ConnectWise corrige une faille critique dans ScreenConnect exploitée dans des attaques de type ver

🔍 Contexte Source : SecurityWeek, publiĂ© le 14 septembre 2026 par Ionut Arghire. ConnectWise a publiĂ© des correctifs d’urgence pour une vulnĂ©rabilitĂ© critique affectant son logiciel d’accĂšs et de support Ă  distance ScreenConnect. 🐛 VulnĂ©rabilitĂ© CVE-2026-84869 — Score CVSS : 9.9/10 CatĂ©gorie : autorisation manquante et mauvaise gestion des privilĂšges La faille permet Ă  un attaquant de transfĂ©rer et exĂ©cuter des fichiers via une session distante active sans autorisation ni confirmation de l’hĂŽte, dans certaines circonstances. ⚔ Exploitation observĂ©e La firme de cybersĂ©curitĂ© Huntress a alertĂ© dĂ©but septembre que la vulnĂ©rabilitĂ© Ă©tait exploitĂ©e dans la nature depuis le 20 aoĂ»t 2026. ...

14 septembre 2026 Â· 3 min

Phishing BiTB + ScreenConnect rogues : deux incidents analysés par Huntress en août 2026

🔍 Contexte PubliĂ© le 9 septembre 2026 par Sarah Reddish sur le blog Huntress, cet article prĂ©sente l’analyse technique de deux incidents dĂ©tectĂ©s par le SOC Huntress en aoĂ»t 2026. Les deux attaques partagent la mĂȘme chaĂźne d’infection et les mĂȘmes leurres visuels. 🎣 Vecteur initial et technique BiTB Les deux incidents dĂ©butent par un email de phishing (via Gmail pour l’incident 1, via AT&T Office@Hand/RingCentral pour l’incident 2). Les victimes sont redirigĂ©es vers des pages contrĂŽlĂ©es par l’attaquant qui utilisent la technique Browser-in-the-Browser (BiTB) : une fausse fenĂȘtre de navigateur est rendue dans le contenu de la page web (HTML/CSS/JavaScript), affichant un domaine Adobe lĂ©gitime (get.adobe.com) dans une barre d’adresse factice, contournant ainsi les rĂ©flexes de vĂ©rification des utilisateurs. ...

10 septembre 2026 Â· 4 min

Campagne de phishing mondiale exploitant l'infrastructure Google comme proxy de confiance

🔍 Contexte Analyse publiĂ©e le 4 septembre 2026 par le KnowBe4 Threat Lab (analystes Prabhakaran Ravichandhiran et Jeewan Singh Jalal). Il s’agit d’une campagne de phishing active Ă  grande Ă©chelle, ciblant des organisations dans les secteurs manufacturier, gouvernemental, financier et associatif Ă  l’échelle mondiale. ⚙ MĂ©canisme d’attaque La campagne repose sur une chaĂźne de redirections multi-sauts exploitant exclusivement des services Google lĂ©gitimes avant d’atteindre l’infrastructure attaquante : meet.google.com/linkredirect (open redirect via paramĂštre dest=) www.google.com/url?q= (open redirect Google Search) adservice.google.com.ph/ddm/clk/ (DoubleClick Marketing Manager, ccTLD Philippines) cse.google.com/url (Custom Search Engine open redirect) images.google.com.bd / images.google.dj (variantes ccTLD Google Image Search) googletagmanager.com/debug/clearcookies?url= (endpoint debug GTM) analytics.google.com avec paramĂštre dl= (endpoint Analytics dĂ©tournĂ©) L’adresse email de la victime est encodĂ©e en base64 dans le fragment URL (#), invisible aux logs serveur et aux scanners d’URL. ...

7 septembre 2026 Â· 5 min

Abus de Faronics Deploy dans des campagnes de phishing pour déployer ScreenConnect

🔍 Contexte PubliĂ© le 5 septembre 2026 par Huntress, cet article dĂ©taille une campagne de phishing active exploitant Faronics Deploy, une plateforme lĂ©gitime de gestion d’endpoints, pour Ă©tablir un accĂšs distant non autorisĂ© sur des systĂšmes victimes. 📊 Ampleur de la campagne Huntress a observĂ© plus de 457 endpoints exposĂ©s Ă  des leurres liĂ©s Ă  Faronics entre le 21 juillet et le 20 aoĂ»t. L’activitĂ© a chutĂ© dramatiquement Ă  partir du 21 aoĂ»t aprĂšs que Faronics a mis en place des mesures de disruption. ...

5 septembre 2026 Â· 3 min

ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript

🔍 Contexte PubliĂ© le 3 septembre 2026 par Huntress (blog officiel), cet article dĂ©taille une campagne active observĂ©e fin aoĂ»t 2026 impliquant des clients ScreenConnect compromis et modifiĂ©s, utilisĂ©s pour propager une chaĂźne d’attaque multi-Ă©tapes Ă  travers des organisations non liĂ©es. 🎯 Vecteur initial et propagation Les incidents dĂ©butent tous par de l’ingĂ©nierie sociale : Abus de Quick Assist (outil Windows lĂ©gitime) dans le cadre de faux supports techniques Phishing conduisant au tĂ©lĂ©chargement de ScreenConnect.ClientSetup.msi Recherche d’un formulaire Geek Squad menant Ă  l’exĂ©cution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installĂ©, il exĂ©cute wscript.exe de maniĂšre rĂ©pĂ©tĂ©e pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiĂ©s qui, lors de nouvelles connexions Host, transfĂšrent et exĂ©cutent automatiquement ces quatre scripts sur les endpoints nouvellement connectĂ©s. ...

