OFCS : Rapport semestriel 2026/I – Panorama des cybermenaces en Suisse

📋 Source et contexte L’Office fédéral de la cybersécurité (OFCS) suisse a publié le 24 août 2026 son rapport semestriel couvrant la période janvier–juin 2026. Ce rapport s’appuie sur 27 128 signalements volontaires et 200 annonces obligatoires (en vigueur depuis le 1er avril 2025 pour les exploitants d’infrastructures critiques). 🎯 Panorama des cybermenaces en Suisse Les secteurs les plus touchés par les signalements obligatoires sont le secteur public (19,4 %) et l’informatique/télécommunications (18,6 %). Les types d’incidents les plus fréquents : ...

28 août 2026 · 5 min

Mise à jour advisory CISA AA25-071A : Medusa RaaS weaponise de nouveaux CVE en 24h

🎯 Contexte Le 18 août 2026, la CISA, le FBI et le Department of Health and Human Services (HHS) ont publié une mise à jour substantielle de l’advisory conjoint AA25-071A (#StopRansomware: Medusa Ransomware), initialement publié le 12 mars 2025. Cette analyse est produite par SafeBreach le 19 août 2026. 🦠 Présentation de Medusa Medusa est une opération ransomware-as-a-service (RaaS) active depuis juin 2021, ayant impacté plus de 500 organisations d’infrastructure critique dans les secteurs médical, éducatif, juridique, assurance, technologie et manufacturing. Le groupe utilise un modèle de double (voire triple) extorsion et recrute des Initial Access Brokers (IABs) via des forums cybercriminels, rémunérés entre 100 $ et 1 million USD. ...

20 août 2026 · 5 min

GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware découvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur à motivation financière, a développé un ransomware maison baptisé GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en Fédération de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de détail et de la technologie. ...

3 août 2026 · 4 min

GenieLocker : le ransomware multiplateforme du groupe Toy Ghouls cible la Russie

📅 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie du ransomware GenieLocker, attribué au groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), actif depuis mars 2026 contre des organisations situées en Fédération de Russie. 🎯 Contexte et attribution Toy Ghouls est un groupe à motivation financière qui s’appuyait auparavant sur des ransomwares tiers (RedAlert, LockBit, Babuk). GenieLocker constitue leur premier outil de chiffrement développé en interne, réduisant leur dépendance aux logiciels tiers. Les secteurs principalement touchés sont : industrie manufacturière, construction, services financiers, commerce de détail et technologie. ...

2 août 2026 · 5 min

Opération Silent Vector I : Crime Stoppers International lance une prime contre INC Ransom

🎯 Contexte Publié le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public à témoins dans le cadre du CyberCrime Bounty Program (Opération Silent Vector I). Il vise le groupe INC Ransom, opérateur de ransomware-as-a-service (RaaS) d’origine russophone. 🕵️ Acteur ciblé : INC Ransom Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion Actif depuis : mi-2023 Origine : russophone Modèle économique : RaaS — environ 75 % du montant de la rançon reversé aux affiliés Méthode : double extorsion — exfiltration des données avant chiffrement, puis menace de publication Échelle : plus de 800 victimes recensées à juillet 2026 🌍 Géographie des cibles Initialement concentré sur l’Amérique du Nord, l’Europe et l’Amérique latine, INC Ransom a étendu ses opérations depuis 2025 à l’Australie, la Nouvelle-Zélande et les nations insulaires du Pacifique. ...

2 août 2026 · 3 min

Vague d'exploitation VPN : Palo Alto, Fortinet, Citrix et Check Point ciblés par des ransomwares

🌐 Contexte Source : cybersecuritynews.com, publié le 27 juillet 2026. L’article analyse quatre campagnes convergentes d’exploitation d’équipements VPN et firewall exposés sur Internet, utilisés comme vecteur d’accès initial privilégié par des opérateurs de ransomware en mid-2026. 🎯 Campagnes identifiées Campagne 1 — Fortibleed (Fortinet FortiGate) Première identification : mi-juin 2026 Extraction massive de fichiers de configuration et crackage de hashes de mots de passe sur des FortiGate exposés Environ 75 000 appareils compromis dans 194 pays et 21 000+ domaines Analysé par Kevin Beaumont, Hudson Rock et SOCRadar Pas d’attribution formelle à un groupe ransomware Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257, CVSS 7.8) ...

