BlueDelta (APT28) cible des organisations diplomatiques et de défense avec le backdoor HOOKEDGE

🔍 Contexte Ce rapport d’analyse de menace a Ă©tĂ© publiĂ© le 27 aoĂ»t 2026 par l’Insikt Group de Recorded Future (source : assets.recordedfuture.com). Il documente une sĂ©rie de campagnes d’accĂšs initial conduites par BlueDelta (APT28, Fancy Bear, Forest Blizzard), groupe Ă©tatique russe attribuĂ© Ă  la Direction principale du renseignement des forces armĂ©es russes (GRU), entre fin septembre 2025 et dĂ©but avril 2026. 🎯 Ciblage Les campagnes ont visĂ© des organisations gouvernementales, diplomatiques et de dĂ©fense dans trois pays europĂ©ens : ...

29 aoĂ»t 2026 Â· 6 min

Faux CV étudiant utilisé pour déployer SNOWLIGHT et VShell sur des postes de chercheurs

🎯 Contexte Source : Cyber Security News (relayĂ© par Cryptika), publiĂ© le 28 aoĂ»t 2026. L’analyste Himanshu Anand a documentĂ© une campagne de spearphishing ciblant des chercheurs acadĂ©miques via un faux dossier de candidature universitaire. 📩 Vecteur d’infection L’attaque repose sur une archive ZIP malveillante dont le nom en chinois se prĂ©sente comme le CV d’un certain Zhang Yuguang, prĂ©sentĂ© comme diplĂŽmĂ© en ingĂ©nierie rĂ©seau du Beijing Institute of Technology. Le contenu du ZIP inclut un exĂ©cutable Windows dont le nom imite celui d’un document, exploitant le comportement par dĂ©faut de Windows qui masque les extensions de fichiers connues. ...

29 aoĂ»t 2026 Â· 4 min

Des hackers soutenus par des États ciblent des hauts fonctionnaires de l'UE via WhatsApp

đŸ—“ïž Contexte Source : Politico EU, article exclusif publiĂ© le 25 aoĂ»t 2026, basĂ© sur une prĂ©sentation interne obtenue par la rĂ©daction et prĂ©sentĂ©e en juillet 2026 Ă  des reprĂ©sentants des gouvernements nationaux de l’UE. 🎯 Nature de la menace Le CERT-EU (EU Computer Emergency Response Team) a formellement identifiĂ© des campagnes de spearphishing Ă©tatique ciblant des hauts fonctionnaires de l’Union europĂ©enne via des applications de messagerie, notamment WhatsApp et Signal. Il s’agit de la premiĂšre reconnaissance officielle par une autoritĂ© de l’UE de telles attaques via messageries, et du premier lien formel Ă©tabli avec un gouvernement Ă©tranger. ...

