Gryxa : un toolkit malveillant développé par IA ciblant 324 hôtes avec persistance avancée

🔍 Contexte Le 28 août 2026, l’équipe de recherche sur les menaces de ReliaQuest a publié une analyse technique détaillée d’un nouveau toolkit malveillant baptisé Gryxa, utilisé par un acteur financièrement motivé non nommé. Le toolkit a été identifié sur 324 hôtes compromis, dont 69 actifs au moment de l’analyse. 🤖 Développement assisté par IA ReliaQuest évalue avec haute confiance que des portions substantielles de Gryxa ont été développées à l’aide d’un agent de codage IA commercial jailbreaké. Les preuves incluent : ...

29 août 2026 · 5 min

Chrome Remote Desktop détourné en outil de surveillance furtive via patch de DLL

📰 Article technique publié le 29/07/2026 sur zerotracelab.com, rédigé par @5mukx, présentant une recherche offensive sur Chrome Remote Desktop (CRD) dans un contexte red team. 🔍 Contexte et découverte L’auteur, en cherchant à supprimer la bannière de notification de session CRD, a analysé les fichiers installés par l’application sous C:\Program Files (x86)\Google. En explorant le code source Chromium, il a identifié que la bannière de déconnexion est implémentée via une ressource Win32 de type RT_DIALOG (ID 110) stockée dans remoting_core.dll. ...

16 août 2026 · 3 min

Analyse des tactiques d'attaque sur SharePoint Online dans Microsoft 365

Cet article publié par Guardz analyse une méthodologie d’attaque ciblant SharePoint Online dans les environnements Microsoft 365. L’étude met en lumière comment les attaquants peuvent exploiter l’intégration étendue de SharePoint avec Graph API, Teams, OneDrive, et Power Platform pour obtenir un accès initial, maintenir une persistance, effectuer des mouvements latéraux, et exfiltrer des données. L’analyse technique détaille le cycle de vie complet de l’attaque, incluant des techniques de reconnaissance via Google dorking et l’énumération de Graph API, des méthodes d’accès initial par des malwares hébergés sur SharePoint et l’abus de jetons OAuth, des mécanismes de persistance via des flux Power Automate et des parties web cachées, ainsi que des mouvements latéraux à travers la collaboration sur des documents partagés. ...

7 août 2025 · 2 min

Découverte de vulnérabilités critiques dans le firmware Dell ControlVault3

L’actualité provient de Cisco Talos et concerne la découverte de cinq vulnérabilités critiques dans le firmware Dell ControlVault3, affectant plus de 100 modèles de portables Dell. Ces vulnérabilités, surnommées ‘ReVault’, permettent aux attaquants d’obtenir un accès persistant qui survit à une réinstallation de Windows et de réaliser une escalade de privilèges d’un utilisateur local au niveau admin/système. Elles peuvent être exploitées à la fois via des scénarios post-compromission et des attaques nécessitant un accès physique, ce qui les rend particulièrement dangereuses dans les environnements professionnels et gouvernementaux où les ordinateurs portables Dell sont couramment utilisés. ...

5 août 2025 · 1 min

Évolution du malware AMOS : une menace persistante pour macOS

L’article publié sur le blog de PolySwarm met en lumière l’évolution significative du malware Atomic macOS Stealer (AMOS), qui intègre désormais un backdoor persistant permettant un accès à long terme aux systèmes infectés et l’exécution de commandes à distance. Cette transformation fait d’AMOS une menace persistante sophistiquée, touchant plus de 120 pays. Le malware cible principalement les détenteurs de cryptomonnaies et les freelances via des campagnes de spear phishing et la distribution de logiciels piratés, avec une activité notable aux États-Unis, au Royaume-Uni, en France, en Italie et au Canada. ...

26 juillet 2025 · 1 min

Évolution des tactiques du groupe Mimo ciblant Magento via des vulnérabilités PHP-FPM

Datadog Security Research a découvert que le groupe de menace Mimo a considérablement évolué, passant de l’attaque de Craft CMS à Magento, une plateforme de commerce électronique, en exploitant des vulnérabilités PHP-FPM. Mimo utilise des mécanismes de persistance sophistiqués avec GSocket, des techniques d’évasion avancées basées sur la mémoire via les appels système memfd_create(), et une infrastructure de commande et de contrôle à plusieurs niveaux. Le groupe monétise les systèmes compromis par le cryptojacking et le proxyjacking, ce qui démontre une sophistication opérationnelle accrue. ...

22 juillet 2025 · 2 min
Dernière mise à jour le: 10 septembre 2026 📝