Silver Fox : campagne de faux installateurs ciblant les utilisateurs chinois via des sites usurpés

🔍 Contexte Publié le 1er septembre 2026 sur le blog Microsoft Security, cet article de recherche documente une campagne active de distribution de malwares suivie par Microsoft Defender Experts. La campagne est associée avec une confiance modérée à l’acteur Silver Fox (alias Yinhu / 银狐), sans attribution à un État-nation. 🎯 Ciblage et portée Les victimes sont principalement des utilisateurs sinophones et des opérations chinoises de multinationales, réparties dans les secteurs suivants : ...

4 septembre 2026 · 6 min

13 thèmes Packagist malveillants livrent un spyware iOS volant des seeds de wallets crypto

🔍 Contexte Publié le 31 août 2026 par l’équipe de recherche de Socket (socket.dev), cet article documente la découverte de 13 packages Composer malveillants sur Packagist, répartis sous cinq namespaces vendeurs (vsmov, vsphim, haiau009, chilltvcms, ophimcms), ciblant les sites de streaming vietnamiens basés sur OphimCMS et KKPhim (CMS PHP/Laravel open source). 🎯 Mécanisme de livraison Les acteurs de la menace ont forké des thèmes légitimes sous leurs propres namespaces, en trojanisant les assets front-end JavaScript embarqués. Tout site installant l’un de ces thèmes sert du JavaScript malveillant à chaque visiteur. Deux branches d’attaque coexistent : ...

1 septembre 2026 · 7 min

19 extensions Chrome/Edge malveillantes délivrent un wallet drainer et volent des identifiants

🔍 Contexte Publié le 27 août 2026 par Socket Threat Research (source : socket.dev), cet article présente les résultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiées au cours des six derniers mois. La campagne, baptisée “Superior” par Socket, est tracée jusqu’en février 2024 et recoupe des recherches antérieures de DomainTools et Secure Annex. 🎯 Méthode d’infection Les extensions suivent toutes le même schéma de publication : ...

1 septembre 2026 · 5 min

Aurora Ransomware : exposition d'un opérateur russophone via un répertoire mal configuré

🔍 Contexte Publié le 27 août 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la série « Caught in 4K » dédiée à l’exposition des opérations ransomware. Un répertoire Linux mal configuré, accessible sans authentification sur le port 8888, a permis à CloudSEK d’accéder à l’intégralité du poste de travail d’un affilié du groupe Aurora ransomware. 🎯 Victimologie L’opérateur a compromis plus de vingt organisations dans neuf pays entre avril et juillet 2026, dont quatre ont été listées sur le site de fuite d’Aurora. Les secteurs touchés incluent : ...

1 septembre 2026 · 5 min

Aurora Ransomware cible les environnements ESXi et exploite Cursor Agent (IA) pour l'intrusion

🔍 Contexte Publié le 27 août 2026 par Gambit Security (source : gambit.security), cet article présente les résultats d’une investigation sur l’infrastructure exposée du groupe Aurora ransomware, actif depuis environ avril 2026 et opérant un site de fuite de données. 🦠 Variant Linux/ESXi Les chercheurs ont identifié un variant Linux du ransomware Aurora (SHA-256 : a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe, 139 KB ELF) hébergé sur Cloudflare R2 et copié manuellement dans plusieurs hôtes internes. ...

1 septembre 2026 · 5 min

BGP Hijacking Hetzner/Virtualizor (août 2026) : détournement furtif par forged-origin et more-specific

📅 Contexte : Cet article, publié le 31 août 2026 par BGPHorizon, est une analyse technique post-incident d’un détournement BGP ayant affecté l’espace d’adressage d’Hetzner utilisé par Softaculous et Virtualizor entre le 28 et le 30 août 2026. 🎯 Nature de l’attaque : L’attaquant a réalisé un hijack BGP de type forged-origin more-specific, particulièrement furtif car il contourne les deux mécanismes de détection les plus courants : Pas de conflit MOAS : l’AS d’origine légitime (AS24940, Hetzner) a été conservé en fin de chemin AS, rendant l’annonce indiscernable d’une annonce légitime pour les contrôles basés sur l’origine. Validation RPKI réussie : le ROA Hetzner couvrant 162.55.0.0/16 avec max-length /24 et origin AS24940 a été satisfait exactement par la route forgée. More-specific gagnant : le préfixe 162.55.80.0/24 (jamais annoncé auparavant) a systématiquement remporté la sélection de route face au /16 légitime. 🔗 Chaîne d’injection : Le réseau injecteur identifié est AS62390 (NexonHost), atteignant le réseau via le transit AS6204 (Zet.net). La signature caractéristique du chemin AS est ... 6204 62390 24940. ...