2 août 2026 · 4 min

Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares

🌐 Contexte Source : Cyber Security News (cybersecuritynews.com), publié le 27 juillet 2026. L’article documente une vague coordonnée d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiée comme le vecteur d’accès initial dominant pour les opérateurs de ransomware en mid-2026. 🎯 Campagnes documentées Campagne 1 — Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiée mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposés sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockés Analysée par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257) Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification Divulgué le 13 mai 2026, PoC Rapid7 publié le 29 mai 2026 CVSS révisé de 4.7 à 7.8, ajouté au catalogue KEV de la CISA Exploitation confirmée dès le 17 mai 2026 ; affiliés Qilin confirmés en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latéral Campagne 3 — Check Point VPN (CVE-2026-50751) CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 déprécié Divulgué le 8 juin 2026 ; exploitation confirmée dès le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisé Affilié Qilin confirmé dans des activités post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-à-site, non exploité in-the-wild Campagne 4 — Citrix NetScaler (CVE-2026-8451) CVSS 8.8 — lecture hors limites pré-authentification dans le parser XML/SAML, famille CitrixBleed Divulgué le 30 juin 2026 ; tentatives d’exploitation moins de 24h après divulgation Vecteur : payloads <samlp:AuthnRequest> malformés avec espaces padding, cookie NSC_TASS anormal IP source d’une campagne tracée : 146.70.139[.]154 CVE précédent de la même famille : CVE-2026-3055 (CVSS 9.3), patché en mars 2026 🛠️ Outils et techniques observés Impacket — mouvement latéral et abus de protocoles NTLM relay attacks — escalade de privilèges Mimikatz — dump de credentials en mémoire PsExec, RDP, WMI — mouvement latéral living-off-the-land Script Chrome GPO-distribué — vol de credentials navigateur à l’échelle du domaine WSL (Windows Subsystem for Linux) — évasion EDR Cookies d’override forgés, payloads IKEv1 personnalisés, requêtes SAML malformées 🏭 Secteurs ciblés Santé, éducation, industrie manufacturière, gouvernements locaux, médias, services professionnels, infrastructures critiques. ...

27 juillet 2026 · 4 min

CVE-2026-0257 exploitée sur PAN-OS pour déployer le ransomware Qilin en juin 2026

🔍 Contexte : Arctic Wolf Labs a publié le 20 juillet 2026 une analyse technique détaillée de plusieurs intrusions observées en juin 2026, toutes initiées via l’exploitation de CVE-2026-0257 ciblant les appliances Palo Alto Networks PAN-OS (GlobalProtect VPN), et aboutissant au déploiement du ransomware Qilin. 🎯 Vecteur d’accès initial : CVE-2026-0257 est une vulnérabilité de contournement d’authentification (CVSS 7.8/High) affectant le portail et la passerelle GlobalProtect de PAN-OS. Elle permet à un attaquant non authentifié d’établir des sessions VPN sans credentials valides. Les versions affectées incluent PAN-OS 10.2, 11.1, 11.2 et 12.1. Des sessions VPN ont été établies depuis des systèmes s’identifiant avec le hostname kali, avec des IP sources incluant 108.61.229.217, 108.61.75.232, 2.188.33.52, 199.247.22.193 et 70.34.205.43. ...

21 juillet 2026 · 4 min

INC Ransomware : évolution vers un RaaS majeur avec plus de 800 victimes depuis 2023

🔍 Contexte Publié le 17 juin 2026 par l’Acronis Threat Research Unit (TRU), ce rapport constitue une analyse technique et stratégique approfondie du groupe INC Ransomware, opération RaaS découverte mi-2023 et désormais classée parmi les cinq groupes ransomware les plus actifs mondialement en 2026. 📈 Évolution et historique INC Ransomware a émergé en 2023 comme une opération semi-privée basée sur un modèle d’affiliation. Le groupe a rapidement développé des variantes Windows et Linux/ESXi, ciblant notamment les hyperviseurs VMware. En 2024, le code source (Windows + Linux/ESXi) a été mis en vente sur des forums underground par un utilisateur nommé “salfetka” (lié aux alias “rinc” et “farnetwork”, associé aux opérations Nokoyawa, JSWORM, Nefilim, Karma et Nemty) pour 300 000 USD (limité à trois acheteurs). Cette vente a conduit à l’émergence des familles Lynx et Sinobi avec un chevauchement de code significatif. ...

19 juin 2026 · 5 min

DragonForce : profil complet du groupe RaaS à double extorsion (CCB, avril 2026)

🏛️ Contexte Le Centre for Cybersecurity Belgium (CCB), département CyTRIS, a publié le 29 avril 2026 un rapport de threat intelligence (version 1.0, TLP:CLEAR) consacré au groupe DragonForce, avec une date de coupure renseignement au 16 avril 2026. Ce rapport constitue un profil complet de l’acteur, couvrant sa motivation, son attribution, ses victimes, ses capacités techniques et son infrastructure. 🎯 Présentation de l’acteur DragonForce est un opérateur Ransomware-as-a-Service (RaaS) à double extorsion apparu en décembre 2023. Le groupe a compromis plus de 400 victimes à ce jour, dont deux organisations belges (secteurs construction et services aux entreprises). Sa motivation est exclusivement financière, sans affiliation politique ni sponsoring étatique identifié. ...

25 mai 2026 · 6 min
Dernière mise à jour le: 28 août 2026 📝