Campagne de vishing ciblant les grandes firmes financières américaines : Blackstone, KKR, CME et autres

🗞️ Contexte Article exclusif de Reuters publié le 6 août 2026, basé sur des données Google (Threat Intelligence Group) et des plateformes d’intelligence web (DomainTools, urlscan). L’article révèle une campagne active de compromission ciblant des institutions financières américaines de premier plan. 🎯 Nature de la campagne Des hackers à motivation financière (ransomware/extorsion) ont mis en place 72 sites web malveillants conçus pour voler les identifiants d’employés de grandes firmes. La technique principale est le vishing (voice phishing) : les attaquants appellent les employés sur leurs téléphones personnels en se faisant passer pour le helpdesk IT de leur entreprise, parfois en usurpant le numéro officiel du helpdesk. ...

7 août 2026 · 3 min

ShinyHunters cible le secteur santé via vishing et compromission SSO pour extorsion par exfiltration

🏥 Contexte Publié le 22 juillet 2026 par Health-ISAC (TLP:WHITE, Alert ID: a1c5fe47), ce bulletin de menace signale une augmentation observée des attaques réussies du groupe ShinyHunters contre des organisations du secteur de la santé. 🎯 Acteur et mode opératoire ShinyHunters opère désormais comme une opération d’extorsion centrée sur l’identité et l’accès SaaS, s’éloignant du modèle ransomware traditionnel. La chaîne d’attaque répétable documentée est la suivante : Vishing (ingénierie sociale vocale) ciblant des employés Réinitialisation MFA ou ré-enrôlement de device via le helpdesk compromis Prise de contrôle de compte SSO (Microsoft Entra ID, Okta, Google) Pivot vers les plateformes SaaS connectées (Microsoft 365, SharePoint, ServiceNow, etc.) Exfiltration massive de données à des fins de levier d’extorsion 📋 Détails techniques Dans des incidents récents, ShinyHunters a revendiqué le vishing de plusieurs employés menant à la compromission d’un compte Microsoft Entra SSO, suivi de vols de données depuis des plateformes SaaS et internes (Microsoft 365/SharePoint et autres services d’entreprise). Le groupe exploite le fait que le SSO constitue le plan de contrôle central, permettant un accès à grande échelle aux données cloud. ...

2 août 2026 · 3 min

Sophos State of Ransomware 2026 : email et phishing dépassent les vulnérabilités comme vecteurs principaux

📊 Contexte Sophos publie la septième édition de son rapport annuel State of Ransomware, basé sur une enquête indépendante menée par Vanson Bourne au T1 2026 auprès de 2 158 responsables IT et cybersécurité dans 17 pays, dont les organisations avaient été victimes de ransomware dans les 12 mois précédents. 🎯 Vecteurs d’attaque principaux Le changement majeur de cette édition concerne les causes techniques des attaques : Emails malveillants : 26% (nouveau n°1) Phishing : 24% (nouveau n°2) Credentials compromis : 23% Vulnérabilités exploitées : 18% (en baisse de 14 points par rapport à 2025) 79% des attaques ont débuté par une approche basée sur l’identité (compromission ou abus de credentials). ...

26 juillet 2026 · 3 min

Trois campagnes AiTM exposées via un serveur mal configuré : codemado, mail-argenta, saroula01

🔍 Contexte Le 13 juillet 2026, l’équipe CTI de Lexfo publie une analyse approfondie issue de la découverte, fin avril 2026, d’un répertoire ouvert sur le serveur 185.163.204.7 (Budapest, AS56322 ServerAstra Kft.). Un serveur Python HTTP (python3 -m http.server 8080) exposait publiquement l’intégralité d’une plateforme d’attaque active : configurations Evilginx, logs de capture, archives, installeurs RMM, combolists et fichiers de session Telegram. 👤 Acteurs identifiés codemado est un opérateur égyptien actif depuis 2018, identifié via .bash_history, un fichier de session Telegram (SQLite), des commentaires en arabe dans ses scripts, et une présence sur BlackHatWorld/CrackingX. Il opère sous les alias MaDoO, MaDosc, MADO. Il déploie une plateforme AiTM complète sur picis.net (enregistré le 13 mars 2026) avec un arsenal de 7 outils RMM et distribue MaDoO Blaster v4.7.3, un outil de spam/phishing commercial connecté à l’écosystème cybercriminel The Quarry de RockyBelling. ...

