ErrTraffic : analyse d'un framework ClickFix MaaS exploitant EtherHiding sur WordPress

🔍 Contexte PubliĂ© le 16 juin 2026 par Sekoia TDR (Jeremy Scion et Quentin Bourgue), cet article est la version publique d’un rapport privĂ© distribuĂ© aux clients le 2 juin 2026. Il documente en profondeur le framework ErrTraffic, un outil de distribution de malwares opĂ©rĂ© sous modĂšle Malware-as-a-Service (MaaS). đŸ§© Description du framework ErrTraffic ErrTraffic est un framework JavaScript injectĂ© dans des sites WordPress compromis pour afficher des leurres ClickFix (faux BSOD, reCAPTCHA, Cloudflare Turnstile) et distribuer des malwares aux visiteurs. Il intĂšgre un Traffic Distribution System (TDS) avec : ...

17 juin 2026 Â· 5 min

ÉcosystĂšme de distribution de malwares via TDS, usurpation d'identitĂ© et dĂ©tournement de clics

🔍 Contexte PubliĂ© le 3 juin 2026 par Check Point Research (auteur : Alexey Bukhteyev), cet article prĂ©sente une analyse technique approfondie d’un Ă©cosystĂšme de distribution de malwares Ă  grande Ă©chelle, actif depuis au moins dĂ©cembre 2025 et documentĂ© avec des livraisons malveillantes confirmĂ©es dĂšs janvier 2026. 🎭 MĂ©canisme d’usurpation et de dĂ©tournement de clics L’opĂ©ration repose sur des sites web imitant des projets open-source et freeware populaires (Ghidra, dnSpy, ILSpy, grpcurl, MQTTExplorer, CrystalDiskMark, etc.), bien positionnĂ©s dans les rĂ©sultats Google. Ces sites chargent un script JavaScript hĂ©bergĂ© sur Amazon CloudFront qui intercepte le premier clic sur le bouton « Download » et le redirige vers un Traffic Distribution System (TDS). ...

7 juin 2026 Â· 8 min

WeedHack : campagne MaaS ciblant Minecraft via SEO poisoning et YouTube

🔍 Contexte PubliĂ© le 2 juin 2026 par McAfee Labs (auteur : Aayush Tyagi), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de la campagne WeedHack, un service de Malware-as-a-Service (MaaS) ciblant l’écosystĂšme Minecraft, actif depuis janvier 2026. 🎯 Description de la campagne WeedHack se dĂ©guise en clients et mods Minecraft lĂ©gitimes pour infecter ses victimes. La campagne a gĂ©nĂ©rĂ© plus de 116 464 hits au total, avec une moyenne de 2 000 Ă  3 000 hits par jour. Plus de 3 820 fichiers JAR malveillants et 240 URLs de distribution ont Ă©tĂ© identifiĂ©s. ...

4 juin 2026 Â· 9 min

Analyse de malware : l'importance du mindset face aux limites des outils CTI

📰 Source : secjuice.com — publiĂ© le 31 mai 2026. Article de fond destinĂ© aux analystes malware, junior comme senior, abordant la mĂ©thodologie et la philosophie de l’analyse de malware. 🎯 Contexte gĂ©nĂ©ral L’article pose la question centrale : l’analyse de malware se rĂ©sume-t-elle Ă  la maĂźtrise d’outils ? La rĂ©ponse dĂ©veloppĂ©e est non : le mindset de l’analyste est l’élĂ©ment diffĂ©renciateur, les outils n’étant que des facilitateurs. đŸ› ïž Outils mentionnĂ©s L’article cite une liste d’outils courants utilisĂ©s en analyse statique et dynamique : ...

1 juin 2026 Â· 3 min

Infrastructure Destruction Squad : hacktivisme hybride et ransomware BLACKNET-00 Ă  300$

🔍 Contexte Analyse publiĂ©e le 27 mai 2026 par le KELA Cyber Intelligence Center, portant sur le groupe Infrastructure Destruction Squad (IDS), actif depuis au moins juin 2025 et toujours opĂ©rationnel en mai 2026. Le groupe opĂšre principalement via Telegram et le forum PWN Forums. 🎭 Profil du groupe Infrastructure Destruction Squad se prĂ©sente comme un collectif hacktivist politiquement motivĂ©, mais ses activitĂ©s rĂ©vĂšlent un profil criminel Ă  but lucratif. Le groupe revendique des membres principalement en Chine, ainsi qu’en Russie, BiĂ©lorussie et aux États-Unis. Il communique en anglais, russe et chinois, et affiche des positions pro-Chine, anti-États-Unis, anti-IsraĂ«l, pro-palestiniennes et anti-Inde/pro-Pakistan. ...

