ShinyHunters : kit de vishing AiTM contournant le MFA Okta via clones de pages et bypass passkey

🔍 Contexte PubliĂ© le 10 septembre 2026 par Mirage Security (blog.miragesecurity.ai), cet article prĂ©sente une analyse technique approfondie d’une campagne de vishing active attribuĂ©e Ă  un groupe opĂ©rant sous le label ShinyHunters. Deux dĂ©ploiements live du kit ont Ă©tĂ© capturĂ©s et analysĂ©s. 🎯 Campagne et ciblage La campagne est active depuis fin 2025, avec une accĂ©lĂ©ration notable en juillet 2026 via une nouvelle vague d’infrastructure. Les opĂ©rateurs ont enregistrĂ© 29 domaines .claims imitant des marques spĂ©cifiques, hĂ©bergĂ©s derriĂšre Cloudflare. Le ciblage initial portait sur la crypto/DeFi (Ă  partir du 29 juillet), avant de pivoter vers les entreprises (SSO Okta) dĂšs le 1er aoĂ»t. ...

14 septembre 2026 Â· 4 min

Techniques d'attaque avancées contre les agents IA de support client

🎯 Contexte PubliĂ© le 2 septembre 2026 sur le blog d’Intigriti, cet article est basĂ© sur une prĂ©sentation d’Inti De Ceukelaire (membre fondateur d’Intigriti) au Bug Bounty Village lors de DEF CON 34. Les recherches ont gĂ©nĂ©rĂ© plus de 50 000 $ en bug bounties en quelques week-ends, sans utilisation de Burp Suite ni de scanners automatisĂ©s. 📧 Weaponisation des chatbots via email Plusieurs techniques d’abus des agents IA via le canal email sont documentĂ©es : ...

11 septembre 2026 Â· 3 min

BigBear 2.0 : campagne PhaaS Evilginx2 ciblant Microsoft 365 dans 40+ pays

🔍 Contexte PubliĂ© le 7 septembre 2026 par CloudSEK (source : cloudsek.com), cet article prĂ©sente les rĂ©sultats d’une investigation menĂ©e par l’équipe TRIAD ayant obtenu un accĂšs administrateur au panneau de contrĂŽle de la campagne BigBear 2.0, une opĂ©ration de phishing-as-a-service (PhaaS) basĂ©e sur le framework Evilginx2. 🎯 Description de la campagne BigBear 2.0 est une plateforme PhaaS multi-utilisateurs opĂ©rĂ©e sous l’alias “General Boss”, ciblant exclusivement Microsoft 365 / Azure AD (Entra ID) via la technique Adversary-in-the-Middle (AiTM). La campagne a Ă©tĂ© active depuis au moins juin 2026 et Ă©tait toujours en cours au moment de la publication. ...

10 septembre 2026 Â· 6 min

Ingénierie sociale sur le thÚme des passkeys mÚne à la compromission d'identités cloud

🔍 Contexte PubliĂ© le 9 septembre 2026 sur le blog Microsoft Security, cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une campagne d’intrusion cloud active observĂ©e depuis mai 2026, ciblant des identitĂ©s Microsoft 365 via une chaĂźne d’attaque en plusieurs Ă©tapes. 🎯 Vecteur d’accĂšs initial L’attaque dĂ©bute par de l’ingĂ©nierie sociale tĂ©lĂ©phonique ou par SMS : un attaquant se fait passer pour le helpdesk IT de l’organisation et crĂ©e un sentiment d’urgence autour de la mise Ă  jour d’une passkey, MFA ou SSO. Les victimes sont dirigĂ©es vers des sites de phishing imitant Microsoft, enregistrĂ©s selon le pattern companyname[.]maliciousdomain[.]com. ...

10 septembre 2026 Â· 4 min

Mirage2FA : un PhaaS AiTM cible Microsoft 365 avec plus de 4 500 victimes

🔍 Contexte PubliĂ© le 18 aoĂ»t 2026 par ANY.RUN sur son blog de cybersĂ©curitĂ©, cet article prĂ©sente une analyse technique approfondie de Mirage2FA, un kit de Phishing-as-a-Service (PhaaS) actif depuis septembre 2024 et toujours opĂ©rationnel en juillet 2026. 🎯 Description de la menace Mirage2FA est un toolkit commercial conçu pour compromettre des comptes Microsoft 365 en contournant l’authentification multi-facteurs (MFA) via une architecture Adversary-in-the-Middle (AiTM). L’attaque intercepte en temps rĂ©el les identifiants, codes 2FA et cookies de session authentifiĂ©s via un proxy inverse WebSocket. ...

20 aoĂ»t 2026 Â· 7 min

Campagne de vishing ciblant les grandes firmes financiÚres américaines : Blackstone, KKR, CME et autres

đŸ—žïž Contexte Article exclusif de Reuters publiĂ© le 6 aoĂ»t 2026, basĂ© sur des donnĂ©es Google (Threat Intelligence Group) et des plateformes d’intelligence web (DomainTools, urlscan). L’article rĂ©vĂšle une campagne active de compromission ciblant des institutions financiĂšres amĂ©ricaines de premier plan. 🎯 Nature de la campagne Des hackers Ă  motivation financiĂšre (ransomware/extorsion) ont mis en place 72 sites web malveillants conçus pour voler les identifiants d’employĂ©s de grandes firmes. La technique principale est le vishing (voice phishing) : les attaquants appellent les employĂ©s sur leurs tĂ©lĂ©phones personnels en se faisant passer pour le helpdesk IT de leur entreprise, parfois en usurpant le numĂ©ro officiel du helpdesk. ...

