SuperProxy : le réseau proxy résidentiel caché dans les appareils SuperBox

🔍 Contexte PubliĂ© le 28 mai 2026 par Plume Security Labs (Plume Design, Inc.), ce rapport de recherche en deux parties documente l’investigation menĂ©e sur les appareils de streaming SuperBox (sĂ©ries S4, S5, S6, S6MAX). L’enquĂȘte a dĂ©butĂ© aprĂšs que le NOC de Plume a dĂ©tectĂ© un volume anormal de trafic sortant provenant de ces appareils au sein de rĂ©seaux rĂ©sidentiels, menaçant leur stabilitĂ©. 🎯 Vecteurs d’infection identifiĂ©s L’investigation a mis en Ă©vidence plusieurs vecteurs permettant l’installation de logiciels malveillants : ...

31 mai 2026 Â· 6 min

Tycoon 2FA : analyse technique et détection du kit PhaaS AiTM sur Entra ID et Google Workspace

🔍 Contexte PubliĂ© le 26 mai 2026 par Elastic Security Labs (auteurs : Samir Bousseaden et Terrance DeJesus), cet article constitue une analyse technique dĂ©taillĂ©e du kit Phishing-as-a-Service (PhaaS) Tycoon 2FA, attribuĂ© Ă  Storm-1747 par Microsoft Threat Intelligence. MalgrĂ© un dĂ©mantĂšlement coordonnĂ© en mars 2026 impliquant Microsoft, Europol, Cloudflare, SpyCloud et eSentire (plus de 300 domaines saisis), le kit a repris ses activitĂ©s dĂšs fin avril 2026. ⚙ MĂ©canisme AiTM Tycoon 2FA opĂšre comme un proxy inverse en temps rĂ©el entre la victime et le fournisseur d’identitĂ© lĂ©gitime (Entra ID ou Google). Le flux d’attaque comprend : ...

31 mai 2026 Â· 5 min

Void Dokkaebi migre InvisibleFerret vers des binaires Cython pour contourner les détections

🔍 Contexte PubliĂ© le 22 mai 2026 par Kazuki Fujisawa (Trend Micro), cet article documente l’évolution technique du malware InvisibleFerret utilisĂ© par Void Dokkaebi (alias Famous Chollima), un groupe d’intrusion alignĂ© avec la CorĂ©e du Nord. 🎯 Acteur et cibles Void Dokkaebi cible systĂ©matiquement les dĂ©veloppeurs de logiciels dĂ©tenant des credentials de wallets cryptomonnaies, des clĂ©s de signature, et des accĂšs aux pipelines CI/CD et infrastructures de production. Le vecteur initial historique repose sur de fausses offres d’emploi dans des entreprises crypto et IA, incitant les dĂ©veloppeurs Ă  cloner et exĂ©cuter des dĂ©pĂŽts de code. ...

31 mai 2026 Â· 4 min

Zapocalypse : chaßne d'attaque en 5 étapes vers une prise de contrÎle totale de Zapier

🔍 Contexte PubliĂ© le 28 mai 2026 par Yair Balilti (Token Security Research Team), cet article dĂ©taille une chaĂźne d’attaque en 5 Ă©tapes baptisĂ©e Zapocalypse, dĂ©couverte sur la plateforme d’automatisation Zapier. La recherche a dĂ©butĂ© le 10 fĂ©vrier 2026 et a Ă©tĂ© divulguĂ©e le 12 fĂ©vrier 2026 via HackerOne. Zapier a confirmĂ© la remĂ©diation complĂšte le 5 mars 2026. đŸ§± ChaĂźne d’exploitation Étape 1 — Évasion du sandbox Python : La fonctionnalitĂ© “Code by Zapier” exĂ©cute du Python arbitraire dans une Lambda AWS (python3.11, us-east-1). L’appel os.system('env') rĂ©vĂšle l’environnement Lambda. Le code utilisateur est injectĂ© via exec() dans le mĂȘme processus que celui ayant dĂ©tenu les credentials AWS. ...

31 mai 2026 Â· 4 min

Analyse technique du ransomware Payload : chiffrement ChaCha20/Curve25519 et anti-forensics avancés

🔍 Contexte Source : DarkAtlas (https://darkatlas.io/blog/behind-payload-in-depth-technical-analysis-of-payload-ransomware), publiĂ©e le 25 mai 2026. Il s’agit d’une analyse technique approfondie du ransomware Payload, un groupe apparu publiquement en fĂ©vrier 2026 avec une empreinte mondiale de victimes. 🌍 Victimologie Au 24 mars 2026, le groupe avait revendiquĂ© 50 victimes sur son site de fuite. Les pays impactĂ©s incluent : Égypte Mexique Pologne Autres rĂ©gions non prĂ©cisĂ©es ⚙ MĂ©canisme de chiffrement Le ransomware utilise une combinaison cryptographique robuste : ...

