Chaßne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte PubliĂ© le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article prĂ©sente une analyse technique approfondie d’une chaĂźne de livraison de malware via l’écosystĂšme npm, dĂ©tectĂ©e en juin 2026 et rĂ©fĂ©rencĂ©e sous l’advisory MAL-2026-6672. 🎯 MĂ©canisme d’attaque : une chaĂźne de dĂ©pendances transitives L’attaque repose sur trois packages npm imbriquĂ©s : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis lĂ©gitime. La version 5.11.2 ajoute redis-type-xyz comme dĂ©pendance inutilisĂ©e. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exĂ©cutable. La version 1.10.6 ajoute ulid-xyz comme dĂ©pendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko dĂ©clenchĂ© via un script postinstall. Le payload n’était pas prĂ©sent lors de la publication initiale d’ioredis-xyz : il a Ă©tĂ© injectĂ© 19 minutes plus tard via la mise Ă  jour d’une dĂ©pendance transitive, rendant la dĂ©tection initiale impossible. ...

1 septembre 2026 Â· 4 min

Mirage Kitten cible l'aviation et la FinTech au Moyen-Orient et en Afrique avec NodeRabbit et PollCat

🔍 Contexte PubliĂ© le 1er septembre 2026 par Kaspersky (Securelist), cet article de recherche documente la dĂ©couverte de deux nouvelles familles de malwares attribuĂ©es Ă  Mirage Kitten (Ă©galement connu sous les noms UNC1549, Smoke Sandstorm, Nimbus Manticore), un groupe APT ciblant historiquement le Moyen-Orient et l’Afrique. 🎯 Vecteur d’accĂšs initial La campagne repose sur une technique de faux recruteur (recruiter persona) sur LinkedIn et d’autres plateformes d’emploi. Les cibles reçoivent un lien vers une archive de dĂ©fi de codage trojanisĂ©e hĂ©bergĂ©e sur Amazon S3, prĂ©sentĂ©e comme une Ă©valuation technique pour un poste d’ingĂ©nieur. L’archive contient un projet Node.js lĂ©gitime (TaskFlow ou RankChallenge-react) dont un fichier source a Ă©tĂ© modifiĂ© pour importer un package npm malveillant (colorized_terminal ou pretty-log, version 2.1.0) bundlĂ© directement dans le rĂ©pertoire node_modules. ...

1 septembre 2026 Â· 7 min

Faux CV étudiant utilisé pour déployer SNOWLIGHT et VShell sur des postes de chercheurs

🎯 Contexte Source : Cyber Security News (relayĂ© par Cryptika), publiĂ© le 28 aoĂ»t 2026. L’analyste Himanshu Anand a documentĂ© une campagne de spearphishing ciblant des chercheurs acadĂ©miques via un faux dossier de candidature universitaire. 📩 Vecteur d’infection L’attaque repose sur une archive ZIP malveillante dont le nom en chinois se prĂ©sente comme le CV d’un certain Zhang Yuguang, prĂ©sentĂ© comme diplĂŽmĂ© en ingĂ©nierie rĂ©seau du Beijing Institute of Technology. Le contenu du ZIP inclut un exĂ©cutable Windows dont le nom imite celui d’un document, exploitant le comportement par dĂ©faut de Windows qui masque les extensions de fichiers connues. ...

29 aoĂ»t 2026 Â· 4 min

Compromission de la chaĂźne d'approvisionnement AsyncAPI via des packages NPM malveillants

🔍 Contexte Analyse publiĂ©e le 27 aoĂ»t 2026 par la CyberProof Research Team, basĂ©e sur une dĂ©couverte initiale de Microsoft Threat Intelligence en juillet 2026. L’incident concerne une compromission de la chaĂźne d’approvisionnement logicielle ciblant l’organisation NPM officielle AsyncAPI. 🎯 Nature de l’attaque Des acteurs malveillants ont obtenu un accĂšs non autorisĂ© au pipeline de publication AsyncAPI, republiant des packages lĂ©gitimes embarquant des hooks de cycle de vie malveillants. Lors de l’exĂ©cution de workflows de build standards, les outils comme npx rĂ©cupĂ©raient automatiquement la chaĂźne de dĂ©pendances compromise. ...

28 aoĂ»t 2026 Â· 3 min

FTP Banners comme Dead Drop Resolvers : découverte des RATs E4del et PINHOLE

🔍 Contexte PubliĂ© le 21 aoĂ»t 2026 par le SOCRadar Threat Research Unit (STRU), cet article prĂ©sente la dĂ©couverte de l’abus de banniĂšres FTP comme Dead Drop Resolvers (DDRs), une technique observĂ©e depuis dĂ©but juillet 2026 et toujours active au moment de la publication. L’investigation a conduit Ă  l’identification de deux RATs inĂ©dits : E4del et PINHOLE. 📡 Technique de livraison : FTP Banner comme DDR Les acteurs malveillants intĂšgrent des commandes malveillantes directement dans les banniĂšres de rĂ©ponse initiale du protocole FTP (port 21). Des fichiers LNK (probablement distribuĂ©s par phishing) rĂ©cupĂšrent ces commandes, qui dĂ©clenchent ensuite le tĂ©lĂ©chargement de charges utiles via WebDAV ou PowerShell. Des leurres en espagnol (ex. : « Voucher ») ont Ă©tĂ© identifiĂ©s. La technique a Ă©tĂ© dĂ©tectĂ©e via des recherches FOFA sur le port 21. ...

