Des hackers pro-iraniens exploitent le bot IA de Meta pour pirater des comptes Instagram

📰 Source : KrebsOnSecurity | Date : 1er juin 2026 Des hackers se revendiquant pro-iraniens ont dĂ©couvert et exploitĂ© une faille dans le bot d’assistance IA de Meta (Instagram), permettant de rĂ©initialiser le mot de passe de n’importe quel compte sans authentification prĂ©alable du propriĂ©taire lĂ©gitime. 🎯 Comptes ciblĂ©s et impact Les comptes Instagram de la Obama White House et du Chief Master Sergeant of the U.S. Space Force ont Ă©tĂ© briĂšvement dĂ©figurĂ©s avec des images et messages pro-iraniens. Des comptes Ă  noms courts (valeur de revente estimĂ©e Ă  plus d’un demi-million de dollars) ont Ă©galement Ă©tĂ© compromis. ...

2 juin 2026 Â· 2 min

Hack de Drift Protocol : 285 M$ volés par des hackers nord-coréens via manipulation d'oracle et ingénierie sociale

đŸ—“ïž Contexte Source : TRM Labs, publiĂ©e le 3 avril 2026. Cet article couvre l’attaque survenue le 1er avril 2026 contre Drift Protocol, le plus grand exchange dĂ©centralisĂ© de contrats perpĂ©tuels sur la blockchain Solana. TRM Labs qualifie cet incident de plus grand hack DeFi de 2026 et attribue l’attaque Ă  des hackers nord-corĂ©ens. 🎯 Nature de l’attaque L’attaque repose sur une combinaison de trois vecteurs : IngĂ©nierie sociale : manipulation des signataires du multisig du Security Council de Drift pour leur faire prĂ©-signer des transactions apparemment routiniĂšres mais contenant des autorisations administratives cachĂ©es Manipulation d’oracle : crĂ©ation d’un token fictif — CarbonVote Token (CVT) — avec 750 millions d’unitĂ©s mintĂ©es, quelques milliers de dollars de liquiditĂ© sur Raydium, et du wash trading pour simuler un prix proche de 1 USD, trompant les oracles de Drift Exploit de gouvernance : exploitation d’une migration du Security Council vers une configuration 2/5 sans timelock, rĂ©alisĂ©e le 27 mars 2026, supprimant la derniĂšre ligne de dĂ©fense du protocole 📅 Chronologie 11 mars 2026 : dĂ©but du staging on-chain ; retrait de 10 ETH depuis Tornado Cash 12 mars 2026 (~00h00 GMT / 09h00 heure de Pyongyang) : dĂ©placement des ETH et dĂ©ploiement du token CVT 23-30 mars 2026 : crĂ©ation de comptes « durable nonce » sur Solana pour prĂ©-signer des transactions 27 mars 2026 : migration du Security Council vers une configuration zero-timelock 1er avril 2026 : exĂ©cution de l’exploit en 12 minutes via 31 transactions de retrait drainant USDC et JLP 2 avril 2026 : confirmation officielle par Drift Protocol ; la majoritĂ© des fonds bridgĂ©s vers Ethereum en quelques heures 💰 Impact 285 millions USD de fonds utilisateurs dĂ©robĂ©s Plus grand hack DeFi de 2026 DeuxiĂšme plus grand exploit de l’histoire de Solana (derriĂšre le hack Wormhole de 2022 : 326 M$) Le token DRIFT a chutĂ© de plus de 40% DĂ©pĂŽts et retraits suspendus par le protocole Vitesse et volume de blanchiment supĂ©rieurs Ă  ceux de l’exploit Bybit de 2025 🔍 Attribution TRM Labs attribue l’attaque Ă  des hackers nord-corĂ©ens sur la base d’indicateurs on-chain, notamment l’heure d’activitĂ© initiale (09h00 heure de Pyongyang) et les mĂ©thodes employĂ©es. L’enquĂȘte est en cours. ...

