Phantom Mantis / The Gentlemen : analyse du groupe RaaS et de son ransomware multiplateforme

🔍 Contexte PubliĂ© le 9 juin 2026 par PRODAFT (Threat Intelligence), ce rapport TLP:CLEAR prĂ©sente une analyse approfondie de l’opĂ©ration Phantom Mantis, un groupe cybercriminel Ă  motivation financiĂšre actif depuis mars 2025. đŸ§‘â€đŸ’» Acteur de la menace Le groupe a Ă©voluĂ© sous plusieurs identitĂ©s : ArmCorp (mars 2025 – juillet 2025) : affiliĂ© Ă  d’autres groupes RaaS The Gentlemen (depuis juillet 2025) : programme de partenariat indĂ©pendant, ne dĂ©pendant plus d’autres opĂ©rateurs RaaS L’acteur principal, suivi sous le nom LARVA-368 par PRODAFT, utilise les pseudonymes hastalamuerte, ArmCorp, zeta88, nobody0 et santamuerte. Il est Ă©valuĂ© avec haute confiance comme le fondateur et administrateur du groupe. ...

13 juin 2026 Â· 3 min

ShinyHunters cible des serveurs Oracle PeopleSoft et vole des données de +100 organisations

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 10 juin 2026. L’article rapporte des attaques en cours ciblant des serveurs Oracle PeopleSoft (cloud et on-premises), revendiquĂ©es par le groupe d’extorsion ShinyHunters. 🎯 Nature de l’attaque ShinyHunters affirme avoir compromis 300 instances rĂ©parties sur plus de 100 organisations, en utilisant une “gadget chain” combinant des vulnĂ©rabilitĂ©s connues et des zero-days. Le groupe prĂ©cise que l’exploitation n’est pas systĂ©matique et dĂ©pend de la configuration des instances ciblĂ©es. ...

13 juin 2026 Â· 3 min

ShinyHunters exploite CVE-2026-35273 en zero-day contre Oracle PeopleSoft dans l'éducation

🔍 Contexte Rapport publiĂ© le 11 juin 2026 par Mandiant et le Google Threat Intelligence Group (GTIG), documentant une campagne active d’exploitation et d’extorsion attribuĂ©e Ă  UNC6240 (ShinyHunters) ciblant des infrastructures Oracle PeopleSoft. 🎯 Campagne et ciblage L’activitĂ© a Ă©tĂ© observĂ©e entre le 27 mai 2026 et le 9 juin 2026. Plus de 100 organisations mondiales ont Ă©tĂ© notifiĂ©es, dont 68% appartiennent au secteur de l’enseignement supĂ©rieur (universitĂ©s et collĂšges), principalement basĂ©es aux États-Unis. Les donnĂ©es volĂ©es ont Ă©tĂ© publiĂ©es sur le Data Leak Site (DLS) de ShinyHunters le 9 juin 2026. ...

13 juin 2026 Â· 4 min

UNC1151/Ghostwriter : campagne de phishing ciblant les comptes Gmail polonais avec vol de 2FA

🎯 Contexte PubliĂ© le 12 juin 2026 par CERT Polska, cet article documente une campagne de phishing active menĂ©e par le groupe UNC1151/Ghostwriter, l’un des groupes APT les plus actifs surveillĂ©s par l’équipe. La campagne cible les comptes Gmail de citoyens polonais depuis mars 2026, marquant une Ă©volution par rapport aux campagnes prĂ©cĂ©dentes qui visaient les fournisseurs de messagerie polonais (Onet, Wirtualna Polska, Interia). đŸ‘„ Victimes ciblĂ©es Le groupe cible un spectre trĂšs large de victimes : ...

13 juin 2026 Â· 3 min

Zero-day VS Code / github.dev : vol de tokens OAuth GitHub via divulgation publique immédiate

📰 Source : SecurityAffairs, publiĂ© le 4 juin 2026. Le chercheur en sĂ©curitĂ© Ammar Askar a dĂ©couvert une vulnĂ©rabilitĂ© zero-day sĂ©rieuse dans github.dev, la version navigateur de Visual Studio Code, et a publiĂ© un exploit fonctionnel (PoC) une heure aprĂšs en avoir informĂ© un contact chez GitHub, sans ouvrir de ticket MSRC ni respecter de fenĂȘtre de 90 jours. 🔍 Nature de la vulnĂ©rabilitĂ© : Lorsque github.com transmet un token OAuth Ă  github.dev, ce token n’est pas limitĂ© au dĂ©pĂŽt concernĂ©. Il dispose d’un accĂšs complet Ă  tous les dĂ©pĂŽts publics et privĂ©s accessibles par l’utilisateur. Un attaquant capable de modifier le fichier .vscode/extensions.json d’un dĂ©pĂŽt peut y recommander une extension VS Code malveillante. ...

13 juin 2026 Â· 3 min

Campagne Hades : compromission de packages PyPI via supply chain avec wiper et scrapers mémoire multi-OS

đŸ—“ïž Contexte Le 8 juin 2026, StepSecurity publie une analyse technique dĂ©taillĂ©e de la campagne Hades, une opĂ©ration de compromission de la chaĂźne d’approvisionnement Python ciblant l’écosystĂšme PyPI. Cette campagne est attribuĂ©e Ă  l’acteur Miasma, dĂ©jĂ  documentĂ© dans des attaques npm prĂ©cĂ©dentes. 📩 Packages compromis Au total, 27 packages PyPI sont identifiĂ©s comme compromis, couvrant les domaines de la bioinformatique, du machine learning graphique et de l’analyse gĂ©notype-phĂ©notype. Parmi les plus notables : ...

