Documents fuités révÚlent les opérations d'influence russes en Europe via la Social Design Agency

🔍 Contexte PubliĂ© le 24 mai 2026 par OCCRP et ses partenaires mĂ©dias (Delfi Estonia, Le Monde, Profil, Radio Svoboda, etc.), cet article s’appuie sur une cache de documents internes fuitĂ©s obtenus par Delfi Estonia. Les fichiers couvrent les opĂ©rations de la Social Design Agency (SDA) tout au long de 2025 et incluent des plans pour 2026. 🎯 Acteurs et structure La Social Design Agency (SDA), firme de relations publiques russe, dĂ©jĂ  sanctionnĂ©e par les États-Unis, le Royaume-Uni et l’UE, est identifiĂ©e comme l’opĂ©rateur principal. L’administration prĂ©sidentielle russe supervise et finance les opĂ©rations, avec Sofia Zakharova (alias « Kristin Kiler »), cheffe de dĂ©partement communications, comme figure centrale. Sergei Kiriyenko, premier chef de cabinet adjoint de l’administration prĂ©sidentielle, est rĂ©fĂ©rencĂ© comme autoritĂ© supĂ©rieure (alias « SVK »). Ilya Gambashidze, directeur de la SDA, est mentionnĂ© comme opĂ©rationnel sous surveillance interne. đŸ•”ïž OpĂ©rations documentĂ©es Faux drapeaux physiques : ...

31 mai 2026 Â· 4 min

GREYVIBE : groupe Russia-nexus utilisant l'IA dans des opérations contre l'Ukraine

🔍 Contexte WithSecure Labs publie le 28 mai 2026 une analyse approfondie d’un groupe de menace nouvellement trackĂ© sous le nom GREYVIBE, actif depuis au moins aoĂ»t 2025 et ciblant principalement l’Ukraine et les entitĂ©s liĂ©es Ă  l’Ukraine dans le contexte du conflit russo-ukrainien. 🎯 Victimologie et ciblage Le groupe cible une population diverse : EntitĂ©s militaires ukrainiennes (dont des combattants Ă  Kharkiv) EntitĂ©s gouvernementales (Conseil municipal de Kyiv, Service d’État des communications spĂ©ciales) EntitĂ©s civiles et commerciales Secteur Ă©nergie (entreprise Ă©nergĂ©tique ukrainienne) 📩 Vecteurs d’attaque et campagnes PhantomMail : Spear-phishing par e-mail depuis aoĂ»t 2025, avec archives ZIP/RAR hĂ©bergĂ©es sur Google Drive et 4sync, contenant des loaders PyInstaller ou JavaScript lançant la chaĂźne d’infection PhantomRelay. ...

31 mai 2026 Â· 4 min

Kazuar évolue en écosystÚme d'espionnage modulaire orchestré par Secret Blizzard (Turla)

🔍 Contexte PubliĂ© le 22 mai 2026 par PolySwarm (The Hivemind), cet article s’appuie sur une analyse de Microsoft pour dĂ©crire l’évolution significative du malware Kazuar, associĂ© Ă  l’acteur Ă©tatique russe Secret Blizzard (alias Turla, Venomous Bear, Uroburos, Snake). L’analyse couvre des campagnes ciblant l’Europe, l’Asie centrale et l’Ukraine. 🎯 Cibles Les secteurs visĂ©s incluent : Gouvernements et ministĂšres des affaires Ă©trangĂšres Organisations diplomatiques et ambassades Secteur de la dĂ©fense et contractants Institutions de recherche đŸ§© Architecture modulaire de Kazuar Kazuar a abandonnĂ© sa structure monolithique pour un Ă©cosystĂšme modulaire composĂ© de trois types de modules : ...

31 mai 2026 Â· 4 min

LLMShare : des attaquants détournent les pages partagées de ChatGPT et Claude pour distribuer des malwares

🔍 Contexte PubliĂ© le 29 mai 2026 par Push Security, cet article de recherche documente une campagne active baptisĂ©e LLMShare, qui exploite les fonctionnalitĂ©s de partage de contenu des plateformes d’IA conversationnelle ChatGPT (chatgpt.com) et Claude (claude.ai) pour distribuer des malwares ciblant les utilisateurs macOS et Windows. 🎯 Technique d’attaque Les attaquants exploitent la confiance implicite accordĂ©e aux domaines chatgpt.com et claude.ai par les outils de rĂ©putation d’URL et les utilisateurs : ...

31 mai 2026 Â· 3 min

Megalodon : attaque supply chain GitHub via 5 000+ dépÎts alimentée par des infostealers

đŸ—“ïž Contexte Article publiĂ© le 23 mai 2026 par Hudson Rock sur la plateforme infostealers.com. L’analyse croise les dĂ©couvertes de OX Security, SafeDep et Datadog Security Labs sur une campagne d’attaque supply chain massive nommĂ©e Megalodon. 🎯 Description de l’attaque En l’espace de six heures, des acteurs malveillants ont poussĂ© des milliers de commits vers des dĂ©pĂŽts GitHub publics, infectant plus de 5 000 repositories. Le vecteur principal repose sur l’injection de payloads encodĂ©s en Base64 directement dans des fichiers de workflow YAML ciblant GitHub Actions. ...

