NightSpire : analyse du ransomware Go ciblant 64 organisations dans 33 pays en 2025

đŸ•”ïž Contexte Source : Picus Security (blog), publiĂ© le 23 mai 2026. L’article prĂ©sente une analyse technique de la chaĂźne d’attaque, des outils et des tactiques du groupe ransomware NightSpire, identifiĂ© pour la premiĂšre fois dĂ©but 2025. 🎯 Campagne et victimologie NightSpire a frappĂ© au moins 64 organisations dans 33 pays entre mars et juin 2025. Les États-Unis arrivent en tĂȘte des victimes, suivis par la Turquie, Hong Kong, le Japon, TaĂŻwan, le Mexique, l’Espagne et l’Égypte. ...

28 mai 2026 Â· 2 min

Pays-Bas : 2 arrestations et 800 serveurs saisis liés à l'infrastructure cyber russe

đŸ—“ïž Contexte Article publiĂ© le 25 mai 2026 sur KrebsOnSecurity, relatant une opĂ©ration judiciaire nĂ©erlandaise menĂ©e le 18 mai 2026 contre deux hĂ©bergeurs liĂ©s Ă  l’infrastructure cyber russe. 🚔 OpĂ©ration judiciaire Le 18 mai 2026, l’agence nĂ©erlandaise de lutte contre la criminalitĂ© financiĂšre FIOD a arrĂȘtĂ© deux individus : Andrey Nesterenko, 39 ans, ressortissant russe, fondateur de MIRhosting, basĂ© aux Pays-Bas Youssef Zinad, 57 ans, d’Amsterdam, co-dirigeant de WorkTitans BV Les deux suspects sont inculpĂ©s de violation de la lĂ©gislation sur les sanctions pour avoir mis des ressources Ă©conomiques Ă  disposition d’entitĂ©s sanctionnĂ©es par l’UE. ...

28 mai 2026 Â· 3 min

Qilin RaaS achĂšte des accĂšs initiaux Ă  la campagne de phishing ZipLine en Autriche et Suisse

📌 Contexte Source : CERT.at — Publication du 27 mai 2026. Le CERT autrichien publie une alerte concernant une collaboration observĂ©e entre la campagne de phishing ZipLine et le groupe Qilin, opĂ©rant sous un modĂšle Ransomware-as-a-Service (RaaS). 🔗 ChaĂźne d’attaque Le CERT.at indique que Qilin acquiert des accĂšs initiaux (Initial Access) auprĂšs des opĂ©rateurs de la campagne ZipLine, puis les rĂ©utilise pour ses propres opĂ©rations de chiffrement et d’extorsion. Des cas confirmĂ©s ont Ă©tĂ© recensĂ©s en Autriche, et un incident en Suisse a Ă©galement identifiĂ© la chaĂźne ZipLine comme cause racine. ...

28 mai 2026 Â· 2 min

Réseau d'hébergement bulletproof russe actif en Europe malgré sanctions et saisies

