GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publiĂ© le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware dĂ©couvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur Ă  motivation financiĂšre, a dĂ©veloppĂ© un ransomware maison baptisĂ© GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en FĂ©dĂ©ration de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de dĂ©tail et de la technologie. ...

3 aoĂ»t 2026 Â· 4 min

GenieLocker : le ransomware multiplateforme du groupe Toy Ghouls cible la Russie

📅 Source : Securelist (Kaspersky), publiĂ© le 30 juillet 2026. Analyse technique approfondie du ransomware GenieLocker, attribuĂ© au groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), actif depuis mars 2026 contre des organisations situĂ©es en FĂ©dĂ©ration de Russie. 🎯 Contexte et attribution Toy Ghouls est un groupe Ă  motivation financiĂšre qui s’appuyait auparavant sur des ransomwares tiers (RedAlert, LockBit, Babuk). GenieLocker constitue leur premier outil de chiffrement dĂ©veloppĂ© en interne, rĂ©duisant leur dĂ©pendance aux logiciels tiers. Les secteurs principalement touchĂ©s sont : industrie manufacturiĂšre, construction, services financiers, commerce de dĂ©tail et technologie. ...

2 aoĂ»t 2026 Â· 5 min

Vague d'exploitation VPN : Palo Alto, Fortinet, Citrix et Check Point ciblés par des ransomwares

🌐 Contexte Source : cybersecuritynews.com, publiĂ© le 27 juillet 2026. L’article analyse quatre campagnes convergentes d’exploitation d’équipements VPN et firewall exposĂ©s sur Internet, utilisĂ©s comme vecteur d’accĂšs initial privilĂ©giĂ© par des opĂ©rateurs de ransomware en mid-2026. 🎯 Campagnes identifiĂ©es Campagne 1 — Fortibleed (Fortinet FortiGate) PremiĂšre identification : mi-juin 2026 Extraction massive de fichiers de configuration et crackage de hashes de mots de passe sur des FortiGate exposĂ©s Environ 75 000 appareils compromis dans 194 pays et 21 000+ domaines AnalysĂ© par Kevin Beaumont, Hudson Rock et SOCRadar Pas d’attribution formelle Ă  un groupe ransomware Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257, CVSS 7.8) ...

2 aoĂ»t 2026 Â· 4 min

ESET Threat Report H1 2026 : IA malveillante, ClickFix, quishing et EDR killers

📋 Contexte : ESET Research publie son rapport semestriel H1 2026 (dĂ©cembre 2025 – mai 2026), couvrant les grandes tendances du paysage des menaces observĂ©es via sa tĂ©lĂ©mĂ©trie mondiale. đŸ€– Menaces liĂ©es Ă  l’IA ESET a analysĂ© prĂšs de 900 000 skills d’IA issus de dĂ©pĂŽts populaires entre mars et mai 2026 : 25 000 ont Ă©tĂ© jugĂ©s suspects et plus de 3 000 bloquĂ©s comme malveillants. Ces composants peuvent ĂȘtre abusĂ©s pour exfiltrer des donnĂ©es, tĂ©lĂ©charger des malwares, injecter du code ou modifier le comportement d’un agent IA dans le temps. Des skills malveillants intĂ©graient des outils offensifs comme Impacket, Mimikatz et BloodHound. ...

