Abus de Faronics Deploy dans des campagnes de phishing pour déployer ScreenConnect

🔍 Contexte Publié le 5 septembre 2026 par Huntress, cet article détaille une campagne de phishing active exploitant Faronics Deploy, une plateforme légitime de gestion d’endpoints, pour établir un accès distant non autorisé sur des systèmes victimes. 📊 Ampleur de la campagne Huntress a observé plus de 457 endpoints exposés à des leurres liés à Faronics entre le 21 juillet et le 20 août. L’activité a chuté dramatiquement à partir du 21 août après que Faronics a mis en place des mesures de disruption. ...

5 septembre 2026 · 3 min

Chrome Remote Desktop détourné en outil de surveillance furtive via patch de DLL

📰 Article technique publié le 29/07/2026 sur zerotracelab.com, rédigé par @5mukx, présentant une recherche offensive sur Chrome Remote Desktop (CRD) dans un contexte red team. 🔍 Contexte et découverte L’auteur, en cherchant à supprimer la bannière de notification de session CRD, a analysé les fichiers installés par l’application sous C:\Program Files (x86)\Google. En explorant le code source Chromium, il a identifié que la bannière de déconnexion est implémentée via une ressource Win32 de type RT_DIALOG (ID 110) stockée dans remoting_core.dll. ...

16 août 2026 · 3 min

Un district de pompiers poursuit son prestataire cybersécurité après une intrusion non détectée

🔍 Contexte Source : firerescue1.com, publié le 14 juin 2026. Le St. George Fire Protection District (district de protection incendie de St. George, Louisiane, États-Unis) a déposé une plainte le 23 mai contre son prestataire en cybersécurité, General Informatics, une entreprise basée à Baton Rouge. 🧨 Incident Un incident de sécurité survenu en décembre 2023 a permis à des attaquants de s’introduire dans le réseau du district de pompiers. Les hackers ont adopté une technique dite de « living off the land » (LotL), consistant à utiliser des outils logiciels légitimes et natifs déjà présents dans le réseau pour éviter la détection et se déplacer latéralement vers d’autres réseaux de confiance. ...

17 juin 2026 · 2 min

DSCourier : PoC contournant CrowdStrike, MDE et Elastic via l'API COM WinGet/DSC

🔍 Contexte Publié le 19 avril 2026 sur GitHub par DylanDavis1, DSCourier est un outil de preuve de concept (PoC) accompagné d’un article de blog technique détaillé. Il s’inscrit dans une démarche de recherche offensive sur les techniques de contournement d’EDR. ⚙️ Technique exploitée DSCourier exploite l’API COM WinGet Configuration (Microsoft.Management.Configuration) pour appliquer des configurations DSC (Desired State Configuration) en passant par des binaires signés Microsoft. Cette approche permet de masquer l’activité malveillante derrière des processus légitimes et de confiance. ...

19 avril 2026 · 2 min

Handala wipe Stryker Corporation via Microsoft Intune : 56 000 employés impactés dans 61 pays

Le groupe hacktiviste pro-palestinien Handala, lié à l’Iran, a compromis les credentials Global Admin de Stryker Corporation pour déclencher un wipe massif via Microsoft Intune le 11 mars 2026. 🗓️ Contexte Source : ThreatHunter.ai, publié le 21 mars 2026. L’article analyse l’attaque destructrice menée par Handala contre Stryker Corporation, fabricant américain de dispositifs médicaux, dans la nuit du 11 mars 2026. 💥 Déroulement de l’attaque Les attaquants ont compromis l’environnement Microsoft Entra ID de Stryker et obtenu des credentials Global Administrator. Ils ont ensuite émis des commandes de wipe à distance en masse via Microsoft Intune, la plateforme MDM cloud de l’entreprise. L’attaque a débuté juste après minuit EDT et a touché : ...

21 mars 2026 · 3 min

Sandworm cible l’Ukraine via le webshell Localolive et des tactiques Living-off-the-Land

Selon security.com, une campagne attribuée à des acteurs liés à la Russie (Sandworm/Seashell Blizzard, GRU) a visé des services d’entreprises et des entités gouvernementales en Ukraine pendant deux mois, avec pour objectifs l’exfiltration d’informations sensibles et l’accès persistant au réseau. L’attaque s’appuie sur le déploiement de webshells sur des serveurs exposés et non corrigés, dont le webshell Localolive associé à Sandworm. Les assaillants ont privilégié des tactiques de type Living-off-the-Land, limitant l’empreinte malveillante et démontrant une connaissance approfondie des outils natifs Windows. ...

29 octobre 2025 · 2 min

FBI et CISA adaptent leur chasse aux menaces face aux opérations furtives de Volt Typhoon et Salt Typhoon

Source: CyberScoop — Lors du Billington Cybersecurity Summit, un haut responsable cyber du FBI et un cadre de la CISA ont décrit une évolution marquée des méthodes d’attaquants étatiques chinois, contraignant les autorités américaines à adapter leurs approches de chasse et de détection. Le FBI cite les groupes chinois Salt Typhoon (à l’origine d’un vaste piratage des télécoms révélé à l’automne dernier) et Volt Typhoon (infiltrations d’infrastructures critiques américaines, en vue de potentielles perturbations). Ces opérations sont désormais plus furtives et patientes, privilégiant l’accès persistant et le camouflage via des techniques de living off the land (usage d’outils légitimes). Conséquence: moins de signaux/IOCs exploitables et une chasse assumée « comme s’ils étaient déjà dans le réseau ». ...

17 septembre 2025 · 2 min

Abus de Microsoft Power Automate : exfiltration de données et persistance via des flux légitimes

Selon Trend Micro, des cybercriminels et acteurs étatiques détournent les fonctionnalités légitimes de Microsoft Power Automate pour mener des opérations discrètes, profitant de l’essor de l’automatisation et de lacunes de visibilité dans les environnements Microsoft 365. • Constat principal : des fonctionnalités natives et connecteurs de Power Automate sont utilisées pour des activités de Living off the Land, facilitant la fuite de données, la persistance, le contournement des contrôles, le Business Email Compromise (BEC), le soutien à des campagnes de ransomware et des opérations d’espionnage. ...

8 septembre 2025 · 2 min

Analyse approfondie du malware Lumma et ses méthodes de distribution

L’article publié par Intel 471 fournit une analyse complète de la famille de malwares Lumma infostealer, mettant en lumière ses méthodes de distribution via des campagnes de logiciels piratés et les efforts récents de perturbation par les forces de l’ordre. L’analyse technique décrit l’implémentation de Lumma utilisant le crypteur CypherIT pour l’évasion, la méthodologie de déploiement du programme d’installation NSIS, et l’infrastructure de commande et contrôle. Les techniques de chasse aux menaces se concentrent sur la détection de modèles comportementaux où les attaquants utilisent Tasklist.exe avec Findstr pour énumérer les processus de sécurité en cours d’exécution. ...

18 juillet 2025 · 2 min
Dernière mise à jour le: 17 septembre 2026 📝