Un acteur malveillant utilise l'IA (Claude Opus) pour développer et tester des techniques d'évasion EDR

🔍 Contexte PubliĂ© le 2 juin 2026 par la Sophos Counter Threat Unit (CTU), cet article dĂ©crit la dĂ©couverte d’un acteur malveillant utilisant des technologies d’intelligence artificielle pour accĂ©lĂ©rer le dĂ©veloppement de malwares et tester des techniques d’évasion EDR. L’activitĂ© a Ă©tĂ© dĂ©tectĂ©e via l’enregistrement d’un endpoint anormal dans un tenant client, dĂ©clenchant des alertes sur des payloads issus du rĂ©pertoire C:\Users\User\Documents\test. đŸ§© Infrastructure et outils dĂ©couverts Plusieurs fichiers malveillants ont Ă©tĂ© identifiĂ©s dans ce rĂ©pertoire, rĂ©vĂ©lant un framework d’attaque complet : ...

5 juin 2026 Â· 4 min

Tendances ransomware – Semaine 22/2026

📉 167 revendications cette semaine (-4, -2.3% par rapport Ă  S21) PĂ©riode : 25.05.2026 au 31.05.2026 Analyse Ransomware — Semaine 22 / 2026 (25 au 31 mai 2026) Source : eCrime.ch — DonnĂ©es basĂ©es sur les revendications publiques observĂ©es Vue d’ensemble La semaine 22 enregistre 167 revendications de compromissions par rançongiciel, soit une lĂ©gĂšre baisse de 2,3 % par rapport Ă  la semaine prĂ©cĂ©dente (171 revendications, soit −4 en valeur absolue). Le volume global reste stable, sans rupture notable de tendance Ă  ce stade. ...

1 juin 2026 Â· 4 min

Infrastructure Destruction Squad : hacktivisme hybride et ransomware BLACKNET-00 Ă  300$

🔍 Contexte Analyse publiĂ©e le 27 mai 2026 par le KELA Cyber Intelligence Center, portant sur le groupe Infrastructure Destruction Squad (IDS), actif depuis au moins juin 2025 et toujours opĂ©rationnel en mai 2026. Le groupe opĂšre principalement via Telegram et le forum PWN Forums. 🎭 Profil du groupe Infrastructure Destruction Squad se prĂ©sente comme un collectif hacktivist politiquement motivĂ©, mais ses activitĂ©s rĂ©vĂšlent un profil criminel Ă  but lucratif. Le groupe revendique des membres principalement en Chine, ainsi qu’en Russie, BiĂ©lorussie et aux États-Unis. Il communique en anglais, russe et chinois, et affiche des positions pro-Chine, anti-États-Unis, anti-IsraĂ«l, pro-palestiniennes et anti-Inde/pro-Pakistan. ...

1 juin 2026 Â· 4 min

MedusaLocker3 (FarAttack) : analyse technique du ransomware et de ses nombreuses variantes

