RedWing : un spyware Android vendu en MaaS via Telegram, lié à des acteurs russes

🔍 Contexte PubliĂ© le 7 juillet 2026 par Vishnu Pratapagiri (Zimperium zLabs), cet article prĂ©sente l’analyse technique complĂšte de RedWing, un nouveau spyware Android distribuĂ© sous forme de Malware-as-a-Service (MaaS) via un canal Telegram. Le malware prĂ©sente des liens avec des acteurs de menace russes et est considĂ©rĂ© comme une variante Ă©voluĂ©e du malware Oblivion, en raison de similaritĂ©s au niveau du dropper et des overlays. 🎯 ModĂšle commercial et distribution RedWing est commercialisĂ© via un bot Telegram permettant la crĂ©ation, l’obfuscation et la personnalisation d’APK malveillants sans compĂ©tences techniques avancĂ©es. Le modĂšle Ă©conomique inclut : ...

11 juillet 2026 Â· 3 min

UAT-7810 : l'acteur China-nexus étend son réseau ORB avec de nouveaux malwares

🔍 Contexte PubliĂ© le 7 juillet 2026 par Cisco Talos (chercheurs Jungsoo An, Asheer Malhotra, Vanja Svajcer, Brandon White), cet article prĂ©sente les derniĂšres dĂ©couvertes sur UAT-7810, un acteur APT China-nexus initialement divulguĂ© par SecurityScorecard en 2025, spĂ©cialisĂ© dans la construction et la prolifĂ©ration de rĂ©seaux Operational Relay Box (ORB). 🎯 Objectifs et attribution UAT-7810 est Ă©valuĂ© avec haute confiance comme un acteur China-nexus, chargĂ© d’établir des rĂ©seaux ORB exploitables par des acteurs secondaires tels que UAT-5918. Des chevauchements d’outillage ont Ă©tĂ© documentĂ©s entre UAT-5918 et UAT-7810, bien que Talos les considĂšre comme deux entitĂ©s distinctes. La configuration de JARLEASH contient des commentaires en chinois simplifiĂ©, renforçant l’attribution. ...

11 juillet 2026 Â· 6 min

Campagne d'espionnage chinoise ciblant des universités via des failles Roundcube

🌐 Contexte Source : BleepingComputer, publiĂ© le 8 juillet 2026. Proofpoint a documentĂ© une campagne d’espionnage active depuis mai 2026, ciblant des serveurs Roundcube dans des universitĂ©s amĂ©ricaines et canadiennes. 🎯 Ciblage La campagne, suivie sous le nom UNK_MassTraction, vise spĂ©cifiquement : Les dĂ©partements de physique et d’ingĂ©nierie Les administrateurs et professeurs Les organisations impliquĂ©es en astrophysique, physique des particules ou recherche liĂ©e Ă  la sĂ©curitĂ© nationale 🔗 ChaĂźne d’attaque Email malveillant envoyĂ© depuis des comptes compromis ou des domaines usurpĂ©s Ouverture de l’email dans Roundcube → exploitation de CVE-2024-42009 (XSS) → exĂ©cution de JavaScript → chargement du payload IceCube IceCube collecte identifiants, mots de passe, cookies, donnĂ©es 2FA et informations navigateur Exploitation de CVE-2025-49113 (dĂ©sĂ©rialisation Roundcube) via des « helpers » Tentative d’installation de SquareShell (webshell PHP avec RCE) En cas d’échec : tĂ©lĂ©chargement d’un script shell chargeant VShell directement en mĂ©moire đŸ› ïž Outils utilisĂ©s IceCube : stealer Roundcube complet SquareShell : webshell PHP avec capacitĂ©s RCE VShell : backdoor Go commodity supportant l’accĂšs shell interactif et le port forwarding, couramment utilisĂ© par des acteurs chinois đŸ•”ïž Attribution Proofpoint Ă©value avec faible confiance que UNK_MassTraction est un acteur d’espionnage alignĂ© avec la Chine, sur la base de : ...