3 avril 2026 Â· 3 min

UNC5342 (DPRK) adopte l’EtherHiding pour du vol de crypto et l’espionnage via smart contracts

Source et contexte: Mandiant (Google Threat Intelligence Group) publie une analyse technique montrant, pour la premiĂšre fois selon GTIG, l’adoption d’EtherHiding par un acteur Ă©tatique, UNC5342 (CorĂ©e du Nord), dans une campagne active depuis fĂ©vrier 2025 (liĂ©e Ă  « Contagious Interview »). La chaĂźne d’infection s’appuie sur les malwares JADESNOW (downloader) et INVISIBLEFERRET.JAVASCRIPT (backdoor), avec des objectifs de vol de cryptomonnaies et espionnage. Comment fonctionne EtherHiding đŸ§©: la technique consiste Ă  stocker/rĂ©cupĂ©rer des charges malveillantes via des blockchains publiques (BNB Smart Chain, Ethereum), utilisĂ©es comme C2 rĂ©silient. ...

17 octobre 2025 Â· 4 min

Mandiant dévoile CORNFLAKE.V3 : une porte dérobée Node.js/PHP diffusée via ClickFix et faux CAPTCHA

Source: Mandiant Threat Defense — Publication de recherche dĂ©taillant une campagne multi‑étapes d’« access‑as‑a‑service » aboutissant au dĂ©ploiement du backdoor CORNFLAKE.V3. Le groupe UNC5518 utilise des pages CAPTCHA factices pour piĂ©ger les utilisateurs et fournir l’accĂšs initial Ă  d’autres acteurs. Cet accĂšs est ensuite exploitĂ© par UNC5774 pour installer CORNFLAKE.V3, une porte dĂ©robĂ©e disponible en variantes JavaScript (Node.js) et PHP. Le malware permet persistance, reconnaissance et exĂ©cution de charges, notamment des outils de collecte d’identifiants et d’autres backdoors. ...

24 aoĂ»t 2025 Â· 3 min

Workday annonce une fuite de données via un CRM (spoiler: Salesforce) tiers aprÚs une attaque de social engineering

BleepingComputer rapporte que le gĂ©ant des RH Workday a divulguĂ© une fuite de donnĂ©es liĂ©e Ă  un fournisseur CRM tiers (Salesforce?), Ă  la suite d’une attaque de social engineering. — L’essentiel Type d’attaque : social engineering Vecteur : accĂšs non autorisĂ© Ă  une plateforme CRM tierce Impact : divulgation d’une fuite de donnĂ©es Organisation concernĂ©e : Workday (secteur RH) — DĂ©tails connus Selon l’annonce, des attaquants ont obtenu un accĂšs au CRM d’un tiers utilisĂ© par Workday, ce qui a conduit l’entreprise Ă  dĂ©clarer une violation de donnĂ©es. L’incident est attribuĂ© Ă  une manipulation sociale rĂ©cente. ...

18 aoĂ»t 2025 Â· 1 min

EncryptHub exploite CVE-2025-26633 via ingénierie sociale et abuse de Brave Support

Contexte — Source : Trustwave SpiderLabs. Le billet dĂ©taille une campagne avancĂ©e d’EncryptHub combinant ingĂ©nierie sociale, exploitation de vulnĂ©rabilitĂ© et nouveaux outils malveillants pour compromettre des cibles Ă  l’échelle mondiale. ‱ PortĂ©e et mode opĂ©ratoire. Les attaquants se font passer pour le support IT via Microsoft Teams afin d’établir un accĂšs Ă  distance, puis hĂ©bergent des contenus malveillants sur la plateforme Brave Support. La campagne a compromis 618 organisations dans le monde et s’appuie sur des outils Golang comme le chargeur SilentCrystal et des backdoors proxy SOCKS5. Les opĂ©rateurs utilisent Ă©galement de fausses plateformes de visioconfĂ©rence et des structures de commande chiffrĂ©es pour la persistance et le contrĂŽle. ...

