13 thĂšmes Packagist malveillants livrent un spyware iOS volant des seeds de wallets crypto

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par l’équipe de recherche de Socket (socket.dev), cet article documente la dĂ©couverte de 13 packages Composer malveillants sur Packagist, rĂ©partis sous cinq namespaces vendeurs (vsmov, vsphim, haiau009, chilltvcms, ophimcms), ciblant les sites de streaming vietnamiens basĂ©s sur OphimCMS et KKPhim (CMS PHP/Laravel open source). 🎯 MĂ©canisme de livraison Les acteurs de la menace ont forkĂ© des thĂšmes lĂ©gitimes sous leurs propres namespaces, en trojanisant les assets front-end JavaScript embarquĂ©s. Tout site installant l’un de ces thĂšmes sert du JavaScript malveillant Ă  chaque visiteur. Deux branches d’attaque coexistent : ...

1 septembre 2026 Â· 7 min

19 extensions Chrome/Edge malveillantes délivrent un wallet drainer et volent des identifiants

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Socket Threat Research (source : socket.dev), cet article prĂ©sente les rĂ©sultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiĂ©es au cours des six derniers mois. La campagne, baptisĂ©e “Superior” par Socket, est tracĂ©e jusqu’en fĂ©vrier 2024 et recoupe des recherches antĂ©rieures de DomainTools et Secure Annex. 🎯 MĂ©thode d’infection Les extensions suivent toutes le mĂȘme schĂ©ma de publication : ...

1 septembre 2026 Â· 5 min

Aurora Ransomware : exposition d'un opérateur russophone via un répertoire mal configuré

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la sĂ©rie « Caught in 4K » dĂ©diĂ©e Ă  l’exposition des opĂ©rations ransomware. Un rĂ©pertoire Linux mal configurĂ©, accessible sans authentification sur le port 8888, a permis Ă  CloudSEK d’accĂ©der Ă  l’intĂ©gralitĂ© du poste de travail d’un affiliĂ© du groupe Aurora ransomware. 🎯 Victimologie L’opĂ©rateur a compromis plus de vingt organisations dans neuf pays entre avril et juillet 2026, dont quatre ont Ă©tĂ© listĂ©es sur le site de fuite d’Aurora. Les secteurs touchĂ©s incluent : ...

1 septembre 2026 Â· 5 min

Aurora Ransomware cible les environnements ESXi et exploite Cursor Agent (IA) pour l'intrusion

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Gambit Security (source : gambit.security), cet article prĂ©sente les rĂ©sultats d’une investigation sur l’infrastructure exposĂ©e du groupe Aurora ransomware, actif depuis environ avril 2026 et opĂ©rant un site de fuite de donnĂ©es. 🩠 Variant Linux/ESXi Les chercheurs ont identifiĂ© un variant Linux du ransomware Aurora (SHA-256 : a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe, 139 KB ELF) hĂ©bergĂ© sur Cloudflare R2 et copiĂ© manuellement dans plusieurs hĂŽtes internes. ...

1 septembre 2026 Â· 5 min

Australie : deux hommes inculpés pour le groupe cybercriminel TeamPCP, 1000+ organisations compromises

🔍 Contexte Source : Australian Federal Police (AFP), communiquĂ© officiel publiĂ© le 27 aoĂ»t 2026. Cette information fait suite Ă  une opĂ©ration judiciaire conjointe impliquant l’AFP, la Western Australia Police Force (WAPF) et le FBI amĂ©ricain. đŸ‘„ Acteurs et arrestations Deux hommes rĂ©sidant en Australie-Occidentale ont Ă©tĂ© formellement inculpĂ©s. Ils sont prĂ©sentĂ©s comme des membres allĂ©guĂ©s du groupe cybercriminel TeamPCP, spĂ©cialisĂ© dans la crĂ©ation et la distribution de logiciels malveillants open-source Ă  des fins d’intrusion et de vol de donnĂ©es. ...

1 septembre 2026 Â· 2 min

BGP Hijacking Hetzner/Virtualizor (août 2026) : détournement furtif par forged-origin et more-specific

📅 Contexte : Cet article, publiĂ© le 31 aoĂ»t 2026 par BGPHorizon, est une analyse technique post-incident d’un dĂ©tournement BGP ayant affectĂ© l’espace d’adressage d’Hetzner utilisĂ© par Softaculous et Virtualizor entre le 28 et le 30 aoĂ»t 2026. 🎯 Nature de l’attaque : L’attaquant a rĂ©alisĂ© un hijack BGP de type forged-origin more-specific, particuliĂšrement furtif car il contourne les deux mĂ©canismes de dĂ©tection les plus courants : Pas de conflit MOAS : l’AS d’origine lĂ©gitime (AS24940, Hetzner) a Ă©tĂ© conservĂ© en fin de chemin AS, rendant l’annonce indiscernable d’une annonce lĂ©gitime pour les contrĂŽles basĂ©s sur l’origine. Validation RPKI rĂ©ussie : le ROA Hetzner couvrant 162.55.0.0/16 avec max-length /24 et origin AS24940 a Ă©tĂ© satisfait exactement par la route forgĂ©e. More-specific gagnant : le prĂ©fixe 162.55.80.0/24 (jamais annoncĂ© auparavant) a systĂ©matiquement remportĂ© la sĂ©lection de route face au /16 lĂ©gitime. 🔗 ChaĂźne d’injection : Le rĂ©seau injecteur identifiĂ© est AS62390 (NexonHost), atteignant le rĂ©seau via le transit AS6204 (Zet.net). La signature caractĂ©ristique du chemin AS est ... 6204 62390 24940. ...