1 juin 2026 Â· 4 min

BTMOB : un RAT Android furtif vendu en MaaS ciblant l'Amérique latine et au-delà

🔍 Contexte PubliĂ© le 26 mai 2026 par ESET (WeLiveSecurity), cet article prĂ©sente une analyse technique du malware Android BTMOB, un RAT (Remote Access Trojan) dĂ©couvert lors d’une revue des dĂ©tections de menaces au BrĂ©sil. L’analyse est signĂ©e par Daniel Cunha Barbosa. 🧬 Origine et Ă©volution BTMOB a Ă©tĂ© dĂ©crit pour la premiĂšre fois en fĂ©vrier 2025 et est issu de l’évolution du malware SpySolr. Contrairement aux trojans bancaires classiques, BTMOB offre des capacitĂ©s plus larges : ...

31 mai 2026 Â· 5 min

NGate : nouvelle variante Android trojanisant HandyPay pour voler des données NFC au Brésil

🔍 Contexte PubliĂ© le 21 avril 2026 par ESET Research (Lukas Stefanko), cet article prĂ©sente la dĂ©couverte d’une nouvelle variante du malware NGate ciblant des utilisateurs Android au BrĂ©sil, active depuis novembre 2025. 🩠 Description du malware Les attaquants ont trojanisĂ© l’application lĂ©gitime HandyPay (disponible sur Google Play depuis 2021), qui permet nativement de relayer des donnĂ©es NFC entre appareils. Le code malveillant injectĂ© prĂ©sente des signes d’avoir Ă©tĂ© gĂ©nĂ©rĂ© par GenAI/LLM (prĂ©sence d’emojis dans les logs, typiques des textes gĂ©nĂ©rĂ©s par IA). ...

24 avril 2026 Â· 3 min

FormBook distribué via DLL side-loading et JavaScript obfusqué dans deux campagnes de phishing

🔍 Contexte PubliĂ© le 20 avril 2026 par Euler Neto sur le blog Secplicity de WatchGuard, cet article prĂ©sente une analyse technique de deux campagnes de phishing identifiĂ©es par la tĂ©lĂ©mĂ©trie WatchGuard, toutes deux visant Ă  dĂ©ployer le malware FormBook sur des systĂšmes Windows. 🎯 Ciblage gĂ©ographique Les campagnes ciblent des entreprises situĂ©es en : GrĂšce Espagne SlovĂ©nie Bosnie-HerzĂ©govine AmĂ©rique latine et centrale Les piĂšces jointes malveillantes portent des noms liĂ©s Ă  des commandes ou paiements, rĂ©digĂ©s dans la langue locale des victimes. ...

22 avril 2026 Â· 4 min

108 extensions Chrome malveillantes liées à une campagne coordonnée de vol de sessions et d'identités

🔍 Contexte PubliĂ© le 13 avril 2026 par l’équipe de recherche de Socket (socket.dev), cet article prĂ©sente les rĂ©sultats d’une investigation technique approfondie sur une campagne coordonnĂ©e de 108 extensions Chrome malveillantes, toujours actives au moment de la publication. Des demandes de suppression ont Ă©tĂ© soumises au Chrome Web Store et Ă  Google Safe Browsing. 🎯 Description de la campagne Les 108 extensions sont publiĂ©es sous cinq identitĂ©s d’éditeurs distincts (Yana Project, GameGen, SideGames, Rodeo Games, InterAlt) et totalisent environ 20 000 installations sur le Chrome Web Store. Toutes partagent la mĂȘme infrastructure C2 hĂ©bergĂ©e sur cloudapi[.]stream (IP : 144.126.135.238, Contabo GmbH VPS), enregistrĂ©e le 30 avril 2022 via Hosting Ukraine LLC. Le serveur exĂ©cute un CMS Strapi sur le port 1337 avec une base de donnĂ©es PostgreSQL. ...

15 avril 2026 Â· 5 min

MuddyWater adopte CastleRAT, un MaaS russe, pour cibler Israël via ChainShell

🔍 Contexte Rapport technique publiĂ© le 6 avril 2026 par JUMPSEC, basĂ© sur l’analyse d’un serveur C2 mal configurĂ©, de 15 Ă©chantillons de malware et d’un nouveau payload PE. L’analyse s’inscrit dans la continuitĂ© des travaux de Symantec, Check Point, Malwarebytes et Recorded Future sur MuddyWater et CastleRAT. 🎯 Acteurs et relation MuddyWater (alias Seedworm, Mango Sandstorm, TA450, Static Kitten), groupe d’espionnage iranien opĂ©rant sous le Ministry of Intelligence and Security (MOIS), est identifiĂ© comme client de la plateforme MaaS TAG-150, dĂ©veloppĂ©e par des cybercriminels russophones. Cette relation est confirmĂ©e par trois chaĂźnes de preuves indĂ©pendantes. ...

12 avril 2026 Â· 4 min
Derniùre mise à jour le: 10 septembre 2026 📝