Des infostealers détournent des sessions Claude pour consommer les crédits des utilisateurs

🔍 Contexte Source : BleepingComputer, publié le 30 août 2026. Anthropic, l’entreprise derrière l’assistant IA Claude, a notifié par email certains de ses utilisateurs d’une campagne d’abus exploitant des sessions Claude volées via des infostealers. 🎯 Nature de l’attaque Des acteurs malveillants utilisent des malwares de type infostealer pour dérober des sessions de connexion actives à Claude directement depuis les ordinateurs des victimes. Ces sessions volées permettent aux attaquants de se connecter aux comptes Claude sans avoir besoin de passer par l’authentification classique (mot de passe, 2FA), car les cookies de session déjà authentifiés sont copiés. ...

1 septembre 2026 · 2 min

Mirage2FA : un PhaaS AiTM cible Microsoft 365 avec plus de 4 500 victimes

🔍 Contexte Publié le 18 août 2026 par ANY.RUN sur son blog de cybersécurité, cet article présente une analyse technique approfondie de Mirage2FA, un kit de Phishing-as-a-Service (PhaaS) actif depuis septembre 2024 et toujours opérationnel en juillet 2026. 🎯 Description de la menace Mirage2FA est un toolkit commercial conçu pour compromettre des comptes Microsoft 365 en contournant l’authentification multi-facteurs (MFA) via une architecture Adversary-in-the-Middle (AiTM). L’attaque intercepte en temps réel les identifiants, codes 2FA et cookies de session authentifiés via un proxy inverse WebSocket. ...

20 août 2026 · 7 min

MedusaHVNC : un RAT MaaS qui détourne des sessions navigateur via un bureau caché Windows

🔍 Contexte : Le 27 juillet 2026, BlackFog publie une analyse technique détaillée de MedusaHVNC, un nouveau remote access trojan (RAT) distribué sous forme de malware-as-a-service (MaaS), promu via un site dédié et un canal Telegram. 🎯 Fonctionnalité principale : MedusaHVNC intègre un module HVNC (Hidden Virtual Network Computing) qui ouvre un navigateur sur un bureau Windows séparé et invisible pour la victime. Ce navigateur s’exécute sur la machine de la victime et charge les profils existants (cookies, sessions actives), permettant à l’opérateur d’accéder à des sessions authentifiées en temps réel. ...

29 juillet 2026 · 3 min

StegoAd : 119 extensions Edge malveillantes retirées après 2,6 millions de téléchargements

🔍 Contexte Publié le 29 juin 2026 par Malwarebytes, cet article rapporte les conclusions d’une recherche publiée par Microsoft sous le titre Inside StegoAd: How We Disrupted a Massive Malicious Extension Campaign. Microsoft a procédé au retrait de 119 extensions malveillantes du store Edge Add-on, toutes liées à une même campagne d’adware sophistiquée. 🎯 Description de la campagne La campagne, baptisée StegoAd (contraction de steganography et advertising), a infecté 2,6 millions d’utilisateurs. Les extensions proposaient des fonctionnalités légitimes en apparence : bloqueurs de publicités, VPN, traducteurs, téléchargeurs de vidéos, calculatrices, extensions de coupons, etc. ...

3 juillet 2026 · 2 min

Les infostealers redéfinissent la surface d'attaque : 11,1 millions d'appareils compromis en 2025

🌐 Contexte Publié le 10 juin 2026 par Flashpoint sur son blog officiel, cet article accompagne la sortie d’un guide intitulé Identity Is the New Attack Surface: A Guide to Infostealers and Proactive Defense. Il s’appuie sur les données de la Primary Source Collection (PSC) de Flashpoint et sur le rapport 2026 Global Threat Intelligence Report. 📊 Chiffres clés 11,1 millions d’appareils infectés par des infostealers au cours de la dernière année 3,3 milliards de credentials, cookies de session, tokens cloud et artefacts d’identité en circulation sur les marchés illicites 30+ souches d’infostealers actives identifiées dans les écosystèmes underground 48+ milliards de credentials dans la base de données Flashpoint, dont plus d’1 milliard liés à des infostealers 4,2% des credentials exposés via infostealers sont associés à des cookies de navigateur pouvant faciliter le détournement de session Une base de données publiquement exposée début 2026 contenait plus de 149 millions de credentials volés 🦠 Familles de malwares identifiées Flashpoint identifie les souches d’infostealers les plus actives : ...

