Remus Stealer : un nouvel infostealer fortement inspiré du code de Lumma

🔍 Contexte L’article est publiĂ© le 2 juillet 2026 par la Flashpoint Intel Team sur le blog de Flashpoint. Il analyse l’émergence de Remus Stealer, un nouvel infostealer commercialisĂ© sur des marchĂ©s cybercriminels souterrains depuis mars 2026, et examine ses similitudes avec le malware Lumma. đŸ§© Description de Remus Stealer Remus est proposĂ© selon un modĂšle Malware-as-a-Service (MaaS) Ă  trois niveaux tarifaires : Basic : 250 USD Pro : 500 USD Enterprise : 1 000 USD Il intĂšgre des fonctionnalitĂ©s classiques des infostealers modernes, notamment : ...

3 juillet 2026 Â· 3 min

La montée des infostealers open source menace de déclencher une nouvelle vague d'infections

📰 Source : infostealers.com (Hudson Rock) — Date : 1er juillet 2024 L’article analyse une Ă©volution structurelle dans l’écosystĂšme des infostealers : le passage du modĂšle traditionnel de location (Malware-as-a-Service) vers des variantes open source librement accessibles. 🔄 ModĂšle traditionnel vs open source Historiquement, les infostealers comme Redline, Lumma, Raccoon ou Poseidon (macOS) sont dĂ©veloppĂ©s par des Ă©quipes criminelles organisĂ©es et louĂ©s Ă  d’autres acteurs malveillants pour plusieurs centaines Ă  plusieurs milliers de dollars par mois (ex : Poseidon Ă  3 000 $/mois). Ce modĂšle maintient une barriĂšre financiĂšre limitant l’accĂšs. ...

23 juin 2026 Â· 2 min

Vidar Stealer : contournement de l'ABE via scan mémoire et injections APC

🔍 Contexte PubliĂ© le 18 juin 2026 par Vojtěch Krejsa, chercheur chez Gen Digital, cet article constitue une analyse technique approfondie du mĂ©canisme de contournement de l’Application-Bound Encryption (ABE) implĂ©mentĂ© dans le stealer Vidar, version 2.1. đŸ§© Technique de bypass ABE Vidar adopte une approche similaire Ă  Remus/Lumma en extrayant la v20_master_key directement depuis la mĂ©moire du navigateur, mais avec une mĂ©thode distincte en deux phases : Phase 1 – Localisation de la clĂ© en mĂ©moire Si le navigateur est dĂ©jĂ  en cours d’exĂ©cution, Vidar crĂ©e un fork du processus via NtCreateProcessEx avec SectionHandle = NULL, produisant un snapshot mĂ©moire statique (copy-on-write, sans threads). Si aucun navigateur n’est actif, Vidar crĂ©e un bureau isolĂ© (CreateDesktopA) nommĂ© v20_%d et lance le navigateur avec --no-first-run --disable-gpu about:blank. Jusqu’à 64 processus navigateur sont Ă©numĂ©rĂ©s et traitĂ©s indĂ©pendamment. La mĂ©moire est scannĂ©e via NtQueryVirtualMemory et NtReadVirtualMemory, ciblant les rĂ©gions MEM_COMMIT, MEM_PRIVATE, PAGE_READONLY ou PAGE_READWRITE (jusqu’à 4096 rĂ©gions). Le scan parallĂšle (64 threads) recherche un pattern de 32 octets : 76 32 30 00 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 03 00 00 00 00 01 ?? ?? correspondant Ă  un nƓud de Chromium::Encryptor::KeyRing. Un systĂšme de vote majoritaire filtre les candidats. Phase 2 – DĂ©chiffrement via injection APC La clĂ© est protĂ©gĂ©e par CryptProtectMemory avec le flag CRYPTPROTECTMEMORY_SAME_PROCESS, nĂ©cessitant une exĂ©cution depuis le processus navigateur. Vidar sĂ©lectionne l’une de deux mĂ©thodes d’injection APC selon la prĂ©sence d’ESET ou Bitdefender : MĂ©thode « classic » (si ESET/Bitdefender dĂ©tectĂ©) : crĂ©ation d’un thread suspendu via CreateRemoteThread (start address NtTestAlert), queue APC via NtQueueApcThread, reprise du thread. MĂ©thode « special » (sinon) : Ă©numĂ©ration des threads existants via CreateToolhelp32Snapshot/Thread32First/Thread32Next, ouverture via NtOpenThread, injection via NtQueueApcThreadEx2 avec QUEUE_USER_APC_FLAGS_SPECIAL_USER_APC (exĂ©cution immĂ©diate, sans Ă©tat alertable requis). La routine APC injectĂ©e est CryptUnprotectMemory appelĂ©e avec l’adresse candidate, taille 32 octets, et CRYPTPROTECTMEMORY_SAME_PROCESS. Vidar crĂ©e un second fork pour lire la clĂ© dĂ©chiffrĂ©e et vĂ©rifie via dĂ©chiffrement AES-256-GCM (BCryptDecrypt). AprĂšs lecture, Vidar rĂ©injecte CryptProtectMemory pour restaurer l’état du navigateur. En cas d’échec total, Vidar termine tous les processus navigateur, les redĂ©marre et rĂ©pĂšte le cycle. 📌 IoC SHA1 Vidar 2.1 : 459daa809751e73f60fbbe4384a7d1653c36bb06945e4eb363527092424110a 📄 Nature de l’article Il s’agit d’une publication de recherche technique Ă  visĂ©e CTI, documentant prĂ©cisĂ©ment les mĂ©canismes internes d’un stealer actif pour permettre la dĂ©tection et la comprĂ©hension de ses techniques d’évasion. ...

