Cl0p infiltre South Staffordshire Water 2 ans : amende ICO de ÂŁ963 900

đŸ›ïž Contexte PubliĂ© le 23 mai 2026 sur le blog BushidoToken, cet article constitue un post-mortem dĂ©taillĂ© d’un incident majeur affectant une infrastructure critique britannique. Le 11 mai 2026, l’Information Commissioner’s Office (ICO) a prononcĂ© une amende de ÂŁ963 900 Ă  l’encontre de South Staffordshire Water Ă  la suite d’une intrusion du groupe Cl0p. 🎯 DĂ©roulement de l’attaque Septembre 2020 : accĂšs initial via un email de phishing malveillant tĂ©lĂ©chargeant le malware Get2Loader et le backdoor SDBBOT pour Ă©tablir la persistance Juillet 2022 : dĂ©couverte de la compromission par le personnel suite Ă  des ralentissements des performances IT AoĂ»t 2022 : publication de 4,1 tĂ©raoctets de donnĂ©es sur le site Tor de Cl0p, exposant les donnĂ©es personnelles de 633 887 clients et employĂ©s DurĂ©e de prĂ©sence non dĂ©tectĂ©e : prĂšs de deux ans 🔓 DĂ©faillances systĂ©miques identifiĂ©es par l’ICO Le SOC externalisĂ© Ă©tait aveugle Ă  95 % du rĂ©seau ZĂ©ro scan de vulnĂ©rabilitĂ© interne ou externe sur une fenĂȘtre de 18 mois Utilisation de machines Windows Server 2003 hors support Ă©tendu Deux contrĂŽleurs de domaine non patchĂ©s contre ZeroLogon (CVE-2020-1472) 🧰 Techniques et outils utilisĂ©s Cl0p a exploitĂ© des techniques classiques sans recours Ă  des zero-days ou Ă  des capacitĂ©s Ă©tatiques : phishing, dĂ©ploiement de loader et backdoor, puis exploitation de CVE-2020-1472 pour le mouvement latĂ©ral et l’escalade de privilĂšges vers Domain Admin. ...

25 mai 2026 Â· 2 min

DémantÚlement de 'First VPN', service VPN criminel utilisé par des acteurs ransomware

🌐 Contexte Source : Europol (europol.europa.eu), publication du 21 mai 2026. Cette annonce s’inscrit dans le cadre d’une opĂ©ration internationale de dĂ©mantĂšlement d’infrastructure cybercriminelle. 🔍 Description de la menace ‘First VPN’ Ă©tait un service VPN illicite promu pendant plusieurs annĂ©es sur des forums cybercriminels russophones comme outil de discrĂ©tion face aux forces de l’ordre. Ses caractĂ©ristiques principales : Paiements anonymes acceptĂ©s Infrastructure cachĂ©e conçue pour Ă©chapper aux investigations Services explicitement orientĂ©s vers un usage criminel 🎯 Implication dans la cybercriminalitĂ© Le service Ă©tait profondĂ©ment intĂ©grĂ© dans l’écosystĂšme cybercriminel, apparaissant dans presque toutes les grandes enquĂȘtes cybercriminelles soutenues par Europol. Il Ă©tait notamment utilisĂ© par des acteurs ransomware. ...

25 mai 2026 Â· 2 min

CVE-2024-12802 : exploitation active de SonicWall SSL VPN malgré le patch firmware

🔍 Contexte PubliĂ© le 19 mai 2026 par ReliaQuest Threat Research (auteurs : Alexander Capraro et Tristan Luikey), ce rapport documente des intrusions observĂ©es entre fĂ©vrier et mars 2026 impliquant l’exploitation de CVE-2024-12802, une vulnĂ©rabilitĂ© de contournement d’authentification dans les appliances SonicWall SSL VPN. 🎯 VulnĂ©rabilitĂ© et mĂ©canisme d’exploitation CVE-2024-12802 (CVSS vendeur : 6.5 / CISA : 9.1 Critique) affecte la maniĂšre dont le MFA est appliquĂ© selon le format de login utilisĂ© : ...

21 mai 2026 Â· 4 min

DémantÚlement de 'First VPN', service VPN criminel utilisé par des acteurs ransomware

🌐 Contexte Le 21 mai 2026, Europol publie un communiquĂ© de presse relatant le dĂ©mantĂšlement d’un service VPN criminel connu sous le nom de ‘First VPN’, Ă  l’issue d’une opĂ©ration internationale coordonnĂ©e les 19 et 20 mai 2026, menĂ©e sous la direction de la France et des Pays-Bas, avec le soutien d’Europol et d’Eurojust. 🎯 Description du service ciblĂ© ‘First VPN’ Ă©tait promu sur des forums cybercriminels russophones comme un outil de confiance permettant d’échapper aux forces de l’ordre. Il proposait : ...

