Conflit entre groupes ransomware : Krybit et 0APT s'exposent mutuellement

đŸ—“ïž Contexte Source : Barricade Cyber (https://barricadecyber.com), publiĂ©e le 16 avril 2026. L’article documente un conflit inĂ©dit entre deux groupes cybercriminels — Krybit (groupe ransomware) et 0APT (acteur menaçant se prĂ©sentant comme un groupe APT) — ayant conduit Ă  l’exposition mutuelle et simultanĂ©e de leurs infrastructures respectives. đŸ“€ Action initiale de 0APT (13 avril 2026) Le 13 avril 2026, 0APT publie la base de donnĂ©es complĂšte de l’opĂ©ration ransomware Krybit, comprenant : ...

16 avril 2026 Â· 2 min

Mars 2026 : le ransomware rebondit, les risques GenAI s'intensifient selon Check Point

🌐 Contexte Source : Check Point Research, publiĂ© le 16 avril 2026. Ce rapport mensuel dresse un bilan statistique du paysage des cybermenaces en mars 2026, couvrant les volumes d’attaques globaux, les tendances ransomware, les risques liĂ©s Ă  l’IA gĂ©nĂ©rative, ainsi que les disparitĂ©s sectorielles et rĂ©gionales. 📊 Volumes d’attaques globaux En mars 2026, la moyenne hebdomadaire d’attaques par organisation s’établit Ă  1 995, soit une baisse de 4 % par rapport Ă  fĂ©vrier et de 5 % par rapport Ă  mars 2025. MalgrĂ© cette modĂ©ration, les niveaux restent historiquement Ă©levĂ©s, portĂ©s par l’automatisation, l’expansion des surfaces d’attaque et l’adoption du cloud et de la GenAI. ...

16 avril 2026 Â· 3 min

Payouts King : nouveau ransomware lié à d'anciens courtiers d'accÚs de BlackBasta

🔍 Contexte Source : Zscaler ThreatLabz, publiĂ©e le 16 avril 2026. Cette analyse technique dĂ©taille le fonctionnement du ransomware Payouts King, attribuĂ© Ă  d’anciens initial access brokers (IAB) de BlackBasta, actif discrĂštement depuis environ un an. 🎯 Vecteur d’accĂšs initial Les attaquants combinent plusieurs techniques : Spam bombing massif ciblant les victimes Phishing et vishing via Microsoft Teams, en usurpant l’identitĂ© d’un membre du support IT Instruction Ă  la victime d’initier Quick Assist pour dĂ©ployer le malware et Ă©tablir un point d’ancrage rĂ©seau đŸ› ïž Techniques d’obfuscation et d’évasion Construction et dĂ©chiffrement de chaĂźnes sur la pile (stack-based strings) RĂ©solution des fonctions Windows API par hash (FNV1 avec seed unique par valeur + algorithme CRC personnalisĂ©) Arguments de ligne de commande obfusquĂ©s via CRC checksum custom ParamĂštre -i obligatoire pour dĂ©clencher le chiffrement (anti-sandbox) Utilisation de syscalls directs (Zw*) pour contourner les hooks AV/EDR Renommage des fichiers via SetFileInformationByHandle (FileRenameInfo) pour Ă©viter la dĂ©tection sur MoveFile/MoveFileEx 🔐 Chiffrement des fichiers Combinaison RSA 4096 bits + AES-256 en mode CTR (bibliothĂšque OpenSSL liĂ©e statiquement) Support code pour ChaCha20 prĂ©sent mais non utilisĂ© dans les Ă©chantillons analysĂ©s Extension ajoutĂ©e aux fichiers chiffrĂ©s : .ZWIAAW Fichier de sauvegarde temporaire : extension .esVnyj Note de rançon : readme_locker.txt (dĂ©posĂ©e uniquement si -note est spĂ©cifiĂ©) Chiffrement partiel (13 blocs, 50%) pour les fichiers > 10 Mo (optimisation performance) ⚙ Persistance et Ă©lĂ©vation de privilĂšges TĂąches planifiĂ©es créées via schtasks.exe sous \Mozilla\UpdateTask et \Mozilla\ElevateTask ExĂ©cution en tant que SYSTEM Suppression de la tĂąche d’élĂ©vation aprĂšs exĂ©cution pour effacer les traces forensiques đŸ§č Anti-forensique Suppression des shadow copies : vssadmin.exe delete shadows /all /quiet Vidage de la corbeille via SHEmptyRecycleBinW Effacement des journaux d’évĂ©nements Windows via EvtClearLog Terminaison de 131 processus AV/EDR identifiĂ©s par checksum 📡 Infrastructure Contact via TOX Site de fuite de donnĂ©es accessible via Tor Vol massif de donnĂ©es avant dĂ©ploiement du ransomware (double extorsion) 📄 Type d’article Analyse technique approfondie publiĂ©e par ThreatLabz (Zscaler), visant Ă  documenter les capacitĂ©s techniques de Payouts King et Ă  fournir des Ă©lĂ©ments d’attribution et de dĂ©tection. ...

