DCSync Attack : comment les attaquants volent les hachages de mots de passe Active Directory

📰 Source : Blog Trellix (trellix.com), publié le 9 septembre 2026, par Adam G. Tomeo. Article de vulgarisation technique à destination d’un public professionnel. 🎯 Contexte L’article décrit en détail le mécanisme d’une attaque DCSync, une technique d’exfiltration de credentials ciblant les contrôleurs de domaine Active Directory (AD). Cette attaque est qualifiée de particulièrement dangereuse car elle est discrète et peut donner à l’attaquant un contrôle total sur l’identité numérique d’une organisation. ...

11 septembre 2026 · 2 min

Mise à jour advisory CISA AA25-071A : Medusa RaaS weaponise de nouveaux CVE en 24h

🎯 Contexte Le 18 août 2026, la CISA, le FBI et le Department of Health and Human Services (HHS) ont publié une mise à jour substantielle de l’advisory conjoint AA25-071A (#StopRansomware: Medusa Ransomware), initialement publié le 12 mars 2025. Cette analyse est produite par SafeBreach le 19 août 2026. 🦠 Présentation de Medusa Medusa est une opération ransomware-as-a-service (RaaS) active depuis juin 2021, ayant impacté plus de 500 organisations d’infrastructure critique dans les secteurs médical, éducatif, juridique, assurance, technologie et manufacturing. Le groupe utilise un modèle de double (voire triple) extorsion et recrute des Initial Access Brokers (IABs) via des forums cybercriminels, rémunérés entre 100 $ et 1 million USD. ...

20 août 2026 · 5 min

Majinahanashi : nouveau ransomware japonisant avec double extorsion et évasion EDR

🕵️ Contexte Publié le 14 août 2026 sur The Raven File par l’analyste RakeshKrish, cet article constitue une première analyse de renseignement sur le groupe ransomware Majinahanashi, apparu dans la continuité d’autres groupes à thématique japonaise (YUREI, SINOBI, TENGU). 🎯 Victimologie Le groupe cible exclusivement des pays non anglophones : Suisse, Italie, Allemagne, Bulgarie, Inde, Portugal, France, Chili, Lituanie, Thaïlande, Colombie. Les secteurs les plus touchés sont le e-commerce et la fabrication, suivis de l’agriculture, des services et de la technologie. Le chiffre d’affaires moyen des victimes est estimé à 25 M$, avec un pic à 61 M$ pour une victime suisse. 15 victimes sont recensées depuis la première fuite le 27 juin 2026. ...

18 août 2026 · 4 min

Storm-1175 déploie StormEncryptor, un nouveau ransomware exploitant CVE-2026-18577

📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 août 2026 🎯 Contexte général Microsoft Threat Intelligence a identifié une nouvelle campagne de ransomware attribuée à l’acteur financièrement motivé Storm-1175, active depuis le 2 août 2026. Il s’agit de la première opération observée du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif. 🦠 Nouveau malware : StormEncryptor Storm-1175, précédemment associé aux déploiements de Medusa ransomware, utilise désormais un payload personnalisé en C++ nommé StormEncryptor. Ce ransomware : ...

10 août 2026 · 3 min

GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware découvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur à motivation financière, a développé un ransomware maison baptisé GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en Fédération de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de détail et de la technologie. ...

3 août 2026 · 4 min

GenieLocker : le ransomware multiplateforme du groupe Toy Ghouls cible la Russie

📅 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie du ransomware GenieLocker, attribué au groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), actif depuis mars 2026 contre des organisations situées en Fédération de Russie. 🎯 Contexte et attribution Toy Ghouls est un groupe à motivation financière qui s’appuyait auparavant sur des ransomwares tiers (RedAlert, LockBit, Babuk). GenieLocker constitue leur premier outil de chiffrement développé en interne, réduisant leur dépendance aux logiciels tiers. Les secteurs principalement touchés sont : industrie manufacturière, construction, services financiers, commerce de détail et technologie. ...

2 août 2026 · 5 min

Vague d'exploitation VPN : Palo Alto, Fortinet, Citrix et Check Point ciblés par des ransomwares

🌐 Contexte Source : cybersecuritynews.com, publié le 27 juillet 2026. L’article analyse quatre campagnes convergentes d’exploitation d’équipements VPN et firewall exposés sur Internet, utilisés comme vecteur d’accès initial privilégié par des opérateurs de ransomware en mid-2026. 🎯 Campagnes identifiées Campagne 1 — Fortibleed (Fortinet FortiGate) Première identification : mi-juin 2026 Extraction massive de fichiers de configuration et crackage de hashes de mots de passe sur des FortiGate exposés Environ 75 000 appareils compromis dans 194 pays et 21 000+ domaines Analysé par Kevin Beaumont, Hudson Rock et SOCRadar Pas d’attribution formelle à un groupe ransomware Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257, CVSS 7.8) ...

