Labo de livraison de malware via WebDAV exposé : 1 000 artefacts et usage de GenAI découverts

🔍 Contexte Publié le 20 juillet 2026 par Rapid7 (Anna Širokova & Jan Recinsky), cet article de recherche détaille la découverte d’une infrastructure de livraison de malware entièrement exposée, identifiée à partir d’une alerte MDR. L’investigation a révélé un serveur WebDAV fonctionnant comme un laboratoire QA opérationnel contenant plus de 1 048 fichiers. 🧪 Infrastructure exposée L’alerte initiale a été déclenchée par l’exécution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du répertoire ouvert a révélé : ...

21 juillet 2026 · 5 min

Campagne Photo ZIP ciblant l'hôtellerie : implant Node.js et persistance duale via registre

📅 Source et contexte : Article publié le 25 juin 2026 par la Microsoft Defender Security Research Team sur le blog officiel Microsoft Security. Il documente une campagne d’intrusion active depuis avril 2026, non attribuée à un acteur connu, ciblant des organisations du secteur hôtelier en Europe et en Asie. 🎯 Vecteur d’accès initial : La campagne repose sur la distribution d’archives ZIP à thème photo (photo-<random>.zip) contenant des fichiers LNK déguisés en images PNG (IMG-*.png.lnk en Wave 1, PHOTO-*.png.lnk en Wave 2). Les liens vers ces archives sont relayés via des emails de phishing exploitant l’infrastructure Calendly (sous-domaine em1618.calendly.com) et les redirections Google (share.google), une technique qualifiée d’authentication laundering permettant de passer les contrôles SPF, DKIM et DMARC. Les leurres sont rédigés en japonais, danois et néerlandais et exploitent des thèmes liés aux plaintes clients, infestations de punaises de lit, et alertes sanitaires. ...

30 juin 2026 · 8 min

Campagne « I Paid Twice » : hameçonnage Booking.com via ClickFix et PureRAT visant hôtels et clients

Source et contexte: Sekoia.io publie une analyse TDR d’une campagne active depuis au moins avril 2025, identifiée comme « I Paid Twice », visant les établissements hôteliers et leurs clients via des compromissions de comptes Booking.com et des leurres de paiement. 🔎 Vecteur initial et infrastructure: Des emails malveillants provenant d’adresses compromises (parfois usurpant Booking.com) redirigent vers une chaîne de pages et scripts JavaScript menant à la tactique de social engineering « ClickFix ». Un service de redirection type TDS masque l’infrastructure et résiste aux takedowns. Les pages imitent l’extranet Booking (motifs d’URL admin/extranet) et poussent l’utilisateur à copier/exec un one‑liner PowerShell. ...

6 novembre 2025 · 3 min
Dernière mise à jour le: 9 août 2026 📝