Campagne NPM malveillante : 700+ paquets diffusent un RAT multiplateforme via AI slopsquatting

🔍 Contexte PubliĂ© le 7 aoĂ»t 2026 par l’équipe OpenSourceMalware (opensourcemalware.com), cet article prĂ©sente une analyse technique approfondie d’une campagne de supply chain ciblant l’écosystĂšme npm. En 48 heures, un acteur a publiĂ© plus de 700 paquets malveillants (788 confirmĂ©s) en utilisant des noms gĂ©nĂ©rĂ©s par IA ou par typosquatting. 🎯 Vecteur d’infection Le paquet analysĂ©, checkout-mobile-bnpl@35.6.9, se prĂ©sente comme un SDK mobile BNPL. Il ne nĂ©cessite aucun script d’installation (preinstall/postinstall) : le simple appel require() suffit Ă  dĂ©clencher la chaĂźne d’infection via le fichier _helpers.js. ...

8 aoĂ»t 2026 Â· 5 min

GenieLocker : le ransomware multiplateforme du groupe Toy Ghouls cible la Russie

📅 Source : Securelist (Kaspersky), publiĂ© le 30 juillet 2026. Analyse technique approfondie du ransomware GenieLocker, attribuĂ© au groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), actif depuis mars 2026 contre des organisations situĂ©es en FĂ©dĂ©ration de Russie. 🎯 Contexte et attribution Toy Ghouls est un groupe Ă  motivation financiĂšre qui s’appuyait auparavant sur des ransomwares tiers (RedAlert, LockBit, Babuk). GenieLocker constitue leur premier outil de chiffrement dĂ©veloppĂ© en interne, rĂ©duisant leur dĂ©pendance aux logiciels tiers. Les secteurs principalement touchĂ©s sont : industrie manufacturiĂšre, construction, services financiers, commerce de dĂ©tail et technologie. ...

2 aoĂ»t 2026 Â· 5 min

QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article prĂ©sente l’analyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) Ă©crit en Java, ciblant simultanĂ©ment Windows, macOS et Linux. đŸ§© Description du malware QuimaRAT v2.0 est commercialisĂ© sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractĂ©ristiques suivantes : 70+ modules disponibles Chiffrement AES256 RevendiquĂ© comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accĂšs Ă  vie) ⚙ Architecture technique OrganisĂ© comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) ExĂ©cutĂ© sur JVM Java SE 8 via une archive JAR Contient des bibliothĂšques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement d’un fichier de configuration chiffrĂ© config.dat embarquĂ© dans le JAR, dĂ©chiffrĂ© via une routine XOR Ă  clĂ© rĂ©pĂ©tĂ©e VĂ©rification d’instance unique via un fichier .lock dans le rĂ©pertoire temporaire de l’OS (Java FileLock) VĂ©rifications anti-virtualisation et anti-analyse spĂ©cifiques Ă  l’OS avant exĂ©cution MĂ©canismes de persistance spĂ©cifiques Ă  chaque OS 📡 Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 rĂ©silientes 23 commandes implĂ©mentĂ©es confirmĂ©es par analyse statique 212 commandes de protocole uniquement, suggĂ©rant une capacitĂ© d’extension via modules runtime, binaires uploadĂ©s ou payloads fileless 📄 Type d’article Il s’agit d’une analyse technique publiĂ©e par un laboratoire de recherche en sĂ©curitĂ©, dont le but principal est de documenter les capacitĂ©s, l’architecture et le fonctionnement de QuimaRAT pour la communautĂ© CTI. ...

11 juillet 2026 Â· 2 min

CRPx0 : malware multiplateforme diffusé via un leurre OnlyFans gratuit

đŸ—“ïž Contexte Analyse publiĂ©e le 12 mai 2026 par SecurityWeek, basĂ©e sur un rapport technique d’Aryaka Threat Research Labs. L’article dĂ©crit en dĂ©tail la campagne malveillante CRPx0, ciblant les systĂšmes Windows et macOS, avec des capacitĂ©s Linux en cours de dĂ©veloppement. 🎣 Vecteur d’infection initial La campagne repose sur un leurre d’ingĂ©nierie sociale : l’offre d’un accĂšs gratuit Ă  OnlyFans. Les victimes tĂ©lĂ©chargent une archive OnlyfansAccounts.zip contenant : Un fichier raccourci LNK (Onlyfans Accounts.lnk) Un fichier texte apparent (Accounts.txt) affichant de faux identifiants (« 50 working Onlyfans account ») En arriĂšre-plan, le malware s’installe, Ă©tablit la persistance et contacte son C2 pour collecter des donnĂ©es d’environnement. Il vĂ©rifie pĂ©riodiquement l’existence de mises Ă  jour et s’auto-met Ă  jour. ...

17 mai 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 17 aoĂ»t 2026 📝