing de credentials. L’article s’appuie sur des observations issues de la base de donnĂ©es Active Threat Reports (ATR) de la plateforme ThreatHQ de Cofense. MĂ©canisme d’abus Vercel intĂšgre un outil GenAI appelĂ© v0[.]dev qui permet de gĂ©nĂ©rer des pages web fonctionnelles Ă  partir de simples prompts textuels. Les acteurs malveillants exploitent cette fonctionnalitĂ© pour : ...

11 mai 2026 Â· 3 min
Derniùre mise à jour le: 9 juin 2026 📝