ClickFix : une méthodologie d'attaque industrialisée invisible aux EDR et antivirus

🔍 Contexte Article de recherche publiĂ© le 16 juillet 2026 par Toni Dujmović, analyste chez ReversingLabs, basĂ© sur une investigation rĂ©elle dĂ©clenchĂ©e par une attaque de type watering hole ciblant le site d’une association Ă©tudiante universitaire. 🎯 MĂ©canisme d’attaque ClickFix ClickFix est une technique d’ingĂ©nierie sociale qui exploite la confiance des utilisateurs plutĂŽt que leurs lacunes en connaissances. Le dĂ©roulement type : La victime atterrit sur une page frauduleuse imitant une vĂ©rification Google, une mise Ă  jour navigateur ou une erreur Cloudflare Un script JavaScript Ă©crit silencieusement une commande malveillante dans le presse-papiers de la victime avant toute interaction La victime est invitĂ©e Ă  ouvrir le dialogue Windows Run (Win+R) ou le Terminal macOS, coller la commande et l’exĂ©cuter Le payload s’exĂ©cute entiĂšrement en mĂ©moire, sans toucher le disque La chaĂźne d’exĂ©cution passe par des binaires systĂšme lĂ©gitimes signĂ©s (PowerShell, mshta.exe, curl, rundll32.exe) — technique LOLBaS 🏭 Industrialisation via MaaS ClickFix est dĂ©sormais un Malware-as-a-Service (MaaS) mature : ...

18 juillet 2026 Â· 3 min

Compromission de l'organisation npm AsyncAPI : attaque supply chain multi-étages, 2M téléchargements/semaine

🔍 Contexte PubliĂ© le 14 juillet 2026 par Ox Security (Moshe Siman Tov Bustan), cet article documente la compromission de l’organisation npm AsyncAPI, un Ă©cosystĂšme de packages JavaScript trĂšs utilisĂ© dans le dĂ©veloppement d’APIs asynchrones. 📩 Packages affectĂ©s Quatre packages ont Ă©tĂ© identifiĂ©s comme compromis : @asyncapi/generator — version 3.3.1 @asyncapi/generator-components — version 0.7.1 @asyncapi/generator-helpers — version 1.1.1 @asyncapi/specs — versions 6.11.2 et 6.11.2-alpha.1 Ces packages totalisent plus de 2 millions de tĂ©lĂ©chargements hebdomadaires. ...

18 juillet 2026 Â· 3 min

QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article prĂ©sente l’analyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) Ă©crit en Java, ciblant simultanĂ©ment Windows, macOS et Linux. đŸ§© Description du malware QuimaRAT v2.0 est commercialisĂ© sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractĂ©ristiques suivantes : 70+ modules disponibles Chiffrement AES256 RevendiquĂ© comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accĂšs Ă  vie) ⚙ Architecture technique OrganisĂ© comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) ExĂ©cutĂ© sur JVM Java SE 8 via une archive JAR Contient des bibliothĂšques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement d’un fichier de configuration chiffrĂ© config.dat embarquĂ© dans le JAR, dĂ©chiffrĂ© via une routine XOR Ă  clĂ© rĂ©pĂ©tĂ©e VĂ©rification d’instance unique via un fichier .lock dans le rĂ©pertoire temporaire de l’OS (Java FileLock) VĂ©rifications anti-virtualisation et anti-analyse spĂ©cifiques Ă  l’OS avant exĂ©cution MĂ©canismes de persistance spĂ©cifiques Ă  chaque OS 📡 Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 rĂ©silientes 23 commandes implĂ©mentĂ©es confirmĂ©es par analyse statique 212 commandes de protocole uniquement, suggĂ©rant une capacitĂ© d’extension via modules runtime, binaires uploadĂ©s ou payloads fileless 📄 Type d’article Il s’agit d’une analyse technique publiĂ©e par un laboratoire de recherche en sĂ©curitĂ©, dont le but principal est de documenter les capacitĂ©s, l’architecture et le fonctionnement de QuimaRAT pour la communautĂ© CTI. ...