14 aoĂ»t 2025 Â· 2 min

Le groupe Muddled Libra : une menace croissante avec des attaques de ransomware sophistiquées

L’analyse publiĂ©e par Unit 42 de Palo Alto Networks met en lumiĂšre les raisons pour lesquelles le groupe de menace Muddled Libra attire une attention mĂ©diatique significative par rapport Ă  d’autres affiliĂ©s de ransomware-as-a-service. Leur playbook distinctif inclut des tactiques de social engineering sophistiquĂ©es, des vagues de ciblage spĂ©cifiques Ă  l’industrie, et une maĂźtrise de l’anglais natif dans les attaques de vishing. Ces Ă©lĂ©ments contribuent Ă  leur taux de succĂšs Ă©levĂ©, avec 50% des cas rĂ©cents aboutissant au dĂ©ploiement du ransomware DragonForce et Ă  l’exfiltration de donnĂ©es. ...

7 aoĂ»t 2025 Â· 2 min

Découverte de DCHSpy : un logiciel espion Android ciblant les utilisateurs iraniens

Les chercheurs de Lookout ont mis en lumiĂšre une campagne sophistiquĂ©e de logiciel espion Android, nommĂ©e DCHSpy, attribuĂ©e au groupe de menaces iranien Static Kitten. Cette campagne cible spĂ©cifiquement les utilisateurs mobiles iraniens en exploitant des applications VPN et Starlink trompeuses, distribuĂ©es via des campagnes de phishing. DCHSpy est actif depuis octobre 2023, en plein conflit rĂ©gional, et est conçu pour exfiltrer des donnĂ©es sensibles telles que les messages WhatsApp, les donnĂ©es de localisation, les photos et les journaux d’appels. Le malware exploite des tactiques d’ingĂ©nierie sociale et tire parti de la demande d’accĂšs Internet non censurĂ© en Iran. ...

2 aoĂ»t 2025 Â· 2 min

Découverte d'un réseau de sites de jeux frauduleux exploitant les cryptomonnaies

L’article publiĂ© par KrebsOnSecurity rĂ©vĂšle une opĂ©ration criminelle sophistiquĂ©e impliquant plus de 1 200 sites de jeux frauduleux. Ces sites utilisent des publicitĂ©s sur les rĂ©seaux sociaux et de fausses recommandations de cĂ©lĂ©britĂ©s pour attirer les victimes. Les sites proposent des interfaces de jeu soignĂ©es avec des crĂ©dits fictifs de 2 500 $, mais exigent des dĂ©pĂŽts de vĂ©rification qui ne sont jamais remboursĂ©s. Cette opĂ©ration est une variante des arnaques de type ‘pig butchering’, optimisĂ©e pour un volume Ă©levĂ© plutĂŽt que pour cibler des victimes individuelles. ...

31 juillet 2025 Â· 2 min

Campagne de vishing ciblant Salesforce identifiée par Google

L’article publiĂ© le 25 juillet 2025 par Varonis met en lumiĂšre une campagne de vishing sophistiquĂ©e menĂ©e par le groupe de menaces UNC6040, identifiĂ©e par le Threat Intelligence Group de Google. Ce groupe, motivĂ© par des gains financiers, cible les environnements Salesforce pour voler des donnĂ©es et pratiquer l’extorsion. UNC6040 utilise une mĂ©thodologie d’attaque en plusieurs Ă©tapes, dĂ©butant par des reconnaissances via des systĂšmes tĂ©lĂ©phoniques automatisĂ©s et des appels en direct oĂč ils se font passer pour le support IT. Les victimes sont incitĂ©es Ă  installer des versions modifiĂ©es du Salesforce Data Loader, dĂ©guisĂ©es en outils lĂ©gitimes comme ‘My Ticket Portal’, permettant ainsi aux attaquants d’obtenir un accĂšs non autorisĂ© aux donnĂ©es sensibles. ...

26 juillet 2025 Â· 2 min
Derniùre mise à jour le: 8 juin 2026 📝