Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An. 🎯 Vecteurs d’accĂšs initial Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’évĂ©nements Ă©ducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script đŸ€– Usage de l’IA gĂ©nĂ©rative Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ© MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æ–‡ć­—, timestamps de crĂ©ation identiques Ă  la seconde prĂšs ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production Ă  grande Ă©chelle d’attaques de social engineering ⚙ ChaĂźne d’exĂ©cution technique LNK → dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime CrĂ©ation de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tĂąche planifiĂ©e (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exĂ©cutĂ©e toutes les 30 minutes TĂ©lĂ©chargement de scripts supplĂ©mentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations systĂšme (IP, OS, processus) → fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt đŸ—„ïž Infrastructure C2 Git-based DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud) Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s) URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection 📌 Indicateurs nord-corĂ©ens Terminologie caractĂ©ristique : Arirang, 싞읎튞, ê°€ìž…ëŠŹë „, ëĄœì¶œë˜ì˜€ëŠ”ì§€ ...

10 aoĂ»t 2026 Â· 4 min

SentinelLABS benchmark les LLM frontier sur l'analyse autonome de malware avec fast16

🔬 Contexte PubliĂ© le 22 juillet 2026 par Juan AndrĂ©s Guerrero-Saade et Gabriel Bernadett-Shapiro (SentinelLABS), cet article prĂ©sente un benchmark original conçu pour Ă©valuer les capacitĂ©s des modĂšles de langage frontier dans le cadre d’une investigation autonome de malware sur le long terme. đŸ§Ș Le benchmark : fast16 comme cas d’étude Le benchmark s’appuie sur fast16, un implant Windows de sabotage datant de 2005, conçu pour altĂ©rer des solveurs haute prĂ©cision utilisĂ©s dans la modĂ©lisation d’armes nuclĂ©aires. Ce malware prĂ©sente une architecture en couches : ...

29 juillet 2026 Â· 2 min

Des groupes ransomware utilisent l'IA pour amplifier leurs négociations d'extorsion

📰 Cet article est une newsletter d’analyse publiĂ©e le 16 juillet 2026 par Risky Business (Tom Uren), couvrant l’évolution des tactiques ransomware intĂ©grant l’intelligence artificielle dans les opĂ©rations d’extorsion. 🎯 FulcrumSec : l’IA au service de la nĂ©gociation FulcrumSec est un groupe d’extorsion de donnĂ©es actif depuis septembre 2025. Il utilise des techniques d’accĂšs initiales simples : Exploitation de credentials hardcodĂ©s ou exposĂ©s Applications non patchĂ©es Stockage mal configurĂ© Le groupe revendique la compromission de 25 organisations et le vol de plusieurs tĂ©raoctets de donnĂ©es. Sa particularitĂ© est d’utiliser l’IA non pas pour hacker, mais pour analyser les donnĂ©es volĂ©es afin d’établir une position de nĂ©gociation solide et justifier ses demandes de rançon. ...

23 juillet 2026 Â· 3 min

GhostWriter : attaque par empoisonnement de mémoire longue durée sur agents LLM

📰 Source : TechXplore / Phys.org — Article publiĂ© le 19 juillet 2026, basĂ© sur un preprint arXiv (DOI: 10.48550/arxiv.2607.06595) des chercheurs George Torres, Sharad Shrestha et Satyajayant Misra de la New Mexico State University. 🎯 Contexte Les agents LLM dotĂ©s de mĂ©moire persistante Ă  long terme (ex. : assistants personnels basĂ©s sur ChatGPT, Gemini) sont dĂ©sormais capables d’agir de maniĂšre autonome : gestion d’emails, prise de rendez-vous, mise Ă  jour de code. Cette mĂ©moire persistante introduit de nouvelles surfaces d’attaque. ...

20 juillet 2026 Â· 2 min

JADEPUFFER : premier ransomware agentique autonome piloté par LLM documenté

🔍 Contexte PubliĂ© le 1er juillet 2026 par l’équipe Sysdig Threat Research Team (TRT), cet article prĂ©sente la premiĂšre documentation publique d’un ransomware agentique pilotĂ© de bout en bout par un grand modĂšle de langage (LLM), dĂ©signĂ© sous le nom JADEPUFFER. 🎯 Vecteur d’accĂšs initial JADEPUFFER a exploitĂ© CVE-2025-3248, une faille d’authentification manquante dans l’endpoint de validation de code de Langflow (framework open-source de construction d’agents LLM), permettant l’exĂ©cution arbitraire de Python sans authentification. Tous les payloads Ă©taient dĂ©livrĂ©s en Python encodĂ© en Base64 via cet endpoint RCE. ...

3 juillet 2026 Â· 4 min

DuneSlide : Deux vulnérabilités RCE critiques via injection de prompt dans Cursor IDE

🔍 Contexte PubliĂ© le 1er juillet 2026 par Cato AI Labs (blog Cato Networks), cet article prĂ©sente la dĂ©couverte de deux vulnĂ©rabilitĂ©s critiques dans Cursor IDE, un environnement de dĂ©veloppement intĂ©grĂ© basĂ© sur l’IA utilisĂ© par plus de la moitiĂ© des entreprises du Fortune 500. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Les deux vulnĂ©rabilitĂ©s, regroupĂ©es sous le nom DuneSlide, ont obtenu un score CVSS de 9.8 et ont Ă©tĂ© assignĂ©es les identifiants CVE-2026-50548 et CVE-2026-50549. ...