31 mai 2026 Â· 3 min

Screening Serpens : nouvelles familles de RAT et AppDomainManager hijacking ciblant 5 pays

🔍 Contexte PubliĂ© le 22 mai 2026 par Unit 42 (Palo Alto Networks), cet article documente les activitĂ©s rĂ©centes du groupe APT Ă  nexus iranien Screening Serpens (alias UNC1549, Smoke Sandstorm, Iranian Dream Job), actif depuis au moins 2022. Les campagnes analysĂ©es couvrent la pĂ©riode mi-fĂ©vrier Ă  avril 2026, en corrĂ©lation avec un conflit rĂ©gional dĂ©butĂ© le 28 fĂ©vrier 2026 au Moyen-Orient. 🎯 Ciblage et victimologie Les entitĂ©s ciblĂ©es sont localisĂ©es dans : ...

31 mai 2026 Â· 6 min

SuperProxy : le réseau proxy résidentiel caché dans les appareils SuperBox

🔍 Contexte PubliĂ© le 28 mai 2026 par Plume Security Labs (Plume Design, Inc.), ce rapport de recherche en deux parties documente l’investigation menĂ©e sur les appareils de streaming SuperBox (sĂ©ries S4, S5, S6, S6MAX). L’enquĂȘte a dĂ©butĂ© aprĂšs que le NOC de Plume a dĂ©tectĂ© un volume anormal de trafic sortant provenant de ces appareils au sein de rĂ©seaux rĂ©sidentiels, menaçant leur stabilitĂ©. 🎯 Vecteurs d’infection identifiĂ©s L’investigation a mis en Ă©vidence plusieurs vecteurs permettant l’installation de logiciels malveillants : ...

31 mai 2026 Â· 6 min

Tycoon 2FA : analyse technique et détection du kit PhaaS AiTM sur Entra ID et Google Workspace

🔍 Contexte PubliĂ© le 26 mai 2026 par Elastic Security Labs (auteurs : Samir Bousseaden et Terrance DeJesus), cet article constitue une analyse technique dĂ©taillĂ©e du kit Phishing-as-a-Service (PhaaS) Tycoon 2FA, attribuĂ© Ă  Storm-1747 par Microsoft Threat Intelligence. MalgrĂ© un dĂ©mantĂšlement coordonnĂ© en mars 2026 impliquant Microsoft, Europol, Cloudflare, SpyCloud et eSentire (plus de 300 domaines saisis), le kit a repris ses activitĂ©s dĂšs fin avril 2026. ⚙ MĂ©canisme AiTM Tycoon 2FA opĂšre comme un proxy inverse en temps rĂ©el entre la victime et le fournisseur d’identitĂ© lĂ©gitime (Entra ID ou Google). Le flux d’attaque comprend : ...

31 mai 2026 Â· 5 min

Void Dokkaebi migre InvisibleFerret vers des binaires Cython pour contourner les détections

🔍 Contexte PubliĂ© le 22 mai 2026 par Kazuki Fujisawa (Trend Micro), cet article documente l’évolution technique du malware InvisibleFerret utilisĂ© par Void Dokkaebi (alias Famous Chollima), un groupe d’intrusion alignĂ© avec la CorĂ©e du Nord. 🎯 Acteur et cibles Void Dokkaebi cible systĂ©matiquement les dĂ©veloppeurs de logiciels dĂ©tenant des credentials de wallets cryptomonnaies, des clĂ©s de signature, et des accĂšs aux pipelines CI/CD et infrastructures de production. Le vecteur initial historique repose sur de fausses offres d’emploi dans des entreprises crypto et IA, incitant les dĂ©veloppeurs Ă  cloner et exĂ©cuter des dĂ©pĂŽts de code. ...

31 mai 2026 Â· 4 min

Zapocalypse : chaßne d'attaque en 5 étapes vers une prise de contrÎle totale de Zapier

🔍 Contexte PubliĂ© le 28 mai 2026 par Yair Balilti (Token Security Research Team), cet article dĂ©taille une chaĂźne d’attaque en 5 Ă©tapes baptisĂ©e Zapocalypse, dĂ©couverte sur la plateforme d’automatisation Zapier. La recherche a dĂ©butĂ© le 10 fĂ©vrier 2026 et a Ă©tĂ© divulguĂ©e le 12 fĂ©vrier 2026 via HackerOne. Zapier a confirmĂ© la remĂ©diation complĂšte le 5 mars 2026. đŸ§± ChaĂźne d’exploitation Étape 1 — Évasion du sandbox Python : La fonctionnalitĂ© “Code by Zapier” exĂ©cute du Python arbitraire dans une Lambda AWS (python3.11, us-east-1). L’appel os.system('env') rĂ©vĂšle l’environnement Lambda. Le code utilisateur est injectĂ© via exec() dans le mĂȘme processus que celui ayant dĂ©tenu les credentials AWS. ...

31 mai 2026 Â· 4 min
Derniùre mise à jour le: 11 septembre 2026 📝