Honeypot détecte un acteur sondant CVE-2026-41940 (cPanel) 17 jours avant la publication

🔍 Contexte PubliĂ© le 23 juillet 2026 par HoneyLabs, cet article de recherche prĂ©sente une mĂ©thodologie d’analyse de 30 millions de sondes honeypot visant Ă  identifier des acteurs ayant sondĂ© des chemins d’exploitation avant la publication officielle des CVE correspondants. 📡 Cas principal : CVE-2026-41940 (cPanel/WHM) Le 11 avril 2026, l’IP 85.122.114.177 (AS200019, Alexhost, Roumanie) a envoyĂ© 16 requĂȘtes vers /login/?login_only=1 sur le port 2087 (interface WHM de cPanel) sur une pĂ©riode de trois jours, puis est devenue silencieuse. Cette adresse n’a jamais requis aucun autre chemin sur aucun autre port. ...

23 juillet 2026 Â· 3 min

darknet-mcp-server : serveur MCP open source unifiant 66 outils de threat intelligence dark web

🔍 Contexte PubliĂ© sur GitHub par l’utilisateur badchars (Orhan Yildirim), le projet darknet-mcp-server est un serveur Model Context Protocol (MCP) open source Ă©crit en TypeScript, disponible via npm. La version v0.1.1 a Ă©tĂ© publiĂ©e il y a environ 3 semaines au moment de l’article (date de publication : 2026-07-17). đŸ› ïž Description du projet Le serveur expose 66 outils rĂ©partis sur 16 sources de donnĂ©es permettant Ă  des agents IA (ex: Claude) d’interroger des plateformes de threat intelligence dark web de maniĂšre unifiĂ©e : ...

17 juillet 2026 Â· 2 min

Rapport GRIT Q2 2026 : 2 279 victimes de ransomware, Qilin et The Gentlemen dominent

📊 Contexte : GuidePoint Security publie son rapport trimestriel GRIT Q2 2026 (avril–juin 2026), couvrant l’ensemble de l’écosystĂšme ransomware et des menaces cyber sur la pĂ©riode. Il s’appuie sur des donnĂ©es publiques issues des sites de fuite des groupes criminels. 🔱 Chiffres clĂ©s du trimestre : 2 279 victimes dĂ©clarĂ©es publiquement, soit +7% par rapport au Q1 2026 et +43% en glissement annuel 91 groupes distincts actifs, record absolu observĂ© par GRIT 108 pays ciblĂ©s (contre 97 au Q1 2026) Les États-Unis reprĂ©sentent 32% des victimes, en baisse historique par rapport aux ~50% habituels 🏆 Groupes les plus actifs : ...

17 juillet 2026 Â· 5 min

Cartographie de l'infrastructure C2 en Europe de l'Est : 3 900+ serveurs sur 302 fournisseurs

