Shai-Hulud : nouvelle vague Hades cible 20 packages npm Leo/RStreams

🔍 Contexte PubliĂ© le 25 juin 2026 par Yair Benamou (JFrog Security Research), cet article documente une nouvelle vague de la campagne Shai-Hulud, dĂ©signĂ©e Hades, ciblant l’écosystĂšme npm Leo/RStreams — une plateforme de streaming d’évĂ©nements AWS-native utilisĂ©e dans des pipelines serverless et CI/CD. 🎯 Packages ciblĂ©s 20 packages npm lĂ©gitimes ont Ă©tĂ© compromis, dont : leo-sdk, leo-auth, leo-aws, leo-logger, leo-config rstreams-metrics, rstreams-shard-util serverless-leo, serverless-convention Packages @immobiliarelabs/backstage-plugin-gitlab-backend, @immobiliarelabs/backstage-plugin-gitlab, @immobiliarelabs/backstage-plugin-ldap-auth-backend, @immobiliarelabs/backstage-plugin-ldap-auth Ces packages totalisaient environ ~127K tĂ©lĂ©chargements dans le mois prĂ©cĂ©dant l’analyse. ...

29 juin 2026 Â· 3 min

UAC-0184 : évolution du tooling OneDrive sideload vers Remcos Agent 7.1.0 Pro

🔍 Contexte Analyse technique publiĂ©e le 27 juin 2026 par Robin Dost sur le blog Synaptic Security, documentant l’évolution du tooling de l’acteur UAC-0184 (Ă©galement trackĂ© sous MB-0005). L’article fait suite Ă  une prĂ©cĂ©dente analyse de la mĂȘme campagne et couvre un nouveau sample avec une chaĂźne d’infection remaniĂ©e. 📩 Vecteur initial L’archive initiale spisokszch.zip (SHA-256 : c74bb6fb848cdb87c2b4261da1efc078023cdf95aa7b1436c52c26f3a11025af) contient : Quatre fichiers LNK dĂ©guisĂ©s en images JPG et un fichier Excel Un fichier README.txt rĂ©digĂ© en ukrainien demandant Ă  la victime d’extraire les fichiers sur le bureau avant de les ouvrir Le contenu leurre est un tableau militaire ukrainien de cas d’AWOL/dĂ©sertion (39 soldats avec noms, grades, dates d’absence, numĂ©ros de dossiers), ciblant explicitement une audience militaro-administrative ukrainienne. ...

29 juin 2026 Â· 5 min

UAC-0226 exploite une faille WinRAR pour déployer GIFTEDCROOK contre des cibles ukrainiennes

📰 Source : Cyber Press — Date : 26 juin 2026 🎯 Contexte Le groupe de menace UAC-0226 a mis Ă  jour ses tactiques pour cibler des entitĂ©s ukrainiennes, notamment dans le domaine militaire, en dĂ©ployant le stealer GIFTEDCROOK via une nouvelle chaĂźne d’infection exploitant une faille dans WinRAR. 🔓 Vecteur d’infection Les attaquants exploitent une vulnĂ©rabilitĂ© de path traversal via Alternate Data Streams (ADS) dans WinRAR. Lors de la simple extraction d’une archive, le payload est dĂ©posĂ© automatiquement sans interaction supplĂ©mentaire de la victime. Un leurre PDF thĂ©matisĂ© autour des drones de reconnaissance Ă  fibre optique ukrainiens est utilisĂ© pour cibler un public militaire. ...

29 juin 2026 Â· 3 min

VIGINUM expose Rokh Solis : ingérence numérique israélienne contre les élections municipales françaises 2026

đŸ›ïž Contexte En mars 2026, le service français VIGINUM (rattachĂ© au SGDSN) a publiĂ© un rapport dĂ©taillant le mode opĂ©ratoire informationnel (MOI) Rokh Solis, dĂ©tectĂ© Ă  partir de fĂ©vrier 2026. Cette campagne visait Ă  influencer les Ă©lections municipales françaises des 15 et 22 mars 2026 en ciblant le parti La France Insoumise (LFI) et plusieurs de ses candidats. 🎯 Objectifs et narratifs Le MOI Rokh Solis s’articule autour de deux stratĂ©gies narratives distinctes : ...

