Claude Code : stéganographie de prompt via marqueurs Unicode cachés dans les requêtes API

🔍 Contexte : Le 30 juin 2026, un chercheur du blog Thereallo a publié une analyse technique de Claude Code (version 2.1.196), l’agent de codage d’Anthropic, dans le cadre d’un audit de confidentialité personnel. 🧩 Découverte principale : Le binaire de Claude Code contient une fonction qui modifie silencieusement le system prompt envoyé au modèle en substituant l’apostrophe du mot “Today’s” par différents caractères Unicode visuellement identiques (', ’, ʼ, ʹ) et en changeant le séparateur de date (- → /). Cette technique est qualifiée de stéganographie de prompt. ...

11 juillet 2026 · 3 min

Ousaban cible les utilisateurs bancaires en Espagne et au Portugal via geofencing et stéganographie

🔍 Contexte En mai 2026, FortiGuard Labs a identifié une campagne active du trojan bancaire Ousaban ciblant spécifiquement les utilisateurs en Espagne et au Portugal. L’article, publié le 1er juillet 2026, constitue une analyse technique approfondie de cette campagne géolocalisée. 🎯 Vecteur d’infection et chaîne d’attaque La chaîne d’attaque se déroule en plusieurs étapes : PDF de phishing : déguisé en fichier corrompu, il incite la victime à cliquer sur un bouton « Atualizar » (Mettre à jour) via un message trompeur. Un code JavaScript hex-escapé redirige également vers la même page malveillante. Page web malveillante : se fait passer pour une source légitime de documents fiscaux. Elle effectue des vérifications d’environnement côté serveur (langue, fuseau horaire, IP, résolution d’écran, rendu navigateur, énumération de polices) pour restreindre l’accès aux seuls utilisateurs en Espagne et au Portugal. Les IP liées à des VPN sont bloquées. Fichier VBS : téléchargé si l’environnement passe la vérification. Il contient de nombreux appels de fonctions bénins pour masquer le code malveillant, puis télécharge une image stéganographique (ressemblant à une icône PDF) contenant un fichier ZIP avec le payload Ousaban. Payload EXE : déposé dans C:\SysMain_5874288 et exécuté. Les fichiers ZIP, image et VBS sont supprimés après exécution. 🦠 Comportement d’Ousaban Persistance : création d’une valeur de registre nommée Financeiro dans CurrentVersion\Run Marqueur d’installation : création d’un fichier vide maisum.dat Ciblage bancaire : déchiffrement de chaînes liées à des services bancaires pour surveiller l’accès aux banques cibles Algorithme de chiffrement custom : partagé avec d’autres trojans bancaires latino-américains comme Casbaneiro, basé sur XOR avec offset aléatoire Résolution C2 dynamique : utilisation de DDNS avec sous-domaines changeant quotidiennement (préfixe aki + 8 premiers caractères d’un hash MD5 basé sur la date et une chaîne hardcodée). La date est obtenue en accédant à la page Google Automated Queries. Leurre Pastebin : un lien Pastebin contenant une IP privée est déchiffré mais sert de leurre ; la vraie résolution C2 passe par les domaines DDNS. Commandes C2 : #Convite# (collecte d’infos), #Handle# (ID victime), #ON-LINE# (heartbeat), #xyScree# (résolution écran), #Iniciar# (capture d’écran, contrôle à distance, keylogger, injection clipboard) 📅 Variantes fin 2025 Des variantes de fin 2025 utilisaient : ...

3 juillet 2026 · 5 min

StegoAd : 119 extensions Edge malveillantes retirées après 2,6 millions de téléchargements

🔍 Contexte Publié le 29 juin 2026 par Malwarebytes, cet article rapporte les conclusions d’une recherche publiée par Microsoft sous le titre Inside StegoAd: How We Disrupted a Massive Malicious Extension Campaign. Microsoft a procédé au retrait de 119 extensions malveillantes du store Edge Add-on, toutes liées à une même campagne d’adware sophistiquée. 🎯 Description de la campagne La campagne, baptisée StegoAd (contraction de steganography et advertising), a infecté 2,6 millions d’utilisateurs. Les extensions proposaient des fonctionnalités légitimes en apparence : bloqueurs de publicités, VPN, traducteurs, téléchargeurs de vidéos, calculatrices, extensions de coupons, etc. ...

