SuperBox et appareils de streaming pirates : vecteurs de réseaux proxy résidentiels et botnets

📰 Source : Ars Technica (Dan Goodin), publié le 31 août 2026. L’article s’appuie sur une recherche publiée par la société de sécurité Plume, focalisée sur le lecteur multimédia SuperBox S7 Pro et son écosystème malveillant. 🎯 Contexte Face au blocage croissant du trafic malveillant par les services en ligne, les attaquants recourent massivement aux réseaux proxy résidentiels. Ces réseaux agrègent des millions de connexions domestiques pour permettre aux cybercriminels de router leur trafic via des adresses IP à bonne réputation. Les appareils de streaming proposant du contenu piraté gratuit constituent un vecteur privilégié de recrutement de ces nœuds, souvent à l’insu des utilisateurs. ...

1 septembre 2026 · 4 min

Tortoiseshell (IRGC) : nouveaux outils et infrastructure opérationnelle exposés par Group-IB

🔍 Contexte Publié le 26 août 2026 par Group-IB Threat Intelligence, ce rapport présente les résultats d’une investigation enrichie à partir de données publiques récentes (notamment un rapport Kaspersky/Securelist) sur le groupe APT Tortoiseshell, acteur iranien actif depuis au moins 2018 et affilié à l’IRGC (Islamic Revolutionary Guard Corps). 🎯 Acteur de la menace Tortoiseshell (alias Mirage Kitten, UNC1549, Nimbus Manticore) est un groupe APT à nexus iranien ciblant principalement : ...

1 septembre 2026 · 4 min

ZAWOOO : ransomware Linux dédié aux NAS Synology avec chiffrement silencieux en deux étapes

📅 Source : RansomLook (ransomlook.io), rapport de rétro-ingénierie publié le 2026-08-29, basé sur l’analyse statique du binaire SHA-256 33d3afddaa5710cdcc4e93a7bae8be010c19747fb53d85fcd54ef32056a1eb0b. 🎯 Contexte et cible ZAWOOO est un encrypteur Linux/ELF64 statique-pie conçu exclusivement pour les NAS Synology DSM. La liste d’exclusion de répertoires ne contient que des partages internes Synology, la racine de scan par défaut est le glob /volume*, et le mode d’exécution rapide exploite un index de fichiers pré-construit sous /etc/f-index. Le binaire est compilé avec GCC 11.2.1, sans packing, obfuscation, anti-debug, anti-VM, ni C2. ...

1 septembre 2026 · 4 min

ZeroDay EoP dans Kaspersky Endpoint : un PoC public permet d'écrire dans System32

🔍 Contexte Publié en août 2026 sur GitHub par l’utilisateur MSNightmare, le dépôt HardBreacher expose un proof-of-concept (PoC) d’élévation de privilèges zero-day ciblant Kaspersky Antivirus for Endpoint. Le code source est disponible publiquement sous licence MIT. 🎯 Vulnérabilité et impact La vulnérabilité est décrite comme un Zero-Day d’Elevation of Privileges (EoP) affectant : Windows 11 25H2 (entièrement patché au moment de la publication) Kaspersky for Endpoint v14.0.0.504 En cas de succès, le PoC crée le fichier C:\Windows\System32\MY_SNAKE_IS_SOLID.dll avec des permissions complètes pour l’utilisateur courant, démontrant une écriture arbitraire dans un répertoire système protégé. ...

1 septembre 2026 · 2 min

BlueDelta (APT28) cible des organisations diplomatiques et de défense avec le backdoor HOOKEDGE

🔍 Contexte Ce rapport d’analyse de menace a été publié le 27 août 2026 par l’Insikt Group de Recorded Future (source : assets.recordedfuture.com). Il documente une série de campagnes d’accès initial conduites par BlueDelta (APT28, Fancy Bear, Forest Blizzard), groupe étatique russe attribué à la Direction principale du renseignement des forces armées russes (GRU), entre fin septembre 2025 et début avril 2026. 🎯 Ciblage Les campagnes ont visé des organisations gouvernementales, diplomatiques et de défense dans trois pays européens : ...