🌍 Contexte PubliĂ© le 24 juin 2026 par Hunt.io sur son blog de recherche, cet article prĂ©sente les rĂ©sultats d’une cartographie systĂ©matique de l’infrastructure malveillante en Europe de l’Est, couvrant 10 pays (BiĂ©lorussie, Bulgarie, RĂ©publique tchĂšque, Hongrie, Pologne, Moldavie, Roumanie, Russie, Slovaquie, Ukraine) sur une fenĂȘtre de trois mois (12 mars – 12 juin 2026). 📊 Chiffres clĂ©s 4 331 dĂ©tections malveillantes totales chez 302 fournisseurs distincts 3 923 serveurs C2 (~90,6% des dĂ©tections) 146 posts IOC Hunter, 111 rĂ©pertoires ouverts malveillants, 90 sites de phishing, 61 IOCs publics Friendhosting LTD (Bulgarie) : 2 100 serveurs C2, soit 53,5% de toute l’infrastructure C2 rĂ©gionale Top 5 fournisseurs : Friendhosting (BG, 2100), TimeWeb (RU, 277), PQ Hosting (MD, 175), Neterra (BG, 137), AlexHost (MD, 120) 🩠 Distribution des familles de malwares Keitaro : 1 277 IPs C2 uniques (TDS abusĂ© pour malvertising/phishing) Tactical RMM : 232 C2s (outil lĂ©gitime dĂ©tournĂ©) Acunetix : 173 C2s (infrastructure de reconnaissance) Gophish : 122 C2s Hajime : 106, Mozi : 82 (botnets IoT) Cobalt Strike : 35 vĂ©rifiĂ©s + 44 non vĂ©rifiĂ©s Sliver : 35 🎯 Acteurs de menace et campagnes identifiĂ©s Cloud Atlas APT : IP 146.70.53[.]171 (M247, AS9009, Bulgarie) et plusieurs IPs sur Baxet (AS51659) — ciblage d’entitĂ©s gouvernementales/diplomatiques en Russie et BiĂ©lorussie, exploitation de CVE-2018-0802, phishing ZIP avec LNK/PowerShell INJ3CTOR3 : IP 146.70.129[.]114 (AS9009, RĂ©publique tchĂšque) — campagne de fraude tĂ©lĂ©phonique FreePBX, dropper Bash multi-Ă©tapes, webshell JOMANGY, outil ZenharR JINX-0164 : IP 89.36.224[.]5 (AS9009, Roumanie) — package npm malveillant @velora-dex/sdk v9.4.1, RAT Go minirat, ciblage dĂ©veloppeurs macOS DeFi/Web3 ShinyHunters : IP 176.120.22[.]24 (Proton66 OOO, AS198953, Russie) — exploitation de CVE-2026-35273 (RCE Oracle PeopleSoft 8.61/8.62), ~300 instances ciblĂ©es dans 100+ organisations dont universitĂ©s Nemesys ransomware : IP 141.98.83[.]86 (FlyServers, AS209588) — Mimikatz, LaZagne, outils NirSoft, persistance via clĂ© Run HKCU Ollama Honeypot / CVE-2026-7482 : IP 78.85.31[.]182 (Rostelecom, AS12389) — coinminer, LLMjacking WantToCry ransomware : IP 87.225.105[.]217 (Rostelecom, AS12389) Fluffy Wolf : IP 195.2.67[.]129 (VDSina, AS48282) — phishing ciblant des organisations russes Black Basta : IP 109.172.88[.]38 (VDSina, AS48282) — vishing Teams, spam de registration-bombing, installation AnyDesk Gremlin Stealer (variant Ă©voluĂ©) : IP 194.87.92[.]109 (MTW/JSC Mediasoft, AS48347) — exfiltration, payload XOR dans ressource .NET Pink Extortion Group : IP 185.178.208[.]153 (DDoS-Guard, AS57724) — vol de donnĂ©es Microsoft 365, exfiltration via Microsoft Graph API Silent Ransom Group (SRG) : IP 130.204.1[.]83 (A1 Bulgaria) — infrastructure DNS fast-flux DevilNFC (Android) : IP 185.203.116[.]18 (Belcloud) XenoRAT / Gentlemen Ransomware : IP 92.39.211[.]142 (MTS) Pioneer Kitten (probable) : IP 83.168.110[.]191 (SkyPass Solutions) — exploitation CVE-2026-0257 (Palo Alto GlobalProtect bypass) ProxyCB botnet / TeamSpy : IP 195.62.53[.]253 (IPServer) đŸ—ș RĂ©partition gĂ©ographique des C2 Russie : 929 IPs uniques (45,7%) Pologne : 438 IPs (21,5%) — dispersĂ©es sur de nombreux petits fournisseurs Bulgarie : 298 IPs (14,7%) Roumanie : 199 IPs (9,8%) Ukraine : 170 IPs (8,4%) 📋 Type d’article Publication de recherche CTI Ă  visĂ©e analytique, prĂ©sentant une cartographie systĂ©matique de l’infrastructure malveillante rĂ©gionale via la plateforme Host Radar de Hunt.io, avec des requĂȘtes HuntSQL reproductibles et des exemples d’acteurs actifs. ...