3 juillet 2026 · 2 min

StegoAd : 119 extensions malveillantes Edge ciblant 2,6 millions d'utilisateurs via stéganographie

🔍 Contexte Le 16 juin 2026, l’équipe Microsoft Edge Extensions Security a publié une analyse technique détaillée de la campagne StegoAd, un portmanteau de steganography et adware. Active depuis au moins 2021, cette campagne a atteint sa phase la plus sophistiquée entre mars 2024 et avril 2026, impactant environ 2,6 millions d’utilisateurs via 119 extensions malveillantes publiées sur le Microsoft Edge Add-ons Store. 🎯 Nature de la menace StegoAd est une plateforme de monétisation et de vol de credentials opérée par un acteur non nommé utilisant plus de 90 comptes développeurs jetables. Les extensions se font passer pour des outils légitimes (bloqueurs de publicités, VPN, téléchargeurs vidéo, traducteurs) tout en embarquant des charges utiles malveillantes activées après un délai de dormance de 3 à 5,5 jours. ...

30 juin 2026 · 6 min

Payload malveillant dissimulé dans une image JPEG via WeTransfer et Cloudflare

🔍 Contexte Publié le 5 juin 2026 par Xavier Mertens sur l’Internet Storm Center (ISC/SANS), cet article documente la réapparition d’une technique de dissimulation de payload dans des images JPEG de type fond d’écran MSI, déjà observée quelques mois auparavant. 📧 Vecteur initial L’attaque débute par un e-mail contenant un lien WeTransfer légitime pointant vers un fichier JavaScript nommé “Remittance Advice.js” (SHA256 : 8a83de81fbac4eb0961f3d58982f299664a5fa4c874c7469e69f85f3fc5bd33f). Le fichier dépasse 2 Mo et contient une grande quantité de code inutile (boucles for vides) pour noyer le code malveillant. ...

5 juin 2026 · 3 min

Campagne ClickFix : XWorm V5.6 livré via PhantomVAI en 5 étapes sur site médical turc compromis

🔍 Contexte Publié le 2 avril 2026 par Censys (auteur : Andrew Northern, Principal Security Researcher), cet article présente une découverte CTI issue d’une méthodologie de chasse technique basée sur l’analyse des corps de réponses HTTP à l’échelle d’Internet. La recherche a permis de surface une campagne ClickFix active livrant XWorm V5.6 via le loader MaaS PhantomVAI. 🎯 Vecteur d’entrée et infrastructure compromise Le point d’entrée est le site d’une entreprise turque de matériel médical, orcanmedikal[.]com[.]tr, dont tous les sous-domaines (naked domain, www, mail) servent une page identique de 1 655 octets intitulée “AntiFraud Authenticator”. Cette page ClickFix invite la victime à cliquer sur un bouton COPY, ce qui copie silencieusement une commande PowerShell encodée dans le presse-papiers via navigator.clipboard.writeText(). ...

5 avril 2026 · 5 min

Attaque supply-chain : le package PyPI Telnyx backdooré par TeamPCP via stéganographie WAV

🗓️ Contexte Publié le 28 mars 2026 par BleepingComputer, cet article rapporte une attaque de la chaîne d’approvisionnement ciblant le package PyPI officiel Telnyx SDK, détecté par les firmes Aikido, Socket et Endor Labs, et attribué au groupe TeamPCP. 🎯 Déroulement de l’attaque Les attaquants ont compromis le compte de publication PyPI de Telnyx via des credentials volés Version 4.87.1 publiée à 03:51 UTC avec un payload malveillant non fonctionnel Version 4.87.2 publiée à 04:07 UTC avec le payload corrigé et opérationnel Le code malveillant est injecté dans telnyx/_client.py, s’exécutant automatiquement à l’import du module 🦠 Comportement du malware Sur Linux/macOS : ...

