BTMOB : un RAT Android furtif vendu en MaaS ciblant l'Amérique latine et au-delà

🔍 Contexte PubliĂ© le 26 mai 2026 par ESET (WeLiveSecurity), cet article prĂ©sente une analyse technique du malware Android BTMOB, un RAT (Remote Access Trojan) dĂ©couvert lors d’une revue des dĂ©tections de menaces au BrĂ©sil. L’analyse est signĂ©e par Daniel Cunha Barbosa. 🧬 Origine et Ă©volution BTMOB a Ă©tĂ© dĂ©crit pour la premiĂšre fois en fĂ©vrier 2025 et est issu de l’évolution du malware SpySolr. Contrairement aux trojans bancaires classiques, BTMOB offre des capacitĂ©s plus larges : ...

31 mai 2026 Â· 5 min

GREYVIBE : groupe Russia-nexus utilisant l'IA dans des opérations contre l'Ukraine

🔍 Contexte WithSecure Labs publie le 28 mai 2026 une analyse approfondie d’un groupe de menace nouvellement trackĂ© sous le nom GREYVIBE, actif depuis au moins aoĂ»t 2025 et ciblant principalement l’Ukraine et les entitĂ©s liĂ©es Ă  l’Ukraine dans le contexte du conflit russo-ukrainien. 🎯 Victimologie et ciblage Le groupe cible une population diverse : EntitĂ©s militaires ukrainiennes (dont des combattants Ă  Kharkiv) EntitĂ©s gouvernementales (Conseil municipal de Kyiv, Service d’État des communications spĂ©ciales) EntitĂ©s civiles et commerciales Secteur Ă©nergie (entreprise Ă©nergĂ©tique ukrainienne) 📩 Vecteurs d’attaque et campagnes PhantomMail : Spear-phishing par e-mail depuis aoĂ»t 2025, avec archives ZIP/RAR hĂ©bergĂ©es sur Google Drive et 4sync, contenant des loaders PyInstaller ou JavaScript lançant la chaĂźne d’infection PhantomRelay. ...

31 mai 2026 Â· 4 min

Screening Serpens : nouvelles familles de RAT et AppDomainManager hijacking ciblant 5 pays

🔍 Contexte PubliĂ© le 22 mai 2026 par Unit 42 (Palo Alto Networks), cet article documente les activitĂ©s rĂ©centes du groupe APT Ă  nexus iranien Screening Serpens (alias UNC1549, Smoke Sandstorm, Iranian Dream Job), actif depuis au moins 2022. Les campagnes analysĂ©es couvrent la pĂ©riode mi-fĂ©vrier Ă  avril 2026, en corrĂ©lation avec un conflit rĂ©gional dĂ©butĂ© le 28 fĂ©vrier 2026 au Moyen-Orient. 🎯 Ciblage et victimologie Les entitĂ©s ciblĂ©es sont localisĂ©es dans : ...

31 mai 2026 Â· 6 min

Analyse technique de la chaĂźne d'infection XWorm V7.4 via un loader PyInstaller

🔍 Contexte PubliĂ© le 14 mai 2026 par l’équipe LAT61 Threat Intelligence de Point Wild (Kedar Shashikant Pandit, Prathamesh Shingare, Amol Swami), cet article prĂ©sente une analyse technique approfondie d’un Ă©chantillon Python packagĂ© via PyInstaller, identifiĂ© comme un loader multi-Ă©tapes dĂ©ployant le RAT XWorm V7.4. đŸ§© ChaĂźne d’infection L’exĂ©cutable initial est dĂ©tectĂ© comme PyInstaller [modified], suggĂ©rant une altĂ©ration dĂ©libĂ©rĂ©e pour entraver l’analyse statique. AprĂšs extraction, le fichier .pyc malveillant principal est identifiĂ© : BA4Q6ACPMNrd980FwZn9iEbEqkjvRmw7FhW.pyc. ...

