Opération Silent Vector I : Crime Stoppers International lance une prime contre INC Ransom

🎯 Contexte PubliĂ© le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public Ă  tĂ©moins dans le cadre du CyberCrime Bounty Program (OpĂ©ration Silent Vector I). Il vise le groupe INC Ransom, opĂ©rateur de ransomware-as-a-service (RaaS) d’origine russophone. đŸ•”ïž Acteur ciblĂ© : INC Ransom Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion Actif depuis : mi-2023 Origine : russophone ModĂšle Ă©conomique : RaaS — environ 75 % du montant de la rançon reversĂ© aux affiliĂ©s MĂ©thode : double extorsion — exfiltration des donnĂ©es avant chiffrement, puis menace de publication Échelle : plus de 800 victimes recensĂ©es Ă  juillet 2026 🌍 GĂ©ographie des cibles Initialement concentrĂ© sur l’AmĂ©rique du Nord, l’Europe et l’AmĂ©rique latine, INC Ransom a Ă©tendu ses opĂ©rations depuis 2025 Ă  l’Australie, la Nouvelle-ZĂ©lande et les nations insulaires du Pacifique. ...

2 aoĂ»t 2026 Â· 3 min

Funky Mantis (DevMan) : analyse complÚte d'un RaaS centralisé ciblant hÎpitaux et infrastructures critiques

🔍 Contexte Le 21 juillet 2026, PRODAFT publie un rapport technique approfondi sur Funky Mantis, Ă©galement suivi publiquement sous le nom DevMan, une opĂ©ration de ransomware-as-a-service (RaaS) centralisĂ©e observĂ©e entre novembre 2025 et janvier 2026. đŸ—ïž Structure opĂ©rationnelle Funky Mantis fonctionne selon un modĂšle RaaS centralisĂ© combinant : Gestion des affiliĂ©s via un portail web dĂ©diĂ© (deux gĂ©nĂ©rations : dĂ©cembre 2025 et v3 janvier 2026) Distribution d’accĂšs rĂ©seau par pays GĂ©nĂ©ration de payloads personnalisĂ©s (Windows, ESXi, Linux annoncĂ©s) NĂ©gociation des rançons et suivi des revenus Communications internes via Rocket.Chat (version 7.6) Le portail v3 (janvier 2026) a ajoutĂ© la gestion du cycle de vie des victimes, le suivi des dĂ©lais, la crĂ©ation d’équipes et les codes d’invitation. ...

23 juillet 2026 Â· 3 min

CVE-2026-0257 exploitée sur PAN-OS pour déployer le ransomware Qilin en juin 2026

🔍 Contexte : Arctic Wolf Labs a publiĂ© le 20 juillet 2026 une analyse technique dĂ©taillĂ©e de plusieurs intrusions observĂ©es en juin 2026, toutes initiĂ©es via l’exploitation de CVE-2026-0257 ciblant les appliances Palo Alto Networks PAN-OS (GlobalProtect VPN), et aboutissant au dĂ©ploiement du ransomware Qilin. 🎯 Vecteur d’accĂšs initial : CVE-2026-0257 est une vulnĂ©rabilitĂ© de contournement d’authentification (CVSS 7.8/High) affectant le portail et la passerelle GlobalProtect de PAN-OS. Elle permet Ă  un attaquant non authentifiĂ© d’établir des sessions VPN sans credentials valides. Les versions affectĂ©es incluent PAN-OS 10.2, 11.1, 11.2 et 12.1. Des sessions VPN ont Ă©tĂ© Ă©tablies depuis des systĂšmes s’identifiant avec le hostname kali, avec des IP sources incluant 108.61.229.217, 108.61.75.232, 2.188.33.52, 199.247.22.193 et 70.34.205.43. ...

21 juillet 2026 Â· 4 min

Anubis Ransomware : exploitation de CitrixBleed 2 et abus d'outils RMM légitimes

🔍 Contexte PubliĂ© le 1er juillet 2026 par Arctic Wolf sur leur blog de recherche, cet article prĂ©sente les rĂ©sultats d’investigations menĂ©es tout au long de 2026 sur plusieurs intrusions attribuĂ©es au groupe Anubis ransomware, opĂ©rant selon un modĂšle Ransomware-as-a-Service (RaaS). 🎯 Acteur de menace Anubis est un groupe RaaS disposant d’un programme d’affiliation. Le rapport couvre des comportements observĂ©s Ă  travers plusieurs intrusions distinctes, reflĂ©tant le tradecraft de diffĂ©rents affiliĂ©s plutĂŽt qu’un opĂ©rateur unique et uniforme. ...

