CHOSEN BRICK : malware iranien ciblant dissidents, activistes et journalistes

🌐 Contexte Le 15 septembre 2026, le NCSC britannique, le FBI amĂ©ricain et le service de renseignement nĂ©erlandais (AIVD) ont publiĂ© conjointement un avis technique dĂ©taillĂ© sur la famille de malwares CHOSEN BRICK, utilisĂ©e par des acteurs cyber Ă©tatiques iraniens depuis au moins 2025. 🎯 Cibles et objectifs Les cibles sont des individus perçus comme une menace par le rĂ©gime iranien : dissidents, activistes et journalistes situĂ©s au Royaume-Uni, aux États-Unis et aux Pays-Bas. L’objectif est la collecte de renseignements (contacts, emails, messages, localisation) pouvant faciliter des opĂ©rations de surveillance, de harcĂšlement, voire de kidnapping ou d’opĂ©rations lĂ©tales. Des donnĂ©es personnelles de victimes ont Ă©tĂ© publiĂ©es sur des sites de fuite pro-iraniens. ...

16 septembre 2026 Â· 4 min

Des acteurs chinois chaĂźnent des 0-day Chrome et Windows pour cibler des ONG

🔍 Contexte Le 9 septembre 2026, Volexity publie une analyse technique dĂ©taillĂ©e d’une campagne de spear-phishing dĂ©tectĂ©e le 1er septembre 2026 via son service de surveillance rĂ©seau (NSM). Deux acteurs chinois distincts ont Ă©tĂ© identifiĂ©s exploitant la mĂȘme chaĂźne d’exploits 0-day ciblant Google Chrome et le noyau Windows, mais avec des infrastructures et des payloads post-exploitation diffĂ©rents. 🎯 Acteurs et cibles UTA0560 : cible des organisations non gouvernementales (ONG) via des leurres financiers (formulaires de dons). Campagne de phishing dĂ©tectĂ©e dĂšs mars 2026. JungleBamboo (alias APT31 / Violet Typhoon / TA412) : exploite la mĂȘme chaĂźne contre un ensemble de cibles diffĂ©rent, avec sa propre infrastructure. 🔗 ChaĂźne d’exploitation La chaĂźne d’exploitation est identique byte-for-byte entre les deux acteurs : ...

11 septembre 2026 Â· 4 min

Kimsuky intÚgre des LLM locaux et des outils IA dans l'Opération GitPower

🔍 Contexte PubliĂ© le 17 aoĂ»t 2026 par PolySwarm (The Hivemind), cet article analyse l’OpĂ©ration GitPower, une campagne d’espionnage cyber attribuĂ©e au groupe nord-corĂ©en Kimsuky, dĂ©taillĂ©e initialement par le Genians Security Center. 🎯 Cibles et objectifs La campagne cible principalement : Organisations politiques et acadĂ©miques Missions diplomatiques et ambassades Institutions militaires et de sĂ©curitĂ© Chercheurs en sĂ©curitĂ© Secteur des actifs virtuels (cryptomonnaies) La rĂ©gion principalement visĂ©e est la CorĂ©e du Sud. ...

18 aoĂ»t 2026 Â· 4 min

Armored Likho : campagne BusySnake Stealer ciblant gouvernements et secteur électrique

🔍 Contexte PubliĂ© le 3 juillet 2026 par Kaspersky sur Securelist, cet article prĂ©sente une analyse technique approfondie d’une campagne active attribuĂ©e avec un niveau de confiance moyen au groupe APT Armored Likho (Ă©galement connu sous le nom Eagle Werewolf). La campagne cible principalement des agences gouvernementales et le secteur de l’énergie Ă©lectrique en Russie, au Kazakhstan et au BrĂ©sil. 🎯 Vecteur d’infection initial Le groupe utilise des emails de spear-phishing avec des thĂšmes liĂ©s Ă  des notices gouvernementales ou des programmes sociaux. Les archives malveillantes (ZIP/RAR) contiennent soit : ...

11 juillet 2026 Â· 6 min

Campagne de spear-phishing ciblant le secteur de la santé en Thaïlande via des archives RAR

🔍 Contexte PubliĂ© le 19 juin 2026 par le Seqrite Threat Research Unit (TRU), cet article prĂ©sente l’analyse technique d’une campagne de malware active ciblant le secteur de la santĂ© en ThaĂŻlande. La fenĂȘtre opĂ©rationnelle observĂ©e s’étend du 7 avril 2026 au 3 juin 2026, soit environ dix semaines. 🎯 Cibles identifiĂ©es La campagne vise spĂ©cifiquement : Le personnel du MinistĂšre de la SantĂ© et les Ă©quipes d’approvisionnement en Ă©quipements mĂ©dicaux Le personnel administratif hospitalier via de faux documents d’admission de patients Le personnel de radiologie et de cliniques dentaires via de faux dossiers mĂ©dicaux Les dĂ©partements cliniques et radiologiques via de faux rĂ©sultats de scanner CT Les Ă©quipes de la chaĂźne d’approvisionnement mĂ©dicale via des documents d’approbation du MinistĂšre de la SantĂ© ⚙ ChaĂźne d’infection La chaĂźne d’infection suit un schĂ©ma en cinq Ă©tapes : ...

