Nimbus Manticore (UNC1549) : nouvelles techniques et backdoor MiniFast durant le conflit iranien

🌐 Contexte PubliĂ© le 22 mai 2026 par Check Point Research, cet article documente les opĂ©rations du groupe de menace Nimbus Manticore (Ă©galement suivi sous le nom UNC1549), affiliĂ© aux Gardiens de la RĂ©volution iraniens (IRGC), durant la pĂ©riode de tensions militaires liĂ©es Ă  l’OpĂ©ration Epic Fury (campagne militaire amĂ©ricaine contre l’Iran lancĂ©e le 28 fĂ©vrier 2026). 🎯 Acteur et ciblage Nimbus Manticore est un acteur sophistiquĂ© ciblant principalement les secteurs dĂ©fense, aviation et tĂ©lĂ©communications. Lors de cette campagne, les cibles incluent des organisations dans les secteurs aviation et dĂ©veloppement logiciel en États-Unis, Europe, Moyen-Orient (Arabie Saoudite, IsraĂ«l, Émirats Arabes Unis) et Australie. ...

26 mai 2026 Â· 6 min

TeamPCP escalade sa campagne supply chain jusqu'Ă  la compromission directe de GitHub en mai 2026

đŸ—“ïž Contexte Source : HivePro Threat Advisory, publiĂ© le 25 mai 2026. Cet article documente l’escalade majeure de la campagne de supply chain du groupe TeamPCP (alias PCPcat, ShellForce, DeadCatx3, CipherForce, Persy_PCP, UNC6780) au cours du mois de mai 2026. 🎯 Acteur de menace TeamPCP est un groupe Ă  motivation financiĂšre, actif depuis fin 2025, initialement documentĂ© comme un crew d’exploitation cloud-native ciblant des APIs Docker et clusters Kubernetes exposĂ©s. En mars 2026, il a pivotĂ© vers une campagne de supply chain en cascade ciblant Trivy, Checkmarx KICS, LiteLLM, Telnyx et des dizaines de packages npm. ...

26 mai 2026 Â· 5 min

Trapdoor : opération Android d'ad fraud auto-financée via malvertising et WebViews cachés

🔍 Contexte PubliĂ© le 19 mai 2026 par Imran Azad sur le blog de HUMAN Security, cet article prĂ©sente les conclusions de l’équipe Satori Threat Intelligence and Research Team concernant l’opĂ©ration Trapdoor, une campagne de fraude publicitaire Android de grande envergure dĂ©tectĂ©e et neutralisĂ©e par HUMAN. 🎯 Description de l’opĂ©ration Trapdoor Trapdoor est un schĂ©ma Android multi-Ă©tapes qui fusionne malvertising (distribution) et fraude publicitaire (monĂ©tisation) en un systĂšme auto-entretenu : 455 applications Android malveillantes impliquĂ©es 183 domaines C2 contrĂŽlĂ©s par les acteurs de la menace 659 millions de bid requests par jour au pic de l’activitĂ© 24 millions de tĂ©lĂ©chargements d’applications liĂ©es Ă  l’opĂ©ration ⚙ MĂ©canisme en deux Ă©tapes Étape 1 – Distribution via malvertising : L’utilisateur tĂ©lĂ©charge une application utilitaire lĂ©gitime en apparence (ex : lecteur PDF) depuis le Google Play Store. AprĂšs installation, l’app lance des campagnes de malvertising affichant une fausse alerte de mise Ă  jour. Si l’utilisateur clique, une seconde application malveillante est installĂ©e. ...

26 mai 2026 Â· 3 min

Un hacker vend 340 millions de profils OnlyFans compilés à partir d'anciennes fuites

📰 Source : Hackread.com — Date : 25 mai 2026 Un acteur malveillant opĂ©rant sous l’alias “Euphoric_Reply_5727” a mis en vente sur un forum cybercriminel connu une base de donnĂ©es prĂ©sentĂ©e comme contenant 340 millions d’enregistrements liĂ©s Ă  des utilisateurs OnlyFans (crĂ©ateurs et abonnĂ©s). Le prix affichĂ© est de 0,313 BTC (environ 24 007 USD au moment de la publication). 🔍 Nature de la base de donnĂ©es Contrairement aux affirmations initiales du listing Ă©voquant des « bases de donnĂ©es internes OnlyFans », le vendeur a confirmĂ© Ă  Hackread.com via Telegram qu’aucune intrusion directe ni scraping de la plateforme n’a eu lieu. La base aurait Ă©tĂ© constituĂ©e par corrĂ©lation de donnĂ©es issues de fuites antĂ©rieures (Twitter, Instagram, Spotify) et de profils publics, afin d’identifier et lier des comptes OnlyFans rĂ©els. ...

26 mai 2026 Â· 2 min

7-Eleven victime d'une extorsion de ShinyHunters : 185 000 adresses email exposées

đŸ—“ïž Contexte Source : HaveIBeenPwned (https://haveibeenpwned.com/Breach/7-Eleven), publiĂ© le 24 mai 2026. L’incident concerne une violation de donnĂ©es survenue en avril 2026 chez 7-Eleven, enseigne internationale de commerce de dĂ©tail. 🎯 Nature de l’attaque Le groupe cybercriminel ShinyHunters a conduit une campagne d’extorsion de type « pay or leak » (payer ou les donnĂ©es seront publiĂ©es). Face au refus ou Ă  l’absence de paiement, les donnĂ©es ont Ă©tĂ© publiĂ©es dans le courant du mois d’avril 2026. ...