21 mai 2026 Â· 3 min

Incident cyber dans les écoles de Delano, Minnesota : impression de messages de rançon sur le réseau

📰 Source : CBS News Minnesota / WCCO — Date de publication : 20 mai 2026 đŸ« Contexte : Le district scolaire public de Delano (Minnesota, États-Unis) a Ă©tĂ© victime d’un incident de cybersĂ©curitĂ© dĂ©couvert tĂŽt le mardi matin. Le surintendant Matt Schoen a confirmĂ© qu’un acteur externe non identifiĂ© a accĂ©dĂ© au rĂ©seau du district. ⚠ DĂ©roulement de l’incident : Des centaines de pages ont Ă©tĂ© imprimĂ©es sur l’ensemble des imprimantes du district, affichant le mot « ransom » en en-tĂȘte, suivi d’un message chiffrĂ©/illisible Le rĂ©seau a Ă©tĂ© compromis par un acteur externe (ni Ă©tudiant, ni personnel interne selon les autoritĂ©s) Aucune demande de rançon formelle n’a Ă©tĂ© reçue par le district Ă  ce stade Les cours ont Ă©tĂ© annulĂ©s le mercredi ; les Ă©lĂšves devaient reprendre le jeudi avec un accĂšs internet via cĂąbles Ethernet en remplacement du rĂ©seau habituel đŸ›Ąïž Containment : Le district indique que la coupure d’internet a limitĂ© l’accĂšs des attaquants aux seuls serveurs internes, excluant les informations personnelles des Ă©lĂšves, du personnel et les comptes Google. Le surintendant affirme que les donnĂ©es personnelles n’ont pas Ă©tĂ© compromises. ...

21 mai 2026 Â· 2 min

Tendances ransomware – Semaine 20/2026

📈 258 revendications cette semaine (+7, +2.8% par rapport Ă  S19) PĂ©riode : 11.05.2026 au 17.05.2026 Analyse Ransomware — Semaine 20 (11 au 17 mai 2026) Source des donnĂ©es : eCrime.ch Vue d’ensemble La semaine 20 enregistre 258 revendications d’attaques par rançongiciel, soit une hausse de 7 cas (+2,8 %) par rapport aux 251 revendications de la semaine prĂ©cĂ©dente. Le volume global reste donc stable, sans rupture notable de tendance sur le plan quantitatif. ...

19 mai 2026 Â· 4 min

Fox Tempest : démantÚlement d'un service de signature de malwares (MSaaS) par Microsoft

🔍 Contexte Le 19 mai 2026, Microsoft Threat Intelligence publie une analyse dĂ©taillĂ©e sur Fox Tempest, un acteur cybercriminel Ă  motivation financiĂšre opĂ©rant un service de signature de malwares Ă  la demande (Malware Signing-as-a-Service, MSaaS). En mai 2026, la Digital Crimes Unit (DCU) de Microsoft, avec le soutien de partenaires industriels, a procĂ©dĂ© au dĂ©mantĂšlement de l’infrastructure de ce service. 🎯 RĂŽle et impact de Fox Tempest Fox Tempest ne cible pas directement des victimes mais fournit une infrastructure de support Ă  d’autres groupes cybercriminels. Microsoft suit cet acteur depuis septembre 2025. Les groupes ayant utilisĂ© ses services incluent : ...

19 mai 2026 Â· 4 min

Le groupe ransomware 'The Gentlemen' victime d'une fuite de données internes

đŸ—“ïž Contexte Source : DataBreachToday (euroinfosec), publiĂ© le 11 mai 2026. L’article rapporte une fuite de donnĂ©es affectant le groupe ransomware-as-a-service ‘The Gentlemen’, apparu mi-2025, dont les communications internes ont Ă©tĂ© exfiltrĂ©es et publiĂ©es sur le forum cybercriminel Breached. 🔓 Incident de fuite Le 4 mai 2026, un utilisateur du forum Breached a mis en vente les donnĂ©es volĂ©es pour 10 000 dollars en bitcoin. Le vendredi suivant, les donnĂ©es ont Ă©tĂ© publiĂ©es gratuitement via un lien MediaFire. Le contenu comprend : ...

19 mai 2026 Â· 3 min

Qilin (ex-Agenda) : analyse complĂšte d'un groupe RaaS en pleine expansion mondiale

🎯 Contexte PubliĂ© le 15 mai 2026 par Guardsix (anciennement Logpoint), cet article constitue une analyse de menace approfondie sur le groupe ransomware Qilin, initialement connu sous le nom Agenda lors de son Ă©mergence en mi-2022. đŸ•”ïž Profil du groupe Qilin est un groupe cybercriminel basĂ© en Russie opĂ©rant sous un modĂšle Ransomware-as-a-Service (RaaS). Les opĂ©rateurs dĂ©veloppent et maintiennent la plateforme tandis que des affiliĂ©s conduisent les intrusions en Ă©change d’un pourcentage des rançons. Le groupe a connu une montĂ©e en puissance significative en 2023, s’accĂ©lĂ©rant en 2024 et 2025. ...

19 mai 2026 Â· 4 min

The Gentlemen RaaS : analyse de la fuite interne révélant 10% des victimes mondiales en 2026

🔍 Contexte Le 14 mai 2026, KELA Cyber Intelligence Center publie une analyse approfondie d’une fuite de donnĂ©es internes concernant The Gentlemen, une opĂ©ration RaaS (Ransomware-as-a-Service) active depuis septembre 2025. La fuite, initialement postĂ©e le 4 mai 2026 sur Exploit.in par l’utilisateur XxHDSandwichxX, couvre des communications internes du 7 novembre 2025 au 30 avril 2026. 📊 Ampleur et positionnement Entre janvier et mai 2026, KELA a recensĂ© 3 349 victimes de ransomware revendiquĂ©es publiquement (+14,5% vs 2025). The Gentlemen revendique 328 victimes sur cette pĂ©riode, soit 10% des attaques mondiales, se positionnant en 2e place mondiale derriĂšre Qilin (17%). ...

19 mai 2026 Â· 4 min
Derniùre mise à jour le: 24 juin 2026 📝