26 juin 2026 Â· 5 min

Extorsion sans ransomware : vol de données seul en forte hausse en 2025

🔍 Contexte PubliĂ© le 27 mai 2026 par Unit 42 (Palo Alto Networks), cet article de recherche examine l’évolution des tactiques d’extorsion cybercriminelle, en particulier la tendance croissante aux campagnes de vol de donnĂ©es pur (sans ransomware), qui exercent une pression financiĂšre sur les victimes sans chiffrement de leurs systĂšmes. 📊 Tendances clĂ©s identifiĂ©es en 2025 Les campagnes de pure exfiltration de donnĂ©es ont fortement ciblĂ© les secteurs des Services Professionnels, de la SantĂ© et des Services aux Consommateurs. Les organisations de taille intermĂ©diaire (mid-sized) reprĂ©sentent 64% des victimes de ces campagnes. Le secteur de la Construction a enregistrĂ© une hausse de 44% en glissement annuel comme cible d’extorsion basĂ©e uniquement sur les donnĂ©es. Le secteur Manufacturier reste le plus perturbĂ© globalement, toutes menaces confondues. 🎯 Motivations et attractivitĂ© des cibles Les entreprises du secteur de la Construction sont ciblĂ©es en raison de la valeur de leurs donnĂ©es financiĂšres, plans et donnĂ©es d’appels d’offres, combinĂ©e Ă  des contrĂŽles de sortie de donnĂ©es (data egress) insuffisants. ...

1 juin 2026 Â· 2 min

Le groupe ransomware 'The Gentlemen' victime d'une fuite de données internes

đŸ—“ïž Contexte Source : DataBreachToday (euroinfosec), publiĂ© le 11 mai 2026. L’article rapporte une fuite de donnĂ©es affectant le groupe ransomware-as-a-service ‘The Gentlemen’, apparu mi-2025, dont les communications internes ont Ă©tĂ© exfiltrĂ©es et publiĂ©es sur le forum cybercriminel Breached. 🔓 Incident de fuite Le 4 mai 2026, un utilisateur du forum Breached a mis en vente les donnĂ©es volĂ©es pour 10 000 dollars en bitcoin. Le vendredi suivant, les donnĂ©es ont Ă©tĂ© publiĂ©es gratuitement via un lien MediaFire. Le contenu comprend : ...

19 mai 2026 Â· 3 min

Conflit entre groupes ransomware : Krybit et 0APT s'exposent mutuellement

đŸ—“ïž Contexte Source : Barricade Cyber (https://barricadecyber.com), publiĂ©e le 16 avril 2026. L’article documente un conflit inĂ©dit entre deux groupes cybercriminels — Krybit (groupe ransomware) et 0APT (acteur menaçant se prĂ©sentant comme un groupe APT) — ayant conduit Ă  l’exposition mutuelle et simultanĂ©e de leurs infrastructures respectives. đŸ“€ Action initiale de 0APT (13 avril 2026) Le 13 avril 2026, 0APT publie la base de donnĂ©es complĂšte de l’opĂ©ration ransomware Krybit, comprenant : ...

16 avril 2026 Â· 2 min

Lumen 2026 Defender Threatscape Report : montée en puissance des botnets et proxies malveillants

🌐 Contexte PubliĂ© le 7 avril 2026 par Lumen Technologies (source : ir.lumen.com), ce rapport annuel « Defender Threatscape 2026 » est produit par Black Lotus Labs, la division de recherche et d’opĂ©rations sur les menaces de Lumen. Il s’appuie sur une visibilitĂ© backbone couvrant 99% des adresses IPv4 publiques, avec monitoring quotidien de plus de 200 milliards de sessions NetFlow et requĂȘtes DNS, 2,3 millions de menaces uniques et 46 000 C2 suivis chaque jour. ...