9 juillet 2026 Â· 3 min

Campagnes coordonnées d'énumération GitHub via API et abus de tokens d'accÚs

🔍 Contexte PubliĂ© le 8 juillet 2026 par Datadog Security Labs (auteure : Julie Agnes Sparks), cet article de recherche documente plusieurs mois de surveillance d’une activitĂ© soutenue d’abus de l’API GitHub visant Ă  cartographier des organisations, leurs membres et leurs dĂ©pĂŽts. 🎯 Nature de la menace L’activitĂ© observĂ©e n’est pas attribuĂ©e Ă  un acteur unique mais Ă  plusieurs campagnes chevauchantes combinant : Des rĂ©seaux de comptes « ghost » (créés 2 Ă  5 ans avant activation) envoyant du trafic API coordonnĂ© Des tokens OAuth et PAT compromis issus d’utilisateurs lĂ©gitimes (exposition accidentelle ou compromission d’endpoint) Des outils de scraping automatisĂ©s avec des user agents personnalisĂ©s ou imitant des outils lĂ©gitimes đŸ‘» Comptes fantĂŽmes Plus de plusieurs dizaines de comptes ghost ont Ă©tĂ© confirmĂ©s depuis octobre (annĂ©e non prĂ©cisĂ©e). Les conventions de nommage forment des familles reconnaissables : prĂ©fixe amazon-data-*, famille *-orb (kuku-orb, lolo-orb, lulu-orb, ruru-orb, zouzou-orb, meme-orb), BirdWithDreams, BirdWithPlan, user432023, user412023. Ces comptes sont utilisĂ©s en rafales de 2 Ă  3 semaines sur de nombreuses organisations. ...

9 juillet 2026 Â· 3 min

Lurking Lizard : faux installeurs 7-Zip et WireVPN pour transformer les victimes en nƓuds proxy

đŸ•”ïž Contexte Rapport publiĂ© le 8 juillet 2026 par Infoblox, relayĂ© par Cyber Security News et Cryptika. L’analyse documente une opĂ©ration cybercriminelle active depuis au moins aoĂ»t 2022, attribuĂ©e au groupe Lurking Lizard, dont l’origine est prĂ©sumĂ©e chinoise sur la base des donnĂ©es d’enregistrement de domaines. 🎯 Mode opĂ©ratoire Lurking Lizard opĂšre un Ă©cosystĂšme complet de proxy rĂ©sidentiel frauduleux : Utilisation de la technique drop-catching : acquisition de domaines expirĂ©s ayant hĂ©ritĂ© d’une rĂ©putation SEO accidentelle (ex. 7zip[.]com, rĂ©fĂ©rencĂ© par erreur dans des forums pendant des annĂ©es) Distribution de faux installeurs se substituant Ă  des logiciels lĂ©gitimes (7-Zip, outils de tĂ©lĂ©chargement TikTok/YouTube) Un lien IPLogger hardcodĂ© dans les samples de malware a permis de relier l’ensemble des campagnes entre elles Les victimes installent un logiciel proxy cachĂ© qui loue leur connexion internet Ă  des clients payants sans leur consentement 📩 Infrastructure et Ă©chelle Plus de 230 domaines identifiĂ©s, couvrant faux VPN, faux outils de tĂ©lĂ©chargement, faux sites de revue de proxy Au moins 7 domaines drop-catch liĂ©s au mĂȘme acteur, certains enregistrĂ©s dĂšs 2004 Connexions Ă©tablies via : enregistrements WHOIS partagĂ©s, codes de tracking identiques, structures de serveurs backend communes đŸ“± Évolution vers WireVPN L’opĂ©ration a Ă©voluĂ© sous le nom WireVPN, disponible sur Apple App Store et Google Play, avec plus d’un million de tĂ©lĂ©chargements sur Android. Les tests ont rĂ©vĂ©lĂ© que l’application contacte un grand nombre d’adresses IP non liĂ©es et ouvre de multiples connexions simultanĂ©es, comportement cohĂ©rent avec un nƓud de sortie proxy plutĂŽt qu’un vrai VPN. Les applications utilisent des certificats de signature de code valides issus de sociĂ©tĂ©s enregistrĂ©es. ...

9 juillet 2026 Â· 4 min

Microsoft corrige la zero-day RoguePlanet (CVE-2026-50656) dans Microsoft Defender

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 9 juillet 2026. Microsoft a publiĂ© un correctif de sĂ©curitĂ© pour la vulnĂ©rabilitĂ© zero-day CVE-2026-50656, surnommĂ©e RoguePlanet, affectant Microsoft Defender sur Windows 10 et Windows 11 entiĂšrement patchĂ©s. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© Type : Race condition dans Microsoft Defender Impact : ÉlĂ©vation de privilĂšges permettant d’ouvrir une invite de commande avec des privilĂšges SYSTEM Conditions : Fonctionne que la protection en temps rĂ©el soit activĂ©e ou non FiabilitĂ© : Variable selon les machines (taux de succĂšs de 0% Ă  100% selon l’environnement) Un proof-of-concept (PoC) a Ă©tĂ© publiĂ© par le chercheur sur un dĂ©pĂŽt Git auto-hĂ©bergĂ©, aprĂšs suppression de ses dĂ©pĂŽts GitHub et GitLab par Microsoft đŸ› ïž Correctif Microsoft a adressĂ© la vulnĂ©rabilitĂ© via la mise Ă  jour du Microsoft Malware Protection Engine version 1.1.26060.3008, le moteur central de ses solutions de sĂ©curitĂ©. Microsoft avait confirmĂ© travailler sur un correctif dĂšs le 16 juin 2026, sans reconnaĂźtre publiquement la dĂ©couverte de Nightmare Eclipse. ...