29 juin 2026 Â· 5 min

WeedHack MaaS : LoaderClient utilise des smart contracts Ethereum pour son infrastructure C2

🎯 Contexte PubliĂ© le 24 juin 2026 par la Darkatlas Squad sur darkatlas.io, cet article prĂ©sente une analyse technique complĂšte de LoaderClient, le payload de stage-1 de la campagne WeedHack, un service de Malware-as-a-Service (MaaS) ciblant les joueurs Minecraft depuis janvier 2026. đŸ§© Origine et Ă©volution de la campagne WeedHack est issu d’un stealer privĂ© appelĂ© Majanito (fin 2025), dĂ©veloppĂ© par un acteur utilisant le mĂȘme pseudonyme. En dĂ©but 2026, la base de code a Ă©tĂ© reprise et rebrandĂ©e en WeedHack, transformĂ©e en plateforme MaaS accessible sur le clearnet. Le namespace dev.majanito est prĂ©servĂ© dans le code compilĂ© du stage-2, confirmant la filiation. La campagne a enregistrĂ© plus de 116 000 compromissions uniques avec un rythme de 2 000 Ă  3 000 nouvelles infections par jour. ...

29 juin 2026 Â· 5 min

Backdoor.Mistic : nouveau backdoor furtif lié à l'IAB Woodgnat et aux ransomwares Qilin

🔍 Contexte Rapport publiĂ© le 24 juin 2026 par la Threat Hunter Team de Symantec (Broadcom). L’article documente un nouveau backdoor baptisĂ© Backdoor.Mistic, actif depuis avril 2026, et son association probable avec l’initial access broker (IAB) suivi sous les noms Woodgnat (Symantec) et KongTuke (public). Le backdoor a Ă©galement Ă©tĂ© documentĂ© par Zscaler sous le nom MLTBackdoor. 🎯 Ciblage Le ciblage est opportuniste, couvrant plusieurs secteurs : Assurance Éducation IT Services professionnels D’autres activitĂ©s liĂ©es Ă  ModeloRAT et Node.js ont Ă©tĂ© observĂ©es dĂšs fĂ©vrier 2026 dans d’autres organisations, sans dĂ©ploiement de Mistic. ...

26 juin 2026 Â· 6 min

Campagne ClickFix active exploitant CVE-2026-26980 dans Ghost CMS : 287 sites compromis

🔍 Contexte PubliĂ© le 23 juin 2026 par SicuraNext (blog.sicuranext.com), cet article prĂ©sente une recherche read-only menĂ©e le 11 juin 2026 sur une campagne active exploitant CVE-2026-26980, une injection SQL dans l’API publique Content de Ghost CMS (versions 3.24.0 Ă  6.19.0, corrigĂ©e en 6.19.1 en fĂ©vrier 2026). ⚙ MĂ©canisme d’attaque L’exploitation se dĂ©roule en deux Ă©tapes : Lecture via Content API (sans authentification) pour extraire la clĂ© Admin API stockĂ©e en base de donnĂ©es Écriture via Admin API avec la clĂ© volĂ©e pour injecter un loader JavaScript malveillant dans les corps de posts Le loader injectĂ© (ghost_once_footer_<id>) utilise une porte localStorage (exĂ©cution unique par navigateur), encode l’origine victime via btoa(location.origin), et charge un second stage depuis un C2 via une URL base64 encodĂ©e. La chaĂźne mĂšne Ă  une page FakeCAPTCHA/ClickFix incitant les visiteurs Ă  exĂ©cuter des commandes ou installer un malware. ...