11 avril 2026 Â· 7 min

Seedworm (Iran) actif depuis févrierxa02026xa0: backdoors Dindoor/Fakeset, exfiltration cloud et IOCs publiés

SECURITY.COM, dans un contexte d’escalade militaire entre les États‑Unis/IsraĂ«l et l’Iran fin fĂ©vrier 2026, dĂ©taille une campagne en cours depuis dĂ©but fĂ©vrier attribuĂ©e Ă  l’APT iranien Seedworm (MuddyWater/Temp Zagros/Static Kitten). Des activitĂ©s ont Ă©tĂ© observĂ©es sur les rĂ©seaux d’une banque amĂ©ricaine, d’un aĂ©roport amĂ©ricain, d’ONG aux US et au Canada, et de la filiale israĂ©lienne d’un Ă©diteur logiciel US. 🚹 DĂ©tails techniques et artifacts clĂ©s Backdoor inconnue baptisĂ©e Dindoor, basĂ©e sur le runtime Deno (JavaScript/TypeScript), repĂ©rĂ©e chez l’éditeur (cible en IsraĂ«l), une banque US et une ONG canadienne; signĂ©e avec un certificat au nom « Amy Cherne ». Tentative d’exfiltration chez l’éditeur via Rclone vers un bucket Wasabi (commande observĂ©e: rclone copy CSIDL_DRIVE_FIXED\backups wasabi:[REMOVED]:/192.168.0.x). Autre backdoor Python nommĂ©e Fakeset sur les rĂ©seaux de l’aĂ©roport US et d’une ONG US; signĂ©e avec « Amy Cherne » et « Donald Gay » (ce dernier dĂ©jĂ  liĂ© Ă  Seedworm). TĂ©lĂ©chargements depuis Backblaze B2: gitempire.s3.us-east-005.backblazeb2.com et elvenforest.s3.us-east-005.backblazeb2.com. Le certificat « Donald Gay » a aussi servi Ă  signer Stagecomp (loader) qui dĂ©ploie Darkcomp; ces familles sont associĂ©es Ă  Seedworm (Google, Microsoft, Kaspersky). 🌍 Paysage de menace Ă©largi et contexte ...

8 mars 2026 Â· 3 min

VulnCheck 2026: moins de 1% des CVE 2025 exploitĂ©es, React2Shell et SharePoint « ToolShell » en tĂȘte

Source et contexte — VulnCheck: Le « VulnCheck Exploit Intelligence Report 2026 » rĂ©trospecte l’exploitation des vulnĂ©rabilitĂ©s en 2025 sur la base de 500+ sources et de jeux de donnĂ©es maison (KEV, XDB, Canaries). L’objectif est de prioriser le « ground truth » d’exploitation rĂ©elle plutĂŽt que le bruit gĂ©nĂ©rĂ© par la masse de CVE et de PoC, notamment dopĂ©e par l’IA. ‱ Chiffres clĂ©s (2025) 🚹 48 174 CVE publiĂ©es dont 83% avec identifiant 2025; ~1% rĂ©ellement exploitĂ©es dans la nature en fin d’annĂ©e. 14 400+ exploits pour des CVE 2025 (+16,5% YoY), majoritairement des PoC publics (≈98%). 884 nouvelles vulnĂ©rabilitĂ©s ajoutĂ©es au VulnCheck KEV (47,7% datĂ©es 2025) ; 29% exploitĂ©es le jour ou avant la publication CVE (vs 23,6% en 2024). 39 CVE ransomware en 2025, dont 56,4% issues de 0‑day; 1/3 sans exploit public/commercial au 01/2026. Baisse marquĂ©e des botnets (-53% de CVE ciblĂ©es), mais montĂ©e en puissance de RondoDox; Mirai en dĂ©clin. ‱ VulnĂ©rabilitĂ©s marquantes đŸ§© ...

2 mars 2026 Â· 3 min
Derniùre mise à jour le: 26 juillet 2026 📝