Mycelium Framework : premier botnet AI-as-a-Service observé en underground

🔍 Contexte Publié le 7 juillet 2026 par Assaf Morag (chercheur Flare), cet article analyse une annonce underground découverte sur un forum cybercriminel. Il décrit un framework botnet nommé Mycelium Framework, présenté comme la première offre underground positionnant explicitement un botnet comme plateforme d’IA-as-a-Service (AIaaS). 🧩 Architecture technique Le framework est décrit comme un système C++ multiplateforme (Windows et Linux) à architecture modulaire : Core loader dynamique chargeant des plugins : IA, forensics navigateur, exploitation, grid computing, réseau, rootkit, scan, composants kernel Linux C2 IRC chiffré AES-256 avec interface opérateur couvrant : contrôle système, chargement de modules, exécution shell, opérations IA, ingénierie sociale IA, contrôle de vers, flooding, scan, cracking, scraping navigateur Persistance Windows : Registry Run keys, Services, Scheduled Tasks, WMI Event Consumers, COM hijacking Persistance Linux : systemd, cron, XDG autostart, rc.local, fichiers d’initialisation shell Évasion : patching AMSI/ETW, détection sandbox, API hashing, strings chiffrées, chargement polymorphique, masquage TLS, confusion de protocoles 🎯 Arsenal d’exploitation (20+ modules RCE) GitLab CVE-2021-22205, Microsoft Exchange ProxyShell, Spring4Shell, Log4Shell (JNDI/HTTP), F5 BIG-IP, Citrix NetScaler, Atlassian Confluence OGNL, VMware vCenter, Fortinet, Apache Struts, ActiveMQ, Solr, Jenkins, Tomcat Manager, Webmin, JBoss 🤖 Capacités IA (“Mind Collective” / “NetGrid”) La composante la plus distinctive est le Distributed AI Grid : ...

18 juillet 2026 · 4 min

Campagne Phorpiex: des pièces jointes .LNK livrent le ransomware GLOBAL GROUP en mode hors-ligne

Selon Forcepoint X-Labs (blog Forcepoint), une campagne de phishing à fort volume abuse de fichiers raccourcis Windows (.lnk) déguisés en documents (« Your Document ») pour déposer le ransomware GLOBAL GROUP via la botnet Phorpiex, avec une exécution discrète et sans C2. • Chaîne d’attaque 🧵 Le mail joint un .lnk masqué (ex. Document.doc.lnk) avec icône empruntée à shell32.dll, s’appuyant sur le masquage des extensions Windows. Au clic, le .lnk lance cmd.exe puis PowerShell qui télécharge et écrit un binaire (ex. C:\Windows\windrv.exe; dans l’échantillon: %userprofile%\windrv.exe) depuis 178[.]16[.]54[.]109 (spl.exe), puis l’exécute (Start-Process). Le ransomware s’exécute localement, sans trafic réseau visible, et procède au chiffrement. • Particularités de GLOBAL GROUP 🔒 ...

11 février 2026 · 3 min
Dernière mise à jour le: 12 août 2026 📝