26 juin 2026 Â· 3 min

Cartographie de l'infrastructure C2 en Europe de l'Est : 3 900+ serveurs sur 302 fournisseurs

⚠ Mise Ă  jour du 27 juillet 2026 Hunt.io a rĂ©visĂ© son rapport source Ă  deux reprises aprĂšs la publication de ce billet : 27 juin 2026 — note Ă©ditoriale des auteurs reconnaissant que la publication initiale assimilait par endroits la simple prĂ©sence de certains logiciels Ă  un impact malveillant. Le terme « C2 » y est remplacĂ© par threat activity enabling (« infrastructure facilitant l’activitĂ© malveillante ») et « malicious » par potentially malicious dans l’ensemble du rapport. 10 juillet 2026 — aprĂšs revue des donnĂ©es avec Friendhosting LTD, Hunt.io prĂ©cise que les cas soulevant une prĂ©occupation crĂ©dible relĂšvent d’infrastructure de distribution de trafic, et non d’infrastructure identifiĂ©e comme hĂ©bergeant du C2. Keitaro est un TDS (traffic distribution system) commercial : sa prĂ©sence sur un rĂ©seau indique que le logiciel y est dĂ©ployĂ©, pas que le rĂ©seau opĂšre du C2. Dans la version courante du rapport, Friendhosting LTD n’est plus mentionnĂ© que dans les points clĂ©s, sous la forme suivante : le fournisseur hĂ©berge de nombreuses instances Keitaro susceptibles d’ĂȘtre dĂ©tournĂ©es, et travaille sur les donnĂ©es pour analyser les abus potentiels. ...

26 juin 2026 Â· 8 min

Ciblage des systùmes d'eau par des États-nations : Iran, Russie et Chine (2024-2026)

📅 Source et contexte : Rapport de threat intelligence publiĂ© le 25 juin 2026 par DomainTools Intelligence (DTI), couvrant les opĂ©rations cyber Ă©tatiques et para-Ă©tatiques ciblant les systĂšmes d’eau et d’assainissement entre 2024 et 2026. 🎯 Contexte stratĂ©gique : Les systĂšmes d’eau et d’assainissement sont devenus des cibles privilĂ©giĂ©es de la guerre hybride en raison de leur sous-investissement chronique en cybersĂ©curitĂ© OT, de l’exposition internet de leurs PLCs et HMIs, et de leur valeur psychologique et politique disproportionnĂ©e. Les trois acteurs Ă©tatiques majeurs (Iran, Russie, Chine) convergent vers la mĂȘme doctrine : utiliser ces infrastructures civiles comme leviers de pression sans franchir le seuil du conflit ouvert. ...

26 juin 2026 Â· 5 min

CISA alerte sur 4 vulnérabilités critiques exploitées dans Ubiquiti UniFi OS et Lantronix EDS5000

đŸ›Ąïž Contexte Le 24 juin 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a publiĂ© une alerte via sa directive BOD 26-04, signalant l’exploitation active de quatre vulnĂ©rabilitĂ©s affectant des Ă©quipements rĂ©seau largement dĂ©ployĂ©s. Les agences fĂ©dĂ©rales amĂ©ricaines disposent de trois jours pour appliquer les correctifs ou les mitigations recommandĂ©es. 🔮 VulnĂ©rabilitĂ©s Ubiquiti UniFi OS Trois CVE ont Ă©tĂ© ajoutĂ©es au catalogue KEV pour les Ă©quipements Ubiquiti UniFi OS : CVE-2026-34908 : Contournement de contrĂŽle d’accĂšs permettant Ă  un attaquant non authentifiĂ© d’effectuer des modifications non autorisĂ©es, pouvant mener Ă  une compromission totale du systĂšme. CVE-2026-34909 : TraversĂ©e de rĂ©pertoire (path traversal) permettant l’accĂšs Ă  des fichiers sensibles (configurations, credentials), facilitant une prise de contrĂŽle de compte. CVE-2026-34910 : Validation d’entrĂ©e incorrecte permettant l’injection et l’exĂ©cution de commandes OS arbitraires, pouvant conduire Ă  une exĂ©cution de code Ă  distance (RCE). Ubiquiti a publiĂ© des correctifs en mai 2026. Les chercheurs de Bishop Fox ont dĂ©montrĂ© que ces trois failles peuvent ĂȘtre chaĂźnĂ©es pour obtenir un RCE complet avec privilĂšges Ă©levĂ©s. Bishop Fox a Ă©galement publiĂ© un script de dĂ©tection gratuit sur GitHub. ...

26 juin 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