Phishing BiTB + ScreenConnect rogues : deux incidents analysés par Huntress en août 2026

🔍 Contexte PubliĂ© le 9 septembre 2026 par Sarah Reddish sur le blog Huntress, cet article prĂ©sente l’analyse technique de deux incidents dĂ©tectĂ©s par le SOC Huntress en aoĂ»t 2026. Les deux attaques partagent la mĂȘme chaĂźne d’infection et les mĂȘmes leurres visuels. 🎣 Vecteur initial et technique BiTB Les deux incidents dĂ©butent par un email de phishing (via Gmail pour l’incident 1, via AT&T Office@Hand/RingCentral pour l’incident 2). Les victimes sont redirigĂ©es vers des pages contrĂŽlĂ©es par l’attaquant qui utilisent la technique Browser-in-the-Browser (BiTB) : une fausse fenĂȘtre de navigateur est rendue dans le contenu de la page web (HTML/CSS/JavaScript), affichant un domaine Adobe lĂ©gitime (get.adobe.com) dans une barre d’adresse factice, contournant ainsi les rĂ©flexes de vĂ©rification des utilisateurs. ...

10 septembre 2026 Â· 4 min

Phishing navigateur : blob URLs et redirections Microsoft pour masquer les pages malveillantes

🔍 Contexte Source : Barracuda Networks (fr.blog.barracuda.com), publiĂ© le 9 septembre 2026. Les chercheurs de Barracuda ont analysĂ© une campagne de phishing innovante qui abandonne le modĂšle classique de la page hĂ©bergĂ©e sur un serveur au profit d’une architecture entiĂšrement rĂ©sidente dans le navigateur de la victime. ⚙ MĂ©canisme d’attaque La chaĂźne d’attaque repose sur plusieurs composants enchaĂźnĂ©s : Email DocuSign-themed envoyĂ© Ă  la victime avec une piĂšce jointe de type invitation calendrier (fichier .ics ou similaire), pointant vers un endpoint Microsoft OAuth lĂ©gitime Un paramĂštre de redirection craftĂ© route l’utilisateur vers Microsoft Teams Microsoft Teams charge une ressource externe hĂ©bergĂ©e sur cdn.bloom[.]io Le navigateur convertit ce contenu en blob URL (URL temporaire pointant vers du contenu stockĂ© en mĂ©moire locale) La blob URL rend la page de phishing localement dans le navigateur Des service workers, des iframes sandboxĂ©es et une infrastructure backend gĂšrent le workflow de phishing et la navigation de l’utilisateur Une configuration C2 cachĂ©e rĂ©vĂšle que la page fait partie d’une plateforme de phishing managĂ©e, opĂ©rable et modifiable en temps rĂ©el 🎯 CaractĂ©ristiques distinctives Aucune page de phishing hĂ©bergĂ©e : le contenu malveillant n’existe que dans la session navigateur de la victime, rendant impossible le blocklist prĂ©alable Infrastructure Microsoft lĂ©gitime tout au long de la chaĂźne (login.microsoftonline.com, Microsoft Teams), rĂ©duisant les signaux d’alerte visibles ContrĂŽle dynamique via des mĂ©canismes de messagerie navigateur, permettant aux opĂ©rateurs de modifier les destinations et comportements en temps rĂ©el Leurre de lĂ©gitimitĂ© via la piĂšce jointe calendrier, imitant une communication professionnelle ordinaire 📌 Type d’article Il s’agit d’une analyse technique publiĂ©e par un Ă©diteur de sĂ©curitĂ©, visant Ă  documenter une technique de phishing Ă©mergente et Ă  sensibiliser les Ă©quipes de sĂ©curitĂ© aux nouvelles mĂ©thodes d’évasion basĂ©es sur le navigateur. ...

10 septembre 2026 Â· 3 min

Fuite de données chez ShipMonk expose ~80 689 clients de Trezor

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 et mis Ă  jour le 4 septembre 2026 sur le blog officiel de Trezor, cet article annonce une violation de donnĂ©es survenue chez ShipMonk, prestataire logistique tiers de Trezor, dĂ©couverte le 10 aoĂ»t 2026. 📋 Nature de l’incident Un acteur non autorisĂ© a accĂ©dĂ© aux systĂšmes de ShipMonk contenant des donnĂ©es clients de Trezor. L’incident a exposĂ© les informations suivantes : Nom complet Adresse email NumĂ©ro de tĂ©lĂ©phone Adresse de livraison NumĂ©ro de commande đŸ‘„ PĂ©rimĂštre des victimes Au total, 80 689 clients sont affectĂ©s, rĂ©partis comme suit : ...

9 septembre 2026 Â· 2 min

Campagne de phishing mondiale exploitant l'infrastructure Google comme proxy de confiance

🔍 Contexte Analyse publiĂ©e le 4 septembre 2026 par le KnowBe4 Threat Lab (analystes Prabhakaran Ravichandhiran et Jeewan Singh Jalal). Il s’agit d’une campagne de phishing active Ă  grande Ă©chelle, ciblant des organisations dans les secteurs manufacturier, gouvernemental, financier et associatif Ă  l’échelle mondiale. ⚙ MĂ©canisme d’attaque La campagne repose sur une chaĂźne de redirections multi-sauts exploitant exclusivement des services Google lĂ©gitimes avant d’atteindre l’infrastructure attaquante : meet.google.com/linkredirect (open redirect via paramĂštre dest=) www.google.com/url?q= (open redirect Google Search) adservice.google.com.ph/ddm/clk/ (DoubleClick Marketing Manager, ccTLD Philippines) cse.google.com/url (Custom Search Engine open redirect) images.google.com.bd / images.google.dj (variantes ccTLD Google Image Search) googletagmanager.com/debug/clearcookies?url= (endpoint debug GTM) analytics.google.com avec paramĂštre dl= (endpoint Analytics dĂ©tournĂ©) L’adresse email de la victime est encodĂ©e en base64 dans le fragment URL (#), invisible aux logs serveur et aux scanners d’URL. ...