25 mai 2026 Â· 2 min

Allemagne : des données de 54 000 patients de cliniques du Bade-Wurtemberg volées via un prestataire

đŸ„ Contexte PubliĂ© le 21 mai 2026 par Tagesschau (SWR), cet article rapporte une violation de donnĂ©es massique touchant des Ă©tablissements hospitaliers universitaires du Land de Bade-Wurtemberg, en Allemagne. L’information a Ă©tĂ© communiquĂ©e officiellement par les Unikliniken Freiburg et Ulm le mĂȘme jour. 🎯 Nature de l’incident Des cybercriminels ont compromis un prestataire de services externe commun Ă  plusieurs cliniques universitaires. Cette attaque de type supply chain / tiers de confiance a permis l’exfiltration de donnĂ©es sensibles sans que les systĂšmes internes des hĂŽpitaux soient directement ciblĂ©s. ...

25 mai 2026 Â· 2 min

Arrestation du présumé administrateur du botnet DDoS KimWolf au Canada

🔍 Contexte Source : BleepingComputer — Article publiĂ© le 22 mai 2026. Les autoritĂ©s amĂ©ricaines et canadiennes ont conjointement procĂ©dĂ© Ă  l’arrestation et Ă  l’inculpation d’un homme de nationalitĂ© canadienne, suspectĂ© d’avoir administrĂ© le botnet KimWolf. 🎯 Nature de la menace Le botnet KimWolf est un rĂ©seau de type DDoS (Distributed Denial-of-Service) ayant infectĂ© prĂšs de deux millions d’appareils Ă  travers le monde. Les tags associĂ©s Ă  l’article mentionnent une composante IoT, suggĂ©rant que les dispositifs compromis incluaient des Ă©quipements connectĂ©s. ...

25 mai 2026 Â· 2 min

Attaque supply chain : les packages Laravel Lang compromis pour voler des identifiants

🔍 Contexte Source : BleepingComputer, publiĂ© le 23 mai 2026. Des firmes de sĂ©curitĂ© StepSecurity, Aikido Security et Socket ont alertĂ© simultanĂ©ment d’une attaque de type supply chain ciblant les packages de localisation Laravel Lang, distribuĂ©s via le gestionnaire de dĂ©pendances PHP Composer. ⚙ MĂ©canisme d’attaque Les attaquants n’ont pas modifiĂ© le code source des projets, mais ont réécrit les tags Git existants dans quatre dĂ©pĂŽts pour les faire pointer vers des commits malveillants hĂ©bergĂ©s dans un fork contrĂŽlĂ© par l’attaquant. Cette technique exploite une fonctionnalitĂ© GitHub permettant aux tags de rĂ©fĂ©rencer des commits dans des forks. ...

25 mai 2026 Â· 3 min

Campagne ClickFix massive exploitant une injection SQL critique dans Ghost CMS (CVE-2026-26980)

đŸ—“ïž Contexte PubliĂ© le 24 mai 2026 sur BleepingComputer, cet article s’appuie sur les recherches de XLab, Ă©quipe de threat intelligence de la sociĂ©tĂ© chinoise Qianxin, ainsi que sur des travaux antĂ©rieurs de SentinelOne (publiĂ©s le 27 fĂ©vrier 2026). 🎯 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-26980 est une injection SQL critique affectant Ghost CMS versions 3.24.0 Ă  6.19.0. Elle permet Ă  des attaquants non authentifiĂ©s de lire des donnĂ©es arbitraires depuis la base de donnĂ©es, notamment les clĂ©s API admin. Un correctif a Ă©tĂ© publiĂ© le 19 fĂ©vrier 2026 dans la version Ghost CMS 6.19.1, mais de nombreux sites n’ont pas appliquĂ© la mise Ă  jour. ...

25 mai 2026 Â· 3 min

Campagne de phishing via faux recruteurs LinkedIn amplifiée par l'IA générative

đŸ—“ïž Contexte Article publiĂ© le 24 mai 2026 sur le blog personnel de Jai Minton (jaiminton.com), basĂ© sur des observations personnelles et le tĂ©moignage d’un tiers (Minh Tran). L’auteur analyse une campagne de phishing ciblant des professionnels tech en pĂ©riode de vagues de licenciements massifs (114 000 employĂ©s licenciĂ©s dans 150 organisations en 2026 selon layoffs.fyi). 🎯 MĂ©canisme d’attaque Les acteurs malveillants exploitent LinkedIn pour : Identifier des recruteurs lĂ©gitimes et les usurper via des comptes Gmail fraĂźchement créés Scraper les profils publics des victimes pour personnaliser les leurres Utiliser ChatGPT (identifiĂ© via les paramĂštres UTM utm_source=chatgpt dans les liens) pour gĂ©nĂ©rer des emails professionnels et convaincants IntĂ©grer des tracking pixels (via le service Blinq) pour dĂ©tecter l’ouverture des emails CrĂ©er de fausses cartes de visite numĂ©riques via le service Blinq pour imiter les recruteurs 📧 Indicateurs comportementaux Utilisation caractĂ©ristique du tiret cadratin (em dash) dans les emails, signature typique des LLM Branding lĂ©gitime d’entreprises rĂ©elles (dont Palo Alto Networks, signalĂ© dĂšs le 24 mars 2026) Demande de CV comme vecteur de collecte d’informations et d’arnaque financiĂšre (prĂ©texte de « correction de CV payante ») Liens vers de vraies offres d’emploi (ex: Goldman Sachs) avec paramĂštres UTM rĂ©vĂ©lant l’usage de ChatGPT Changement de signature entre emails (Kind regards → Warm regards) et multiplication des opportunitĂ©s proposĂ©es 🏱 Contexte sectoriel La campagne cible principalement les professionnels de la tech en recherche d’emploi. Palo Alto Networks a documentĂ© une campagne similaire d’usurpation de ses propres recruteurs dĂšs le 24 mars 2026. ...

25 mai 2026 Â· 2 min
Derniùre mise à jour le: 9 juin 2026 📝