🌐 Contexte Source : ellio.tech, publiĂ©e le 27 mai 2026. L’article prĂ©sente une analyse technique d’un rĂ©seau d’hĂ©bergement bulletproof d’origine russe qui a maintenu ses activitĂ©s malgrĂ© des sanctions et des saisies, en ciblant l’Union EuropĂ©enne. đŸ—ïž Infrastructure identifiĂ©e L’analyse documente quatre ASN distincts constituant ce rĂ©seau : ASN Organisation RĂŽle AS44477 Pq Hosting Plus S.r.l. RĂ©seau Stark originel, rebaptisĂ© PQ aprĂšs sanctions AS209847 WorkTitans B.V. THE.Hosting — infrastructure principale post-sanctions AS213999 WorkTitans B.V. THE.Hosting — infrastructure secondaire AS33993 UFO Hosting LLC (Moscou) Canal latĂ©ral stable, 100 % basĂ© en Russie 📅 Chronologie d’activitĂ© AS44477 (Stark / PQ) : actif avant janvier 2025, derniĂšre activitĂ© en octobre 2025, inactif sur les 90 derniers jours AS209847 (THE.Hosting) : apparu le 5 aoĂ»t 2025, actif jusqu’au 26 mai 2026, avec environ 107 IPs distinctes sur les 90 derniers jours AS213999 (THE.Hosting) : apparu le 29 mars 2026, derniĂšre activitĂ© le 25 avril 2026, dormant AS33993 (UFO, Moscou) : apparu le 16 avril 2025, derniĂšre activitĂ© le 24 mai 2026, activitĂ© faible 🔍 Observations clĂ©s Le rĂ©seau a survĂ©cu aux sanctions en se relabellisant (Stark → PQ Hosting) et en migrant vers de nouvelles entitĂ©s juridiques (WorkTitans B.V.) AS209847 constitue l’infrastructure principale active avec une prĂ©sence soutenue (~107 IPs distinctes rĂ©centes) AS33993 (UFO Hosting, Moscou) reprĂ©sente un canal secondaire entiĂšrement basĂ© en Russie, maintenu en parallĂšle La structure multi-ASN sous diffĂ©rentes entitĂ©s lĂ©gales illustre une stratĂ©gie de rĂ©silience face aux mesures de dĂ©mantĂšlement 📄 Nature de l’article Il s’agit d’une analyse de menace publiĂ©e par Ellio Tech, visant Ă  documenter la persistance et l’évolution d’une infrastructure d’hĂ©bergement bulletproof russe ciblant l’UE, Ă  des fins de threat intelligence et de suivi d’infrastructure malveillante. ...

28 mai 2026 Â· 2 min

Un ressortissant roumain condamné à 56 mois de prison pour piratage d'agences gouvernementales américaines

📰 Source : The Record Media | Date : 27 mai 2026 Catalin Dragomir, ressortissant roumain de 46 ans, a Ă©tĂ© condamnĂ© Ă  56 mois de prison aprĂšs avoir plaidĂ© coupable Ă  un chef d’usurpation d’identitĂ© aggravĂ©e et un chef d’accĂšs non autorisĂ© Ă  un ordinateur protĂ©gĂ©. Il avait Ă©tĂ© arrĂȘtĂ© en Roumanie en novembre 2024 et extradĂ© vers les États-Unis. 🎯 Cible principale : L’Office of Emergency Management de l’Oregon (agence gouvernementale d’État), ainsi que 10 entreprises amĂ©ricaines supplĂ©mentaires. ...

28 mai 2026 Â· 2 min

2026 : 12 CVE activement exploitées, 4 absentes du catalogue CISA KEV selon Proofpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par la Proofpoint Emerging Threats Team, ce rapport s’appuie sur deux flux de tĂ©lĂ©mĂ©trie : la surveillance des emails ciblĂ©s (centaines de millions de messages quotidiens) et un rĂ©seau de plus de 5 000 capteurs rĂ©seau ayant gĂ©nĂ©rĂ© plus de 3 millions d’alertes en 2026. L’article dresse un bilan de l’exploitation des CVE 2026 dans la nature. 📧 TĂ©lĂ©mĂ©trie email : 3 CVE weaponisĂ©es CVE-2026-21509 (Microsoft Office, RCE via RTF/OLE) : weaponisĂ©e par TA422 (APT28) dans les 24 heures suivant sa divulgation publique en janvier 2026. Ciblage d’agences gouvernementales ukrainiennes et d’entitĂ©s europĂ©ennes (dĂ©fense, transport, diplomatie) via spear-phishing avec leurres institutionnels haute fidĂ©litĂ©. La chaĂźne d’infection aboutit au backdoor NotDoor Outlook et aux implants Covenant Grunt. L’infrastructure C2 utilise filen.io comme service de stockage cloud. ...