9 juillet 2026 Â· 2 min

Wireshark 4.6.7 corrige 12 vulnérabilités dans plusieurs dissecteurs de protocoles

📰 Source : The Cyber Express, publiĂ© le 9 juillet 2026. Cet article couvre la publication de la version de maintenance Wireshark 4.6.7, qui adresse des vulnĂ©rabilitĂ©s de sĂ©curitĂ© dans l’analyseur de trafic rĂ©seau open source. 🔐 VulnĂ©rabilitĂ©s corrigĂ©es (12 au total) : La majoritĂ© des failles impliquent des crashs logiciels provoquĂ©s par des paquets ou fichiers de capture malformĂ©s, forçant les dissecteurs Ă  lire au-delĂ  de la mĂ©moire allouĂ©e ou Ă  accĂ©der Ă  des zones mĂ©moire invalides. Composants affectĂ©s : dissecteurs Catapult DCT2000, SSH, IEEE 802.11, Z39.50, UMTS FP, lecteur de fichiers pcapng, parseur DBS Etherwatch. Le dissecteur FMP/NOTIFY pouvait entrer dans une boucle de traitement prolongĂ©e sur certaines entrĂ©es. Plusieurs dissecteurs Ă©taient susceptibles de se retrouver dans des boucles infinies. Le parseur de fichiers BLF contenait une fuite d’informations exposant des donnĂ©es au-delĂ  des limites mĂ©moire prĂ©vues. Des crashs distincts ont Ă©tĂ© rĂ©solus dans le chemin de dĂ©chiffrement TLS ECH et l’utilitaire extcap CiscoDump. đŸ› ïž Corrections de bugs non-sĂ©curitĂ© (16) : ...

9 juillet 2026 Â· 2 min

Anubis Ransomware : exploitation de CitrixBleed 2 et abus d'outils RMM légitimes

🔍 Contexte PubliĂ© le 1er juillet 2026 par Arctic Wolf sur leur blog de recherche, cet article prĂ©sente les rĂ©sultats d’investigations menĂ©es tout au long de 2026 sur plusieurs intrusions attribuĂ©es au groupe Anubis ransomware, opĂ©rant selon un modĂšle Ransomware-as-a-Service (RaaS). 🎯 Acteur de menace Anubis est un groupe RaaS disposant d’un programme d’affiliation. Le rapport couvre des comportements observĂ©s Ă  travers plusieurs intrusions distinctes, reflĂ©tant le tradecraft de diffĂ©rents affiliĂ©s plutĂŽt qu’un opĂ©rateur unique et uniforme. ...

8 juillet 2026 Â· 2 min

Attaque massive de password spray via LSHIY LLC ciblant Microsoft 365 : 81M de tentatives

🔍 Contexte PubliĂ© le 30 juin 2026 par Huntress (mise Ă  jour le 2 juillet 2026), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une campagne de password spray en cours ciblant des environnements Microsoft 365, observĂ©e entre le 12 et le 26 juin 2026. 📊 Ampleur de l’attaque Entre le 12 et le 26 juin 2026, Huntress a enregistrĂ© : Plus de 81 millions de tentatives de connexion contre des comptes clients Huntress 78 comptes Microsoft compromis dans 64 organisations Un pic significatif le 22 juin : 30 comptes dans 23 entreprises impactĂ©s en une journĂ©e Une augmentation de 155 fois du volume d’attaques par credential spray sur les 6 derniers mois đŸ› ïž Techniques d’attaque Les attaquants ont utilisĂ© : ...

8 juillet 2026 Â· 3 min

DémantÚlement de NetNut : 2 millions d'appareils Android compromis déconnectés

🌐 Contexte Source : BleepingComputer, publiĂ© le 3 juillet 2026. Une opĂ©ration coordonnĂ©e a ciblĂ© NetNut (aussi connu sous le nom Popa), l’un des plus grands rĂ©seaux proxy rĂ©sidentiels au monde, utilisĂ© par des cybercriminels et des groupes d’espionnage pour masquer leur trafic malveillant derriĂšre des adresses IP rĂ©sidentielles lĂ©gitimes. 🎯 Nature de la menace NetNut est un botnet proxy rĂ©sidentiel estimĂ© Ă  au moins 2 millions d’appareils compromis, principalement des smart TVs et boĂźtiers de streaming Android. Les appareils sont infectĂ©s via : ...

8 juillet 2026 Â· 3 min
Derniùre mise à jour le: 26 juillet 2026 📝