2 août 2026 · 4 min

ESET Threat Report H1 2026 : IA malveillante, ClickFix, quishing et EDR killers

📋 Contexte : ESET Research publie son rapport semestriel H1 2026 (décembre 2025 – mai 2026), couvrant les grandes tendances du paysage des menaces observées via sa télémétrie mondiale. 🤖 Menaces liées à l’IA ESET a analysé près de 900 000 skills d’IA issus de dépôts populaires entre mars et mai 2026 : 25 000 ont été jugés suspects et plus de 3 000 bloqués comme malveillants. Ces composants peuvent être abusés pour exfiltrer des données, télécharger des malwares, injecter du code ou modifier le comportement d’un agent IA dans le temps. Des skills malveillants intégraient des outils offensifs comme Impacket, Mimikatz et BloodHound. ...

28 juillet 2026 · 5 min

Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares

🌐 Contexte Source : Cyber Security News (cybersecuritynews.com), publié le 27 juillet 2026. L’article documente une vague coordonnée d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiée comme le vecteur d’accès initial dominant pour les opérateurs de ransomware en mid-2026. 🎯 Campagnes documentées Campagne 1 — Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiée mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposés sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockés Analysée par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257) Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification Divulgué le 13 mai 2026, PoC Rapid7 publié le 29 mai 2026 CVSS révisé de 4.7 à 7.8, ajouté au catalogue KEV de la CISA Exploitation confirmée dès le 17 mai 2026 ; affiliés Qilin confirmés en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latéral Campagne 3 — Check Point VPN (CVE-2026-50751) CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 déprécié Divulgué le 8 juin 2026 ; exploitation confirmée dès le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisé Affilié Qilin confirmé dans des activités post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-à-site, non exploité in-the-wild Campagne 4 — Citrix NetScaler (CVE-2026-8451) CVSS 8.8 — lecture hors limites pré-authentification dans le parser XML/SAML, famille CitrixBleed Divulgué le 30 juin 2026 ; tentatives d’exploitation moins de 24h après divulgation Vecteur : payloads <samlp:AuthnRequest> malformés avec espaces padding, cookie NSC_TASS anormal IP source d’une campagne tracée : 146.70.139[.]154 CVE précédent de la même famille : CVE-2026-3055 (CVSS 9.3), patché en mars 2026 🛠️ Outils et techniques observés Impacket — mouvement latéral et abus de protocoles NTLM relay attacks — escalade de privilèges Mimikatz — dump de credentials en mémoire PsExec, RDP, WMI — mouvement latéral living-off-the-land Script Chrome GPO-distribué — vol de credentials navigateur à l’échelle du domaine WSL (Windows Subsystem for Linux) — évasion EDR Cookies d’override forgés, payloads IKEv1 personnalisés, requêtes SAML malformées 🏭 Secteurs ciblés Santé, éducation, industrie manufacturière, gouvernements locaux, médias, services professionnels, infrastructures critiques. ...

27 juillet 2026 · 4 min

Cartographie de l'infrastructure C2 en Europe de l'Est : 3 900+ serveurs sur 302 fournisseurs

⚠️ Mise à jour du 27 juillet 2026 Hunt.io a révisé son rapport source à deux reprises après la publication de ce billet : 27 juin 2026 — note éditoriale des auteurs reconnaissant que la publication initiale assimilait par endroits la simple présence de certains logiciels à un impact malveillant. Le terme « C2 » y est remplacé par threat activity enabling (« infrastructure facilitant l’activité malveillante ») et « malicious » par potentially malicious dans l’ensemble du rapport. 10 juillet 2026 — après revue des données avec Friendhosting LTD, Hunt.io précise que les cas soulevant une préoccupation crédible relèvent d’infrastructure de distribution de trafic, et non d’infrastructure identifiée comme hébergeant du C2. Keitaro est un TDS (traffic distribution system) commercial : sa présence sur un réseau indique que le logiciel y est déployé, pas que le réseau opère du C2. Dans la version courante du rapport, Friendhosting LTD n’est plus mentionné que dans les points clés, sous la forme suivante : le fournisseur héberge de nombreuses instances Keitaro susceptibles d’être détournées, et travaille sur les données pour analyser les abus potentiels. ...

26 juin 2026 · 8 min
Dernière mise à jour le: 23 septembre 2026 📝