ClickFix : une méthodologie d'attaque industrialisée invisible aux EDR et antivirus

🔍 Contexte Article de recherche publiĂ© le 16 juillet 2026 par Toni Dujmović, analyste chez ReversingLabs, basĂ© sur une investigation rĂ©elle dĂ©clenchĂ©e par une attaque de type watering hole ciblant le site d’une association Ă©tudiante universitaire. 🎯 MĂ©canisme d’attaque ClickFix ClickFix est une technique d’ingĂ©nierie sociale qui exploite la confiance des utilisateurs plutĂŽt que leurs lacunes en connaissances. Le dĂ©roulement type : La victime atterrit sur une page frauduleuse imitant une vĂ©rification Google, une mise Ă  jour navigateur ou une erreur Cloudflare Un script JavaScript Ă©crit silencieusement une commande malveillante dans le presse-papiers de la victime avant toute interaction La victime est invitĂ©e Ă  ouvrir le dialogue Windows Run (Win+R) ou le Terminal macOS, coller la commande et l’exĂ©cuter Le payload s’exĂ©cute entiĂšrement en mĂ©moire, sans toucher le disque La chaĂźne d’exĂ©cution passe par des binaires systĂšme lĂ©gitimes signĂ©s (PowerShell, mshta.exe, curl, rundll32.exe) — technique LOLBaS 🏭 Industrialisation via MaaS ClickFix est dĂ©sormais un Malware-as-a-Service (MaaS) mature : ...

18 juillet 2026 Â· 3 min

QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article prĂ©sente l’analyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) Ă©crit en Java, ciblant simultanĂ©ment Windows, macOS et Linux. đŸ§© Description du malware QuimaRAT v2.0 est commercialisĂ© sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractĂ©ristiques suivantes : 70+ modules disponibles Chiffrement AES256 RevendiquĂ© comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accĂšs Ă  vie) ⚙ Architecture technique OrganisĂ© comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) ExĂ©cutĂ© sur JVM Java SE 8 via une archive JAR Contient des bibliothĂšques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement d’un fichier de configuration chiffrĂ© config.dat embarquĂ© dans le JAR, dĂ©chiffrĂ© via une routine XOR Ă  clĂ© rĂ©pĂ©tĂ©e VĂ©rification d’instance unique via un fichier .lock dans le rĂ©pertoire temporaire de l’OS (Java FileLock) VĂ©rifications anti-virtualisation et anti-analyse spĂ©cifiques Ă  l’OS avant exĂ©cution MĂ©canismes de persistance spĂ©cifiques Ă  chaque OS 📡 Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 rĂ©silientes 23 commandes implĂ©mentĂ©es confirmĂ©es par analyse statique 212 commandes de protocole uniquement, suggĂ©rant une capacitĂ© d’extension via modules runtime, binaires uploadĂ©s ou payloads fileless 📄 Type d’article Il s’agit d’une analyse technique publiĂ©e par un laboratoire de recherche en sĂ©curitĂ©, dont le but principal est de documenter les capacitĂ©s, l’architecture et le fonctionnement de QuimaRAT pour la communautĂ© CTI. ...

11 juillet 2026 Â· 2 min

RedWing : un spyware Android vendu en MaaS via Telegram, lié à des acteurs russes

🔍 Contexte PubliĂ© le 7 juillet 2026 par Vishnu Pratapagiri (Zimperium zLabs), cet article prĂ©sente l’analyse technique complĂšte de RedWing, un nouveau spyware Android distribuĂ© sous forme de Malware-as-a-Service (MaaS) via un canal Telegram. Le malware prĂ©sente des liens avec des acteurs de menace russes et est considĂ©rĂ© comme une variante Ă©voluĂ©e du malware Oblivion, en raison de similaritĂ©s au niveau du dropper et des overlays. 🎯 ModĂšle commercial et distribution RedWing est commercialisĂ© via un bot Telegram permettant la crĂ©ation, l’obfuscation et la personnalisation d’APK malveillants sans compĂ©tences techniques avancĂ©es. Le modĂšle Ă©conomique inclut : ...

11 juillet 2026 Â· 3 min

Remus Stealer : un nouvel infostealer fortement inspiré du code de Lumma

🔍 Contexte L’article est publiĂ© le 2 juillet 2026 par la Flashpoint Intel Team sur le blog de Flashpoint. Il analyse l’émergence de Remus Stealer, un nouvel infostealer commercialisĂ© sur des marchĂ©s cybercriminels souterrains depuis mars 2026, et examine ses similitudes avec le malware Lumma. đŸ§© Description de Remus Stealer Remus est proposĂ© selon un modĂšle Malware-as-a-Service (MaaS) Ă  trois niveaux tarifaires : Basic : 250 USD Pro : 500 USD Enterprise : 1 000 USD Il intĂšgre des fonctionnalitĂ©s classiques des infostealers modernes, notamment : ...

3 juillet 2026 Â· 3 min

Millenium RAT v4 : migration vers C++, MaaS Ă  50$/mois, 62 000 endpoints compromis

🔍 Contexte PubliĂ© le 25 juin 2026 par Group-IB (blog officiel), cet article prĂ©sente une analyse technique approfondie du Millenium RAT version 4.*, un cheval de Troie d’accĂšs Ă  distance (RAT) initialement documentĂ© par CYFIRMA en novembre 2023 (version 2.4). L’analyse couvre l’évolution architecturale du malware, son modĂšle de distribution, les campagnes actives et la victimologie mondiale. đŸ—ïž Évolution architecturale majeure La version 4.* marque un changement architectural critique : le malware abandonne le framework .NET au profit d’une application native C++, supprimant toute dĂ©pendance au runtime .NET. La communication C2 repose exclusivement sur l’API Telegram Bot via libcurl, sans infrastructure serveur dĂ©diĂ©e. La configuration est chargĂ©e depuis une ressource PE embarquĂ©e (RCDATA), encodĂ©e en Base64 et chiffrĂ©e via un algorithme XOR personnalisĂ© avec mot de passe intĂ©grĂ© dans le PE. ...