1 septembre 2026 Â· 3 min

Brave Browser 1.94 introduit les alias email pour protéger la vie privée des utilisateurs

🔍 Contexte Source : BleepingComputer, publiĂ© le 29 aoĂ»t 2026. Brave Software annonce la sortie de la version 1.94 de son navigateur, introduisant une nouvelle fonctionnalitĂ© de confidentialitĂ© : les alias email. 📧 FonctionnalitĂ© Email Aliases La version Brave 1.94 permet aux utilisateurs de gĂ©nĂ©rer des adresses email jetables lors de l’inscription Ă  de nouveaux services. Ces alias transmettent les messages vers l’adresse principale sans la rĂ©vĂ©ler aux sites tiers. ...

1 septembre 2026 Â· 2 min

BREEZE COMET : acteur cybercriminel financiÚrement motivé ciblant le secteur financier brésilien

🔍 Contexte PubliĂ© le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article prĂ©sente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financiĂšrement motivĂ© actif depuis 2024. L’activitĂ© chevauche des opĂ©rations publiquement rapportĂ©es sous les noms Plump Spider et SHADOW-AETHER-064. 🎯 Ciblage et objectifs BREEZE COMET cible principalement les organisations brĂ©siliennes disposant d’accĂšs aux systĂšmes de paiement et bancaires : Banques, processeurs de paiement, retailers, exchanges, fintechs SystĂšmes visĂ©s : Pix, STR (SystĂšme de Transfert de RĂ©serves BrĂ©silien), Boleto AccĂšs au RĂ©seau National du Secteur Financier (RSFN) et aux credentials mTLS L’infrastructure opĂ©rationnelle suggĂšre une expansion vers l’AmĂ©rique Latine et l’Afrique đŸšȘ AccĂšs initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk) Tentatives de recrutement d’initiĂ©s dans les organisations ciblĂ©es Utilisation de sites gouvernementaux brĂ©siliens compromis pour hĂ©berger des infostealers dĂ©guisĂ©s en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matĂ©riels non autorisĂ©s directement dans les rĂ©seaux de magasins de dĂ©tail Exploitation de vulnĂ©rabilitĂ©s dans des serveurs JBoss AS RĂ©plication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela âŹ†ïž Escalade de privilĂšges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exĂ©cutĂ©s en mĂ©moire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clĂ©s API et tokens cloud Scripts personnalisĂ©s pour identifier les credentials mTLS et certificats administratifs (termes recherchĂ©s : boleto, cnab, remessa, webhook.*pix, instant.*payment) 🔄 Mouvement latĂ©ral Abus de RDP et SMB via des comptes de service dĂ©tournĂ©s DĂ©ploiement de COBALTSPIN : tunneleur rĂ©seau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes 🏠 Persistance et C2 BREEZE COMET a dĂ©veloppĂ© un arsenal de backdoors redondants : ...

1 septembre 2026 Â· 6 min

Campagne de password spraying ciblant les comptes root AWS dans plus de 30 organisations

🔍 Contexte Datadog Security Labs a publiĂ© le 31 aoĂ»t 2026 un rapport de threat research documentant une campagne de password spraying active entre juillet et aoĂ»t 2026, ciblant spĂ©cifiquement les comptes root AWS de plus de 30 organisations. 🎯 Nature de l’attaque Les attaquants ont effectuĂ© des tentatives d’authentification rĂ©pĂ©tĂ©es et Ă©chouĂ©es contre les comptes root AWS. Les organisations ciblĂ©es ont subi en mĂ©diane deux tentatives chacune, certaines jusqu’à huit tentatives sur la fenĂȘtre temporelle observĂ©e. ...

1 septembre 2026 Â· 2 min

Campagne TerminalFix : tunnel inverse multi-étapes via faux CAPTCHA Cloudflare

🔍 Contexte PubliĂ© le 28 aoĂ»t 2026 sur le blog Microsoft Security par l’équipe Microsoft Threat Intelligence (Sagar Patil, Suriyaraj Natarajan, Parasharan Raghavan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de la campagne TerminalFix, une variante avancĂ©e de ClickFix ciblant des organisations multi-sectorielles. 🎯 Vecteur d’accĂšs initial La campagne dĂ©bute par la compromission de sites web lĂ©gitimes affichant une fausse page de vĂ©rification Cloudflare Turnstile CAPTCHA. Contrairement aux campagnes ClickFix classiques dirigeant vers la boĂźte de dialogue ExĂ©cuter (Win+R), TerminalFix oriente les victimes vers Windows Terminal ou PowerShell, favorisant l’exĂ©cution de scripts multi-lignes complexes. Une commande PowerShell malveillante est copiĂ©e silencieusement dans le presse-papiers de l’utilisateur. ...

1 septembre 2026 Â· 5 min
Derniùre mise à jour le: 10 septembre 2026 📝