Des hackers abusent de liens ChatGPT et d'un faux CAPTCHA Cloudflare pour déployer NetSupport RAT

🗓️ Contexte Source : Cyber Press, publié le 1er septembre 2026. L’article décrit une campagne active de distribution de NetSupport RAT exploitant des mécanismes de confiance basés sur des plateformes légitimes. 🎯 Mécanisme d’attaque Les attaquants utilisent des pages de conversation partagées ChatGPT légitimes (chatgpt.com) comme premier vecteur de confiance. Ces pages affichent un message indiquant que ChatGPT subit un trafic élevé et redirigent les victimes vers un site externe malveillant : openai-backup.one. ...

1 septembre 2026 · 4 min

NetSupport RAT distribué via des liens ChatGPT légitimes et une fausse vérification Cloudflare

🗓️ Contexte Article publié le 1er septembre 2026 sur Cyber Press, décrivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordée aux pages partagées de ChatGPT. 🎯 Mécanisme d’attaque La chaîne d’infection repose sur plusieurs étapes : Une page partagée ChatGPT légitime affiche un message indiquant un trafic élevé et redirige vers le site malveillant openai-backup.one Ce site usurpe les identités d’OpenAI, Cloudflare et Google via une fausse page de vérification humaine (CAPTCHA) La fausse vérification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exécute manuellement La commande PowerShell contacte brmconfig.com pour récupérer et exécuter un script distant ⚙️ Détail technique des étapes Étape 1 – Loader PowerShell : ...

1 septembre 2026 · 3 min

Campagne post-DEF CON : Google Doc malveillant livre AMOS, NetSupport RAT et implant Ledger

🎯 Contexte Source : Huntress, publié le 20 août 2026. Dans les jours suivant Black Hat et DEF CON, un chercheur Huntress a été ciblé par un acteur malveillant via des messages directs sur X (Twitter), exploitant le contexte post-conférence comme prétexte social. 🕵️ Vecteur initial Le compte X @HartmansDoeke s’est fait passer pour le VP Marketing de CoinDesk, contactant des participants à DEF CON avec un prétexte de planification de conférence. L’acteur a partagé un Google Doc malveillant accompagné d’une « clé d’accès » par DM. ...

20 août 2026 · 6 min

Attaque supply chain : le widget Okendo Reviews compromis pour diffuser SmartApeSG

🗓️ Contexte Source : Zscaler ThreatLabz via Cyber Security News, publié le 19 juin 2026. L’activité malveillante a été détectée pour la première fois le 14 mai 2026, lors d’un pic inhabituel de trafic lié au groupe SmartApeSG. 🎯 Nature de l’attaque Il s’agit d’une attaque de chaîne d’approvisionnement (supply chain attack) : les attaquants ont compromis le script JavaScript du widget Okendo Reviews, un outil tiers de gestion d’avis clients utilisé par plus de 18 000 marques dans le monde. En ciblant ce widget plutôt que chaque site individuellement, les attaquants ont maximisé leur portée sans avoir à compromettre chaque site séparément. ...

21 juin 2026 · 3 min

GrayCharlie détourne des sites WordPress pour propager NetSupport RAT, Stealc et SectopRAT

GBHackers rapporte, sur la base des analyses d’Insikt Group, que le groupe financierement motivé “GrayCharlie” (recoupé avec SmartApeSG) détourne des sites WordPress légitimes afin de diffuser NetSupport RAT, puis Stealc et SectopRAT, au moyen de faux écrans de mise à jour de navigateur et de flux ClickFix. Le groupe opère depuis mi‑2023 et recycle des chaînes d’infection, clés de licence et schémas de certificats TLS récurrents. 🧑‍💻 Vecteur et chaîne d’infection: ...

26 février 2026 · 3 min

GrayAlpha utilise des vecteurs d'infection variés pour déployer PowerNet Loader et NetSupport RAT

L’article publié par Insikt Group le 13 juin 2025 révèle de nouvelles infrastructures associées à GrayAlpha, un acteur de la menace lié au groupe FIN7. Ce groupe utilise des domaines pour la distribution de charges utiles et des adresses IP supplémentaires qui leur sont associées. Insikt Group a découvert un chargeur PowerShell personnalisé nommé PowerNet, qui décompresse et exécute NetSupport RAT. Un autre chargeur personnalisé, MaskBat, similaire à FakeBat mais obfusqué, a également été identifié. Trois méthodes principales d’infection ont été observées : des pages de mise à jour de navigateur factices, des sites de téléchargement 7-Zip factices, et le système de distribution de trafic TAG-124. ...

16 juin 2025 · 2 min
Dernière mise à jour le: 23 septembre 2026 📝