17 juillet 2026 · 7 min

Attaque massive de password spray via LSHIY LLC ciblant Microsoft 365 : 81M de tentatives

🔍 Contexte Publié le 30 juin 2026 par Huntress (mise à jour le 2 juillet 2026), cet article présente une analyse technique détaillée d’une campagne de password spray en cours ciblant des environnements Microsoft 365, observée entre le 12 et le 26 juin 2026. 📊 Ampleur de l’attaque Entre le 12 et le 26 juin 2026, Huntress a enregistré : Plus de 81 millions de tentatives de connexion contre des comptes clients Huntress 78 comptes Microsoft compromis dans 64 organisations Un pic significatif le 22 juin : 30 comptes dans 23 entreprises impactés en une journée Une augmentation de 155 fois du volume d’attaques par credential spray sur les 6 derniers mois 🛠️ Techniques d’attaque Les attaquants ont utilisé : ...

8 juillet 2026 · 3 min

Campagnes de phishing exploitant CAPTCHAs, Azure et Cloudflare pour dérober identifiants et OTP

📅 Source et contexte : Rapport publié le 2 juillet 2026 par PIXM Security, basé sur des détections effectuées dans des navigateurs d’entreprise entre le 23 et le 30 juin 2026. 🎯 Campagne 1 — Fausses invitations récoltant identifiants et OTP Une famille de pages de phishing a usurpé l’identité de services légitimes (Paperless Post, Punchbowl Post, Greenvelope, Adobe Document Cloud) pour collecter des identifiants email et des codes OTP. Le flux est identique sur tous les domaines : ...

3 juillet 2026 · 4 min

Kali365 PhaaS : expansion vers Okta, MAX Messenger et 126 hôtes de phishing

🗓️ Contexte Source : cryptika.com (relayant cybersecuritynews.com), publiée le 4 juin 2026. L’analyse est basée sur les recherches d’Arctic Wolf, qui ont cartographié l’infrastructure complète de l’opération Kali365. 🎣 Description de la menace Kali365 est une plateforme phishing-as-a-service (PhaaS) détectée pour la première fois en avril 2026. Elle exploite le flux d’autorisation de périphérique OAuth 2.0 de Microsoft (device authorization flow) pour contourner le MFA et voler des tokens d’authentification valides sans jamais avoir besoin du mot de passe de la victime. ...

6 juin 2026 · 3 min

Des hackers pro-iraniens exploitent le bot IA de Meta pour pirater des comptes Instagram

📰 Source : KrebsOnSecurity | Date : 1er juin 2026 Des hackers se revendiquant pro-iraniens ont découvert et exploité une faille dans le bot d’assistance IA de Meta (Instagram), permettant de réinitialiser le mot de passe de n’importe quel compte sans authentification préalable du propriétaire légitime. 🎯 Comptes ciblés et impact Les comptes Instagram de la Obama White House et du Chief Master Sergeant of the U.S. Space Force ont été brièvement défigurés avec des images et messages pro-iraniens. Des comptes à noms courts (valeur de revente estimée à plus d’un demi-million de dollars) ont également été compromis. ...