16 avril 2026 Â· 3 min

QEMU détourné pour masquer des activités malveillantes et déployer le ransomware PayoutsKing

🔍 Contexte PubliĂ© le 16 avril 2026 par Sophos, cet article documente l’abus actif de QEMU (Ă©mulateur open-source) par des acteurs malveillants pour dissimuler leurs activitĂ©s au sein d’environnements virtualisĂ©s, contournant ainsi les contrĂŽles de sĂ©curitĂ© des endpoints. 🎯 Campagne STAC4713 (depuis novembre 2025) AssociĂ©e au groupe GOLD ENCOUNTER et au ransomware PayoutsKing, cette campagne utilise QEMU comme backdoor SSH inversĂ© covert : Persistance : tĂąche planifiĂ©e nommĂ©e TPMProfiler lançant qemu-system-x86_64.exe sous le compte SYSTEM DĂ©guisement : image disque masquĂ©e en vault.db puis en bisrv.dll (janvier 2026) Port forwarding vers les ports 32567, 22022 → port 22 (SSH) VM Alpine 3.22.0 contenant : AdaptixC2 (tinker2), wg-obfuscator, BusyBox, Chisel, Rclone Vol de credentials : copie de NTDS.dit, ruches SAM et SYSTEM via VSS et commande print sur SMB AccĂšs initial : VPN SonicWall exposĂ©s sans MFA, puis exploitation de CVE-2025-26399 (SolarWinds Web Help Desk) Évolution en fĂ©vrier 2026 : abandon de QEMU, accĂšs via VPN Cisco SSL, ingĂ©nierie sociale via Microsoft Teams/QuickAssist, sideloading d’un payload Havoc C2 (vcruntime140_1.dll) via ADNotificationManager.exe, exfiltration via Rclone vers SFTP. ...

16 avril 2026 Â· 4 min

Un détaillant animalier écossais liquidé aprÚs un ransomware ayant volé des données clients

đŸ—“ïž Contexte Source : The National (Scotland), publiĂ©e le 14 avril 2026. L’article relate la liquidation de Pet Planet, dĂ©taillant animalier basĂ© Ă  Livingston (West Lothian, Écosse), fondĂ© en 1999 et placĂ© en liquidation le 31 mars 2026, avec l’entrĂ©e officielle des administrateurs judiciaires le vendredi suivant. đŸȘ PrĂ©sentation de la victime Entreprise : Pet Planet, Livingston, West Lothian, Écosse ActivitĂ© : vente au dĂ©tail de produits pour animaux (alimentation premium, litiĂšre, jouets) Chiffre d’affaires au pic : ÂŁ12 millions AnciennetĂ© : fondĂ©e en 1999, soit prĂšs de 27 ans d’activitĂ© La sociĂ©tĂ© avait connu un regain de ventes pendant la pandĂ©mie de Covid-19 đŸ’„ Incident de cybersĂ©curitĂ© Les documents dĂ©posĂ©s auprĂšs du Companies House rĂ©vĂšlent qu’une cyberattaque par ransomware a Ă©tĂ© perpĂ©trĂ©e l’annĂ©e prĂ©cĂ©dant la liquidation. Les cybercriminels ont volĂ© des donnĂ©es clients et exigĂ© une rançon importante (large ransom). ...

16 avril 2026 Â· 2 min

JanaWare : nouveau ransomware ciblant la Turquie via une variante d'Adwind RAT

🔍 Contexte PubliĂ© le 15 avril 2026 par l’équipe Acronis TRU, ce rapport prĂ©sente l’analyse technique d’une campagne de ransomware persistante baptisĂ©e JanaWare, active depuis au moins 2020 et toujours en activitĂ© en novembre 2025. 🎯 Ciblage et victimologie La campagne cible exclusivement les utilisateurs turcs (particuliers et PME), avec des demandes de rançon modestes de 200 Ă  400 USD, caractĂ©ristiques d’une approche volume/faible valeur. Le ciblage gĂ©ographique est techniquement enforced via : ...

