Backdoor Windows custom dissimulant son C2 dans les espaces d'un fichier desktop.ini

🔍 Contexte Publié le 14 août 2026 par le chercheur Milánek sur le blog de Gen Digital, cet article présente l’analyse technique complète d’un backdoor Windows personnalisé découvert sur un unique poste de travail d’entreprise lors d’une chasse aux persistances WMI inhabituelles. 🎯 Cible et contexte de découverte Un seul hôte : poste de travail Windows 7 SP1 64 bits, joint à un domaine L’implant était déjà en place avant l’installation du logiciel de protection Aucun second stage ni tâche capturée Prévalence VirusTotal : zéro occurrence sur plus de 5 ans Aucun acteur connu identifié ⚙️ Mécanisme de persistance WMI Une souscription WMI nommée "Realtek" surveille Win32_LocalTime pour l’heure 19h50 et exécute un binaire nommé RtkNGUI64.exe (nom légitime du panneau audio Realtek) via le chemin court Progra~1. La persistance survit aux redémarrages mais ne s’active qu’une fois par soir. ...

16 août 2026 · 4 min

Attaque supply chain : deux versions malveillantes du SDK Python Telnyx publiées sur PyPI

📌 Contexte Le 27 mars 2026, Telnyx publie un avis de sécurité officiel concernant la compromission temporaire de son SDK Python sur PyPI, survenue le 27 mars 2026. Cet incident s’inscrit dans une campagne supply chain multi-semaines ayant également ciblé Trivy (19 mars 2026), LiteLLM (24 mars 2026) et Checkmarx. 🎯 Déroulement de l’incident Deux versions non autorisées du package telnyx ont été publiées sur PyPI : telnyx==4.87.1 : publiée à 03:51:28 UTC le 27 mars 2026 telnyx==4.87.2 : publiée peu après Les deux versions contenaient du code malveillant. Elles ont été mises en quarantaine à 10:13 UTC le même jour, soit environ 6h22 après la première publication. Les deux packages ont depuis été retirés de PyPI. ...

29 mars 2026 · 2 min
Dernière mise à jour le: 16 août 2026 📝