Analyse des mots de passe soumis aux honeypots : usage des chiffres, années et dates

📅 Source : SANS ISC Diary, publié le 09/04/2026 par Jesse La Grew. Analyse basée sur 496 562 mots de passe uniques collectés sur des honeypots DShield entre le 21/04/2024 et le 29/03/2026. 🔢 Patterns d’utilisation des chiffres dans les mots de passe Les séquences numériques les plus fréquentes soumises aux honeypots sont “123” et “1”. Des nombres inhabituels comme “100000”, “19”, “69” et “200” ont été identifiés comme des commandes ICMP déguisées en mots de passe, liées à des tentatives de DDoS ou stress testing. ...

4 septembre 2026 · 3 min

BLACKNET-00 / Infrastructure Destruction Squad : ransomware, scanner Firebase et outil ICS analysés

🔍 Contexte Publié le 19 août 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur à faible maturité technique mais à forte activité promotionnelle, opérant via Telegram et plusieurs forums criminels. 🎭 Acteur et personas Deux opérateurs visibles sont identifiés : @blacknetransom (se présentant comme chinois, fan de Billie Eilish) et @xonsee666 (présenté comme son frère). Le groupe opère sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuité (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont été publiés en prévision de suppressions de comptes. ...

20 août 2026 · 5 min

Google révise son système de nommage des groupes de hackers pour plus de clarté

🔍 Contexte Publié le 8 août 2026 par TechCrunch, cet article rapporte la refonte du système de nommage des groupes de hackers par Google Threat Intelligence Group, fruit de la fusion entre l’ancien Threat Analysis Group (TAG) et Mandiant (intégré à Google). 🏷️ Nouveau système de nommage Google abandonne la nomenclature numérique héritée de Mandiant (APT1, APT41, etc.) au profit d’un système en deux parties : Un prénom aléatoire et mémorable Un second mot dont l’initiale indique le pays d’origine : Castle → Chine Ion → Iran Neptune → Corée du Nord Relic → Russie 👤 Intervenants clés Shane Huntley, CTO du Google Threat Intelligence Group, a expliqué la nécessité de cette refonte pour apporter de la clarté aux chercheurs en sécurité. John Hultquist, analyste en chef du Google Threat Intelligence Group, a précisé que Google suit désormais plus de 5 000 clusters d’activité dans plusieurs pays. 🎯 Objectif du nommage des groupes Selon Huntley, nommer les groupes de hackers permet de : ...

10 août 2026 · 2 min

Rapport Cyble H1 2026 : 3 836 attaques ransomware et paysage cyber mondial en escalade

📊 Source et contexte : Ce rapport est publié par Cyble Research and Intelligence Labs (CRIL), couvrant la période janvier–juin 2026. Il s’agit d’une rétrospective mondiale structurée par région (Amériques, Europe/UK, Asie-Pacifique, Moyen-Orient/Afrique, Australie/Nouvelle-Zélande). 🔢 Chiffres clés mondiaux 3 836 attaques ransomware (moyenne >630/mois) 367 incidents de fuite/violation de données 129 ventes d’accès initiaux 32 400+ domaines impactés par l’hacktivisme ~9 825 posts de fuite liés à des canaux hacktivistes 146 CVE analysées, dont ~90% critiques ou élevées 🦠 Groupes ransomware dominants ...

27 juillet 2026 · 6 min

Honeypot détecte un acteur sondant CVE-2026-41940 (cPanel) 17 jours avant la publication

🔍 Contexte Publié le 23 juillet 2026 par HoneyLabs, cet article de recherche présente une méthodologie d’analyse de 30 millions de sondes honeypot visant à identifier des acteurs ayant sondé des chemins d’exploitation avant la publication officielle des CVE correspondants. 📡 Cas principal : CVE-2026-41940 (cPanel/WHM) Le 11 avril 2026, l’IP 85.122.114.177 (AS200019, Alexhost, Roumanie) a envoyé 16 requêtes vers /login/?login_only=1 sur le port 2087 (interface WHM de cPanel) sur une période de trois jours, puis est devenue silencieuse. Cette adresse n’a jamais requis aucun autre chemin sur aucun autre port. ...