15 avril 2026 Â· 3 min

Tendances ransomware – Semaine 15/2026

📉 181 revendications cette semaine (-85, -32.0% par rapport Ă  S14) PĂ©riode : 06.04.2026 au 12.04.2026 Analyse Ransomware — Semaine 15 (06 au 12 avril 2026) Introduction La semaine 15 enregistre 181 revendications d’attaques par rançongiciel, soit une baisse de 85 revendications par rapport Ă  la semaine prĂ©cĂ©dente (S14 : 266), ce qui reprĂ©sente un recul de 32 %. Cette diminution est notable en volume absolu, bien qu’elle s’inscrive dans un contexte oĂč les fluctuations hebdomadaires restent frĂ©quentes sur ce type de donnĂ©es issues de sites de publication de donnĂ©es volĂ©es. ...

14 avril 2026 Â· 4 min

Attaque ransomware contre Coral Bay Nickel, filiale philippine de Sumitomo Metal Mining

đŸ—“ïž Contexte Source : TipRanks (annonce d’entreprise), publiĂ©e le 9 avril 2026. Sumitomo Metal Mining, groupe japonais minier et mĂ©tallurgique, a divulguĂ© une attaque par ransomware ayant ciblĂ© sa filiale philippine de fusion de nickel, Coral Bay Nickel Corporation. 🔐 Nature de l’incident L’attaque a impliquĂ© un accĂšs non autorisĂ© par un tiers ayant conduit au chiffrement de deux serveurs. DĂšs la dĂ©tection, les serveurs affectĂ©s ont Ă©tĂ© isolĂ©s et des spĂ©cialistes externes ont Ă©tĂ© mobilisĂ©s pour investiguer l’étendue de la compromission et restaurer les systĂšmes. ...

14 avril 2026 Â· 2 min

Cyberattaque ransomware contre Ymed (Bordeaux) : 250 000 données médicales compromises

📰 Source : France 3 Nouvelle-Aquitaine — publiĂ© le 8 avril 2026 Contexte Ymed, entreprise bordelaise spĂ©cialisĂ©e dans le dĂ©veloppement informatique, notamment de solutions de prise de rendez-vous en ligne pour des centres d’imagerie mĂ©dicale, a Ă©tĂ© victime d’une cyberattaque majeure entre le 4 et le 6 avril 2026. DĂ©roulement de l’attaque Le groupe de hackers xp95 a ciblĂ© le logiciel SoonCare, plateforme de prise de rendez-vous mĂ©dicaux en ligne dĂ©veloppĂ©e par Ymed. La mĂ©thode utilisĂ©e est un ransomware (rançongiciel), ayant permis l’exfiltration de donnĂ©es personnelles et mĂ©dicales d’environ 250 000 personnes. Les attaquants ont adressĂ© une demande de rançon de 20 000 dollars en bitcoins par e-mail Ă  la sociĂ©tĂ©. Impact ~250 000 personnes potentiellement affectĂ©es (donnĂ©es personnelles et mĂ©dicales). Suspension temporaire du service SoonCare dĂ©cidĂ©e par Ymed pour prĂ©venir toute nouvelle intrusion. La CNIL a Ă©tĂ© notifiĂ©e afin d’alerter les victimes. Les forces de l’ordre sont mobilisĂ©es dans le cadre d’une enquĂȘte. Position de la victime La prĂ©sidente d’Ymed indique qu’aucune preuve de divulgation ou d’exploitation frauduleuse des donnĂ©es n’a Ă©tĂ© Ă©tablie Ă  ce stade des investigations. ...

12 avril 2026 Â· 2 min

Violation de données au bureau du procureur de Los Angeles : 337 000 fichiers LAPD exfiltrés

📰 Source : Los Angeles Times — Article publiĂ© le 8 avril 2026, rĂ©digĂ© par Libor Jany et Richard Winton. Contexte Le bureau du procureur de la ville de Los Angeles (City Attorney’s Office) a Ă©tĂ© victime d’une violation de donnĂ©es majeure dĂ©couverte le 20 mars 2026. L’intrusion a ciblĂ© un outil tiers de transfert de documents utilisĂ© pour transmettre des piĂšces de procĂ©dure (discovery) aux parties adverses dans les litiges civils. ...

12 avril 2026 Â· 3 min
Derniùre mise à jour le: 24 juin 2026 📝