25 aoĂ»t 2026 Â· 7 min

Campagne de phishing exploite la vulnérabilité COLDCARD pour installer ScreenConnect

🎣 Contexte Source : BleepingComputer, publiĂ© le 5 aoĂ»t 2026. Proofpoint a dĂ©couvert une campagne de phishing exploitant la rĂ©cente divulgation d’une vulnĂ©rabilitĂ© affectant les portefeuilles matĂ©riels COLDCARD, liĂ©e Ă  un dĂ©faut de gĂ©nĂ©ration de nombres alĂ©atoires ayant conduit au vol estimĂ© de 1 367 Bitcoins (~88,6 millions USD) depuis 4 585 adresses. 📧 Vecteur d’attaque Les emails malveillants sont envoyĂ©s depuis compliance@coldcardteamnews.com avec l’objet “Hardware audit now available”. Ils prĂ©tendent qu’un audit de sĂ©curitĂ© coordonnĂ© est en cours et demandent la participation des utilisateurs avant le 10 aoĂ»t. Les victimes sont redirigĂ©es vers le site coldcardcompliance.com qui imite l’interface officielle de COLDCARD. ...

8 aoĂ»t 2026 Â· 3 min

Campagne NPM malveillante : 700+ paquets diffusent un RAT multiplateforme via AI slopsquatting

🔍 Contexte PubliĂ© le 7 aoĂ»t 2026 par l’équipe OpenSourceMalware (opensourcemalware.com), cet article prĂ©sente une analyse technique approfondie d’une campagne de supply chain ciblant l’écosystĂšme npm. En 48 heures, un acteur a publiĂ© plus de 700 paquets malveillants (788 confirmĂ©s) en utilisant des noms gĂ©nĂ©rĂ©s par IA ou par typosquatting. 🎯 Vecteur d’infection Le paquet analysĂ©, checkout-mobile-bnpl@35.6.9, se prĂ©sente comme un SDK mobile BNPL. Il ne nĂ©cessite aucun script d’installation (preinstall/postinstall) : le simple appel require() suffit Ă  dĂ©clencher la chaĂźne d’infection via le fichier _helpers.js. ...

8 aoĂ»t 2026 Â· 5 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă  Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă  l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent : ...

3 aoĂ»t 2026 Â· 4 min

Deux versions bĂȘta npm de Joyfill compromises pour distribuer le RAT DEV#POPPER via blockchain

🔍 Contexte Le 28 juillet 2026, l’équipe de recherche de Socket a publiĂ© une analyse technique dĂ©taillĂ©e de la compromission de deux packages npm bĂȘta appartenant Ă  l’espace de noms @joyfill : @joyfill/layouts@0.1.2-2773.beta.0 et @joyfill/components@4.0.0-rc24-2773-beta.4. Joyfill est un Ă©diteur de SDK pour l’intĂ©gration de formulaires, documents et PDFs dans des applications web et mobiles. 🎯 Nature de l’attaque Les deux versions malveillantes contiennent un implant JavaScript injectĂ© au moment du bundling (prĂ©sent dans les source maps), qui s’exĂ©cute au chargement du module (import-time), rendant npm install --ignore-scripts inefficace. L’implant utilise un mĂ©canisme de rĂ©solution de payload via des transactions blockchain publiques (Tron, Aptos, BNB Smart Chain) pour rĂ©cupĂ©rer du code chiffrĂ©, le dĂ©chiffrer par XOR, et l’évaluer dynamiquement. ...

29 juillet 2026 Â· 5 min

MedusaHVNC : un RAT MaaS qui détourne des sessions navigateur via un bureau caché Windows

🔍 Contexte : Le 27 juillet 2026, BlackFog publie une analyse technique dĂ©taillĂ©e de MedusaHVNC, un nouveau remote access trojan (RAT) distribuĂ© sous forme de malware-as-a-service (MaaS), promu via un site dĂ©diĂ© et un canal Telegram. 🎯 FonctionnalitĂ© principale : MedusaHVNC intĂšgre un module HVNC (Hidden Virtual Network Computing) qui ouvre un navigateur sur un bureau Windows sĂ©parĂ© et invisible pour la victime. Ce navigateur s’exĂ©cute sur la machine de la victime et charge les profils existants (cookies, sessions actives), permettant Ă  l’opĂ©rateur d’accĂ©der Ă  des sessions authentifiĂ©es en temps rĂ©el. ...

29 juillet 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