11 juillet 2026 Â· 2 min

ChocoPoC : des chercheurs en vulnérabilités ciblés par des PoC CVE trojanisés via PyPI

🔍 Contexte PubliĂ© le 1er juillet 2026 par Sekoia TDR et YesWeHack, cet article dĂ©taille une campagne de supply chain ciblant les chercheurs en vulnĂ©rabilitĂ©s et pentesters via de faux dĂ©pĂŽts GitHub de preuves de concept (PoC) pour des CVE critiques. 🎯 Vecteur d’infection La chaĂźne d’infection repose sur une confusion de dĂ©pendances : les dĂ©pĂŽts malveillants incluent dans leur requirements.txt des packages PyPI malveillants (frint, skytext, slogsec, logcrypt.cryptography). L’installation via pip install dĂ©clenche le chargement d’une extension native compilĂ©e et obfusquĂ©e (gradient.so / gradient.pyd) qui exĂ©cute un dropper. ...

3 juillet 2026 Â· 4 min

AsyncRAT Family : cartographie de 40 variants RAT et leur infrastructure C2 active

📅 Source : Censys Blog, publiĂ© le 26 juin 2026, par Aidan Holland (Senior Security Researcher, Censys ARC). Contexte AsyncRAT est un cheval de Troie d’accĂšs distant (RAT) open-source pour Windows, publiĂ© en janvier 2019 par le dĂ©veloppeur NYAN-x-CAT sur GitHub. Il constitue la racine d’une famille de malwares ayant engendrĂ© environ 40 variants nommĂ©s Ă  travers trois gĂ©nĂ©rations de forks successifs. Arbre gĂ©nĂ©alogique de la famille La lignĂ©e s’organise ainsi : ...

30 juin 2026 Â· 3 min

macOS ClickFix : un RAT persistant et un stealer AppleScript ciblent Asie, Amérique du Nord et Océanie

🔍 Contexte Netskope Threat Labs a publiĂ© le 17 juin 2026 une analyse technique d’une campagne ClickFix ciblant macOS, interceptĂ©e le 31 mai 2026. Cette campagne fait suite Ă  une premiĂšre vague signalĂ©e en avril 2026 et reprĂ©sente une Ă©volution significative : elle intĂšgre dĂ©sormais un RAT (Remote Access Trojan) persistant en plus d’un infostealer AppleScript. L’attaquant est identifiĂ© comme russophone. 🎯 Ciblage et distribution Victimes : principalement en Asie, AmĂ©rique du Nord et OcĂ©anie Secteurs : technologie, mĂ©dias, services aux entreprises Infrastructure : 25 domaines leurres Ă©phĂ©mĂšres, tous proxifiĂ©s via Cloudflare, enregistrĂ©s avec le mĂȘme email administrateur (dbc9a6801423efc7s@ghastlier[.]com) Pages leurres : trois variantes — fausse page utilitaire macOS (“StellarScan Solutions”), fausse page GitHub, page de support IT localisĂ©e (Berlin) ⚙ ChaĂźne d’infection (entiĂšrement fileless) Social engineering ClickFix : la victime est incitĂ©e Ă  copier-coller une commande curl dans le Terminal Stage 1 (loader zsh) : script gzip+base64 Ă©valuĂ© en mĂ©moire, effectue : GĂ©ofencing CIS : dĂ©tecte le clavier russe via com.apple.HIToolbox.plist et quitte silencieusement Beacon de tĂ©lĂ©mĂ©trie vers le C2 (IP, locale, hostname, OS, hash de build) RĂ©cupĂ©ration du payload AppleScript via curl pipĂ© directement dans osascript (jamais Ă©crit sur disque) Stage 2 (“Meow DEBUG”) : payload AppleScript exĂ©cutĂ© entiĂšrement en mĂ©moire 🩠 CapacitĂ©s du payload Stage 2 Vol de credentials : fausse boĂźte de dialogue System Preferences, validation via dscl . authonly, jusqu’à 10 tentatives Vol de donnĂ©es navigateurs : Chrome, Brave, Edge, Opera, Firefox, Safari, Arc, Vivaldi, Orion, Sidekick, Coccoc et autres (cookies, Login Data, Safe Storage keys) Vol de wallets crypto : 25 wallets desktop (Exodus, Electrum, Atomic, Guarda, Coinomi, Sparrow, Wasabi, Bitcoin Core
) + plus de 100 extensions Chromium dont MetaMask Vol de sessions : Telegram (tdata/), Discord (4 variantes), Steam Grab de fichiers : ~/Desktop, ~/Documents (docx, wallet, key, json, rdp, png
) Apple Notes : copie SQLite directe Exfiltration : archive ZIP vers https://qwqerrqwr2145qw.com/gate avec clĂ© API dĂ©diĂ©e 💉 Injection de wallets desktop AprĂšs exfiltration, le malware cible Exodus, Atomic Wallet, Ledger Wallet, Ledger Live, Trezor Suite : ...

