GOLD SHERWOOD : analyse du playbook post-exploitation du RaaS The Gentlemen

🔍 Contexte Publié le 1er septembre 2026 par Sophos sur leur blog officiel, cet article présente les conclusions des chercheurs de la Counter Threat Unit™ (CTU) concernant le groupe de menace GOLD SHERWOOD et son opération ransomware-as-a-service (RaaS) The Gentlemen. L’analyse repose sur 15 intrusions distinctes investiguées par la CTU. 🎯 Acteur et modèle opératoire GOLD SHERWOOD exploite le schéma RaaS The Gentlemen depuis mi-2025, sur un modèle de double extorsion : vol de données avant chiffrement. Les premières victimes ont été publiées sur un site de fuite dédié en septembre 2025, mois durant lequel une annonce de recrutement d’affiliés proposant un partage de rançon 90/10 est apparue sur le forum underground RAMP. ...

4 septembre 2026 · 9 min

VantaCore : groupe pro-ukrainien ciblant des organisations russes avec un ransomware custom

📰 Source : The Record Media | Date : 2 septembre 2026 | Contexte : Publication d’un rapport de la société russe de cybersécurité F6 sur un nouveau groupe ransomware pro-ukrainien. 🎯 Acteur de la menace Le groupe VantaCore est identifié comme un probable rebranding du groupe Thor, une opération pro-ukrainienne ayant mené au moins 12 attaques en 2025. VantaCore opère selon un modèle Ransomware-as-a-Service (RaaS), fournissant malware et infrastructure à des affiliés. Le groupe cible exclusivement des organisations russes et aurait au moins 7 victimes connues, détectées dès août 2026, bien que le site de fuite ait été créé début juin 2026. ...

4 septembre 2026 · 3 min

Qilin revendique une intrusion contre l'ATF américain, confirmée comme ' incident majeur '

📰 Source : BleepingComputer — Date : 27 août 2026 L’ATF (Bureau of Alcohol, Tobacco, Firearms and Explosives), agence fédérale américaine chargée de l’application des lois sur les armes à feu et les explosifs, a confirmé la compromission d’un de ses systèmes suite à une revendication publiée par le groupe Qilin sur son portail de fuite dark web. 🎯 Nature de l’incident Qilin a ajouté l’ATF à sa liste de victimes sur son site de fuite, sans préciser si des données avaient été exfiltrées ni si une rançon avait été demandée. L’ATF a publié un communiqué de presse le même jour qualifiant l’événement d’« incident majeur », précisant que le système compromis est isolé du réseau principal de l’agence (enterprise network), du système eForms et de tout autre système ATF. ...

29 août 2026 · 2 min

CRPx0 : analyse complète d'un ransomware-as-a-service livré via ClickFix

🔍 Contexte Publié le 27 août 2026 par la Ransom-ISAC Research Team (avec contributions de Rakesh Krishnan, Ellis Stannard, Eric Taylor, Nick Smart et Yashraj Solanki), cet article constitue une analyse technique approfondie de CRPx0, une opération ransomware-as-a-service (RaaS) active depuis juin 2026. 🎯 Vecteur d’infection et killchain CRPx0 utilise la technique ClickFix : des pages HTML weaponisées imitant des mises à jour Windows/macOS ou des vérifications Google reCAPTCHA copient silencieusement une commande malveillante dans le presse-papiers avant que la victime ne voie les instructions. La victime est ensuite incitée à exécuter cette commande via Win+R (Windows) ou Terminal (macOS). ...

27 août 2026 · 6 min

Mise à jour advisory CISA AA25-071A : Medusa RaaS weaponise de nouveaux CVE en 24h

🎯 Contexte Le 18 août 2026, la CISA, le FBI et le Department of Health and Human Services (HHS) ont publié une mise à jour substantielle de l’advisory conjoint AA25-071A (#StopRansomware: Medusa Ransomware), initialement publié le 12 mars 2025. Cette analyse est produite par SafeBreach le 19 août 2026. 🦠 Présentation de Medusa Medusa est une opération ransomware-as-a-service (RaaS) active depuis juin 2021, ayant impacté plus de 500 organisations d’infrastructure critique dans les secteurs médical, éducatif, juridique, assurance, technologie et manufacturing. Le groupe utilise un modèle de double (voire triple) extorsion et recrute des Initial Access Brokers (IABs) via des forums cybercriminels, rémunérés entre 100 $ et 1 million USD. ...