13 juin 2026 · 3 min

Ukraine : un jeune de 18 ans identifié pour une opération infostealer ayant compromis 28 000 comptes

📰 Source : BleepingComputer | Date de publication : 20 mai 2026 | Contexte : Opération conjointe entre la cyberpolice ukrainienne et les forces de l’ordre américaines ciblant un opérateur d’infostealer. 🎯 Faits principaux Un suspect de 18 ans, résidant à Odessa (Ukraine), a été identifié comme opérateur d’une campagne de malware infostealer active entre 2024 et 2025. La cible principale était les utilisateurs d’une boutique en ligne basée en Californie. ...

21 mai 2026 · 2 min

Gremlin Stealer : évolution vers un toolkit modulaire avec virtualisation de code et clipper crypto

📅 Source : Unit 42 (Palo Alto Networks), publié le 15 mai 2026. Analyse technique d’une nouvelle variante du malware Gremlin Stealer, un infostealer vendu sur des forums clandestins. 🧩 Contexte Gremlin Stealer est un infostealer ciblant les navigateurs web, le presse-papiers, les portefeuilles de cryptomonnaies, les identifiants FTP/VPN, les cookies de session et les tokens Discord. La nouvelle variante identifiée exfiltre les données vers un nouveau panneau web à l’adresse http://194.87.92.109. ...

15 mai 2026 · 4 min

Infiltration d'un panel de phishing criminel lié à ShinyHunters et BlackFile

🔍 Contexte Publié le 7 mai 2026 par la Push Security Research Team, cet article présente les résultats d’une infiltration directe de panels de phishing criminels actifs, liés aux groupes ShinyHunters (UNC6240) et BlackFile (UNC6671), dans le cadre de campagnes hybrides de vishing et phishing AiTM actives depuis août 2025. 🎯 Campagnes et victimes confirmées Les attaques ciblent des centaines d’organisations dans les secteurs financier, technologique, crypto, santé, hôtellerie et aviation privée. Des violations publiquement confirmées incluent : ...

11 mai 2026 · 4 min

Bluekit : un kit de phishing tout-en-un avec IA intégrée découvert par Varonis

🔍 Contexte Publié le 29 avril 2026 par Varonis Threat Labs (source : varonis.com/blog/bluekit), cet article présente une analyse technique approfondie de Bluekit, un nouveau kit de phishing commercial découvert et examiné de l’intérieur par les chercheurs de Varonis. 🧰 Description de Bluekit Bluekit se distingue des kits de phishing traditionnels par son modèle tout-en-un regroupant dans un seul panneau opérateur : 40+ templates de sites couvrant messagerie (iCloud, Apple ID, Gmail, Outlook, Hotmail, Yahoo, ProtonMail), développeurs (GitHub), réseaux sociaux (Twitter), retail (Zara), crypto (Ledger), cloud (Zoho) Achat et enregistrement automatisé de domaines Support 2FA, spoofing, émulation de géolocalisation Notifications Telegram et navigateur Antibot et cloaking anti-analyse Add-ons : assistant IA, clonage vocal, mail sender 🖥️ Fonctionnalités du panneau opérateur Les chercheurs ont obtenu un accès direct au kit et ont documenté : ...

6 mai 2026 · 3 min

Storm : un nouvel infostealer avec déchiffrement serveur et restauration de sessions

🕵️ Contexte Publié le 1er avril 2026 par Daniel Kelley (Varonis Threat Labs), cet article présente une analyse technique d’un nouvel infostealer nommé Storm, apparu sur des forums cybercriminels clandestins en début d’année 2026. 🦠 Description du malware Storm est un infostealer vendu sous forme d’abonnement, développé en C++ (MSVC/msbuild), pesant environ 460 Ko, fonctionnant uniquement sous Windows. Sa version actuelle est v0.0.2.0 (Gunnar). Il se distingue par une approche de déchiffrement côté serveur des credentials navigateur, contournant ainsi les outils de sécurité endpoint qui surveillent les accès locaux aux bases de données de credentials. ...

7 avril 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