28 juillet 2026 Â· 5 min

Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares

🌐 Contexte Source : Cyber Security News (cybersecuritynews.com), publiĂ© le 27 juillet 2026. L’article documente une vague coordonnĂ©e d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiĂ©e comme le vecteur d’accĂšs initial dominant pour les opĂ©rateurs de ransomware en mid-2026. 🎯 Campagnes documentĂ©es Campagne 1 — Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiĂ©e mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposĂ©s sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockĂ©s AnalysĂ©e par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257) Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification DivulguĂ© le 13 mai 2026, PoC Rapid7 publiĂ© le 29 mai 2026 CVSS rĂ©visĂ© de 4.7 Ă  7.8, ajoutĂ© au catalogue KEV de la CISA Exploitation confirmĂ©e dĂšs le 17 mai 2026 ; affiliĂ©s Qilin confirmĂ©s en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latĂ©ral Campagne 3 — Check Point VPN (CVE-2026-50751) CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 dĂ©prĂ©ciĂ© DivulguĂ© le 8 juin 2026 ; exploitation confirmĂ©e dĂšs le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisĂ© AffiliĂ© Qilin confirmĂ© dans des activitĂ©s post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-Ă -site, non exploitĂ© in-the-wild Campagne 4 — Citrix NetScaler (CVE-2026-8451) CVSS 8.8 — lecture hors limites prĂ©-authentification dans le parser XML/SAML, famille CitrixBleed DivulguĂ© le 30 juin 2026 ; tentatives d’exploitation moins de 24h aprĂšs divulgation Vecteur : payloads <samlp:AuthnRequest> malformĂ©s avec espaces padding, cookie NSC_TASS anormal IP source d’une campagne tracĂ©e : 146.70.139[.]154 CVE prĂ©cĂ©dent de la mĂȘme famille : CVE-2026-3055 (CVSS 9.3), patchĂ© en mars 2026 đŸ› ïž Outils et techniques observĂ©s Impacket — mouvement latĂ©ral et abus de protocoles NTLM relay attacks — escalade de privilĂšges Mimikatz — dump de credentials en mĂ©moire PsExec, RDP, WMI — mouvement latĂ©ral living-off-the-land Script Chrome GPO-distribuĂ© — vol de credentials navigateur Ă  l’échelle du domaine WSL (Windows Subsystem for Linux) — Ă©vasion EDR Cookies d’override forgĂ©s, payloads IKEv1 personnalisĂ©s, requĂȘtes SAML malformĂ©es 🏭 Secteurs ciblĂ©s SantĂ©, Ă©ducation, industrie manufacturiĂšre, gouvernements locaux, mĂ©dias, services professionnels, infrastructures critiques. ...

27 juillet 2026 Â· 4 min

Cartographie de l'infrastructure C2 en Europe de l'Est : 3 900+ serveurs sur 302 fournisseurs

⚠ Mise Ă  jour du 27 juillet 2026 Hunt.io a rĂ©visĂ© son rapport source Ă  deux reprises aprĂšs la publication de ce billet : 27 juin 2026 — note Ă©ditoriale des auteurs reconnaissant que la publication initiale assimilait par endroits la simple prĂ©sence de certains logiciels Ă  un impact malveillant. Le terme « C2 » y est remplacĂ© par threat activity enabling (« infrastructure facilitant l’activitĂ© malveillante ») et « malicious » par potentially malicious dans l’ensemble du rapport. 10 juillet 2026 — aprĂšs revue des donnĂ©es avec Friendhosting LTD, Hunt.io prĂ©cise que les cas soulevant une prĂ©occupation crĂ©dible relĂšvent d’infrastructure de distribution de trafic, et non d’infrastructure identifiĂ©e comme hĂ©bergeant du C2. Keitaro est un TDS (traffic distribution system) commercial : sa prĂ©sence sur un rĂ©seau indique que le logiciel y est dĂ©ployĂ©, pas que le rĂ©seau opĂšre du C2. Dans la version courante du rapport, Friendhosting LTD n’est plus mentionnĂ© que dans les points clĂ©s, sous la forme suivante : le fournisseur hĂ©berge de nombreuses instances Keitaro susceptibles d’ĂȘtre dĂ©tournĂ©es, et travaille sur les donnĂ©es pour analyser les abus potentiels. ...

26 juin 2026 Â· 8 min

APT28 : évolution du tradecraft sur deux décennies, de X-Agent à LameHug

🔍 Contexte PubliĂ© le 11 juin 2026 par Sekoia Threat Detection & Research (TDR), cet article constitue une rĂ©trospective analytique de deux dĂ©cennies d’activitĂ© d’APT28 (alias Fancy Bear, Forest Blizzard, Sednit, GRU Unit 26165). Il s’inscrit dans un effort coordonnĂ© de publication impliquant des agences gouvernementales et des vendeurs privĂ©s, dont le FBI, visant Ă  contraindre les opĂ©rations cyber du GRU. đŸ•°ïž Ère 2004–2018 : La chaĂźne d’implants signature APT28 opĂšre une chaĂźne d’implants stable reposant sur : ...

13 juin 2026 Â· 5 min

Un acteur malveillant utilise l'IA (Claude Opus) pour développer et tester des techniques d'évasion EDR

🔍 Contexte PubliĂ© le 2 juin 2026 par la Sophos Counter Threat Unit (CTU), cet article dĂ©crit la dĂ©couverte d’un acteur malveillant utilisant des technologies d’intelligence artificielle pour accĂ©lĂ©rer le dĂ©veloppement de malwares et tester des techniques d’évasion EDR. L’activitĂ© a Ă©tĂ© dĂ©tectĂ©e via l’enregistrement d’un endpoint anormal dans un tenant client, dĂ©clenchant des alertes sur des payloads issus du rĂ©pertoire C:\Users\User\Documents\test. đŸ§© Infrastructure et outils dĂ©couverts Plusieurs fichiers malveillants ont Ă©tĂ© identifiĂ©s dans ce rĂ©pertoire, rĂ©vĂ©lant un framework d’attaque complet : ...