19 mai 2026 Â· 3 min

REF6598 : Obsidian détourné pour déployer le RAT PHANTOMPULSE via ingénierie sociale

🔍 Contexte PubliĂ© le 14 avril 2026 par Elastic Security Labs (auteurs : Salim Bitam, Samir Bousseaden, Daniel Stepanic), cet article dĂ©taille la campagne REF6598, une opĂ©ration d’ingĂ©nierie sociale sophistiquĂ©e ciblant des individus dans les secteurs financier et des cryptomonnaies. 🎯 Vecteur d’accĂšs initial Les attaquants se font passer pour une sociĂ©tĂ© de capital-risque et contactent leurs cibles via LinkedIn, puis migrent la conversation vers Telegram. Ils invitent la victime Ă  utiliser Obsidian comme base de donnĂ©es partagĂ©e, en lui fournissant des identifiants pour se connecter Ă  un vault cloud contrĂŽlĂ© par l’attaquant. ...

13 mai 2026 Â· 4 min

CloudZ RAT et plugin Pheno ciblent Microsoft Phone Link pour voler des OTP

🔍 Contexte Cisco Talos a publiĂ© le 5 mai 2026 une analyse technique dĂ©taillĂ©e d’une intrusion dĂ©couverte via tĂ©lĂ©mĂ©trie, active depuis au moins janvier 2026. Un attaquant inconnu a dĂ©ployĂ© un RAT modulaire nommĂ© CloudZ ainsi qu’un plugin inĂ©dit baptisĂ© Pheno, dans le but de voler des identifiants et potentiellement des mots de passe Ă  usage unique (OTP). 🎯 Vecteur d’accĂšs initial et chaĂźne d’infection Le vecteur d’accĂšs initial est inconnu. La chaĂźne d’infection observĂ©e est la suivante : ...

6 mai 2026 Â· 4 min

WindowsAudit : un RAT .NET modulaire utilisant Discord comme canal C2 principal

🔍 Contexte En avril 2026, l’équipe Profero IRT a identifiĂ© et analysĂ© un backdoor .NET 8 nommĂ© WindowsAudit.exe sur un hĂŽte victime. L’analyse a Ă©tĂ© publiĂ©e le 28 avril 2026 sur le blog de Profero. L’activitĂ© a Ă©tĂ© signalĂ©e Ă  la Direction nationale israĂ©lienne de la cybersĂ©curitĂ© (INCD). La campagne est considĂ©rĂ©e comme potentiellement en phase de prĂ©paration vers une opĂ©ration ransomware de plus grande envergure. 🧬 CaractĂ©ristiques du binaire Nom : WindowsAudit.exe (version interne v1.5.77) Type : RAT modulaire C# (.NET 8), single-file bundle natif Taille : 101 Mo, non signĂ© Date de compilation : 19 mars 2026 Architecture : ~28 000 lignes de code C# avec sĂ©paration claire entre dispatch de commandes, transports C2 et modules fonctionnels 📡 Architecture C2 (trois canaux indĂ©pendants) Discord (primaire) : bot token hardcodĂ©, gateway intents 33281, polling de deux canaux (tasking + rĂ©sultats/transferts jusqu’à 25 Mo), reconnexion avec back-off alĂ©atoire 15–30 secondes MQTT (secondaire) : broker HiveMQ Cloud public, port 8883 TLS, topics remoteadmin/commands et remoteadmin/results, client ID format ra-agent-{MachineName}-{short-guid} Telegram (optionnel) : ensemble de commandes rĂ©duit (ping, exec, ps, screenshot, etc.) 🔒 MĂ©canismes de persistance Service Windows WindowsAudit (LocalSystem, dĂ©marrage auto, rĂ©cupĂ©ration sur Ă©chec) Abonnement WMI Exclusion Windows Defender via Add-MpPreference Sauvegarde dans %CommonProgramData%\Microsoft\Windows\WinSAT\WinSATTemp.exe ClĂ©s de registre Run : WinSATService et WindowsAuditSvc sous HKCU\...\CurrentVersion\Run TĂąche planifiĂ©e RemoteAdminEdrCleanup (dĂ©clenchĂ©e au dĂ©marrage en Safe Mode) Mutex : Global\WindowsAuditSingleInstance đŸŸ Dropper compagnon : WinSATSvc Un second binaire .NET 8 (WinSATSvc.exe) se fait passer pour le service lĂ©gitime Windows System Assessment Tool. Il vĂ©rifie toutes les 3 minutes si l’agent principal tourne, et si non, rĂ©cupĂšre des chunks GZip depuis Discord pour reconstituer et relancer WinSATTemp.exe (copie fraĂźche de l’agent principal). ...