23 juin 2026 Â· 3 min

Dizaines de fonds d'écran malveillants sur Steam Workshop : comptes de joueurs compromis

đŸ—“ïž Source : Securelist (Kaspersky) — Publication le 16 juin 2026, auteurs : Maxim Starodubov et Denis Brylev. Contexte Depuis fin 2025 (et confirmĂ© dĂšs aoĂ»t 2025 selon la mise Ă  jour du 17 juin), des acteurs malveillants exploitent Steam Workshop et l’application Wallpaper Engine pour distribuer des malwares Ă  grande Ă©chelle. Des dizaines de fonds d’écran malveillants ont Ă©tĂ© identifiĂ©s, chacun ayant Ă©tĂ© tĂ©lĂ©chargĂ© des milliers Ă  des dizaines de milliers de fois. ...

21 juin 2026 Â· 4 min

GoFlateLoader : un loader Go répandu livrant plusieurs infostealers via overlay PE gonflé

📅 Source : Gen Digital Blog (gendigital.com), publiĂ© le 10 juin 2026, par Vojtěch Krejsa, Threat Researcher at Gen. Contexte GoFlateLoader est un loader Ă©crit en Go (Golang), suivi activement par Gen Threat Labs depuis dĂ©but avril 2026. MalgrĂ© une conception technique simple, il est largement distribuĂ© : plus de 33 000 utilisateurs uniques ont Ă©tĂ© protĂ©gĂ©s depuis avril 2026, principalement au BrĂ©sil, Inde, Argentine, Mexique, Turquie et Espagne. MĂ©canisme technique Le loader rĂ©alise un chargement manuel de PE en mĂ©moire selon le flux suivant : ...

13 juin 2026 Â· 3 min

Les infostealers redéfinissent la surface d'attaque : 11,1 millions d'appareils compromis en 2025

🌐 Contexte PubliĂ© le 10 juin 2026 par Flashpoint sur son blog officiel, cet article accompagne la sortie d’un guide intitulĂ© Identity Is the New Attack Surface: A Guide to Infostealers and Proactive Defense. Il s’appuie sur les donnĂ©es de la Primary Source Collection (PSC) de Flashpoint et sur le rapport 2026 Global Threat Intelligence Report. 📊 Chiffres clĂ©s 11,1 millions d’appareils infectĂ©s par des infostealers au cours de la derniĂšre annĂ©e 3,3 milliards de credentials, cookies de session, tokens cloud et artefacts d’identitĂ© en circulation sur les marchĂ©s illicites 30+ souches d’infostealers actives identifiĂ©es dans les Ă©cosystĂšmes underground 48+ milliards de credentials dans la base de donnĂ©es Flashpoint, dont plus d’1 milliard liĂ©s Ă  des infostealers 4,2% des credentials exposĂ©s via infostealers sont associĂ©s Ă  des cookies de navigateur pouvant faciliter le dĂ©tournement de session Une base de donnĂ©es publiquement exposĂ©e dĂ©but 2026 contenait plus de 149 millions de credentials volĂ©s 🩠 Familles de malwares identifiĂ©es Flashpoint identifie les souches d’infostealers les plus actives : ...