5 juin 2026 Â· 4 min

MedusaLocker3 (FarAttack) : analyse technique du ransomware et de ses nombreuses variantes

📰 Source : BleepingComputer Forums — publiĂ© le 29 mai 2026 (derniĂšre Ă©dition le 26 mai 2026 par quietman7) Contexte Le forum de support BleepingComputer documente l’évolution du groupe MedusaLocker vers une nouvelle version de leur ransomware : MedusaLocker3, Ă©galement connu sous le nom FarAttack. Cette version est dĂ©veloppĂ©e en Rust, ce qui constitue un changement technique notable par rapport aux versions prĂ©cĂ©dentes. Comportement et dĂ©ploiement Les acteurs malveillants dĂ©ploient MedusaLocker3/FarAttack conjointement avec GlobeImposter 2.0 lors des mĂȘmes attaques. Les deux malwares utilisent les mĂȘmes extensions de fichiers chiffrĂ©s (.savelock**, .busavelock**, .itlock**), rendant leur distinction difficile. La seule mĂ©thode fiable pour diffĂ©rencier les fichiers chiffrĂ©s par l’un ou l’autre est l’analyse de la structure de pied de fichier (footer), documentĂ©e par le chercheur Demonslay335 (Michael Gillespie). L’accĂšs initial documentĂ© dans un cas inclus dans le fil est un compromis RDP suivi de l’utilisation de Mimikatz, de la dĂ©sinstallation de l’antivirus et de Windows Defender via Defender Control. Extensions de fichiers chiffrĂ©s (liste non exhaustive) MedusaLocker3 utilise un trĂšs grand nombre d’extensions numĂ©riques variables, parmi lesquelles : .farattack, .chipslock, .Chuklock, .filesencrypted, .onelock, .marlock**, .allock**, .itlock**, .olsavelock**, .savelock**, .busavelock**, .meduza**, .readtext**, .encrypted**, .hazard**, .cipher**, .locknet, .crypto**, .zombi**, .bulock**, .doctorhelp, .recovery**, .lock**, .rapid**, .genesis**, .duralock**, .locked**, .destroy**, .attackfiles, .repair, .virus**, .nett, .run**, .pomoch**, .pomochit**, .lockfile**, .attacknew**, .foxtrot**, .foxfort**, .solution247, .247_davidhasselhoff, .spider**, .root**, .infected, .destry**, .darkdev, .gonzofortuna, .wehavesolution**, .allciphered**, .luck_**, .bbuild, .hyena**, .lucky**, .M142HIMARS, .blackheart**, .crypt**, .danger**, .ETHAN, .jackalock, .pedro, .cyberhazard**, .CRFILE**, .rans**, .cryptdata, .datarip, .ololo, .PuId**, .ApRBwPQG, .delocker**, .dataleak**, .cybertron**, .jackpot**, .jacobmccole1967@onionmail_com, .taro, .solutionwehave**, .befirst**, .Stolen**, .246510179, .prey**, .trap**, .BAGAJAI, .BAFAIAI, .ripper**, .KARMA, .happy**, .Venere**, .end**, .chip**, .strike**, .raptum**, .zollo**, .bear**, .BASANAI, .net**, .dominus**, .BARADAI, .BAVACAI, .friends** ...

1 juin 2026 Â· 3 min

DragonForce : profil complet du groupe RaaS Ă  double extorsion (CCB, avril 2026)

đŸ›ïž Contexte Le Centre for Cybersecurity Belgium (CCB), dĂ©partement CyTRIS, a publiĂ© le 29 avril 2026 un rapport de threat intelligence (version 1.0, TLP:CLEAR) consacrĂ© au groupe DragonForce, avec une date de coupure renseignement au 16 avril 2026. Ce rapport constitue un profil complet de l’acteur, couvrant sa motivation, son attribution, ses victimes, ses capacitĂ©s techniques et son infrastructure. 🎯 PrĂ©sentation de l’acteur DragonForce est un opĂ©rateur Ransomware-as-a-Service (RaaS) Ă  double extorsion apparu en dĂ©cembre 2023. Le groupe a compromis plus de 400 victimes Ă  ce jour, dont deux organisations belges (secteurs construction et services aux entreprises). Sa motivation est exclusivement financiĂšre, sans affiliation politique ni sponsoring Ă©tatique identifiĂ©. ...

25 mai 2026 Â· 6 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