29 juin 2026 Â· 6 min

WeedHack MaaS : LoaderClient utilise des smart contracts Ethereum pour son infrastructure C2

🎯 Contexte PubliĂ© le 24 juin 2026 par la Darkatlas Squad sur darkatlas.io, cet article prĂ©sente une analyse technique complĂšte de LoaderClient, le payload de stage-1 de la campagne WeedHack, un service de Malware-as-a-Service (MaaS) ciblant les joueurs Minecraft depuis janvier 2026. đŸ§© Origine et Ă©volution de la campagne WeedHack est issu d’un stealer privĂ© appelĂ© Majanito (fin 2025), dĂ©veloppĂ© par un acteur utilisant le mĂȘme pseudonyme. En dĂ©but 2026, la base de code a Ă©tĂ© reprise et rebrandĂ©e en WeedHack, transformĂ©e en plateforme MaaS accessible sur le clearnet. Le namespace dev.majanito est prĂ©servĂ© dans le code compilĂ© du stage-2, confirmant la filiation. La campagne a enregistrĂ© plus de 116 000 compromissions uniques avec un rythme de 2 000 Ă  3 000 nouvelles infections par jour. ...

29 juin 2026 Â· 5 min

Opération Endgame : démantÚlement des infrastructures Amadey et StealC par Europol et Microsoft

🌐 Contexte Source : BleepingComputer, publiĂ© le 24 juin 2026. Cet article couvre la derniĂšre phase de l’OpĂ©ration Endgame, une opĂ©ration coordonnĂ©e de forces de l’ordre et de partenaires privĂ©s ciblant des infrastructures cybercriminelles liĂ©es aux malwares Amadey et StealC, ainsi qu’au loader SocGholish (FakeUpdates). 🎯 PĂ©rimĂštre de l’opĂ©ration L’opĂ©ration a impliquĂ© des autoritĂ©s de plusieurs pays : Canada, Danemark, Allemagne, Pays-Bas, Royaume-Uni, États-Unis Coordination par Europol et Eurojust Partenaires privĂ©s : Microsoft, ESET, Proofpoint, IBM X-Force, Bitsight, Infoblox, Orange Cyberdefense, Shadowserver, Have I Been Pwned, Spamhaus. ...

26 juin 2026 Â· 3 min

ErrTraffic : analyse d'un framework ClickFix MaaS exploitant EtherHiding sur WordPress

🔍 Contexte PubliĂ© le 16 juin 2026 par Sekoia TDR (Jeremy Scion et Quentin Bourgue), cet article est la version publique d’un rapport privĂ© distribuĂ© aux clients le 2 juin 2026. Il documente en profondeur le framework ErrTraffic, un outil de distribution de malwares opĂ©rĂ© sous modĂšle Malware-as-a-Service (MaaS). đŸ§© Description du framework ErrTraffic ErrTraffic est un framework JavaScript injectĂ© dans des sites WordPress compromis pour afficher des leurres ClickFix (faux BSOD, reCAPTCHA, Cloudflare Turnstile) et distribuer des malwares aux visiteurs. Il intĂšgre un Traffic Distribution System (TDS) avec : ...

17 juin 2026 Â· 5 min

ÉcosystĂšme de distribution de malwares via TDS, usurpation d'identitĂ© et dĂ©tournement de clics

🔍 Contexte PubliĂ© le 3 juin 2026 par Check Point Research (auteur : Alexey Bukhteyev), cet article prĂ©sente une analyse technique approfondie d’un Ă©cosystĂšme de distribution de malwares Ă  grande Ă©chelle, actif depuis au moins dĂ©cembre 2025 et documentĂ© avec des livraisons malveillantes confirmĂ©es dĂšs janvier 2026. 🎭 MĂ©canisme d’usurpation et de dĂ©tournement de clics L’opĂ©ration repose sur des sites web imitant des projets open-source et freeware populaires (Ghidra, dnSpy, ILSpy, grpcurl, MQTTExplorer, CrystalDiskMark, etc.), bien positionnĂ©s dans les rĂ©sultats Google. Ces sites chargent un script JavaScript hĂ©bergĂ© sur Amazon CloudFront qui intercepte le premier clic sur le bouton « Download » et le redirige vers un Traffic Distribution System (TDS). ...

7 juin 2026 Â· 8 min

WeedHack : campagne MaaS ciblant Minecraft via SEO poisoning et YouTube

🔍 Contexte PubliĂ© le 2 juin 2026 par McAfee Labs (auteur : Aayush Tyagi), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de la campagne WeedHack, un service de Malware-as-a-Service (MaaS) ciblant l’écosystĂšme Minecraft, actif depuis janvier 2026. 🎯 Description de la campagne WeedHack se dĂ©guise en clients et mods Minecraft lĂ©gitimes pour infecter ses victimes. La campagne a gĂ©nĂ©rĂ© plus de 116 464 hits au total, avec une moyenne de 2 000 Ă  3 000 hits par jour. Plus de 3 820 fichiers JAR malveillants et 240 URLs de distribution ont Ă©tĂ© identifiĂ©s. ...

4 juin 2026 Â· 9 min
Derniùre mise à jour le: 27 juillet 2026 📝