TeamPCP : groupe cybercriminel spécialisé dans la compromission de la chaßne d'approvisionnement logicielle

🔍 Contexte Rapport de threat intelligence publiĂ© par ThreatMon Research Team en juillet 2026, analysant en profondeur le groupe TeamPCP, acteur cybercriminel apparu fin 2025 et devenu rapidement un acteur majeur des attaques sur la chaĂźne d’approvisionnement logicielle open-source. đŸ§© Origine et Ă©volution TeamPCP a dĂ©butĂ© par l’exploitation opportuniste d’infrastructures cloud exposĂ©es (APIs Docker non protĂ©gĂ©es, plans de contrĂŽle Kubernetes, instances Redis mal configurĂ©es), dĂ©ployant XMRig pour le minage de Monero et utilisant Sliver, FRP et GO Simple Tunnel pour la persistance et le C2. En l’espace de trois mois, le groupe a pivotĂ© vers une stratĂ©gie plus scalable centrĂ©e sur le vol de credentials via la compromission de la supply chain logicielle. ...

3 aoĂ»t 2026 Â· 6 min

LAPSUS$ annonce sa dissolution définitive et revendique la vente de données Mercor à des entités chinoises

📰 Source : TechNadu (technadu.com), publiĂ© le 23 juillet 2026, par Lore Apostol, d’aprĂšs une dĂ©claration relayĂ©e par Dark Web Informer. Contexte Le groupe cybercriminel LAPSUS$ a publiĂ© une dĂ©claration sur son domaine lapsus[.]bz annonçant la cessation permanente et dĂ©finitive de ses opĂ©rations, en affirmant avoir pleinement atteint ses objectifs financiers. Le groupe prĂ©cise qu’il n’y aura plus de communications, de fuites de donnĂ©es, ni d’offres d’accĂšs. DĂ©claration de dissolution Dans son message, LAPSUS$ prĂ©sente ce retrait comme un choix dĂ©libĂ©rĂ© et non comme une rĂ©ponse Ă  une pression externe : ...

2 aoĂ»t 2026 Â· 3 min

Rapport Cyble H1 2026 : 3 836 attaques ransomware et paysage cyber mondial en escalade

📊 Source et contexte : Ce rapport est publiĂ© par Cyble Research and Intelligence Labs (CRIL), couvrant la pĂ©riode janvier–juin 2026. Il s’agit d’une rĂ©trospective mondiale structurĂ©e par rĂ©gion (AmĂ©riques, Europe/UK, Asie-Pacifique, Moyen-Orient/Afrique, Australie/Nouvelle-ZĂ©lande). 🔱 Chiffres clĂ©s mondiaux 3 836 attaques ransomware (moyenne >630/mois) 367 incidents de fuite/violation de donnĂ©es 129 ventes d’accĂšs initiaux 32 400+ domaines impactĂ©s par l’hacktivisme ~9 825 posts de fuite liĂ©s Ă  des canaux hacktivistes 146 CVE analysĂ©es, dont ~90% critiques ou Ă©levĂ©es 🩠 Groupes ransomware dominants ...

27 juillet 2026 Â· 6 min

Deux membres de Scattered Spider condamnés pour le cyberattaque contre Transport for London

📰 Source : BBC News | Date de publication : 15 juillet 2026 | Juridiction : Woolwich Crown Court, Royaume-Uni Le tribunal de Woolwich Crown Court a condamnĂ© Owen Flowers (18 ans, Walsall) et Thalha Jubair (20 ans, est de Londres) Ă  5 ans et 6 mois de prison chacun pour leur rĂŽle dans la cyberattaque contre Transport for London (TfL) commise le 31 aoĂ»t 2024. Les deux individus avaient plaidĂ© coupable en juin 2026. ...

18 juillet 2026 Â· 3 min

ShinyHunters en 2026 : persistance du brand cybercriminel malgré arrestations et saisies

🎯 Contexte PubliĂ© le 18 juin 2026 par Cato CTRL (Vitaly Simonovich), cet article constitue un profil de threat actor consacrĂ© Ă  ShinyHunters, groupe cybercriminel actif depuis 2020. Il couvre six annĂ©es d’activitĂ©, les fusions avec d’autres groupes, et l’évolution tactique observĂ©e en 2025-2026. đŸ—ïž RĂ©silience organisationnelle ShinyHunters a survĂ©cu Ă  des perturbations majeures : Saisie de RaidForums Deux saisies de BreachForums Extradition et condamnation du fondateur SĂ©bastien Raoult Arrestations de plusieurs administrateurs en France en 2025 Le groupe rĂ©apparaĂźt systĂ©matiquement en quelques jours ou semaines. Sa rĂ©silience est organisationnelle plutĂŽt que technique : ShinyHunters est devenu une identitĂ© rĂ©utilisable rĂ©sistant aux arrestations et aux pertes de plateformes. ...