2 juin 2026 · 2 min

Évolution des services PhaaS en langue chinoise : interception temps réel et tokenisation

🌐 Contexte Publié le 25 mai 2026 par le Google Threat Intelligence Group (GTIG), cet article présente une analyse approfondie de l’écosystème Phishing-as-a-Service (PhaaS) en langue chinoise, en pleine expansion face à l’écosystème russophone historiquement dominant. GTIG a analysé une douzaine de plateformes actives, toutes considérées comme matures. 🎯 Caractéristiques distinctives de l’écosystème PhaaS chinois Cibles quasi exclusivement non-chinoises : les organisations imitées sont étrangères, suggérant que la Chine elle-même est rarement visée Ciblage opportuniste du grand public, contrairement aux PhaaS russophones qui visent les clients de grandes organisations Opérations ouvertes : faible souci de l’OPSEC, publications de photos de style de vie luxueux sur Telegram Publicité via Telegram plutôt que WeChat ou QQ Offre étendue : PII, enregistrement de domaines, hébergement VPS, location de serveurs, blanchiment d’argent, IMSI catchers, services de spam, données de cartes bancaires volées ⚙️ TTPs notables Livraison via RCS et iMessage : exploitation du chiffrement de bout en bout pour contourner les filtres de sécurité des opérateurs SMS ; messages enrichis (accusés de lecture, indicateurs de frappe, images HD) pour maximiser la crédibilité des leurres Interception en temps réel : panneau d’administration live permettant à l’attaquant de capturer les OTP en quelques secondes, contournant ainsi le MFA Exploitation des wallets numériques : provisionnement de la carte de la victime dans un wallet numérique sur un appareil contrôlé par l’attaquant via les credentials et OTP volés, permettant paiements sans contact, transactions de haute valeur et retraits ATM Automatisation par IA : génération de pages de phishing uniques par clonage de sites légitimes (HTML, CSS, JavaScript) via des outils comme Puppeteer, rendant la détection par signature inefficace 🔍 Cas d’étude : YY Lai Yu (YY来鱼) Première publicité en août 2024, géré par « YY Lai Yu », « Jeffrey Carrie » et « Very casual » Supporte le phishing dans 119 pays, avec focus principal sur le Japon Depuis novembre 2025 : plus de 400 templates de phishing ciblant des marques japonaises (Amazon, Apple, DMM, Epos Card, JA Bank, JCB Card, JR, Matsui Securities, Mercari, Monex, Nintendo, Nomura Securities, Orico Card, PayPay, Rakuten Securities, Sagawa Express) Leurres culturellement adaptés : expiration de points de fidélité, subvention hivernale d’électricité au Japon Anti-bot via vérification humaine (clic manuel requis avant la page de phishing) pour contrer l’analyse automatisée Utilisation du service d’enregistrement de domaines Alibaba Panel permettant : requête des données phishées, blocklist par numéro BIN, blocklist par pays/territoire, gestion de domaines et d’utilisateurs opérateurs 📊 Type d’article Il s’agit d’une publication de recherche produite par GTIG, visant à documenter l’évolution structurelle et technique de l’écosystème PhaaS sinophone, ses TTPs émergents et ses capacités de localisation à l’échelle mondiale. ...

31 mai 2026 · 3 min

Tycoon 2FA : analyse technique et détection du kit PhaaS AiTM sur Entra ID et Google Workspace

🔍 Contexte Publié le 26 mai 2026 par Elastic Security Labs (auteurs : Samir Bousseaden et Terrance DeJesus), cet article constitue une analyse technique détaillée du kit Phishing-as-a-Service (PhaaS) Tycoon 2FA, attribué à Storm-1747 par Microsoft Threat Intelligence. Malgré un démantèlement coordonné en mars 2026 impliquant Microsoft, Europol, Cloudflare, SpyCloud et eSentire (plus de 300 domaines saisis), le kit a repris ses activités dès fin avril 2026. ⚙️ Mécanisme AiTM Tycoon 2FA opère comme un proxy inverse en temps réel entre la victime et le fournisseur d’identité légitime (Entra ID ou Google). Le flux d’attaque comprend : ...

31 mai 2026 · 5 min
Dernière mise à jour le: 9 août 2026 📝