7 septembre 2026 Â· 5 min

Abus de Faronics Deploy dans des campagnes de phishing pour déployer ScreenConnect

🔍 Contexte PubliĂ© le 5 septembre 2026 par Huntress, cet article dĂ©taille une campagne de phishing active exploitant Faronics Deploy, une plateforme lĂ©gitime de gestion d’endpoints, pour Ă©tablir un accĂšs distant non autorisĂ© sur des systĂšmes victimes. 📊 Ampleur de la campagne Huntress a observĂ© plus de 457 endpoints exposĂ©s Ă  des leurres liĂ©s Ă  Faronics entre le 21 juillet et le 20 aoĂ»t. L’activitĂ© a chutĂ© dramatiquement Ă  partir du 21 aoĂ»t aprĂšs que Faronics a mis en place des mesures de disruption. ...

5 septembre 2026 Â· 3 min

ASCII Smuggling : une technique d'IA détournée pour l'évasion de filtres anti-phishing

📅 Source : Microsoft Security Research (Noam Kochavi, Sarah Wolstencroft), publiĂ© le 3 septembre 2026. Contexte Microsoft a identifiĂ© une campagne de phishing Ă  trĂšs haut volume exploitant une technique d’obfuscation baptisĂ©e ASCII smuggling, initialement popularisĂ©e dans le domaine de la sĂ©curitĂ© des modĂšles de langage (LLM) et des attaques par injection de prompts. La dĂ©couverte est issue des travaux de recherche sur la protection contre les injections de prompts dans Microsoft Defender for Office 365. ...

4 septembre 2026 Â· 4 min

Brave Browser 1.94 introduit les alias email pour protéger la vie privée des utilisateurs

🔍 Contexte Source : BleepingComputer, publiĂ© le 29 aoĂ»t 2026. Brave Software annonce la sortie de la version 1.94 de son navigateur, introduisant une nouvelle fonctionnalitĂ© de confidentialitĂ© : les alias email. 📧 FonctionnalitĂ© Email Aliases La version Brave 1.94 permet aux utilisateurs de gĂ©nĂ©rer des adresses email jetables lors de l’inscription Ă  de nouveaux services. Ces alias transmettent les messages vers l’adresse principale sans la rĂ©vĂ©ler aux sites tiers. ...

1 septembre 2026 Â· 2 min

24 packages npm malveillants utilisent des miroirs comme hébergeurs de pages de phishing ClickFix

🔍 Contexte PubliĂ© le 25 aoĂ»t 2026 par l’équipe de recherche OX Security, cet article documente une campagne active de phishing distribuĂ©e via le registre npm, exploitant les miroirs publics comme infrastructure d’hĂ©bergement malveillant. 🎯 Technique d’attaque Les attaquants publient des packages npm contenant une unique page HTML simulant une fausse vĂ©rification Cloudflare CAPTCHA. L’objectif n’est pas d’infecter les dĂ©veloppeurs qui installent le package, mais d’utiliser les miroirs npm (unpkg, yarn, npmmirror, tencent) comme hĂ©bergeurs gratuits et de confiance pour des pages de phishing rendues directement dans le navigateur. ...

27 aoĂ»t 2026 Â· 3 min

Messagerie du secrétariat communal de Martigny-Combe compromise, données personnelles exposées

📰 Source : ICT Journal | Date de publication : 21 aoĂ»t 2026 | Lieu : Martigny-Combe, Valais, Suisse 🔓 La commune de Martigny-Combe (Valais) a dĂ©tectĂ© le 18 aoĂ»t 2026 un accĂšs non autorisĂ© Ă  la messagerie professionnelle de son secrĂ©tariat communal. Cet accĂšs a permis Ă  un tiers malveillant d’envoyer un message frauduleux Ă  des contacts de l’administration. ⚠ L’incident pourrait avoir entraĂźnĂ© la divulgation de donnĂ©es personnelles contenues dans la messagerie compromise. Les risques identifiĂ©s par la commune incluent : ...

22 aoĂ»t 2026 Â· 2 min

Phishing ciblé contre les abonnés Bouygues Telecom exploitant des IBAN volés

📰 Source : Tom’s Guide France — Article publiĂ© le 18 aoĂ»t 2026, relatant une campagne de phishing active ciblant les abonnĂ©s de Bouygues Telecom en France. 🔓 Contexte de la fuite de donnĂ©es : L’étĂ© 2025, Bouygues Telecom a subi une cyberattaque massive ayant entraĂźnĂ© le vol de donnĂ©es personnelles de ses abonnĂ©s, incluant notamment leurs IBAN et BIC. 🎣 Campagne de phishing en cours : Des courriels frauduleux se faisant passer pour la plateforme Classplus (sous le nom « Classplus Pro ») sont envoyĂ©s aux abonnĂ©s Bouygues Telecom. Ces messages : ...

22 aoĂ»t 2026 Â· 2 min
Derniùre mise à jour le: 17 septembre 2026 📝