Python NodeStealer évolue en spyware complet avec assistance IA et 20+ endpoints Facebook

🔍 Contexte Publié le 2 septembre 2026 par Jan Michael Alcantara (Netskope Threat Labs), cet article présente l’analyse technique d’une nouvelle variante de Python NodeStealer découverte en août 2026. Ce malware est suivi par Netskope depuis 2023, initialement comme infostealer ciblant les données de navigateur et les comptes Facebook. 🦠 Nouvelles capacités spyware La variante d’août 2026 intègre des fonctionnalités spyware inédites : Keylogger : utilisation de la bibliothèque pynput, enregistrement des frappes dans keylog({ip}).txt (dossier temporaire), exfiltration vers le C2 Telegram toutes les 120 secondes, persistance indéfinie Surveillance du presse-papiers : via la bibliothèque pyperclip, capture de tout texte collé avec l’IP de la victime Capture d’écran : via pyautogui, deux captures effectuées (début et fin d’exécution), envoyées au C2 Telegram Nouveaux vecteurs de vol : mots de passe Wi-Fi, dossier Pictures complet, deux navigateurs web supplémentaires 📡 Architecture C2 duale Telegram La variante introduit deux bots Telegram distincts : ...

5 septembre 2026 · 4 min

Armored Likho : campagne BusySnake Stealer ciblant gouvernements et secteur électrique

🔍 Contexte Publié le 3 juillet 2026 par Kaspersky sur Securelist, cet article présente une analyse technique approfondie d’une campagne active attribuée avec un niveau de confiance moyen au groupe APT Armored Likho (également connu sous le nom Eagle Werewolf). La campagne cible principalement des agences gouvernementales et le secteur de l’énergie électrique en Russie, au Kazakhstan et au Brésil. 🎯 Vecteur d’infection initial Le groupe utilise des emails de spear-phishing avec des thèmes liés à des notices gouvernementales ou des programmes sociaux. Les archives malveillantes (ZIP/RAR) contiennent soit : ...

11 juillet 2026 · 6 min

VIPERTUNNEL : analyse approfondie du backdoor Python SOCKS5 lié à UNC2165/EvilCorp

🔍 Contexte Publié le 9 avril 2026 par Evgen Blohm (InfoGuard Labs), cet article est issu d’une investigation de réponse à incident liée à une attaque DragonForce ransomware. Lors de la revue de persistance, un artefact inhabituel a été identifié : une tâche planifiée nommée 523135538 exécutant C:\ProgramData\cp49s\pythonw.exe sans arguments. 🧩 Mécanisme de persistance et chargement La persistance repose sur sitecustomize.py, un module Python auto-importé au démarrage. Ce fichier utilise ctypes pour appeler Py_GetArgcArgv et vérifier le contexte d’exécution. Si argc == 1, il charge et exécute b5yogiiy3c.dll (un script Python déguisé en DLL) via runpy.run_path(). ...

14 avril 2026 · 6 min
Dernière mise à jour le: 14 septembre 2026 📝