20 août 2026 · 5 min

Ransom Busters : un affilié ransomware se fait passer pour un sauveur bienveillant

🔍 Contexte Publié le 18 août 2026 par Justin Timothy (Principal Consultant, GRIT) sur le blog de GuidePoint Security, cet article présente les conclusions de l’équipe GRIT suite à plusieurs interventions en réponse à incidents impliquant une entité inconnue se présentant sous le nom “Ransom Busters LTD”. 🎭 Modus Operandi de Ransom Busters Des victimes d’attaques ransomware non encore rendues publiques ont reçu des emails non sollicités de “Ransom Busters LTD”, adressés aux adresses email de domaine de l’entreprise, demandant à contacter le CEO ou la direction IT. Le message type affirmait : ...

20 août 2026 · 3 min

Gunra : alerte CISA sur un ransomware-as-a-service ciblant gouvernements et infrastructures critiques

🛡️ Contexte Le 10 août 2026, la CISA publie l’advisory AA26-222A concernant Gunra, un ransomware-as-a-service (RaaS) actif depuis 2025 et passé en mode RaaS en 2026. 🎯 Cibles Les affiliés Gunra ciblent principalement : Les gouvernements Les infrastructures critiques D’autres organisations non précisées ⚙️ Mode opératoire Gunra repose sur un modèle de double extorsion : Chiffrement des données des victimes Exfiltration des données avec menace de publication sur un site de fuite dédié (DLS) en cas de non-paiement de la rançon 📋 Objectif de l’advisory L’advisory fournit des détails techniques sur l’activité de Gunra, ainsi que des orientations de détection et de mitigation adaptées aux organisations à risque. ...

13 août 2026 · 2 min

Panzer : nouveau ransomware-as-a-service recrute des affiliés via un forum russophone

🧭 Contexte Article publié le 13 août 2026 par Tammy Harper, chercheuse senior en threat intelligence chez Flare.io, sur LinkedIn. L’article présente une analyse préliminaire d’une nouvelle opération ransomware-as-a-service (RaaS) nommée Panzer, dont les revendications n’ont pas encore été vérifiées indépendamment et ne sont liées à aucune attaque confirmée. 🎯 Description de l’opération Panzer recrute des affiliés via un forum cybercriminel russophone. Le modèle économique proposé est un partage de revenus 80/20 (80% pour l’affilié, 20% pour les opérateurs). La plateforme est présentée comme entièrement automatisée. ...

13 août 2026 · 3 min

Weaxor Ransomware : SQL Server comme vecteur initial dans une chaîne d'exécution multi-couches

📰 Source : K7 Computing Labs — Article publié le 13 août 2026 par Praveen Babu. Analyse forensique technique d’une campagne active du ransomware Weaxor, évolution du groupe Mallox/TargetCompany actif depuis mi-2021. 🎯 Contexte de la menace Weaxor est le successeur de Mallox ransomware, rebrandé fin 2024 pour contourner les profils de détection. Il opère en tant que RaaS (Ransomware-as-a-Service) et cible spécifiquement les serveurs de bases de données d’entreprise, notamment les déploiements Microsoft SQL Server mal configurés ou exposés avec des mots de passe administrateurs faibles. ...

13 août 2026 · 4 min

Opération Silent Vector I : Crime Stoppers International lance une prime contre INC Ransom

🎯 Contexte Publié le 27 juillet 2026 sur LinkedIn par Crime Stoppers International, ce document constitue un appel public à témoins dans le cadre du CyberCrime Bounty Program (Opération Silent Vector I). Il vise le groupe INC Ransom, opérateur de ransomware-as-a-service (RaaS) d’origine russophone. 🕵️ Acteur ciblé : INC Ransom Noms connus : Incransom, GOLD IONIC, INC Ransomware Group, INC Ransomware Operators, Tarnished Scorpion Actif depuis : mi-2023 Origine : russophone Modèle économique : RaaS — environ 75 % du montant de la rançon reversé aux affiliés Méthode : double extorsion — exfiltration des données avant chiffrement, puis menace de publication Échelle : plus de 800 victimes recensées à juillet 2026 🌍 Géographie des cibles Initialement concentré sur l’Amérique du Nord, l’Europe et l’Amérique latine, INC Ransom a étendu ses opérations depuis 2025 à l’Australie, la Nouvelle-Zélande et les nations insulaires du Pacifique. ...

2 août 2026 · 3 min
Dernière mise à jour le: 23 septembre 2026 📝