13 juin 2026 Â· 3 min

10 à 20% des nouveaux domaines gTLD en 2025 enregistrés par des cybercriminels

📋 Contexte : PubliĂ© le 1er juin 2026 par Interisle Consulting Group, ce rapport analyse les enregistrements de domaines gTLD en 2025 Ă  partir de donnĂ©es publiques et commerciales, incluant des Reputation Block Lists (RBL), des donnĂ©es ICANN et des analyses de zone files. 📊 Ampleur du phĂ©nomĂšne : Sur les 84,96 millions de domaines gTLD créés en 2025, au moins 8,5 millions (10%) ont Ă©tĂ© mis sur liste noire pour activitĂ© malveillante. En appliquant des projections conservatives intĂ©grant les domaines non dĂ©tectĂ©s par les blocklists et les enregistrements associĂ©s, le chiffre rĂ©el pourrait atteindre 16,8 millions de domaines (20%) achetĂ©s par des acteurs malveillants. En janvier, fĂ©vrier et mai 2025, le nombre de domaines malveillants enregistrĂ©s a dĂ©passĂ© la croissance nette totale du marchĂ© gTLD. ...

6 juin 2026 Â· 4 min

Lumen 2026 Defender Threatscape Report : montée en puissance des botnets et proxies malveillants

🌐 Contexte PubliĂ© le 7 avril 2026 par Lumen Technologies (source : ir.lumen.com), ce rapport annuel « Defender Threatscape 2026 » est produit par Black Lotus Labs, la division de recherche et d’opĂ©rations sur les menaces de Lumen. Il s’appuie sur une visibilitĂ© backbone couvrant 99% des adresses IPv4 publiques, avec monitoring quotidien de plus de 200 milliards de sessions NetFlow et requĂȘtes DNS, 2,3 millions de menaces uniques et 46 000 C2 suivis chaque jour. ...

11 avril 2026 Â· 7 min

PXA Stealer : analyse technique d'une campagne de phishing ciblant les institutions financiĂšres mondiales

🔍 Contexte PubliĂ© le 25 mars 2026 par la CyberProof Research Team (Niranjan Jayanand, Veena Sagar, Karthik Joseph, Archana Manoharan), cet article prĂ©sente une analyse technique approfondie d’une campagne PXA Stealer observĂ©e au Q1 2026, ciblant principalement des institutions financiĂšres mondiales. 📈 Contexte de la menace Suite aux dĂ©mantĂšlements en 2025 des infostealers majeurs (Lumma, Rhadamanthys, RedLine), PXA Stealer a comblĂ© le vide laissĂ© avec une croissance estimĂ©e de 8 Ă  10%. Cette campagne prĂ©sente des diffĂ©rences par rapport aux recherches publiques prĂ©cĂ©dentes d’aoĂ»t 2025, notamment via le cluster identifiĂ© par le BOT_ID « Verymuchxbot ». ...

2 avril 2026 Â· 3 min

Reprise des activités du malware Lumma aprÚs une opération policiÚre

L’article de bleepingcomputer.com rapporte que l’opĂ©ration de malware Lumma infostealer reprend progressivement ses activitĂ©s aprĂšs une importante opĂ©ration de police en mai, qui a conduit Ă  la saisie de 2 300 domaines et de parties de son infrastructure. MalgrĂ© une perturbation significative de la plateforme malware-as-a-service (MaaS) Lumma, les opĂ©rateurs ont rapidement reconnu la situation sur les forums XSS, affirmant que leur serveur central n’avait pas Ă©tĂ© saisi, bien qu’il ait Ă©tĂ© effacĂ© Ă  distance. ...

23 juillet 2025 Â· 1 min
Derniùre mise à jour le: 12 juillet 2026 📝