21 juin 2026 Â· 4 min

Meta accuse NSO Group de cibler encore WhatsApp malgré une injonction judiciaire

📰 Source : Help Net Security — Date : 8 juin 2026 Meta dĂ©clare avoir perturbĂ© des tentatives de spear-phishing attribuĂ©es au groupe NSO, spĂ©cialiste du spyware commercial, ciblant des utilisateurs de WhatsApp. Ces actions auraient Ă©tĂ© dĂ©tectĂ©es Ă  la suite de signalements d’utilisateurs. ⚖ Meta demande Ă  un tribunal fĂ©dĂ©ral amĂ©ricain de dĂ©clarer NSO Group en outrage au tribunal, estimant que le vendeur de spyware a violĂ© une injonction judiciaire lui interdisant de cibler WhatsApp et ses utilisateurs. ...

13 juin 2026 Â· 2 min

GREYVIBE : groupe Russia-nexus utilisant l'IA dans des opérations contre l'Ukraine

🔍 Contexte WithSecure Labs publie le 28 mai 2026 une analyse approfondie d’un groupe de menace nouvellement trackĂ© sous le nom GREYVIBE, actif depuis au moins aoĂ»t 2025 et ciblant principalement l’Ukraine et les entitĂ©s liĂ©es Ă  l’Ukraine dans le contexte du conflit russo-ukrainien. 🎯 Victimologie et ciblage Le groupe cible une population diverse : EntitĂ©s militaires ukrainiennes (dont des combattants Ă  Kharkiv) EntitĂ©s gouvernementales (Conseil municipal de Kyiv, Service d’État des communications spĂ©ciales) EntitĂ©s civiles et commerciales Secteur Ă©nergie (entreprise Ă©nergĂ©tique ukrainienne) 📩 Vecteurs d’attaque et campagnes PhantomMail : Spear-phishing par e-mail depuis aoĂ»t 2025, avec archives ZIP/RAR hĂ©bergĂ©es sur Google Drive et 4sync, contenant des loaders PyInstaller ou JavaScript lançant la chaĂźne d’infection PhantomRelay. ...

31 mai 2026 Â· 4 min

Operation Silent Rotor : campagne de spear phishing ciblant le secteur de l'aviation sans pilote eurasiatique

🔍 Contexte PubliĂ© le 6 mai 2026 par SEQRITE Labs (source : seqrite.com), cet article prĂ©sente l’analyse technique d’une campagne ciblĂ©e baptisĂ©e Operation Silent Rotor, dĂ©couverte lors d’une surveillance active des menaces Ă©mergentes. La campagne est stratĂ©giquement alignĂ©e avec le XIII Forum International Eurasiatique « Unmanned Aviation 2026 », prĂ©vu le 23 avril 2026 Ă  Moscou. 🎯 Cibles et vecteur d’infection La campagne cible des professionnels et organisations du secteur des systĂšmes d’aviation sans pilote (UAS/UAV) en Russie, Tadjikistan, Asie centrale, Moyen-Orient et Europe. Le vecteur initial est un spear phishing par piĂšce jointe distribuant une archive cai partner.zip contenant : ...

6 mai 2026 Â· 4 min

Operation PhantomCLR : hijacking AppDomainManager et exécution .NET en mémoire ciblant le Moyen-Orient

🔍 Contexte PubliĂ© le 17 avril 2026 par CYFIRMA, ce rapport prĂ©sente l’analyse technique approfondie d’un framework post-exploitation avancĂ© baptisĂ© Operation PhantomCLR, ciblant des organisations du Moyen-Orient et du secteur financier EMEA. 🎯 Vecteur d’infection L’attaque dĂ©bute par un spear-phishing livrant une archive ZIP contenant six composants : IAStorHelp.exe — binaire Intel lĂ©gitime et signĂ© IAStorHelp.exe.config — fichier de configuration CLR weaponisĂ© IAStorHelpMosquitoproof.dll — DLL .NET malveillante setting.yml — payload chiffrĂ© AES Work From Home Policy Update.pdf.lnk — dĂ©clencheur LNK masquĂ© en PDF Un PDF leurre en arabe imitant un document officiel du gouvernement saoudien Le fichier LNK utilise une double extension (.pdf.lnk) et rĂ©sout l’icĂŽne PDF de Microsoft Edge pour tromper la victime. Le PDF leurre imite un document du MinistĂšre saoudien avec formatage officiel, calendrier hĂ©girien et typographie arabe authentique. ...

24 avril 2026 Â· 3 min

Mustang Panda : analyse technique approfondie de la chaĂźne d'infection PlugX ciblant l'Iran

🔍 Contexte PubliĂ© le 27 mars 2026 sur le blog personnel d’Abdullah Islam, cet article constitue une analyse technique approfondie d’une campagne attribuĂ©e au groupe APT Mustang Panda (liĂ© Ă  la Chine), ciblant des entitĂ©s gouvernementales, diplomatiques et des ONG. L’échantillon analysĂ© a Ă©tĂ© observĂ© pour la premiĂšre fois le 17 mars 2026. 🎯 Vecteur d’infection initial La chaĂźne d’infection dĂ©bute par un fichier ZIP de spear-phishing nommĂ© Energy_Infrastructure_Situation_Note_Tehran_Province_2026.zip, suggĂ©rant un ciblage liĂ© Ă  l’infrastructure Ă©nergĂ©tique iranienne. Un fichier LNK malveillant dĂ©clenche silencieusement un script PowerShell en fenĂȘtre cachĂ©e (-w H). ...

3 avril 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