Larva-25012 : campagne de distribution de Proxyware via DPLoader en 2026

🔍 Contexte Source : AhnLab ASEC, publiĂ© le 17 septembre 2026. L’article documente la reprise active d’une campagne de proxyjacking menĂ©e par le groupe Larva-25012, actif depuis au moins 2025, ciblant principalement des systĂšmes en CorĂ©e du Sud. 🎯 Nature de l’attaque Une attaque de proxyjacking consiste Ă  installer discrĂštement un Proxyware sur un systĂšme compromis afin de partager sa bande passante internet avec des tiers, gĂ©nĂ©rant des revenus pour l’acteur malveillant — mĂ©canisme analogue au cryptojacking mais exploitant la bande passante plutĂŽt que le CPU. ...

23 septembre 2026 Â· 4 min

Chaßne d'infection multi-étapes : PowerShell en registre vers minage crypto en mémoire

🔍 Contexte Analyse publiĂ©e le 18 septembre 2026 par K7 Computing Labs (https://labs.k7computing.com), suite Ă  l’investigation d’un systĂšme prĂ©sentant des alertes frĂ©quentes liĂ©es Ă  des exĂ©cutions PowerShell. L’analyse a rĂ©vĂ©lĂ© une chaĂźne d’infection multi-Ă©tapes reposant massivement sur l’obfuscation, le stockage de payloads dans le registre, la livraison covert de donnĂ©es, des mĂ©canismes de persistance, la neutralisation des contrĂŽles de sĂ©curitĂ© et l’exĂ©cution en mĂ©moire. đŸ§© Phase 1 : ExĂ©cution PowerShell via le registre et livraison PNG Le vecteur initial est un script PowerShell (vstdfehze.ps1) exĂ©cutĂ© avec -executionPolicy Bypass qui rĂ©cupĂšre dynamiquement un payload encodĂ© depuis la clĂ© de registre HKLM:\Software\uf42a9660377\vstdfehzr. Le script : ...

20 septembre 2026 Â· 5 min

Des hackers abusent de liens ChatGPT et d'un faux CAPTCHA Cloudflare pour déployer NetSupport RAT

đŸ—“ïž Contexte Source : Cyber Press, publiĂ© le 1er septembre 2026. L’article dĂ©crit une campagne active de distribution de NetSupport RAT exploitant des mĂ©canismes de confiance basĂ©s sur des plateformes lĂ©gitimes. 🎯 MĂ©canisme d’attaque Les attaquants utilisent des pages de conversation partagĂ©es ChatGPT lĂ©gitimes (chatgpt.com) comme premier vecteur de confiance. Ces pages affichent un message indiquant que ChatGPT subit un trafic Ă©levĂ© et redirigent les victimes vers un site externe malveillant : openai-backup.one. ...

1 septembre 2026 Â· 4 min

NetSupport RAT distribué via des liens ChatGPT légitimes et une fausse vérification Cloudflare

đŸ—“ïž Contexte Article publiĂ© le 1er septembre 2026 sur Cyber Press, dĂ©crivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordĂ©e aux pages partagĂ©es de ChatGPT. 🎯 MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs Ă©tapes : Une page partagĂ©e ChatGPT lĂ©gitime affiche un message indiquant un trafic Ă©levĂ© et redirige vers le site malveillant openai-backup.one Ce site usurpe les identitĂ©s d’OpenAI, Cloudflare et Google via une fausse page de vĂ©rification humaine (CAPTCHA) La fausse vĂ©rification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exĂ©cute manuellement La commande PowerShell contacte brmconfig.com pour rĂ©cupĂ©rer et exĂ©cuter un script distant ⚙ DĂ©tail technique des Ă©tapes Étape 1 – Loader PowerShell : ...

1 septembre 2026 Â· 3 min

StopAndProtect : des milliers de sites WordPress détournés en infrastructure C2 de ransomware

📰 Source : CybersecurityNews.com, basĂ© sur un rapport de Check Point Research, publiĂ© le 18 aoĂ»t 2026. Contexte Une campagne malveillante nommĂ©e StopAndProtect a Ă©tĂ© dĂ©couverte, transformant des milliers de sites WordPress piratĂ©s en infrastructure C2 (command-and-control) distribuĂ©e. L’opĂ©ration combine ransomware Ă  double extorsion et vol de donnĂ©es ciblant des entreprises Ă  l’échelle mondiale. Vecteur d’infection Le vecteur initial repose sur des leurres CAPTCHA frauduleux injectĂ©s dans des sites WordPress vulnĂ©rables. Les visiteurs sont invitĂ©s Ă  copier-coller une commande PowerShell malveillante dans leur terminal, dĂ©clenchant une chaĂźne d’infection multi-Ă©tapes. ...

20 aoĂ»t 2026 Â· 5 min

Campagne ClickFix sur Steam : des forums de jeux utilisés pour distribuer XMRig

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 25 juillet 2026. La campagne a Ă©tĂ© signalĂ©e par un lecteur de BleepingComputer, qui a alertĂ© la rĂ©daction sur une activitĂ© malveillante observĂ©e sur les forums de discussion Steam. 🎯 Description de l’attaque Des acteurs malveillants crĂ©ent des comptes Steam alĂ©atoires pour rĂ©pondre Ă  des posts d’utilisateurs signalant des problĂšmes (crashs de jeux, inventaires perdus, problĂšmes techniques). Ils proposent de fausses solutions en demandant aux victimes d’ouvrir PowerShell en tant qu’administrateur et d’exĂ©cuter une commande fournie. Cette technique est connue sous le nom de ClickFix, une tactique d’ingĂ©nierie sociale exploitant la confiance des utilisateurs cherchant une solution Ă  un problĂšme rĂ©el. ...