7 aoĂ»t 2026 Â· 3 min

ShinyHunters cible le secteur santé via vishing et compromission SSO pour extorsion par exfiltration

đŸ„ Contexte PubliĂ© le 22 juillet 2026 par Health-ISAC (TLP:WHITE, Alert ID: a1c5fe47), ce bulletin de menace signale une augmentation observĂ©e des attaques rĂ©ussies du groupe ShinyHunters contre des organisations du secteur de la santĂ©. 🎯 Acteur et mode opĂ©ratoire ShinyHunters opĂšre dĂ©sormais comme une opĂ©ration d’extorsion centrĂ©e sur l’identitĂ© et l’accĂšs SaaS, s’éloignant du modĂšle ransomware traditionnel. La chaĂźne d’attaque rĂ©pĂ©table documentĂ©e est la suivante : Vishing (ingĂ©nierie sociale vocale) ciblant des employĂ©s RĂ©initialisation MFA ou rĂ©-enrĂŽlement de device via le helpdesk compromis Prise de contrĂŽle de compte SSO (Microsoft Entra ID, Okta, Google) Pivot vers les plateformes SaaS connectĂ©es (Microsoft 365, SharePoint, ServiceNow, etc.) Exfiltration massive de donnĂ©es Ă  des fins de levier d’extorsion 📋 DĂ©tails techniques Dans des incidents rĂ©cents, ShinyHunters a revendiquĂ© le vishing de plusieurs employĂ©s menant Ă  la compromission d’un compte Microsoft Entra SSO, suivi de vols de donnĂ©es depuis des plateformes SaaS et internes (Microsoft 365/SharePoint et autres services d’entreprise). Le groupe exploite le fait que le SSO constitue le plan de contrĂŽle central, permettant un accĂšs Ă  grande Ă©chelle aux donnĂ©es cloud. ...

2 aoĂ»t 2026 Â· 3 min

Sophos State of Ransomware 2026 : email et phishing dépassent les vulnérabilités comme vecteurs principaux

📊 Contexte Sophos publie la septiĂšme Ă©dition de son rapport annuel State of Ransomware, basĂ© sur une enquĂȘte indĂ©pendante menĂ©e par Vanson Bourne au T1 2026 auprĂšs de 2 158 responsables IT et cybersĂ©curitĂ© dans 17 pays, dont les organisations avaient Ă©tĂ© victimes de ransomware dans les 12 mois prĂ©cĂ©dents. 🎯 Vecteurs d’attaque principaux Le changement majeur de cette Ă©dition concerne les causes techniques des attaques : Emails malveillants : 26% (nouveau n°1) Phishing : 24% (nouveau n°2) Credentials compromis : 23% VulnĂ©rabilitĂ©s exploitĂ©es : 18% (en baisse de 14 points par rapport Ă  2025) 79% des attaques ont dĂ©butĂ© par une approche basĂ©e sur l’identitĂ© (compromission ou abus de credentials). ...

26 juillet 2026 Â· 3 min

Trois campagnes AiTM exposées via un serveur mal configuré : codemado, mail-argenta, saroula01

🔍 Contexte Le 13 juillet 2026, l’équipe CTI de Lexfo publie une analyse approfondie issue de la dĂ©couverte, fin avril 2026, d’un rĂ©pertoire ouvert sur le serveur 185.163.204.7 (Budapest, AS56322 ServerAstra Kft.). Un serveur Python HTTP (python3 -m http.server 8080) exposait publiquement l’intĂ©gralitĂ© d’une plateforme d’attaque active : configurations Evilginx, logs de capture, archives, installeurs RMM, combolists et fichiers de session Telegram. đŸ‘€ Acteurs identifiĂ©s codemado est un opĂ©rateur Ă©gyptien actif depuis 2018, identifiĂ© via .bash_history, un fichier de session Telegram (SQLite), des commentaires en arabe dans ses scripts, et une prĂ©sence sur BlackHatWorld/CrackingX. Il opĂšre sous les alias MaDoO, MaDosc, MADO. Il dĂ©ploie une plateforme AiTM complĂšte sur picis.net (enregistrĂ© le 13 mars 2026) avec un arsenal de 7 outils RMM et distribue MaDoO Blaster v4.7.3, un outil de spam/phishing commercial connectĂ© Ă  l’écosystĂšme cybercriminel The Quarry de RockyBelling. ...

17 juillet 2026 Â· 7 min

Attaque massive de password spray via LSHIY LLC ciblant Microsoft 365 : 81M de tentatives

🔍 Contexte PubliĂ© le 30 juin 2026 par Huntress (mise Ă  jour le 2 juillet 2026), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une campagne de password spray en cours ciblant des environnements Microsoft 365, observĂ©e entre le 12 et le 26 juin 2026. 📊 Ampleur de l’attaque Entre le 12 et le 26 juin 2026, Huntress a enregistrĂ© : Plus de 81 millions de tentatives de connexion contre des comptes clients Huntress 78 comptes Microsoft compromis dans 64 organisations Un pic significatif le 22 juin : 30 comptes dans 23 entreprises impactĂ©s en une journĂ©e Une augmentation de 155 fois du volume d’attaques par credential spray sur les 6 derniers mois đŸ› ïž Techniques d’attaque Les attaquants ont utilisĂ© : ...

8 juillet 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