28 mai 2026 Â· 2 min

Campagne de cryptojacking GPU via SEO poisoning et manipulation de chatbots IA

🎯 Contexte Source : BleepingComputer, publiĂ© le 27 mai 2026. Microsoft a dĂ©couvert et analysĂ© une campagne de cryptojacking active ciblant spĂ©cifiquement les systĂšmes Ă©quipĂ©s de GPU haute performance, diffusĂ©e via une opĂ©ration coordonnĂ©e de SEO poisoning et de manipulation de recommandations de chatbots IA. 🔗 Vecteur d’infection initial Les victimes sont attirĂ©es vers des pages de tĂ©lĂ©chargement malveillantes imitant des utilitaires lĂ©gitimes populaires : CrystalDiskInfo HWMonitor Display Driver Uninstaller FurMark K-Lite Codec Pack PDFgear Les liens malveillants sont boostĂ©s dans les rĂ©sultats de recherche via SEO poisoning. En avril, des cas ont Ă©galement Ă©tĂ© signalĂ©s oĂč des chatbots IA (dont ChatGPT) ont redirigĂ© des utilisateurs vers des domaines contrĂŽlĂ©s par les attaquants dans leurs rĂ©ponses gĂ©nĂ©rĂ©es. ...

28 mai 2026 Â· 3 min

Campagne de cryptojacking via SEO poisoning et IA abusant ScreenConnect et .NET

🔍 Contexte PubliĂ© le 26 mai 2026 par Microsoft Defender Experts et Microsoft Defender Security Research Team, ce rapport dĂ©taille une campagne active de cryptojacking sophistiquĂ©e identifiĂ©e depuis mars 2026, combinant SEO poisoning, abus de chatbots IA, et accĂšs distant persistant via ScreenConnect. 🎯 Ciblage et vecteur initial La campagne cible dĂ©libĂ©rĂ©ment les utilisateurs possĂ©dant des GPU haute performance, en usurpant des utilitaires populaires : CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack et PDFgear. ...

28 mai 2026 Â· 5 min

Pays-Bas : 2 arrestations et 800 serveurs saisis liés à l'infrastructure cyber russe

đŸ—“ïž Contexte Article publiĂ© le 25 mai 2026 sur KrebsOnSecurity, relatant une opĂ©ration judiciaire nĂ©erlandaise menĂ©e le 18 mai 2026 contre deux hĂ©bergeurs liĂ©s Ă  l’infrastructure cyber russe. 🚔 OpĂ©ration judiciaire Le 18 mai 2026, l’agence nĂ©erlandaise de lutte contre la criminalitĂ© financiĂšre FIOD a arrĂȘtĂ© deux individus : Andrey Nesterenko, 39 ans, ressortissant russe, fondateur de MIRhosting, basĂ© aux Pays-Bas Youssef Zinad, 57 ans, d’Amsterdam, co-dirigeant de WorkTitans BV Les deux suspects sont inculpĂ©s de violation de la lĂ©gislation sur les sanctions pour avoir mis des ressources Ă©conomiques Ă  disposition d’entitĂ©s sanctionnĂ©es par l’UE. ...

28 mai 2026 Â· 3 min

2026 : 12 CVE activement exploitées, 4 absentes du catalogue CISA KEV selon Proofpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par la Proofpoint Emerging Threats Team, ce rapport s’appuie sur deux flux de tĂ©lĂ©mĂ©trie : la surveillance des emails ciblĂ©s (centaines de millions de messages quotidiens) et un rĂ©seau de plus de 5 000 capteurs rĂ©seau ayant gĂ©nĂ©rĂ© plus de 3 millions d’alertes en 2026. L’article dresse un bilan de l’exploitation des CVE 2026 dans la nature. 📧 TĂ©lĂ©mĂ©trie email : 3 CVE weaponisĂ©es CVE-2026-21509 (Microsoft Office, RCE via RTF/OLE) : weaponisĂ©e par TA422 (APT28) dans les 24 heures suivant sa divulgation publique en janvier 2026. Ciblage d’agences gouvernementales ukrainiennes et d’entitĂ©s europĂ©ennes (dĂ©fense, transport, diplomatie) via spear-phishing avec leurres institutionnels haute fidĂ©litĂ©. La chaĂźne d’infection aboutit au backdoor NotDoor Outlook et aux implants Covenant Grunt. L’infrastructure C2 utilise filen.io comme service de stockage cloud. ...

27 mai 2026 Â· 4 min

Coupe du Monde 2026 : campagnes de scams, phishing et fraudes ciblant les supporters

🌐 Contexte PubliĂ© le 26 mai 2026 par Netcraft, cet article de recherche documente les campagnes frauduleuses en cours exploitant la Coupe du Monde FIFA 2026 comme leurre. La majoritĂ© de l’infrastructure identifiĂ©e est encore en phase de staging, positionnĂ©e pour activation Ă  l’approche du tournoi. đŸŽŸïž Fraudes aux billets et hĂŽtels Netcraft a identifiĂ© un cluster de domaines homogĂšnes enregistrĂ©s le 19 mai 2025, tous suivant la convention de nommage fifaworldcup2026[ville]hotels[.]com, couvrant les villes hĂŽtes (Boston, Dallas, Houston, Los Angeles, Miami, New York, Philadelphia, Seattle, Toronto, Vancouver, Guadalajara, Mexico City, Monterrey). Ces domaines ne servent pas encore de contenu actif mais prĂ©sentent des indicateurs de staging frauduleux. ...

27 mai 2026 Â· 4 min
Derniùre mise à jour le: 9 juin 2026 📝