19 juin 2026 Â· 3 min

TeamPCP compromet plus de 1 000 packages open-source en moins de 4 mois

📰 Contexte Article publiĂ© le 18 juin 2026 par CyberScoop (Matt Kapko). Il s’agit d’une analyse approfondie de la campagne du groupe TeamPCP, actif depuis fin 2025, qui mĂšne une attaque de grande envergure contre l’écosystĂšme open-source. 🎯 Acteur de la menace TeamPCP est attribuĂ© par Google Ă  un opĂ©rateur principal unique, dont les connexions IP rĂ©sidentielles et mobiles ont Ă©tĂ© tracĂ©es en Afrique du Sud. Palo Alto Networks identifie le handle principal : ResoluteXBF, ainsi que deux membres supplĂ©mentaires : diencracked et Shinigami. Le groupe a collaborĂ© ponctuellement avec des entitĂ©s telles que Lapsus$, ShinyHunters, DragonForce, BreachForums et HasanBroker. La motivation principale est la notoriĂ©tĂ© underground et le chaos, non le gain financier (environ 90 000 USD d’extorsions revendiquĂ©es). ⚙ MĂ©thodes d’attaque Injection de code malveillant dans des packages open-source sur npm, PyPI, GitHub et d’autres registres. Ciblage des pipelines CI/CD (CI runners) pour propager le malware Ă  tous les utilisateurs en aval qui tirent automatiquement les derniĂšres versions. Vol de credentials pour des environnements Kubernetes, AWS, Microsoft Azure, Google Cloud. DĂ©veloppement de payloads en JavaScript et Python, extension vers les APIs Kubernetes et les SDKs. Vol de credentials via protocoles personnalisĂ©s. Infections rĂ©currentes dues Ă  une rotation insuffisante des secrets par les victimes. 📩 Packages et victimes notables PremiĂšre attaque documentĂ©e : Trivy (fĂ©vrier 2026). Victimes revendiquĂ©es : Checkmarx, Bitwarden, LiteLLM, Telnyx, Mercor AI, PyTorch Lightning, AntV, SAP, GitHub, TanStack, UiPath, MistralAI, Microsoft DurableTask, Red Hat, Nx Console. Volume combinĂ© : environ 500 millions de tĂ©lĂ©chargements hebdomadaires pour l’ensemble des packages compromis. Plus de 10 000 victimes revendiquĂ©es par TeamPCP. Environ 4 000 dĂ©pĂŽts de code privĂ©s mis en vente sur un forum darkweb pour 95 000 USD. 🩠 Malware notable Mini Shai-Hulud : malware auto-rĂ©pliquant ayant infectĂ© des centaines de packages open-source. Son code source complet a Ă©tĂ© publiĂ© sur GitHub par un affiliĂ© de TeamPCP pour encourager d’autres cybercriminels Ă  l’utiliser. 📊 Facteurs aggravants Utilisation croissante de l’IA par les dĂ©veloppeurs rĂ©duisant la supervision humaine sur les packages installĂ©s. Confiance aveugle dans les registres open-source sans vĂ©rification de l’intĂ©gritĂ© du code. DĂ©lai de dĂ©tection variable : certains packages compromis ont Ă©tĂ© actifs jusqu’à 13 heures, d’autres retirĂ©s en 15 minutes. Le groupe infecte de nouveaux packages quasi quotidiennement et valide les compromissions en moins de 24 heures. 📌 Type d’article Analyse de menace approfondie Ă  destination des professionnels de la cybersĂ©curitĂ© et de la threat intelligence, visant Ă  documenter les TTPs, l’attribution et l’impact de la campagne TeamPCP sur l’écosystĂšme open-source. ...