9 juin 2026 Â· 4 min

Campagne Miasma : 73 dépÎts Microsoft désactivés aprÚs injection dans Azure/durabletask

🔍 Contexte Analyse publiĂ©e le 5 juin 2026 par StepSecurity (Ashish Kurmi). L’article documente une attaque de type supply chain ciblant les organisations GitHub de Microsoft, dans le cadre de la campagne Miasma Worm. 🎯 Incident du 5 juin 2026 Un commit malveillant (hash 5f456b8) a Ă©tĂ© poussĂ© dans le dĂ©pĂŽt Azure/durabletask via un compte contributeur prĂ©alablement compromis. Ce mĂȘme compte avait dĂ©jĂ  Ă©tĂ© utilisĂ© lors de l’attaque PyPI du 19 mai 2026. Le commit prĂ©sentait plusieurs signaux d’alerte : ...

9 juin 2026 Â· 4 min

CVE-2026-23111 : Use-after-free dans nftables du noyau Linux exploité en LPE

📅 Source : Blog Exodus Intelligence, publiĂ© le 8 juin 2026. Article de recherche technique rĂ©digĂ© par Oliver Sieber, dĂ©taillant la dĂ©couverte, l’analyse et l’exploitation d’une vulnĂ©rabilitĂ© dans le noyau Linux. 🔍 Contexte de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© CVE-2026-23111 a Ă©tĂ© dĂ©couverte dĂ©but 2025 dans le sous-systĂšme nftables du noyau Linux. Elle a Ă©tĂ© corrigĂ©e en amont le 5 fĂ©vrier 2026. Une seconde vulnĂ©rabilitĂ© connexe, CVE-2026-23278, est Ă©galement mentionnĂ©e mais hors scope de cet article. ...

9 juin 2026 Â· 3 min

CVE-2026-28318 : vulnérabilité DoS dans SolarWinds Serv-U exploitée activement

đŸ—“ïž Contexte Source : SecurityWeek, publiĂ© le 8 juin 2026. La CISA (agence amĂ©ricaine de cybersĂ©curitĂ©) a Ă©mis une alerte concernant l’exploitation active d’une vulnĂ©rabilitĂ© dans SolarWinds Serv-U, quelques jours aprĂšs la publication du correctif par l’éditeur. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© CVE : CVE-2026-28318 Score CVSS : 7.5 Type : DĂ©ni de service (DoS) Vecteur : RequĂȘtes POST spĂ©cialement forgĂ©es contenant l’en-tĂȘte Content-Encoding: deflate avec certaines donnĂ©es Authentification requise : Non — exploitation possible sans authentification Impact : Crash du service Serv-U đŸ› ïž Versions affectĂ©es et correctif Correctif disponible : Serv-U 15.5.4 Hotfix 1 Versions en fin de vie (EoL) concernĂ©es : 15.4.2, 15.5, 15.5.1 — mise Ă  niveau vers une version supportĂ©e recommandĂ©e SolarWinds encourage tous les clients Ă  installer le hotfix, y compris ceux ayant rĂ©cemment migrĂ© vers la version 15.5.4 ⚠ Exploitation et rĂ©ponse institutionnelle La CISA a ajoutĂ© CVE-2026-28318 Ă  son catalogue KEV (Known Exploited Vulnerabilities) le vendredi 6 juin 2026 L’advisory de SolarWinds ne mentionnait pas d’exploitation active au moment de sa publication Il n’est pas Ă©tabli si la vulnĂ©rabilitĂ© a Ă©tĂ© exploitĂ©e en tant que zero-day L’identitĂ© des attaquants est inconnue ConformĂ©ment Ă  la BOD 22-01, les agences fĂ©dĂ©rales amĂ©ricaines ont jusqu’au 19 juin 2026 pour appliquer le correctif 📌 Type d’article Alerte de sĂ©curitĂ© combinant une annonce de patch et une notification d’exploitation active, destinĂ©e Ă  informer les Ă©quipes de sĂ©curitĂ© et les administrateurs systĂšme sur la nĂ©cessitĂ© d’appliquer le correctif en urgence. ...

9 juin 2026 Â· 2 min

Exploitation active de CVE-2026-50751 : bypass d'authentification VPN Check Point lié à Qilin

🔍 Contexte Le 8 juin 2026, Check Point Research publie un avis de sĂ©curitĂ© urgent sur son blog officiel concernant l’exploitation active de CVE-2026-50751, une vulnĂ©rabilitĂ© critique affectant ses solutions Remote Access VPN et Mobile Access configurĂ©es avec le protocole IKEv1 (dĂ©prĂ©ciĂ©). 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Deux CVE sont documentĂ©es dans cet avis : CVE-2026-50751 (CVSS 9.3) : Bypass d’authentification exploitant une faille logique dans la validation des certificats IKEv1. Un attaquant peut Ă©tablir une session VPN sans mot de passe valide. Exploitation active confirmĂ©e dans la nature. CVE-2026-50752 (CVSS 7.4) : Condition dans la logique de validation des certificats IKEv1 permettant une attaque man-in-the-middle sur les connexions VPN site-Ă -site. Aucune exploitation observĂ©e Ă  ce jour. DĂ©couverte via la plateforme interne BLAST (agentic AI code security). Produits affectĂ©s : SSL VPN / Remote Access VPN, Mobile Access, Security Gateways, Spark Firewall ...

9 juin 2026 Â· 3 min
Derniùre mise à jour le: 26 juillet 2026 📝