ÉcosystĂšme malware Telegram : 9 898 bots C2 cartographiĂ©s via VirusTotal et Bot API

📰 Source : Ransom-ISAC (ransom-isac.org), publiĂ© le 27 juillet 2026. Article de recherche documentant une mĂ©thodologie complĂšte de collecte et d’analyse de renseignement sur les malwares utilisant l’API Telegram comme infrastructure C2. 🎯 Contexte L’API Telegram Bot est massivement exploitĂ©e par des auteurs de malwares comme canal d’exfiltration et de commande/contrĂŽle (C2). Le principe : un token bot et un chat_id embarquĂ©s dans le binaire permettent d’envoyer les donnĂ©es volĂ©es directement dans un chat Telegram via api.telegram.org, sans infrastructure propre Ă  gĂ©rer. Cette mĂȘme exposition permet Ă  un analyste de rĂ©cupĂ©rer ces credentials et d’interroger l’API pour obtenir des renseignements sur l’opĂ©rateur. ...

29 juillet 2026 Â· 5 min

Millenium RAT v4 : migration vers C++, MaaS Ă  50$/mois, 62 000 endpoints compromis

🔍 Contexte PubliĂ© le 25 juin 2026 par Group-IB (blog officiel), cet article prĂ©sente une analyse technique approfondie du Millenium RAT version 4.*, un cheval de Troie d’accĂšs Ă  distance (RAT) initialement documentĂ© par CYFIRMA en novembre 2023 (version 2.4). L’analyse couvre l’évolution architecturale du malware, son modĂšle de distribution, les campagnes actives et la victimologie mondiale. đŸ—ïž Évolution architecturale majeure La version 4.* marque un changement architectural critique : le malware abandonne le framework .NET au profit d’une application native C++, supprimant toute dĂ©pendance au runtime .NET. La communication C2 repose exclusivement sur l’API Telegram Bot via libcurl, sans infrastructure serveur dĂ©diĂ©e. La configuration est chargĂ©e depuis une ressource PE embarquĂ©e (RCDATA), encodĂ©e en Base64 et chiffrĂ©e via un algorithme XOR personnalisĂ© avec mot de passe intĂ©grĂ© dans le PE. ...

29 juin 2026 Â· 6 min

macOS.Gaslight : backdoor Rust DPRK avec injection de prompt anti-LLM et C2 Telegram

🔍 Contexte PubliĂ© le 23 juin 2026 par SentinelLABS (Phil Stokes), cet article prĂ©sente l’analyse technique d’un implant macOS baptisĂ© macOS.Gaslight, dĂ©couvert aprĂšs une mise Ă  jour XProtect d’Apple dĂ©but juin 2026. L’échantillon avait Ă©tĂ© soumis sur VirusTotal le 22 mai 2026 et restait non dĂ©tectĂ© par les moteurs statiques au moment de la publication. 🎯 Attribution et cluster SentinelLABS attribue avec haute confiance cet implant Ă  un cluster d’activitĂ© macOS alignĂ© DPRK (CorĂ©e du Nord). Apple dĂ©tecte l’échantillon sous la rĂšgle XProtect MACOS_BONZAI_COBUCH, famille associĂ©e par SentinelLABS Ă  l’activitĂ© nord-corĂ©enne. Un Ă©chantillon BONZAI frĂšre est Ă©galement dĂ©tectĂ© par la rĂšgle AIRPIPE, Ă©galement liĂ©e Ă  la CorĂ©e du Nord. ...

26 juin 2026 Â· 4 min

Hydra Saiga (Yorotrooper) : espionnage ciblant eau & énergie avec C2 Telegram et outils LoTL

Selon VMRay Cybersecurity Blog (TLP: Green), une nouvelle Ă©tude dĂ©taille les opĂ©rations post‑exploitation de l’APT Hydra Saiga (a.k.a. Yorotrooper/ShadowSilk/Silent Lynx), active depuis au moins 2021, avec ciblage d’infrastructures critiques et usage systĂ©matique de Telegram comme C2. L’étude met en avant une activitĂ© soutenue jusqu’à fin 2025, une victimologie Ă©tendue (gouvernements, Ă©nergie, eau, santĂ©, juridique, industrie, Ă©ducation, aviation) et une empreinte gĂ©opolitique cohĂ©rente avec une attribution au Kazakhstan (rythme UTC+5 et pauses lors des fĂȘtes nationales). Le groupe a compromis au moins 34 organisations dans 8 pays, avec plus de 200 cibles en reconnaissance. Un marqueur distinctif est l’usage du Telegram Bot API pour piloter des implants. ...

2 mars 2026 Â· 3 min

Des paquets npm malveillants usurpent Flashbots et volent des clés privées via Telegram

Selon Socket (blog de recherche), l’équipe Threat Research a identifiĂ© une attaque coordonnĂ©e de la chaĂźne d’approvisionnement via quatre paquets npm se faisant passer pour des utilitaires crypto et Flashbots, visant les dĂ©veloppeurs Web3, les chercheurs MEV et les opĂ©rateurs DeFi, avec un risque de pertes financiĂšres immĂ©diates et irrĂ©versibles. — DĂ©tails clĂ©s — Type d’attaque : supply chain sur l’écosystĂšme npm avec usurpation d’outils lĂ©gitimes (crypto/Flashbots). Cible : dĂ©veloppeurs Web3, MEV searchers, opĂ©rateurs DeFi. Impact : vol d’identifiants et de clĂ©s privĂ©es de portefeuilles, exfiltrĂ©s vers une infrastructure Telegram contrĂŽlĂ©e par l’attaquant. — Vecteurs et techniques — ...

7 septembre 2025 Â· 2 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