2 juillet 2026 Â· 3 min

Benchmark CTI : Fable 5 d'Anthropic jugé contre-productif pour les défenseurs cyber

🔍 Contexte PubliĂ© le 17 juin 2026 par Graphistry sur leur blog officiel, cet article constitue un retour d’expĂ©rience pratique sur le modĂšle Fable 5 d’Anthropic (une configuration du modĂšle Mythos 5 avec politiques de sĂ©curitĂ© IA intĂ©grĂ©es), dĂ©sormais interdit par le gouvernement amĂ©ricain. L’évaluation porte sur deux axes : le codage et les investigations cybersĂ©curitĂ©. ✅ Points positifs : codage Fable 5 est dĂ©crit comme remarquablement autonome pour les tĂąches de dĂ©veloppement complexes Il a accompli en 2 jours un projet de modernisation de bibliothĂšques CPU/GPU (liĂ© Ă  Apache Arrow) qui nĂ©cessitait auparavant une intervention manuelle frĂ©quente ComparĂ© Ă  Opus 4.8 et Codex 5.5, Fable se pilote davantage seul Il a dĂ©tectĂ© et corrigĂ© des bugs dans des plugins HTTP binaires personnalisĂ©s pour Arrow et Fastify ❌ Points nĂ©gatifs : cybersĂ©curitĂ© dĂ©fensive Graphistry a utilisĂ© deux benchmarks publics pour Ă©valuer Fable sur des tĂąches SOC : ...

21 juin 2026 Â· 2 min

DarkMoon : moteur open source de pentest autonome avec agents IA et orchestration Docker

📰 Source : LinuxFR — Article publiĂ© le 20 juin 2026 par Mehdi, Ă©ditĂ© par BenoĂźt Sibaud. 🔍 Contexte gĂ©nĂ©ral DarkMoon est un moteur de pentest automatisĂ© open source publiĂ© sous licence GNU GPLv3. Le projet est rĂ©cent : premier commit en novembre 2025, dĂ©pĂŽt rendu public en mai 2026, avec environ 500 clonages et 1300 tĂ©lĂ©chargements d’images Docker au moment de la publication. ⚙ Architecture et fonctionnement L’outil repose sur trois composants principaux : ...

21 juin 2026 Â· 3 min

IA dans les forums cybercriminels : usages, outils et scepticisme observés par Sophos CTU

🔍 Contexte PubliĂ© le 17 juin 2026 par la Sophos Counter Threat Unit (CTU), ce rapport analyse les discussions et activitĂ©s liĂ©es Ă  l’intelligence artificielle (IA) observĂ©es sur des forums cybercriminels et canaux Telegram souterrains. L’analyse couvre des observations depuis janvier 2026. 🔑 AccĂšs et partage de connaissances Les chercheurs CTU ont observĂ© la vente de clĂ©s API pour des outils d’IA gĂ©nĂ©rative (ChatGPT, Claude, Grok) via des comptes partagĂ©s et des plateformes alternatives. Des personas comme CyberThreat et VOLTC proposent un accĂšs mutualisĂ© Ă  ces outils. Un manque de connaissances est notable : les acteurs se tournent vers des canaux dĂ©diĂ©s pour apprendre les bases, le jailbreaking et les techniques de prompt engineering. Depuis janvier 2026, des offres de recrutement de prompt engineers OpenAI ont Ă©tĂ© observĂ©es. ...

19 juin 2026 Â· 3 min

Anthropic cartographie l'usage malveillant de l'IA sur MITRE ATT&CK : 832 comptes analysés

đŸ—“ïž Contexte PubliĂ© le 3 juin 2026 par Anthropic (Kyla Guru, Alex Moix, Jacob Klein), ce rapport analyse 832 comptes bannis de la plateforme Claude entre mars 2025 et mars 2026 pour violation de la politique d’utilisation liĂ©e Ă  des activitĂ©s cyber malveillantes. Les rĂ©sultats ont partiellement alimentĂ© le Verizon Data Breach Investigation Report (DBIR) 2026. 📊 MĂ©thodologie 13 873 observations d’activitĂ©s malveillantes mappĂ©es sur le framework MITRE ATT&CK V18 482 sous-techniques uniques couvrant les 14 tactiques ATT&CK Nouveau score de risque : ARiES (AI Risk Enablement Score), composite de 0 Ă  100 basĂ© sur trois dimensions : Threat (0–35), Vulnerability (0–35), Impact (0–30) DonnĂ©es collectĂ©es via Claude.ai, Claude Code et l’API Anthropic 🔑 RĂ©sultats clĂ©s 1. Croissance du risque : ...

7 juin 2026 Â· 4 min
DerniĂšre mise Ă  jour le: 12 aoĂ»t 2026 📝