8 juillet 2026 Â· 2 min

FortiBleed : vol massif de credentials Fortinet lié aux ransomwares INC et Lynx

📰 Source : BleepingComputer, publiĂ© le 1er juillet 2026. Cet article rapporte les conclusions de l’unitĂ© de recherche SOCRadar (STRU) sur la campagne FortiBleed, une opĂ©ration massive de vol de credentials ciblant les Ă©quipements Fortinet FortiGate. 🎯 Contexte de la campagne Un serveur exposĂ© sur internet contenait des credentials volĂ©s sur plus de 73 000 appareils Fortinet, incluant des fichiers de configuration FortiGate, des credentials rĂ©coltĂ©s et une infrastructure de crackage de hashes et de credential stuffing. La campagne a Ă©tĂ© baptisĂ©e FortiBleed. ...

3 juillet 2026 Â· 3 min

Gentlemen RaaS : une suite EDR killer combinant HexKiller, ThrottleBlood et HavocKiller

🎯 Contexte Analyse publiĂ©e le 20 juin 2026 par Cyber Press, basĂ©e sur des recherches d’ESET, Group-IB et PRODAFT, portant sur la suite EDR killer du groupe Gentlemen, un opĂ©rateur de ransomware-as-a-service (RaaS) apparu fin 2025 et classĂ© parmi les cinq groupes ransomware les plus actifs au T1 2026. đŸ‘€ Acteurs et structure Le groupe a Ă©tĂ© fondĂ© par un acteur connu sous le pseudonyme hastalamuerte, ancien affiliĂ© de Qilin, avec des liens documentĂ©s vers LockBit, Embargo, Medusa et BlackLock. Brian Krebs a publiĂ© des Ă©lĂ©ments d’identification rĂ©elle de cet acteur le 10 juin 2026. Le groupe propose Ă  ses affiliĂ©s une part de revenus de 90%. ...

21 juin 2026 Â· 4 min

Gentlemen RaaS : analyse approfondie du framework EDR killer GentleKiller

🔍 Contexte PubliĂ© le 18 juin 2026 par ESET Research (Jakub Souček), cet article prĂ©sente les rĂ©sultats d’une investigation de plusieurs mois sur le groupe Gentlemen, un gang ransomware-as-a-service (RaaS) apparu fin 2025 et devenu l’un des plus actifs au premier trimestre 2026. L’analyse a Ă©tĂ© enrichie par une fuite de donnĂ©es interne du groupe survenue en mai 2026. 🎭 Profil du groupe Gentlemen FondĂ© par l’alias hastalamuerte (Ă©galement connu sous zeta88), ancien affiliĂ© mĂ©content de Qilin Membres prĂ©cĂ©demment affiliĂ©s Ă  Qilin, Embargo, LockBit, Medusa et BlackLock Offre une part de 90% aux affiliates Utilise la double extorsion (chiffrement + menace de fuite) Encrypteur Go (Windows, Linux) et variante ESXi en C Victimologie atypique : Asie du Sud-Est, AmĂ©rique du Sud, Europe de l’Ouest (pas de focus US) SĂ©lection des victimes basĂ©e sur les mauvaises configurations FortiGate đŸ› ïž Arsenal EDR Killers GentleKiller (outil maison) 8 variantes documentĂ©es, chacune abusant d’un driver diffĂ©rent Cible plus de 400 processus mappĂ©s Ă  48 produits de sĂ©curitĂ© DĂ©ployĂ© dans le rĂ©pertoire GentlemenCollection CaractĂ©ristiques communes : strings cohĂ©rentes, terminaison pĂ©riodique de processus en boucle, obfuscation de code identique IntĂ©gration rapide de nouveaux BYOVD PoCs (en quelques jours) Drivers abusĂ©s par GentleKiller : eb.sys (rootkit Kaspersky PoC) nseckrnl.sys (NSecsoft NSecKrnl) GameDriverX64.sys (anti-cheat Valorant) stpm_old.sys / stpm_new.sys (Safetica ProcessMonitor) dmx.sys (Zemana WatchDog Antimalware) 360netmon_wfp.sys (Qihoo 360) IMFForceDelete (IObit ForceDelete) G11.sys / PoisonX rootkit Outils tiers intĂ©grĂ©s : HexKiller : prĂ©cĂ©demment associĂ© au gang Warlock, abuse googleApiUtil64.sys (Baidu Antivirus BdApi) ThrottleBlood : observĂ© chez MedusaLocker et DragonForce, abuse ThrottleBlood.sys (TechPowerUp LLC) HavocKiller : divulguĂ© publiquement par Huntress le 19 mars 2026, utilisĂ© dĂšs le 23 janvier 2026, abuse havoc.sys (Huawei Audio driver) đŸ›Ąïž StratĂ©gie d’évasion dĂ©fensive Protection binaire avancĂ©e : Enigma ou Themida Usurpation d’identitĂ© de vendors de sĂ©curitĂ© (noms de fichiers, version info, icĂŽnes, certificats copiĂ©s invalides) Suffixes de nommage standardisĂ©s : 1 (Enigma), 2 (Themida), Light (aucun packer), Clear (aucune protection) 🔑 OxideHarvest (credential stealer) Écrit en Rust, attribuĂ© Ă  l’affiliĂ© quant (outil nommĂ© buildx641) Vole les credentials de navigateurs Chromium et Gecko ParamĂštres CLI : -i (hosts), -u (username), -p (password), -t (threads), -o (output) EmballĂ© dans diffĂ©rents packers avec usurpation d’identitĂ© similaire 📋 Type d’article Publication de recherche technique par ESET Research, visant Ă  fournir des insights exploitables sur les TTPs, IoCs et le framework EDR killer du groupe Gentlemen pour les Ă©quipes CTI et dĂ©fensives. ...