27 aoĂ»t 2026 Â· 3 min

17 Iraniens inculpés pour campagne massive de cyberespionnage au profit de l'IRGC

đŸ›ïž Contexte Source : CommuniquĂ© officiel du DĂ©partement de Justice amĂ©ricain (DOJ), publiĂ© le 18 aoĂ»t 2026. Un acte d’accusation rĂ©visĂ© (S2) en 14 chefs d’accusation a Ă©tĂ© descellĂ©, ciblant 17 membres du Mabna Institute, une sociĂ©tĂ© iranienne fondĂ©e vers 2013 Ă  TĂ©hĂ©ran. Neuf des 17 accusĂ©s avaient dĂ©jĂ  Ă©tĂ© inculpĂ©s dans un premier acte de mars 2018. 🎯 Acteurs et commanditaires Fondateurs : Gholamreza Rafatnejad et Ehsan Mohammadi Commanditaire principal : Islamic Revolutionary Guard Corps (IRGC), ainsi que d’autres entitĂ©s gouvernementales et universitaires iraniennes Le Mabna Institute opĂ©rait comme une structure de hacking-for-hire, employant des contractuels dont Behzad Mesri (alias « Skote Vahshat »), Keyvan Fayaz (alias « Achilles », « The Joker », « bc.monster »), Mojtaba Galekuhi, Arman Kahzadian, Saber Shahbazi Ballojeh, et d’autres đŸ« Campagne universitaire Cibles : plus de 100 000 comptes de professeurs dans le monde Compromis : ~8 000 comptes de professeurs dans 144 universitĂ©s amĂ©ricaines et 178 universitĂ©s Ă©trangĂšres (Australie, Canada, Chine, Allemagne, IsraĂ«l, Japon, Royaume-Uni, etc.) PĂ©riode : 2013 – dĂ©cembre 2017 au minimum Volume volĂ© : 31,5 tĂ©raoctets de donnĂ©es acadĂ©miques et propriĂ©tĂ© intellectuelle Technique principale : spearphishing pour obtenir des identifiants, puis accĂšs non autorisĂ© aux systĂšmes universitaires Revente : donnĂ©es revendues via deux sites web — Megapaper.ir (opĂ©rĂ© par Falinoos Company, contrĂŽlĂ©e par Abdollah Karima) et Gigapaper.ir — Ă  des universitĂ©s et institutions iraniennes 🏱 Campagnes secteur privĂ© et gouvernemental Victimes : au moins 42 entreprises privĂ©es amĂ©ricaines, 11 entreprises Ă©trangĂšres (Allemagne, Italie, Suisse, SuĂšde, Royaume-Uni), 5 agences gouvernementales fĂ©dĂ©rales et Ă©tatiques amĂ©ricaines, 2 ONG EntitĂ©s nommĂ©es : DĂ©partement du Travail amĂ©ricain, Federal Energy Regulatory Commission, État d’HawaĂŻ, État d’Indiana, Nations Unies, UNICEF Cas HBO : Behzad Mesri, avec Houshyar, Hashemloo, Fayaz, Ballojeh et Kahzadian, a piratĂ© les systĂšmes de Home Box Office (HBO), volĂ© des donnĂ©es propriĂ©taires et tentĂ© une extorsion de ~6 millions USD en Bitcoin Techniques : password spray attacks, accĂšs non autorisĂ©, exfiltration de donnĂ©es — coĂ»ts de remĂ©diation dĂ©passant 20 millions USD pour les victimes ⚖ Charges et sanctions Les 17 accusĂ©s font face Ă  14 chefs d’accusation incluant : ...

22 aoĂ»t 2026 Â· 4 min

Gamaredon 2026 : analyse complĂšte de la chaĂźne d'infection GammaPhish et GammaWorm

🔍 Contexte PubliĂ© le 1er juin 2026 par l’équipe Threat Detection & Research (TDR) de Sekoia.io, cet article constitue le premier volet d’une sĂ©rie de trois rapports sur la chaĂźne d’infection du groupe Gamaredon (alias ACTINUM, Armageddon, UAC-0010, BlueAlpha), un acteur Ă©tatique russe officiellement rattachĂ© au FSB. L’investigation a dĂ©butĂ© en dĂ©cembre 2025 via une rĂšgle YARA opportuniste, complĂ©tĂ©e par plus de 70 artefacts fournis par un partenaire de confiance. ...

7 juin 2026 Â· 5 min

Campagne de spearphishing abuse le registre npm pour héberger des leurres Microsoft et contourner la MFA

Selon Socket (Socket Threat Research Team), une opĂ©ration de spearphishing ciblĂ©e et soutenue a dĂ©tournĂ© le registre npm comme couche d’hĂ©bergement et de distribution pendant au moins cinq mois, avec 27 paquets malveillants publiĂ©s sous six alias, visant des personnels commerciaux de secteurs industriels et santĂ© aux États-Unis et dans des pays alliĂ©s. — PortĂ©e et objectifs. La campagne cible des individus spĂ©cifiques (25 identitĂ©s) dans des fonctions commerciales (vente, account management, business dev.) de secteurs adjacents aux infrastructures critiques (manufacturing, automatisation industrielle, plasturgie, santĂ©/pharma). Les leurres imitent des portails de partage de documents et des pages de connexion Microsoft pour la capture d’identifiants. ...

