Analyse technique : chaßne d'infection malspam vers loader .NET fileless en 5 étapes

🔍 Contexte PubliĂ© le 3 juin 2026 par Huntress (mis Ă  jour le 5 juin 2026), cet article est une analyse technique dĂ©taillĂ©e d’une infection observĂ©e en mai 2026 par le SOC Huntress. L’attribution initiale Ă  DesckVB RAT a Ă©tĂ© corrigĂ©e : le malware est dĂ©sormais identifiĂ© comme un loader .NET non identifiĂ©. 📧 Vecteur initial : malspam via DoubleClick L’accĂšs initial s’effectue via un email malveillant contenant une piĂšce jointe HTML (Bestellung_2026.html, « bon de commande » en allemand). Cette piĂšce jointe effectue une redirection meta-refresh immĂ©diate vers une URL de tracking Google DoubleClick (ad.doubleclick.net/ddm/trackclk/...), exploitant la haute rĂ©putation de ce domaine pour contourner les passerelles email. ...

6 juin 2026 Â· 5 min

Campagne 'Patriot Bait' : un acteur russophone solitaire a géré pendant 5 ans un canal Telegram MAGA de 17 000 abonnés

🔍 Contexte PubliĂ© le 21 mai 2026 par Trend Micro Research (Philippe Lin, Joseph C Chen, Fyodor Yarochkin, Vladimir Kropotov), cet article documente une opĂ©ration d’influence et de fraude financiĂšre conduite par un acteur solo russophone, trackĂ© sous le pseudonyme bandcampro, sur une pĂ©riode de 5 ans. 🎭 L’opĂ©ration ‘American Patriot’ L’acteur a créé le canal Telegram @americanpatriotus le 6 fĂ©vrier 2021, soit un mois aprĂšs l’assaut du Capitole, ciblant les communautĂ©s QAnon et MAGA en pleine migration vers Telegram. Le canal a atteint environ 17 000 abonnĂ©s et s’est Ă©tendu Ă  Truth Social via le compte @USGuardianEagle. ...

6 juin 2026 Â· 4 min

Campagne de phishing PUMA Careers : usurpation de marque et collecte de credentials via faux portail RH

đŸ—“ïž Source : CyberProof Research Team (blog CyberProof), publiĂ© le 2 juin 2026. Auteur : Yevgeni Pak. Contexte L’équipe de threat hunting de CyberProof a identifiĂ© une campagne de phishing multi-Ă©tapes usurpant l’identitĂ© de PUMA Careers, ciblant des chercheurs d’emploi via des techniques de reconnaissance LinkedIn et d’ingĂ©nierie sociale assistĂ©e par IA. La dĂ©tection initiale a Ă©tĂ© dĂ©clenchĂ©e par une anomalie comportementale : l’email de phishing s’adressait Ă  la victime avec son identitĂ© LinkedIn publique, alors que le compte email utilisait un format de nom diffĂ©rent. ...

6 juin 2026 Â· 3 min

Campagne STX RAT : supply chain via DLL sideloading ciblant crypto et X-VPN (100M users)

🔍 Contexte PubliĂ© le 5 juin 2026 par l’équipe Howler Cell de Cyderes, cet article constitue une analyse technique approfondie d’une campagne active de supply chain compromise. Il fait suite Ă  un premier rapport sur CPUID HWMonitor et Ă©tend la portĂ©e Ă  11 packages trojanisĂ©s au total. 🎯 Description de la campagne Un acteur opĂ©rant sous l’alias Leda Elacoate (email : pufferfish11@firemail[.]cc) a maintenu un dĂ©pĂŽt Bitbucket (amos-trading/dist-internal) hĂ©bergeant des installateurs lĂ©gitimes repackagĂ©s avec une CRYPTBASE.dll malveillante. La technique exploite la CWE-427 (Uncontrolled Search Path Element) : Windows cherche CRYPTBASE.dll dans le dossier applicatif avant System32, permettant le chargement du DLL malveillant. ...

6 juin 2026 Â· 4 min

Des extensions Chrome malveillantes volent les conversations sur ChatGPT, Claude, Copilot, Gemini et DeepSeek

đŸ—“ïž Contexte Source : Cyber Press (cyberpress.org), publiĂ© le 5 juin 2026. L’article s’appuie sur des recherches publiĂ©es par G DATA Software. Il documente la dĂ©couverte de plusieurs extensions Chrome malveillantes ciblant les utilisateurs de plateformes d’IA gĂ©nĂ©rative. 🎯 Contexte de la menace En mars 2026, l’écosystĂšme des extensions Chrome liĂ©es Ă  l’IA comptait environ 115 millions d’utilisateurs. Des acteurs malveillants exploitent la confiance accordĂ©e aux outils de productivitĂ© IA pour dĂ©guiser des stealers en extensions lĂ©gitimes. Les donnĂ©es ciblĂ©es incluent des conversations confidentielles, du code source propriĂ©taire et des informations mĂ©dicales personnelles. ...

6 juin 2026 Â· 3 min

Exploitation active de CVE-2026-41089 : RCE critique dans Windows Netlogon

📰 Contexte PubliĂ© le 1er juin 2026 par BleepingComputer, cet article rapporte l’alerte Ă©mise par le Centre pour la CybersĂ©curitĂ© Belgique (CCB) concernant l’exploitation active dans la nature d’une vulnĂ©rabilitĂ© critique rĂ©cemment corrigĂ©e dans Windows Netlogon. 🔍 VulnĂ©rabilitĂ© CVE-2026-41089 CVE-2026-41089 est un stack-based buffer overflow dans le service Windows Netlogon (interface RPC utilisĂ©e pour l’authentification sur les rĂ©seaux de domaine Windows). Elle permet Ă  un attaquant non authentifiĂ© d’obtenir une exĂ©cution de code Ă  distance (RCE) sur des contrĂŽleurs de domaine ciblĂ©s. ...