27 mai 2026 Â· 4 min

Comptes WhatsApp de parlementaires australiens compromis par un acteur étatique étranger

đŸ—“ïž Contexte Article publiĂ© le 25 mai 2026 par Denham Sadler sur Information Age (ACS), relatant les rĂ©vĂ©lations faites lors d’une audition du SĂ©nat australien (Senate Estimates) concernant une compromission de comptes WhatsApp au sein du Parlement fĂ©dĂ©ral australien. 🎯 Incident Le 6 mars 2026, les comptes WhatsApp d’un parlementaire fĂ©dĂ©ral et de trois membres de son personnel ont Ă©tĂ© compromis via une campagne de phishing ciblĂ©e. Les comptes concernĂ©s Ă©taient des comptes personnels, utilisĂ©s Ă  la fois sur des appareils personnels et sur des appareils gĂ©rĂ©s par le Department of Parliamentary Services (DPS). ...

27 mai 2026 Â· 2 min

Coupe du Monde 2026 : campagnes de scams, phishing et fraudes ciblant les supporters

🌐 Contexte PubliĂ© le 26 mai 2026 par Netcraft, cet article de recherche documente les campagnes frauduleuses en cours exploitant la Coupe du Monde FIFA 2026 comme leurre. La majoritĂ© de l’infrastructure identifiĂ©e est encore en phase de staging, positionnĂ©e pour activation Ă  l’approche du tournoi. đŸŽŸïž Fraudes aux billets et hĂŽtels Netcraft a identifiĂ© un cluster de domaines homogĂšnes enregistrĂ©s le 19 mai 2025, tous suivant la convention de nommage fifaworldcup2026[ville]hotels[.]com, couvrant les villes hĂŽtes (Boston, Dallas, Houston, Los Angeles, Miami, New York, Philadelphia, Seattle, Toronto, Vancouver, Guadalajara, Mexico City, Monterrey). Ces domaines ne servent pas encore de contenu actif mais prĂ©sentent des indicateurs de staging frauduleux. ...

27 mai 2026 Â· 4 min

DémantÚlement du botnet Glassworm ciblant les développeurs via la supply chain open-source

🎯 Contexte Le 26 mai 2026 Ă  14h00 UTC, CrowdStrike Counter Adversary Operations a publiĂ© un rapport dĂ©taillant l’opĂ©ration de dĂ©mantĂšlement coordonnĂ©e du botnet Glassworm, menĂ©e en collaboration avec Google et la Shadowserver Foundation. L’opĂ©ration a ciblĂ© une infrastructure active depuis au moins dĂ©but 2025. đŸ•”ïž Acteur et ciblage Les opĂ©rateurs de Glassworm sont probablement basĂ©s en Russie, sur la base de plusieurs indicateurs convergents : vĂ©rification de la locale, de la langue et du fuseau horaire au runtime (sortie silencieuse si machine en pays CEI), et prĂ©sence de commentaires en langue russe dans le code source. La campagne ciblait spĂ©cifiquement les dĂ©veloppeurs logiciels, pour leur accĂšs privilĂ©giĂ© aux dĂ©pĂŽts de code source, pipelines CI/CD, registres de paquets et plateformes cloud. ...

27 mai 2026 Â· 3 min

Fuite accidentelle des détails d'une faille non corrigée dans Chromium permettant un RCE silencieux

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 21 mai 2026. La chercheuse en sĂ©curitĂ© Lyra Rebane a dĂ©couvert en 2022 une vulnĂ©rabilitĂ© dans Chromium permettant Ă  du JavaScript de continuer Ă  s’exĂ©cuter aprĂšs la fermeture du navigateur via un Service Worker malveillant. La faille a Ă©tĂ© signalĂ©e et reconnue valide par Google en dĂ©cembre 2022. 🔍 Nature de la vulnĂ©rabilitĂ© La faille repose sur la crĂ©ation d’une page web malveillante avec un Service Worker (ex : une tĂąche de tĂ©lĂ©chargement) qui ne se termine jamais. Cela permet Ă  un attaquant d’exĂ©cuter du code JavaScript Ă  distance sur l’appareil de tout visiteur, sans interaction utilisateur. ...

27 mai 2026 Â· 3 min
Derniùre mise à jour le: 9 juin 2026 📝