19 juin 2026 Â· 3 min

Grafana : vol de token GitHub, téléchargement du code source et tentative d'extorsion par CoinbaseCartel

🔍 Contexte Source : The Hacker News, publiĂ© le 17 mai 2026. Grafana, Ă©diteur de la plateforme d’observabilitĂ© Grafana Cloud, a divulguĂ© publiquement une violation de sĂ©curitĂ© impliquant le vol d’un token d’accĂšs Ă  son environnement GitHub. 🎯 DĂ©roulement de l’incident Un token GitHub compromis a permis Ă  un acteur non autorisĂ© d’accĂ©der Ă  l’environnement GitHub de Grafana et de tĂ©lĂ©charger son code source. Grafana a dĂ©couvert l’activitĂ© « rĂ©cemment » sans prĂ©ciser la date exacte ni la durĂ©e d’exposition. L’entreprise a immĂ©diatement lancĂ© une analyse forensique, invalidĂ© les identifiants compromis et renforcĂ© ses mesures de sĂ©curitĂ©. ...

17 mai 2026 Â· 3 min

Le plugin Jenkins de Checkmarx compromis par TeamPCP dans une série d'attaques supply-chain

🔍 Contexte Source : BleepingComputer, publiĂ© le 11 mai 2026. Checkmarx, sociĂ©tĂ© spĂ©cialisĂ©e en sĂ©curitĂ© applicative, a alertĂ© le week-end du 10-11 mai 2026 de la publication d’une version malveillante de son plugin Jenkins AST sur le Jenkins Marketplace. Il s’agit du troisiĂšme incident d’une sĂ©rie d’attaques supply-chain subies par Checkmarx depuis fin mars 2026. 🎯 DĂ©roulement de l’attaque Le groupe TeamPCP a obtenu des credentials d’accĂšs aux dĂ©pĂŽts GitHub de Checkmarx lors d’une attaque antĂ©rieure sur le scanner de vulnĂ©rabilitĂ©s Trivy en mars 2026. Ces credentials n’ayant pas Ă©tĂ© rĂ©voquĂ©s, les attaquants ont maintenu un accĂšs pendant au moins un mois. ...

15 mai 2026 Â· 3 min

Incident supply chain Checkmarx : artefacts compromis, exfiltration de données et publication par LAPSUS$

🔍 Contexte Cet article est une mise Ă  jour officielle publiĂ©e par Checkmarx le 9 mai 2026 sur leur blog, relatant un incident de sĂ©curitĂ© supply chain en cours ayant dĂ©butĂ© le 23 mars 2026. L’article compile plusieurs mises Ă  jour successives (23 mars, 22 avril, 26 avril, 27 avril, 9 mai 2026). đŸ—“ïž Chronologie de l’incident 23 mars 2026 : Checkmarx identifie un incident supply chain liĂ© Ă  l’attaque TeamPCP ciblant le scanner Trivy (signalĂ©e le 19 mars). Des artefacts malveillants sont publiĂ©s sur OpenVSX et dans des GitHub Actions. L’attaquant pousse du code malveillant directement dans les dĂ©pĂŽts GitHub de Checkmarx. 30 mars 2026 : Exfiltration de donnĂ©es depuis les dĂ©pĂŽts GitHub de Checkmarx. 22 avril 2026 : DeuxiĂšme vague de publications d’artefacts malveillants (KICS DockerHub, ast-github-action, extensions VS Code), indiquant un accĂšs persistant ou renouvelĂ© de l’attaquant. 25 avril 2026 : LAPSUS$ publie sur le dark web des donnĂ©es estampillĂ©es du 30 mars, issues des dĂ©pĂŽts GitHub de Checkmarx. 9 mai 2026 : Publication d’une version malveillante du plugin Jenkins AST (version 2026.5.09) sur le Jenkins Marketplace. 🎯 Artefacts compromis Vague 1 (23 mars 2026) : ...

13 mai 2026 Â· 5 min

Lapsus$ publie 7,1 Go de code source Vodafone aprÚs refus de négociation

📰 Source : Cybernews, publiĂ© le 11 mai 2026 (mis Ă  jour le 13 mai 2026). L’article rapporte une fuite de donnĂ©es revendiquĂ©e par le groupe Lapsus$ Ă  l’encontre de Vodafone, l’un des plus grands opĂ©rateurs de tĂ©lĂ©communications mondiaux. 🎯 Nature de l’incident Lapsus$ affirme avoir exfiltrĂ© du code source interne de Vodafone et avoir accordĂ© un dĂ©lai de 15 jours Ă  l’entreprise pour entamer des nĂ©gociations. Face au refus de Vodafone, le groupe a publiĂ© l’intĂ©gralitĂ© du dataset sur son site de fuite avec le message : « Time expired. Vodafone refused to pay. Data is now public. » ...

13 mai 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