19 juin 2026 Â· 5 min

BTMOB : un RAT Android furtif vendu en MaaS ciblant l'Amérique latine et au-delà

🔍 Contexte PubliĂ© le 26 mai 2026 par ESET (WeLiveSecurity), cet article prĂ©sente une analyse technique du malware Android BTMOB, un RAT (Remote Access Trojan) dĂ©couvert lors d’une revue des dĂ©tections de menaces au BrĂ©sil. L’analyse est signĂ©e par Daniel Cunha Barbosa. 🧬 Origine et Ă©volution BTMOB a Ă©tĂ© dĂ©crit pour la premiĂšre fois en fĂ©vrier 2025 et est issu de l’évolution du malware SpySolr. Contrairement aux trojans bancaires classiques, BTMOB offre des capacitĂ©s plus larges : ...

31 mai 2026 Â· 5 min

GREYVIBE : groupe Russia-nexus utilisant l'IA dans des opérations contre l'Ukraine

🔍 Contexte WithSecure Labs publie le 28 mai 2026 une analyse approfondie d’un groupe de menace nouvellement trackĂ© sous le nom GREYVIBE, actif depuis au moins aoĂ»t 2025 et ciblant principalement l’Ukraine et les entitĂ©s liĂ©es Ă  l’Ukraine dans le contexte du conflit russo-ukrainien. 🎯 Victimologie et ciblage Le groupe cible une population diverse : EntitĂ©s militaires ukrainiennes (dont des combattants Ă  Kharkiv) EntitĂ©s gouvernementales (Conseil municipal de Kyiv, Service d’État des communications spĂ©ciales) EntitĂ©s civiles et commerciales Secteur Ă©nergie (entreprise Ă©nergĂ©tique ukrainienne) 📩 Vecteurs d’attaque et campagnes PhantomMail : Spear-phishing par e-mail depuis aoĂ»t 2025, avec archives ZIP/RAR hĂ©bergĂ©es sur Google Drive et 4sync, contenant des loaders PyInstaller ou JavaScript lançant la chaĂźne d’infection PhantomRelay. ...

31 mai 2026 Â· 4 min

Screening Serpens : nouvelles familles de RAT et AppDomainManager hijacking ciblant 5 pays

🔍 Contexte PubliĂ© le 22 mai 2026 par Unit 42 (Palo Alto Networks), cet article documente les activitĂ©s rĂ©centes du groupe APT Ă  nexus iranien Screening Serpens (alias UNC1549, Smoke Sandstorm, Iranian Dream Job), actif depuis au moins 2022. Les campagnes analysĂ©es couvrent la pĂ©riode mi-fĂ©vrier Ă  avril 2026, en corrĂ©lation avec un conflit rĂ©gional dĂ©butĂ© le 28 fĂ©vrier 2026 au Moyen-Orient. 🎯 Ciblage et victimologie Les entitĂ©s ciblĂ©es sont localisĂ©es dans : ...

31 mai 2026 Â· 6 min

Analyse technique de la chaĂźne d'infection XWorm V7.4 via un loader PyInstaller

🔍 Contexte PubliĂ© le 14 mai 2026 par l’équipe LAT61 Threat Intelligence de Point Wild (Kedar Shashikant Pandit, Prathamesh Shingare, Amol Swami), cet article prĂ©sente une analyse technique approfondie d’un Ă©chantillon Python packagĂ© via PyInstaller, identifiĂ© comme un loader multi-Ă©tapes dĂ©ployant le RAT XWorm V7.4. đŸ§© ChaĂźne d’infection L’exĂ©cutable initial est dĂ©tectĂ© comme PyInstaller [modified], suggĂ©rant une altĂ©ration dĂ©libĂ©rĂ©e pour entraver l’analyse statique. AprĂšs extraction, le fichier .pyc malveillant principal est identifiĂ© : BA4Q6ACPMNrd980FwZn9iEbEqkjvRmw7FhW.pyc. ...

19 mai 2026 Â· 3 min
Derniùre mise à jour le: 27 juillet 2026 📝