27 juillet 2026 Â· 3 min

Campagne ClickFix générée par IA déploie SmartRAT, un RAT bancaire PowerShell ciblant le Brésil

🔍 Contexte PubliĂ© le 17 juin 2026 par Zscaler ThreatLabz (chercheurs Shruti Dixit et Manisha Ramcharan Prajapati), cet article documente une campagne ClickFix observĂ©e en mars 2026 utilisant des sites web gĂ©nĂ©rĂ©s par IA pour distribuer un nouveau RAT bancaire nommĂ© SmartRAT. Trend Micro a Ă©galement analysĂ© ce malware sous le nom Banana RAT avec un vecteur d’attaque diffĂ©rent. 🎯 Vecteur d’infection Les acteurs malveillants ont enregistrĂ© le domaine typosquattĂ© cartaobb[.]com imitant le domaine lĂ©gitime cartaobrb[.]com[.]br d’une banque brĂ©silienne populaire. La page frauduleuse, vraisemblablement gĂ©nĂ©rĂ©e par un outil de crĂ©ation de sites web IA, prĂ©sente : ...

18 juin 2026 Â· 4 min

Campagne de phishing ClickFix utilisant un faux installateur Claude (AI) pour déployer un infostealer

🔍 Contexte Rapid7 a publiĂ© le 16 avril 2026 une analyse technique d’une campagne de phishing de type ClickFix dĂ©tectĂ©e le 9 avril 2026 auprĂšs de clients situĂ©s dans l’Union EuropĂ©enne et aux États-Unis. La campagne prĂ©sentait peu de visibilitĂ© sur VirusTotal au moment de sa dĂ©couverte. 🎯 Vecteur d’attaque La campagne se distingue par l’usurpation de l’identitĂ© de Claude, l’assistant IA d’Anthropic. Un faux installateur MSIX (claude.msixbundle) Ă©tait servi depuis le domaine download-version[.]1-5-8[.]com. L’exĂ©cution initiale passait par mshta lancĂ© via l’utilitaire Windows Run, enregistrĂ© dans la clĂ© de registre RunMRU. ...

16 avril 2026 Â· 3 min

Dragon Boss Solutions : un PUP signé déploie un AV killer via un mécanisme de mise à jour détourné

🔍 Contexte PubliĂ© le 15 avril 2026 par Huntress, cet article de recherche dĂ©taille une opĂ©ration malveillante dĂ©couverte le 22 mars 2025, impliquant des logiciels potentiellement indĂ©sirables (PUP) signĂ©s par Dragon Boss Solutions LLC, une entitĂ© enregistrĂ©e Ă  Sharjah, Émirats Arabes Unis, se prĂ©sentant comme spĂ©cialisĂ©e en « search monetization research ». 🎯 MĂ©canisme d’attaque Les exĂ©cutables signĂ©s (ex : RaceCarTwo.exe, ChromsteraUpdater.exe) utilisent Advanced Installer, un mĂ©canisme de mise Ă  jour lĂ©gitime, pour rĂ©cupĂ©rer et exĂ©cuter silencieusement des payloads MSI et PowerShell depuis des serveurs distants. Les fichiers de configuration .ini rĂ©vĂšlent des flags critiques : ...

15 avril 2026 Â· 5 min

Operation DualScript : campagne PowerShell multi-étapes ciblant crypto et finance via RetroRAT

🔍 Contexte Analyse technique publiĂ©e le 31 mars 2026 par Seqrite (Ă©quipe de recherche : Niraj Makasare, Prashil Moon, Rayapati Lakshmi Prasanna Sai). L’investigation a dĂ©butĂ© suite Ă  la dĂ©tection de tĂąches planifiĂ©es Windows suspectes exĂ©cutant des fichiers VBScript depuis des rĂ©pertoires accessibles aux utilisateurs. ⚙ MĂ©canisme d’infection L’attaque repose sur deux chaĂźnes d’exĂ©cution parallĂšles dĂ©clenchĂ©es via des Scheduled Tasks : ChaĂźne 1 : ppamproServiceZuneWAL.vbs → ppamproServiceZuneWAL.ps1 → tĂ©lĂ©chargement de Wallet.txt depuis https://anycourse.net/wp-content/uploads/2025/04/Wallet.txt → exĂ©cution en mĂ©moire d’un hijacker de presse-papiers ciblant 29 cryptomonnaies (BTC, ETH, XMR, etc.) ChaĂźne 2 : PiceVid.vbs → PiceVid.ps1 → dĂ©ploiement en mĂ©moire du RAT RetroRAT via Invoke-Expression 🩠 RetroRAT – Analyse du payload RetroRAT est un Remote Access Trojan financiĂšrement motivĂ© avec les capacitĂ©s suivantes : ...

31 mars 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