UAT-10147 : un acteur sinophone intÚgre l'IA agentique dans ses opérations post-compromission

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos (auteur : Joey Chen), cet article dĂ©taille les activitĂ©s de UAT-10147, un groupe cybercriminel sinophone dĂ©couvert dĂ©but 2026, ciblant des serveurs web exposĂ©s sur Internet Ă  l’échelle mondiale. 🎯 Victimologie Les secteurs ciblĂ©s incluent gouvernement, universitĂ©s, mĂ©dias, technologie et jeux vidĂ©o. Les pays affectĂ©s comprennent le BrĂ©sil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a Ă©tĂ© dĂ©couverte sur le serveur C2 de l’acteur, rĂ©partie en 17 fichiers de 10 000 URLs chacun. ...

22 aoĂ»t 2026 Â· 5 min

UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos, cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d’intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposĂ©s sur Internet. L’article fait suite Ă  une prĂ©cĂ©dente publication Talos documentant l’utilisation de workflows d’exploitation assistĂ©s par IA par ce mĂȘme acteur. 🎯 Acteur et ciblage UAT-10147 est dĂ©crit comme un groupe cybercriminel sinophone opĂ©rant un Ă©cosystĂšme de post-exploitation multiplateforme. L’acteur combine fraude SEO (monĂ©tisation via manipulation de rĂ©fĂ©rencement) avec des techniques avancĂ©es de persistance et d’évasion. Des artefacts de dĂ©veloppement (chemins PDB) lient certains composants Ă  un individu rĂ©fĂ©rencĂ© sous le pseudonyme “xshen” (x焞). Le QuasarRAT dĂ©ployĂ© contient un Campaign ID avec une chaĂźne dĂ©rogative en chinois ciblant des personnes vietnamiennes, suggĂ©rant un ciblage gĂ©ographique spĂ©cifique du Vietnam. ...

20 aoĂ»t 2026 Â· 5 min

Opération Silent Vector I : Crime Stoppers International lance une prime contre INC Ransom

🎯 Contexte PubliĂ© le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public Ă  tĂ©moins dans le cadre du CyberCrime Bounty Program (OpĂ©ration Silent Vector I). Il vise le groupe INC Ransom, opĂ©rateur de ransomware-as-a-service (RaaS) d’origine russophone. đŸ•”ïž Acteur ciblĂ© : INC Ransom Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion Actif depuis : mi-2023 Origine : russophone ModĂšle Ă©conomique : RaaS — environ 75 % du montant de la rançon reversĂ© aux affiliĂ©s MĂ©thode : double extorsion — exfiltration des donnĂ©es avant chiffrement, puis menace de publication Échelle : plus de 800 victimes recensĂ©es Ă  juillet 2026 🌍 GĂ©ographie des cibles Initialement concentrĂ© sur l’AmĂ©rique du Nord, l’Europe et l’AmĂ©rique latine, INC Ransom a Ă©tendu ses opĂ©rations depuis 2025 Ă  l’Australie, la Nouvelle-ZĂ©lande et les nations insulaires du Pacifique. ...

2 aoĂ»t 2026 Â· 3 min

Scaly Wolf cible Ă  nouveau une entreprise d’ingĂ©nierie russe avec le backdoor modulaire Updatar

Selon Doctor Web, une entreprise d’ingĂ©nierie russe a de nouveau Ă©tĂ© visĂ©e par le groupe APT Scaly Wolf, deux ans aprĂšs une premiĂšre intrusion. L’éditeur a analysĂ© l’attaque dĂ©tectĂ©e fin juin 2025 et reconstituĂ© la chaĂźne d’infection, mettant en lumiĂšre un backdoor modulaire « Updatar » et l’usage d’outils de post-exploitation standard. ‱ Vecteur initial 📧: dĂ©but mai 2025, des e-mails « financiers » sans texte contenaient un PDF leurre et une archive ZIP protĂ©gĂ©e par mot de passe. Le ZIP renfermait un exĂ©cutable dĂ©guisĂ© en PDF via une double extension (.pdf.exe). Le binaire initial, dĂ©tectĂ© comme Trojan.Updatar.1 (signature ajoutĂ©e le 6 mai 2025), sert de tĂ©lĂ©chargeur pour les autres modules du backdoor afin d’exfiltrer des donnĂ©es. La nouvelle version de Updatar.1 utilise une « RockYou Obfuscation »: initialisation massive de chaĂźnes RockYou.txt et encodage XOR + dĂ©calage alĂ©atoire des chaĂźnes utiles, rendant l’analyse plus difficile. ...

20 aoĂ»t 2025 Â· 4 min
DerniĂšre mise Ă  jour le: 29 aoĂ»t 2026 📝