📰 Source : BleepingComputer Forums — publiĂ© le 29 mai 2026 (derniĂšre Ă©dition le 26 mai 2026 par quietman7) Contexte Le forum de support BleepingComputer documente l’évolution du groupe MedusaLocker vers une nouvelle version de leur ransomware : MedusaLocker3, Ă©galement connu sous le nom FarAttack. Cette version est dĂ©veloppĂ©e en Rust, ce qui constitue un changement technique notable par rapport aux versions prĂ©cĂ©dentes. Comportement et dĂ©ploiement Les acteurs malveillants dĂ©ploient MedusaLocker3/FarAttack conjointement avec GlobeImposter 2.0 lors des mĂȘmes attaques. Les deux malwares utilisent les mĂȘmes extensions de fichiers chiffrĂ©s (.savelock**, .busavelock**, .itlock**), rendant leur distinction difficile. La seule mĂ©thode fiable pour diffĂ©rencier les fichiers chiffrĂ©s par l’un ou l’autre est l’analyse de la structure de pied de fichier (footer), documentĂ©e par le chercheur Demonslay335 (Michael Gillespie). L’accĂšs initial documentĂ© dans un cas inclus dans le fil est un compromis RDP suivi de l’utilisation de Mimikatz, de la dĂ©sinstallation de l’antivirus et de Windows Defender via Defender Control. Extensions de fichiers chiffrĂ©s (liste non exhaustive) MedusaLocker3 utilise un trĂšs grand nombre d’extensions numĂ©riques variables, parmi lesquelles : .farattack, .chipslock, .Chuklock, .filesencrypted, .onelock, .marlock**, .allock**, .itlock**, .olsavelock**, .savelock**, .busavelock**, .meduza**, .readtext**, .encrypted**, .hazard**, .cipher**, .locknet, .crypto**, .zombi**, .bulock**, .doctorhelp, .recovery**, .lock**, .rapid**, .genesis**, .duralock**, .locked**, .destroy**, .attackfiles, .repair, .virus**, .nett, .run**, .pomoch**, .pomochit**, .lockfile**, .attacknew**, .foxtrot**, .foxfort**, .solution247, .247_davidhasselhoff, .spider**, .root**, .infected, .destry**, .darkdev, .gonzofortuna, .wehavesolution**, .allciphered**, .luck_**, .bbuild, .hyena**, .lucky**, .M142HIMARS, .blackheart**, .crypt**, .danger**, .ETHAN, .jackalock, .pedro, .cyberhazard**, .CRFILE**, .rans**, .cryptdata, .datarip, .ololo, .PuId**, .ApRBwPQG, .delocker**, .dataleak**, .cybertron**, .jackpot**, .jacobmccole1967@onionmail_com, .taro, .solutionwehave**, .befirst**, .Stolen**, .246510179, .prey**, .trap**, .BAGAJAI, .BAFAIAI, .ripper**, .KARMA, .happy**, .Venere**, .end**, .chip**, .strike**, .raptum**, .zollo**, .bear**, .BASANAI, .net**, .dominus**, .BARADAI, .BAVACAI, .friends** ...

1 juin 2026 Â· 3 min

Reconstruction d'une kill chain Akira Ransomware à partir de logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 28 mai 2026 sur le SANS Internet Storm Center par Manuel Humberto Santander PelĂĄez (Handler SANS ISC), cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (canaux Security, System, PowerShell/Operational). Aucun EDR, aucun PCAP, aucun proxy log n’était disponible. đŸšȘ AccĂšs initial (Stage 1) L’attaquant a conduit une attaque par brute-force ciblant un compte SSLVPN local unique, depuis une seule adresse IP dans une plage d’hĂ©bergeur. Le compte Ă©tait dĂ©sactivĂ© dans Active Directory mais toujours provisionnĂ© localement sur le firewall, sans MFA. L’authentification rĂ©ussie est intervenue aprĂšs environ 6 heures d’attaque, sans pause — comportement typique du credential stuffing. ...

1 juin 2026 Â· 4 min

The Gentlemen : analyse d'un ransomware Go auto-propagant opéré par Storm-2697

🔍 Contexte PubliĂ© le 28 mai 2026 par Microsoft Threat Intelligence sur le blog officiel Microsoft Security, cet article prĂ©sente une analyse technique approfondie du ransomware The Gentlemen, opĂ©rĂ© par le groupe Storm-2697. 🎭 Acteur de la menace Storm-2697 est un acteur Ă  motivation financiĂšre qui gĂšre la plateforme RaaS (Ransomware-as-a-Service) « The Gentlemen » Le groupe a Ă©mergĂ© mi-2025 en tant que groupe fermĂ©, avant d’ouvrir son programme d’affiliation en septembre 2025 Un partenariat officiel avec BreachForums a Ă©tĂ© Ă©tabli pour recruter des affiliĂ©s, notamment des testeurs d’intrusion et des initial access brokers (IAB) ⚙ CaractĂ©ristiques techniques Ransomware Ă©crit en Go, obfusquĂ© avec Garble Cible l’environnement Windows Techniques documentĂ©es : exĂ©cution, Ă©vasion de dĂ©fense, chiffrement des fichiers, mouvement latĂ©ral et auto-propagation rĂ©seau Tactique de double extorsion : chiffrement des donnĂ©es ET exfiltration pour pression supplĂ©mentaire 🌍 Secteurs et zones gĂ©ographiques ciblĂ©s Secteurs : Ă©ducation, transport, santĂ©, finance Zones : AmĂ©rique du Nord, AmĂ©rique du Sud, Europe, Afrique, Asie 📄 Nature de l’article Il s’agit d’une analyse technique publiĂ©e par Microsoft, destinĂ©e aux dĂ©fenseurs, aux Ă©quipes de rĂ©ponse Ă  incident et Ă  la communautĂ© de sĂ©curitĂ©. L’article inclut le flux d’exĂ©cution, les comportements d’évasion, la conception du chiffrement, les techniques de mouvement latĂ©ral, des dĂ©tections Microsoft Defender, des requĂȘtes de chasse et des indicateurs de compromission (IOCs). ...