26 dĂ©cembre 2025 Â· 4 min

StrikeReady dĂ©crit l’exploitation d’un 0‑day Zimbra (CVE-2025-27915) via un fichier .ICS en avril 2025

Selon StrikeReady (blog), une campagne de spearphishing a exploitĂ© un 0‑day dans Zimbra Collaboration Suite, CVE-2025-27915, via un fichier calendrier .ICS contenant du JavaScript, envoyĂ© depuis une adresse usurpant le Bureau du Protocole de la Marine libyenne et visant l’armĂ©e brĂ©silienne. Les auteurs soulignent que l’exploitation directe, par email, de suites collaboratives open source (Zimbra, Roundcube) demeure rare. đŸ—“ïž Point d’entrĂ©e et dĂ©tection: l’équipe a repĂ©rĂ© l’attaque en surveillant les fichiers ICS de plus de 10 Ko contenant du JavaScript, un signal suffisamment rare pour permettre une revue manuelle. Le message provenait de l’IP 193.29.58.37 et contenait une piĂšce jointe .ICS malveillante dĂ©clenchant du JS cĂŽtĂ© webmail Zimbra. ...

5 octobre 2025 Â· 3 min

TA415 abuse des tunnels distants de VS Code via spearphishing pour un accĂšs persistant furtif

Source: Proofpoint — Dans le cadre d’opĂ©rations menĂ©es en juillet et aoĂ»t 2025, l’acteur Ă©tatique chinois TA415 (associĂ© Ă  APT41) a ciblĂ© des organismes gouvernementaux amĂ©ricains, des think tanks et des institutions acadĂ©miques focalisĂ©s sur les relations États-Unis–Chine. Les attaquants ont usurpĂ© l’identitĂ© de hauts responsables, dont la prĂ©sidence du Select Committee on Strategic Competition et l’US-China Business Council, pour livrer des charges menant Ă  la mise en place de VS Code Remote Tunnels. Cette approche illustre un virage notable vers des techniques de living-off-the-land s’appuyant sur des services lĂ©gitimes pour le C2. 🎯 ...

17 septembre 2025 Â· 2 min

Zero‑day WinRAR (CVE‑2025‑8088) exploitĂ© par RomCom : mettez Ă  jour vers 7.13

Source et contexte — WeLiveSecurity (ESET Research) publie une analyse d’exploitation active d’une vulnĂ©rabilitĂ© zero‑day de WinRAR, identifiĂ©e comme CVE‑2025‑8088, dĂ©couverte le 18 juillet 2025 et corrigĂ©e le 30 juillet 2025 (WinRAR 7.13). La faille permet, via des flux de donnĂ©es alternatifs (ADSes), une traversĂ©e de chemin conduisant au dĂ©ploiement silencieux de fichiers malveillants lors de l’extraction. Les composants affectĂ©s incluent WinRAR, ses utilitaires en ligne de commande Windows, UnRAR.dll et le code source UnRAR portable. ...

12 aoĂ»t 2025 Â· 3 min

Analyse des cyberattaques de Gamaredon contre l'Ukraine en 2024

ESET Research a publiĂ© une analyse dĂ©taillĂ©e des opĂ©rations de cyberespionnage menĂ©es par le groupe Gamaredon en 2024, ciblant exclusivement les institutions gouvernementales ukrainiennes. Cette analyse met en lumiĂšre l’évolution des outils et des techniques utilisĂ©es par ce groupe alignĂ© sur les intĂ©rĂȘts gĂ©opolitiques russes. Gamaredon a intensifiĂ© ses campagnes de spearphishing en 2024, en augmentant l’échelle et la frĂ©quence des attaques. Ils ont utilisĂ© de nouvelles mĂ©thodes de livraison, telles que des hyperliens malveillants et des fichiers LNK exĂ©cutant des commandes PowerShell Ă  partir de domaines hĂ©bergĂ©s par Cloudflare. Six nouveaux outils malveillants ont Ă©tĂ© introduits, axĂ©s sur la furtivitĂ©, la persistance et le mouvement latĂ©ral. ...

5 juillet 2025 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