1 septembre 2026 · 3 min

BREEZE COMET : acteur cybercriminel financièrement motivé ciblant le secteur financier brésilien

🔍 Contexte Publié le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article présente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financièrement motivé actif depuis 2024. L’activité chevauche des opérations publiquement rapportées sous les noms Plump Spider et SHADOW-AETHER-064. 🎯 Ciblage et objectifs BREEZE COMET cible principalement les organisations brésiliennes disposant d’accès aux systèmes de paiement et bancaires : Banques, processeurs de paiement, retailers, exchanges, fintechs Systèmes visés : Pix, STR (Système de Transfert de Réserves Brésilien), Boleto Accès au Réseau National du Secteur Financier (RSFN) et aux credentials mTLS L’infrastructure opérationnelle suggère une expansion vers l’Amérique Latine et l’Afrique 🚪 Accès initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk) Tentatives de recrutement d’initiés dans les organisations ciblées Utilisation de sites gouvernementaux brésiliens compromis pour héberger des infostealers déguisés en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matériels non autorisés directement dans les réseaux de magasins de détail Exploitation de vulnérabilités dans des serveurs JBoss AS Réplication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela ⬆️ Escalade de privilèges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exécutés en mémoire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clés API et tokens cloud Scripts personnalisés pour identifier les credentials mTLS et certificats administratifs (termes recherchés : boleto, cnab, remessa, webhook.*pix, instant.*payment) 🔄 Mouvement latéral Abus de RDP et SMB via des comptes de service détournés Déploiement de COBALTSPIN : tunneleur réseau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes 🏠 Persistance et C2 BREEZE COMET a développé un arsenal de backdoors redondants : ...

1 septembre 2026 · 6 min

Campagne TerminalFix : tunnel inverse multi-étapes via faux CAPTCHA Cloudflare

🔍 Contexte Publié le 28 août 2026 sur le blog Microsoft Security par l’équipe Microsoft Threat Intelligence (Sagar Patil, Suriyaraj Natarajan, Parasharan Raghavan), cet article présente une analyse technique détaillée de la campagne TerminalFix, une variante avancée de ClickFix ciblant des organisations multi-sectorielles. 🎯 Vecteur d’accès initial La campagne débute par la compromission de sites web légitimes affichant une fausse page de vérification Cloudflare Turnstile CAPTCHA. Contrairement aux campagnes ClickFix classiques dirigeant vers la boîte de dialogue Exécuter (Win+R), TerminalFix oriente les victimes vers Windows Terminal ou PowerShell, favorisant l’exécution de scripts multi-lignes complexes. Une commande PowerShell malveillante est copiée silencieusement dans le presse-papiers de l’utilisateur. ...

1 septembre 2026 · 5 min

Chaîne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte Publié le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article présente une analyse technique approfondie d’une chaîne de livraison de malware via l’écosystème npm, détectée en juin 2026 et référencée sous l’advisory MAL-2026-6672. 🎯 Mécanisme d’attaque : une chaîne de dépendances transitives L’attaque repose sur trois packages npm imbriqués : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis légitime. La version 5.11.2 ajoute redis-type-xyz comme dépendance inutilisée. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exécutable. La version 1.10.6 ajoute ulid-xyz comme dépendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko déclenché via un script postinstall. Le payload n’était pas présent lors de la publication initiale d’ioredis-xyz : il a été injecté 19 minutes plus tard via la mise à jour d’une dépendance transitive, rendant la détection initiale impossible. ...

1 septembre 2026 · 4 min

Compromission de l'infrastructure Cloudflare de Coder : paquets malveillants servis via un registre non autorisé

🔍 Contexte Le 1er septembre 2026, Coder a publié un avis de sécurité critique (GHSA-vx42-ghc9-gw65) sur GitHub concernant une compromission de son infrastructure Cloudflare ayant conduit à la distribution de paquets malveillants via son registre officiel de modules (registry.coder.com). ⚠️ Nature de l’attaque Un acteur malveillant non identifié a accédé à l’infrastructure Cloudflare de Coder et ajouté des adresses IP non autorisées au pool du registre de modules. Ces adresses IP hébergeaient une version falsifiée du registre contenant des artefacts avec du code malveillant. Le code malveillant était conçu pour identifier et exfiltrer des credentials vers un serveur distant utilisant un domaine lookalike (coder-infra[.]com). ...

1 septembre 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