Trois campagnes AiTM exposées via un serveur mal configuré : codemado, mail-argenta, saroula01
đ Contexte Le 13 juillet 2026, lâĂ©quipe CTI de Lexfo publie une analyse approfondie issue de la dĂ©couverte, fin avril 2026, dâun rĂ©pertoire ouvert sur le serveur 185.163.204.7 (Budapest, AS56322 ServerAstra Kft.). Un serveur Python HTTP (python3 -m http.server 8080) exposait publiquement lâintĂ©gralitĂ© dâune plateforme dâattaque active : configurations Evilginx, logs de capture, archives, installeurs RMM, combolists et fichiers de session Telegram. đ€ Acteurs identifiĂ©s codemado est un opĂ©rateur Ă©gyptien actif depuis 2018, identifiĂ© via .bash_history, un fichier de session Telegram (SQLite), des commentaires en arabe dans ses scripts, et une prĂ©sence sur BlackHatWorld/CrackingX. Il opĂšre sous les alias MaDoO, MaDosc, MADO. Il dĂ©ploie une plateforme AiTM complĂšte sur picis.net (enregistrĂ© le 13 mars 2026) avec un arsenal de 7 outils RMM et distribue MaDoO Blaster v4.7.3, un outil de spam/phishing commercial connectĂ© Ă lâĂ©cosystĂšme cybercriminel The Quarry de RockyBelling. ...