19 juin 2026 Â· 5 min

INC Ransomware : évolution vers un RaaS majeur avec plus de 800 victimes depuis 2023

🔍 Contexte PubliĂ© le 17 juin 2026 par l’Acronis Threat Research Unit (TRU), ce rapport constitue une analyse technique et stratĂ©gique approfondie du groupe INC Ransomware, opĂ©ration RaaS dĂ©couverte mi-2023 et dĂ©sormais classĂ©e parmi les cinq groupes ransomware les plus actifs mondialement en 2026. 📈 Évolution et historique INC Ransomware a Ă©mergĂ© en 2023 comme une opĂ©ration semi-privĂ©e basĂ©e sur un modĂšle d’affiliation. Le groupe a rapidement dĂ©veloppĂ© des variantes Windows et Linux/ESXi, ciblant notamment les hyperviseurs VMware. En 2024, le code source (Windows + Linux/ESXi) a Ă©tĂ© mis en vente sur des forums underground par un utilisateur nommĂ© “salfetka” (liĂ© aux alias “rinc” et “farnetwork”, associĂ© aux opĂ©rations Nokoyawa, JSWORM, Nefilim, Karma et Nemty) pour 300 000 USD (limitĂ© Ă  trois acheteurs). Cette vente a conduit Ă  l’émergence des familles Lynx et Sinobi avec un chevauchement de code significatif. ...

19 juin 2026 Â· 5 min

Phantom Mantis / The Gentlemen : analyse du groupe RaaS et de son ransomware multiplateforme

🔍 Contexte PubliĂ© le 9 juin 2026 par PRODAFT (Threat Intelligence), ce rapport TLP:CLEAR prĂ©sente une analyse approfondie de l’opĂ©ration Phantom Mantis, un groupe cybercriminel Ă  motivation financiĂšre actif depuis mars 2025. đŸ§‘â€đŸ’» Acteur de la menace Le groupe a Ă©voluĂ© sous plusieurs identitĂ©s : ArmCorp (mars 2025 – juillet 2025) : affiliĂ© Ă  d’autres groupes RaaS The Gentlemen (depuis juillet 2025) : programme de partenariat indĂ©pendant, ne dĂ©pendant plus d’autres opĂ©rateurs RaaS L’acteur principal, suivi sous le nom LARVA-368 par PRODAFT, utilise les pseudonymes hastalamuerte, ArmCorp, zeta88, nobody0 et santamuerte. Il est Ă©valuĂ© avec haute confiance comme le fondateur et administrateur du groupe. ...

13 juin 2026 Â· 3 min

The Gentlemen : identification de l'administrateur du groupe ransomware RaaS

đŸ•”ïž Contexte Source : KrebsOnSecurity — publiĂ© le 10 juin 2026. L’article prĂ©sente une enquĂȘte d’attribution sur le groupe ransomware The Gentlemen, identifiĂ© comme le deuxiĂšme groupe ransomware le plus actif par nombre de victimes. đŸŠč Le groupe The Gentlemen The Gentlemen opĂšre selon un modĂšle Ransomware-as-a-Service (RaaS) avec une stratĂ©gie de recrutement agressive : Les affiliĂ©s reçoivent 90 % des rançons perçues L’administrateur conserve 10 % de toutes les rançons Le groupe a rapidement attirĂ© un vivier de hackers talentueux grĂące Ă  cette structure financiĂšre avantageuse 🔍 Attribution Selon Check Point, l’administrateur et opĂ©rateur principal du groupe : ...

13 juin 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