29 août 2026 · 6 min

Dark Caracal déploie GoCaracal avec fallback C2 via blockchain Ethereum

🕵️ Contexte Source : CyberAccord (cyberaccord.com), publié le 28 août 2026, basé sur un rapport d’Arctic Wolf partagé avec Cyber Security News. L’analyse porte sur une campagne d’espionnage attribuée au groupe Dark Caracal, découverte lors d’une intrusion en juin 2026 ciblant une organisation de communications au Venezuela. 🎯 Vecteur d’infection et chaîne d’attaque La campagne repose sur les éléments suivants : Phishing en langue espagnole avec des leurres financiers et fiscaux Fichiers SVG weaponisés contenant des liens raccourcis redirigeant vers des sites d’hébergement de payloads Livraison d’une archive contenant un implant léger ouvrant l’accès à des outils plus avancés Utilisation d’un loader Delphi pour la chaîne de déploiement Déploiement du backdoor historique Bandook en parallèle du nouveau framework 🦠 GoCaracal : nouveau framework Go Arctic Wolf a identifié GoCaracal en deux variantes : ...

29 août 2026 · 5 min

Démantèlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur

🗓️ Contexte Article publié le 27 août 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit à la deanonymisation d’un opérateur du groupe TeamPCP et aux arrestations de deux individus liés à ce groupe. 🎯 Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spécialisé dans l’exploitation opportuniste de services cloud exposés : Scan automatisé d’APIs Docker, plans de contrôle Kubernetes, dashboards Ray, instances Redis Déploiement de conteneurs sur chaque hôte compromis, transformés en nœuds de scan et de proxy Revenus via minage XMRig (Monero), réseau proxy loué, et revente/extorsion de données volées En décembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures 🔗 Pivot vers la supply chain logicielle (2026) En février 2026, TeamPCP exploite un workflow GitHub Actions mal configuré dans Aqua Security Trivy (scanner de vulnérabilités open-source le plus déployé) et vole un token de compte de service. La rotation des credentials est incomplète, laissant un accès résiduel. ...

29 août 2026 · 4 min

ENDLESSDOORS : backdoor d'usine dans les routeurs Zbtlink, root shell non authentifié

🔍 Contexte Le 5 août 2026, la société VulnCheck a publié une analyse technique détaillant la découverte d’un implant persistant préinstallé en usine dans les routeurs du fabricant chinois Zbtlink. Le rapport a été repris par The Hacker News, The Register et Reuters. La Cloud Security Alliance a publié une note de recherche le 6 août 2026 synthétisant ces travaux. 🦠 Nature de la menace : ENDLESSDOORS ENDLESSDOORS (CVE-2026-66747, CVSS 4.0 : 9.3) est un implant compilé dans chaque image firmware examinée par VulnCheck, couvrant plus de 20 modèles distincts sur au moins deux ans de releases. Il s’agit d’un build modifié de rctl (remote control linux), un outil open-source publié sur GitHub en janvier 2015. ...

29 août 2026 · 4 min

Faux CV étudiant utilisé pour déployer SNOWLIGHT et VShell sur des postes de chercheurs

🎯 Contexte Source : Cyber Security News (relayé par Cryptika), publié le 28 août 2026. L’analyste Himanshu Anand a documenté une campagne de spearphishing ciblant des chercheurs académiques via un faux dossier de candidature universitaire. 📦 Vecteur d’infection L’attaque repose sur une archive ZIP malveillante dont le nom en chinois se présente comme le CV d’un certain Zhang Yuguang, présenté comme diplômé en ingénierie réseau du Beijing Institute of Technology. Le contenu du ZIP inclut un exécutable Windows dont le nom imite celui d’un document, exploitant le comportement par défaut de Windows qui masque les extensions de fichiers connues. ...

29 août 2026 · 4 min

Gryxa : un toolkit malveillant développé par IA ciblant 324 hôtes avec persistance avancée

🔍 Contexte Le 28 août 2026, l’équipe de recherche sur les menaces de ReliaQuest a publié une analyse technique détaillée d’un nouveau toolkit malveillant baptisé Gryxa, utilisé par un acteur financièrement motivé non nommé. Le toolkit a été identifié sur 324 hôtes compromis, dont 69 actifs au moment de l’analyse. 🤖 Développement assisté par IA ReliaQuest évalue avec haute confiance que des portions substantielles de Gryxa ont été développées à l’aide d’un agent de codage IA commercial jailbreaké. Les preuves incluent : ...

29 août 2026 · 5 min
Dernière mise à jour le: 10 septembre 2026 📝