29 avril 2026 Â· 5 min

Backdoor C2 préinstallé sur projecteurs Android chinois : analyse du RAT SilentSDK

🔍 Contexte Analyse technique publiĂ©e le 12 avril 2026 sur GitHub par le chercheur Kavan00, portant sur des projecteurs Android vendus sur Amazon, eBay et AliExpress sous les marques Hotack, Huyukang, Magcubic et Nonete. L’analyse couvre la pĂ©riode du 11 au 12 avril 2026 et documente une attaque de chaĂźne d’approvisionnement similaire aux cas BADBOX. 🎯 Dispositifs affectĂ©s Chipset : Allwinner H713 / sun50iw12p1 OS : SpectraOS (Android 11, Kernel 5.4.99) Fabricant OEM : Blue Shark, Shenzhen (opĂ©rateur C2 : Shenzhen Aodin Technology) Firmware : HY260Pro_SpectraOS_TPYB SELinux en mode Permissive (non appliquĂ©) ClĂ© de signature plateforme : AOSP Test Key publique 🩠 ÉcosystĂšme malveillant Quatre applications systĂšme interagissent, toutes signĂ©es avec la clĂ© AOSP test et exĂ©cutĂ©es avec UID 1000 (System) : ...

12 avril 2026 Â· 4 min

UNC6783 compromet des prestataires BPO pour extorquer de grandes entreprises via Zendesk

📰 Source : BleepingComputer | Date : 8 avril 2026 | Auteur de rĂ©fĂ©rence : Austin Larsen, analyste principal chez Google Threat Intelligence Group (GTIG) 🎯 Contexte gĂ©nĂ©ral Le groupe de menace UNC6783 mĂšne des campagnes ciblant des prestataires de services externalisĂ©s (BPO) afin d’atteindre indirectement des entreprises de grande valeur dans plusieurs secteurs. Selon GTIG, des dizaines d’entitĂ©s ont Ă©tĂ© compromises dans le but d’exfiltrer des donnĂ©es sensibles Ă  des fins d’extorsion. ...

9 avril 2026 Â· 3 min

Attaque supply chain npm : UNC1069 compromet Axios via ingénierie sociale et faux Teams

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 4 avril 2026. Cet article relate un incident de supply chain affectant Axios, l’un des clients HTTP les plus populaires de l’écosystĂšme JavaScript/npm, avec des milliards de tĂ©lĂ©chargements hebdomadaires. 🎯 DĂ©roulement de l’attaque L’attaque a dĂ©butĂ© par une campagne d’ingĂ©nierie sociale ciblĂ©e contre Jason Saayman, mainteneur principal du projet. Les attaquants ont : UsurpĂ© l’identitĂ© d’une entreprise lĂ©gitime en clonant son branding et les profils de ses fondateurs InvitĂ© la victime dans un faux espace de travail Slack contenant des canaux rĂ©alistes, des profils fictifs d’employĂ©s et d’autres mainteneurs open-source PlanifiĂ© une rĂ©union sur Microsoft Teams avec de nombreux participants apparents AffichĂ© un faux message d’erreur technique pendant l’appel, incitant la victime Ă  installer une fausse mise Ă  jour Teams contenant un RAT Cette technique est similaire aux attaques de type ClickFix, oĂč une fausse erreur pousse la victime Ă  exĂ©cuter un correctif malveillant. ...

7 avril 2026 Â· 3 min
Derniùre mise à jour le: 9 juin 2026 📝