6 juin 2026 Â· 3 min

HTTP/2 Bomb : exploit DoS distant découvert par l'IA Codex affectant nginx, Apache, IIS, Envoy

đŸ—“ïž Contexte PubliĂ© le 2 juin 2026 sur le blog Calif (blog.calif.io), cet article prĂ©sente la divulgation publique d’un exploit de dĂ©ni de service distant baptisĂ© HTTP/2 Bomb, dĂ©couvert par l’IA Codex de OpenAI. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e par Quang Luong, avec confirmation par Jun Rong et Duc Phan. 🎯 Nature de l’attaque L’exploit chaĂźne deux techniques connues depuis une dĂ©cennie : HPACK Indexed Reference Bomb : insertion d’un header dans la table dynamique HPACK (RFC 7541), puis Ă©mission de milliers de rĂ©fĂ©rences indexĂ©es d’un seul octet. Chaque octet sur le rĂ©seau provoque une allocation mĂ©moire cĂŽtĂ© serveur allant de ~70 octets (nginx, IIS, Pingora) Ă  ~4 000 octets (Apache httpd, Envoy). HTTP/2 Window Stall : annonce d’une fenĂȘtre de contrĂŽle de flux Ă  zĂ©ro octet, empĂȘchant le serveur de libĂ©rer la mĂ©moire allouĂ©e, avec envoi de trames WINDOW_UPDATE d’un octet pour maintenir la connexion ouverte indĂ©finiment. La nouveautĂ© rĂ©side dans la source de l’amplification : contrairement aux bombes classiques qui stockent une grande valeur, ici le header est quasi vide et l’amplification provient du bookkeeping par entrĂ©e allouĂ© par le serveur, contournant les limites de taille de header dĂ©codĂ©. ...

6 juin 2026 Â· 3 min

HTTP/2 Bomb : nouvelle attaque DoS capable de saturer un serveur web en moins d'une minute

đŸ—“ïž Contexte PubliĂ© le 3 juin 2026 sur BleepingComputer, cet article prĂ©sente une nouvelle technique d’attaque par dĂ©ni de service (DoS) nommĂ©e HTTP/2 Bomb, dĂ©couverte par l’agent logiciel Codex d’OpenAI sous la direction de chercheurs de la sociĂ©tĂ© de sĂ©curitĂ© offensive Calif. 🔍 MĂ©canisme de l’attaque L’attaque combine deux mĂ©thodes DoS HTTP/2 prĂ©existantes : Amplification HPACK : un en-tĂȘte est insĂ©rĂ© dans la table dynamique HPACK et rĂ©fĂ©rencĂ© rĂ©pĂ©titivement via une reprĂ©sentation indexĂ©e compacte d’un seul octet. Un octet envoyĂ© par l’attaquant peut provoquer des milliers d’octets d’allocation mĂ©moire cĂŽtĂ© serveur (ratio jusqu’à 5 700:1 pour Envoy, 4 000:1 pour Apache httpd). Blocage de libĂ©ration mĂ©moire via flow-control HTTP/2 (style Slowloris) : en annonçant une fenĂȘtre de contrĂŽle de flux Ă  zĂ©ro octet, le serveur ne peut jamais finaliser la rĂ©ponse et continue d’envoyer des trames WINDOW_UPDATE pour Ă©viter les timeouts. La mĂ©moire allouĂ©e n’est jamais libĂ©rĂ©e. Cette combinaison permet Ă  une seule machine sur une connexion 100 Mbps d’épuiser des dizaines de gigaoctets de RAM en quelques secondes. ...

6 juin 2026 Â· 2 min

Kali365 PhaaS : expansion vers Okta, MAX Messenger et 126 hĂŽtes de phishing

đŸ—“ïž Contexte Source : cryptika.com (relayant cybersecuritynews.com), publiĂ©e le 4 juin 2026. L’analyse est basĂ©e sur les recherches d’Arctic Wolf, qui ont cartographiĂ© l’infrastructure complĂšte de l’opĂ©ration Kali365. 🎣 Description de la menace Kali365 est une plateforme phishing-as-a-service (PhaaS) dĂ©tectĂ©e pour la premiĂšre fois en avril 2026. Elle exploite le flux d’autorisation de pĂ©riphĂ©rique OAuth 2.0 de Microsoft (device authorization flow) pour contourner le MFA et voler des tokens d’authentification valides sans jamais avoir besoin du mot de passe de la victime. ...

6 juin 2026 Â· 3 min

Plus de 5 000 domaines électoraux enregistrés et 17 000 credentials exposés avant les midterms US

đŸ—“ïž Contexte Rapport publiĂ© le 1er juin 2026 par The Register, basĂ© sur une Ă©tude de Check Point Software portant sur les menaces numĂ©riques ciblant les Ă©lections de mi-mandat amĂ©ricaines de novembre 2026. 📊 Infrastructure de domaines Ă©lectoraux Entre avril 13 et mai 14 2026, Check Point a recensĂ© : ~1 140 nouveaux domaines contenant le mot « election » ~4 010 nouveaux domaines contenant le mot « vote » Pour comparaison, en janvier 2026, environ 1 300 domaines contenaient « election » et 2 957 contenaient « vote ». ...

6 juin 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