1 juin 2026 Â· 2 min

Analyse technique du ransomware Payload : chiffrement ChaCha20/Curve25519 et anti-forensics avancés

🔍 Contexte Source : DarkAtlas (https://darkatlas.io/blog/behind-payload-in-depth-technical-analysis-of-payload-ransomware), publiĂ©e le 25 mai 2026. Il s’agit d’une analyse technique approfondie du ransomware Payload, un groupe apparu publiquement en fĂ©vrier 2026 avec une empreinte mondiale de victimes. 🌍 Victimologie Au 24 mars 2026, le groupe avait revendiquĂ© 50 victimes sur son site de fuite. Les pays impactĂ©s incluent : Égypte Mexique Pologne Autres rĂ©gions non prĂ©cisĂ©es ⚙ MĂ©canisme de chiffrement Le ransomware utilise une combinaison cryptographique robuste : ...

28 mai 2026 Â· 2 min

NightSpire : analyse du ransomware Go ciblant 64 organisations dans 33 pays en 2025

đŸ•”ïž Contexte Source : Picus Security (blog), publiĂ© le 23 mai 2026. L’article prĂ©sente une analyse technique de la chaĂźne d’attaque, des outils et des tactiques du groupe ransomware NightSpire, identifiĂ© pour la premiĂšre fois dĂ©but 2025. 🎯 Campagne et victimologie NightSpire a frappĂ© au moins 64 organisations dans 33 pays entre mars et juin 2025. Les États-Unis arrivent en tĂȘte des victimes, suivis par la Turquie, Hong Kong, le Japon, TaĂŻwan, le Mexique, l’Espagne et l’Égypte. ...

28 mai 2026 Â· 2 min

Reconstruction d'une kill chain Akira Ransomware via logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par Manuel Humberto Santander PelĂĄez sur le SANS Internet Storm Center, cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (Security, System, PowerShell/Operational). Aucun EDR, PCAP ou proxy log n’était disponible. 🎯 Environnement cible ForĂȘt Active Directory mono-site derriĂšre un NGFW pĂ©rimĂ©trique AccĂšs distant via SSLVPN pour une petite Ă©quipe Logs firewall couvrant ~7 jours avant l’évĂ©nement de chiffrement Exports EVTX de 2 contrĂŽleurs de domaine et 3 serveurs membres 🔗 DĂ©roulement de l’attaque Stage 1 – AccĂšs initial : ...

27 mai 2026 Â· 3 min

Tendances ransomware – Semaine 21/2026

📉 171 revendications cette semaine (-87, -33.7% par rapport Ă  S20) PĂ©riode : 18.05.2026 au 24.05.2026 Analyse Ransomware — Semaine 21 (18 au 24 mai 2026) Vue d’ensemble La semaine 21 enregistre 171 revendications d’attaques par rançongiciel, soit une baisse de 87 revendications par rapport Ă  la semaine prĂ©cĂ©dente (258 revendications), reprĂ©sentant un recul de 33,7 %. Cette diminution significative est toutefois Ă  relativiser : la semaine S20 Ă©tait marquĂ©e par une activitĂ© exceptionnellement Ă©levĂ©e portĂ©e en grande partie par le groupe Stormous, qui avait revendiquĂ© Ă  lui seul 67 incidents. En l’absence de ce pic ponctuel, le volume de la semaine 21 s’inscrit dans une fourchette cohĂ©rente avec les tendances observĂ©es sur les semaines prĂ©cĂ©dentes. ...

25 mai 2026 Â· 4 min
Derniùre mise à jour le: 24 juin 2026 📝