28 mars 2026 · 3 min

Campagne npm liée à la DPRK: stager Pastebin avec stéganographie texte et C2 sur Vercel

Selon kmsec-uk, un suivi continu des dépôts npm a détecté entre le 25 et le 26 février 2026 dix-sept nouveaux paquets malveillants embarquant un chargeur inédit recourant à Pastebin et à une stéganographie textuelle, une évolution attribuée aux tests rapides de FAMOUS CHOLLIMA (DPRK). L’attaque s’appuie sur un script d’installation npm (node ./scripts/test/install.js) qui sert de leurre et exécute un JavaScript malveillant unique placé sous vendor/scrypt-js/version.js. Ce composant contacte trois pastes Pastebin en séquence, dont le premier valide interrompt la boucle. Le contenu des pastes, en apparence bénin mais truffé de fautes subtiles, est décodé via une stéganographie textuelle sur mesure pour produire une liste d’hôtes C2 sur Vercel. ...

2 mars 2026 · 3 min

Campagne stego sur archive.org livrant Remcos et AsyncRAT via injecteur .NET

Selon un billet de blog technique signé « Kirk » (28 février 2026), une campagne active détourne archive.org comme plateforme de distribution en dissimulant des injecteurs .NET dans des images JPEG 4K via stéganographie, afin de livrer en parallèle les RATs Remcos 7.1.0 Pro et AsyncRAT 1.0.7. — Contexte et technique de stéganographie 🧪 — Les images (3840x2160) contiennent un bloc base64 de DLL .NET placé après le marqueur EOF JPEG (FF D9) à l’offset 1 390 750, encadré par des marqueurs qui ont évolué de BaseStart/-BaseEnd (24 fév.) à IN-/==-in1 (25–28 fév.). Un dropper PowerShell télécharge l’image (WebClient.DownloadData), extrait le bloc par regex, puis charge l’assembly en mémoire ([Reflection.Assembly]::Load). Les DLL injectées se font passer pour Microsoft.Win32.TaskScheduler.dll et embarquent l’injecteur Mandark (RunPE), avec un durcissement croissant (ConfuserEx, ressources chiffrées, RSA-1024, obfuscation). ...

2 mars 2026 · 3 min

OysterLoader : analyse d’un loader multi‑étapes d’évasion lié à Rhysida

Selon une publication technique signée par Pierre Le Bourhis (Sekoia.io), cette recherche détaille le fonctionnement d’OysterLoader (a.k.a. Broomstick/CleanUp), un loader C++ multi‑étapes distribué via faux sites d’installateurs MSI signés, utilisé dans des campagnes menant au ransomware Rhysida et à la diffusion de l’infostealer Vidar. — Aperçu et chaîne d’infection (4 étapes) Stage 1 – Packer/Obfuscator (TextShell) : API hammering massif (appels GDI/DLL sans but), résolution dynamique d’API par hachage custom, anti‑debug basique (IsDebuggerPresent → boucle infinie), allocation RWX et copie « mélangée » du stage suivant. Structure interne « core » embarquant données compressées, API résolues et config. Stage 2 – Shellcode : décompression LZMA custom (en‑tête et bitstream non standards), fixups de relocalisation (patch E8/E9), résolution d’imports via LoadLibraryA/GetProcAddress, changement des protections mémoire puis saut vers le payload reconstruit. Stage 3 – Downloader : vérifications d’environnement (compte les processus et quitte si < 60 ; fonction de test langue russe non appelée ; mesures de timing), premier contact C2 via HTTPS avec enregistrement (/reg) et déguisement réseau (entêtes x-amz-cf-id, Content-Encoding, UA « WordPressAgent » puis « FingerPrint »). Récupération du stage suivant via stéganographie dans une icône retournée par /login, décryptée en RC4 avec une clé hardcodée ; dépôt d’une DLL dans %APPDATA% et persistance par tâche planifiée (rundll32 DllRegisterServer, toutes les 13 min). Stage 4 – Core (COPYING3.dll) : réemploi de l’obfuscation (shellcode + LZMA custom), C2 HTTP clair (port 80) avec fallback sur 3 IPs, beacons et schéma JSON encodé par Base64 non standard avec décalage aléatoire (Mersenne Twister) et alphabet custom. Évolution récente vers /api/v2/ avec init/facade et rotation d’alphabet fournie par le C2 (champ tk) ; empreinte enrichie (t11/t12 : liste des processus et PIDs). — Déguisement, évasion et communication C2 ...

16 février 2026 · 4 min
Dernière mise à jour le: 9 août 2026 📝