4 septembre 2026 Â· 5 min

Intrusion coordonnĂ©e : PDF phishing → ScreenConnect → XLoader dans le secteur financier

🔍 Contexte Rapport publiĂ© le 25 aoĂ»t 2026 par MalBeacon / Deception.Pro, basĂ© sur une opĂ©ration de dĂ©ception conduite par Trinity Cyber. L’intrusion a Ă©tĂ© capturĂ©e dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 aoĂ»t 2026, soit une fenĂȘtre d’environ 54 heures. 🎯 Vecteur initial et exĂ©cution La chaĂźne d’infection dĂ©bute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exĂ©cutĂ© depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hĂŽte (net session, Ă©numĂ©ration temp/dir), teste la connectivitĂ© C2 via Test-NetConnection, puis tĂ©lĂ©charge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl. ...

1 septembre 2026 Â· 10 min

ExfilSquad : nouveau groupe d'extorsion cible des données Microsoft D365 via Power Pages mal configurés

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 par l’équipe FIRE (Fortra Intelligence and Research Experts), cet article analyse l’activitĂ© du groupe d’extorsion ExfilSquad, apparu le 26 juillet 2026 sur le dark web avec des revendications de compromission de 15 organisations. 🎯 ActivitĂ© du groupe ExfilSquad est un groupe d’extorsion de donnĂ©es Ă©mergent qui a publiĂ© un site de fuite sur Tor le 26 juillet 2026. AprĂšs un scepticisme initial dĂ» Ă  l’absence de preuves, le groupe a publiĂ© des Ă©chantillons de donnĂ©es les 28 juillet et 7 aoĂ»t 2026. Au total, 382,64 Go de donnĂ©es non compressĂ©es reprĂ©sentant 27 millions d’enregistrements ont Ă©tĂ© divulguĂ©s via des torrents pour 13 des 15 victimes revendiquĂ©es. ...

17 aoĂ»t 2026 Â· 4 min

Campagne de phishing exploite la vulnérabilité COLDCARD pour installer ScreenConnect

🎣 Contexte Source : BleepingComputer, publiĂ© le 5 aoĂ»t 2026. Proofpoint a dĂ©couvert une campagne de phishing exploitant la rĂ©cente divulgation d’une vulnĂ©rabilitĂ© affectant les portefeuilles matĂ©riels COLDCARD, liĂ©e Ă  un dĂ©faut de gĂ©nĂ©ration de nombres alĂ©atoires ayant conduit au vol estimĂ© de 1 367 Bitcoins (~88,6 millions USD) depuis 4 585 adresses. 📧 Vecteur d’attaque Les emails malveillants sont envoyĂ©s depuis compliance@coldcardteamnews.com avec l’objet “Hardware audit now available”. Ils prĂ©tendent qu’un audit de sĂ©curitĂ© coordonnĂ© est en cours et demandent la participation des utilisateurs avant le 10 aoĂ»t. Les victimes sont redirigĂ©es vers le site coldcardcompliance.com qui imite l’interface officielle de COLDCARD. ...

8 aoĂ»t 2026 Â· 3 min

Trois campagnes AiTM exposées via un serveur mal configuré : codemado, mail-argenta, saroula01

🔍 Contexte Le 13 juillet 2026, l’équipe CTI de Lexfo publie une analyse approfondie issue de la dĂ©couverte, fin avril 2026, d’un rĂ©pertoire ouvert sur le serveur 185.163.204.7 (Budapest, AS56322 ServerAstra Kft.). Un serveur Python HTTP (python3 -m http.server 8080) exposait publiquement l’intĂ©gralitĂ© d’une plateforme d’attaque active : configurations Evilginx, logs de capture, archives, installeurs RMM, combolists et fichiers de session Telegram. đŸ‘€ Acteurs identifiĂ©s codemado est un opĂ©rateur Ă©gyptien actif depuis 2018, identifiĂ© via .bash_history, un fichier de session Telegram (SQLite), des commentaires en arabe dans ses scripts, et une prĂ©sence sur BlackHatWorld/CrackingX. Il opĂšre sous les alias MaDoO, MaDosc, MADO. Il dĂ©ploie une plateforme AiTM complĂšte sur picis.net (enregistrĂ© le 13 mars 2026) avec un arsenal de 7 outils RMM et distribue MaDoO Blaster v4.7.3, un outil de spam/phishing commercial connectĂ© Ă  l’écosystĂšme cybercriminel The Quarry de RockyBelling. ...

17 juillet 2026 Â· 7 min

INC Ransomware : évolution vers un RaaS majeur avec plus de 800 victimes depuis 2023

🔍 Contexte PubliĂ© le 17 juin 2026 par l’Acronis Threat Research Unit (TRU), ce rapport constitue une analyse technique et stratĂ©gique approfondie du groupe INC Ransomware, opĂ©ration RaaS dĂ©couverte mi-2023 et dĂ©sormais classĂ©e parmi les cinq groupes ransomware les plus actifs mondialement en 2026. 📈 Évolution et historique INC Ransomware a Ă©mergĂ© en 2023 comme une opĂ©ration semi-privĂ©e basĂ©e sur un modĂšle d’affiliation. Le groupe a rapidement dĂ©veloppĂ© des variantes Windows et Linux/ESXi, ciblant notamment les hyperviseurs VMware. En 2024, le code source (Windows + Linux/ESXi) a Ă©tĂ© mis en vente sur des forums underground par un utilisateur nommĂ© “salfetka” (liĂ© aux alias “rinc” et “farnetwork”, associĂ© aux opĂ©rations Nokoyawa, JSWORM, Nefilim, Karma et Nemty) pour 300 000 USD (limitĂ© Ă  trois acheteurs). Cette vente a conduit Ă  l’émergence des familles Lynx et Sinobi avec un chevauchement de code significatif. ...

19 juin 2026 Â· 5 min
Derniùre mise à jour le: 17 septembre 2026 📝