23 juillet 2026 · 3 min

darknet-mcp-server : serveur MCP open source unifiant 66 outils de threat intelligence dark web

🔍 Contexte Publié sur GitHub par l’utilisateur badchars (Orhan Yildirim), le projet darknet-mcp-server est un serveur Model Context Protocol (MCP) open source écrit en TypeScript, disponible via npm. La version v0.1.1 a été publiée il y a environ 3 semaines au moment de l’article (date de publication : 2026-07-17). 🛠️ Description du projet Le serveur expose 66 outils répartis sur 16 sources de données permettant à des agents IA (ex: Claude) d’interroger des plateformes de threat intelligence dark web de manière unifiée : ...

17 juillet 2026 · 2 min

Rapport GRIT Q2 2026 : 2 279 victimes de ransomware, Qilin et The Gentlemen dominent

📊 Contexte : GuidePoint Security publie son rapport trimestriel GRIT Q2 2026 (avril–juin 2026), couvrant l’ensemble de l’écosystème ransomware et des menaces cyber sur la période. Il s’appuie sur des données publiques issues des sites de fuite des groupes criminels. 🔢 Chiffres clés du trimestre : 2 279 victimes déclarées publiquement, soit +7% par rapport au Q1 2026 et +43% en glissement annuel 91 groupes distincts actifs, record absolu observé par GRIT 108 pays ciblés (contre 97 au Q1 2026) Les États-Unis représentent 32% des victimes, en baisse historique par rapport aux ~50% habituels 🏆 Groupes les plus actifs : ...

17 juillet 2026 · 5 min

Cartographie de l'infrastructure C2 en Europe de l'Est : 3 900+ serveurs sur 302 fournisseurs

⚠️ Mise à jour du 27 juillet 2026 Hunt.io a révisé son rapport source à deux reprises après la publication de ce billet : 27 juin 2026 — note éditoriale des auteurs reconnaissant que la publication initiale assimilait par endroits la simple présence de certains logiciels à un impact malveillant. Le terme « C2 » y est remplacé par threat activity enabling (« infrastructure facilitant l’activité malveillante ») et « malicious » par potentially malicious dans l’ensemble du rapport. 10 juillet 2026 — après revue des données avec Friendhosting LTD, Hunt.io précise que les cas soulevant une préoccupation crédible relèvent d’infrastructure de distribution de trafic, et non d’infrastructure identifiée comme hébergeant du C2. Keitaro est un TDS (traffic distribution system) commercial : sa présence sur un réseau indique que le logiciel y est déployé, pas que le réseau opère du C2. Dans la version courante du rapport, Friendhosting LTD n’est plus mentionné que dans les points clés, sous la forme suivante : le fournisseur héberge de nombreuses instances Keitaro susceptibles d’être détournées, et travaille sur les données pour analyser les abus potentiels. ...

26 juin 2026 · 8 min

Extorsion sans ransomware : vol de données seul en forte hausse en 2025

🔍 Contexte Publié le 27 mai 2026 par Unit 42 (Palo Alto Networks), cet article de recherche examine l’évolution des tactiques d’extorsion cybercriminelle, en particulier la tendance croissante aux campagnes de vol de données pur (sans ransomware), qui exercent une pression financière sur les victimes sans chiffrement de leurs systèmes. 📊 Tendances clés identifiées en 2025 Les campagnes de pure exfiltration de données ont fortement ciblé les secteurs des Services Professionnels, de la Santé et des Services aux Consommateurs. Les organisations de taille intermédiaire (mid-sized) représentent 64% des victimes de ces campagnes. Le secteur de la Construction a enregistré une hausse de 44% en glissement annuel comme cible d’extorsion basée uniquement sur les données. Le secteur Manufacturier reste le plus perturbé globalement, toutes menaces confondues. 🎯 Motivations et attractivité des cibles Les entreprises du secteur de la Construction sont ciblées en raison de la valeur de leurs données financières, plans et données d’appels d’offres, combinée à des contrôles de sortie de données (data egress) insuffisants. ...

1 juin 2026 · 2 min

Le groupe ransomware 'The Gentlemen' victime d'une fuite de données internes

🗓️ Contexte Source : DataBreachToday (euroinfosec), publié le 11 mai 2026. L’article rapporte une fuite de données affectant le groupe ransomware-as-a-service ‘The Gentlemen’, apparu mi-2025, dont les communications internes ont été exfiltrées et publiées sur le forum cybercriminel Breached. 🔓 Incident de fuite Le 4 mai 2026, un utilisateur du forum Breached a mis en vente les données volées pour 10 000 dollars en bitcoin. Le vendredi suivant, les données ont été publiées gratuitement via un lien MediaFire. Le contenu comprend : ...

19 mai 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