Tortoiseshell (IRGC) : nouveaux outils et infrastructure opérationnelle exposés par Group-IB

🔍 Contexte PubliĂ© le 26 aoĂ»t 2026 par Group-IB Threat Intelligence, ce rapport prĂ©sente les rĂ©sultats d’une investigation enrichie Ă  partir de donnĂ©es publiques rĂ©centes (notamment un rapport Kaspersky/Securelist) sur le groupe APT Tortoiseshell, acteur iranien actif depuis au moins 2018 et affiliĂ© Ă  l’IRGC (Islamic Revolutionary Guard Corps). 🎯 Acteur de la menace Tortoiseshell (alias Mirage Kitten, UNC1549, Nimbus Manticore) est un groupe APT Ă  nexus iranien ciblant principalement : ...

1 septembre 2026 Â· 4 min

Un élu AfD allemand lié à une société serbe sanctionnée pour soutien à un hébergeur russe bulletproof

🔍 Contexte : Le 28 aoĂ»t 2026, le mĂ©dia d’investigation BIRN publie les rĂ©sultats d’une enquĂȘte OSINT reliant un Ă©lu local allemand du parti AfD Ă  un rĂ©seau d’infrastructure cybercriminelle russo-centrique sanctionnĂ© par les États-Unis. đŸ‘€ Acteur central : Andreas Maul, 38 ans, nĂ© au Kazakhstan, citoyen allemand, conseiller municipal AfD Ă  Selm (RhĂ©nanie-du-Nord-Westphalie), a fondĂ© en octobre 2022 la sociĂ©tĂ© Smart Digital Ideas D.O.O. Ă  Belgrade (Serbie), enregistrĂ©e comme revendeur IT. ...

1 septembre 2026 Â· 3 min

ZAWOOO : ransomware Linux dédié aux NAS Synology avec chiffrement silencieux en deux étapes

📅 Source : RansomLook (ransomlook.io), rapport de rĂ©tro-ingĂ©nierie publiĂ© le 2026-08-29, basĂ© sur l’analyse statique du binaire SHA-256 33d3afddaa5710cdcc4e93a7bae8be010c19747fb53d85fcd54ef32056a1eb0b. 🎯 Contexte et cible ZAWOOO est un encrypteur Linux/ELF64 statique-pie conçu exclusivement pour les NAS Synology DSM. La liste d’exclusion de rĂ©pertoires ne contient que des partages internes Synology, la racine de scan par dĂ©faut est le glob /volume*, et le mode d’exĂ©cution rapide exploite un index de fichiers prĂ©-construit sous /etc/f-index. Le binaire est compilĂ© avec GCC 11.2.1, sans packing, obfuscation, anti-debug, anti-VM, ni C2. ...

1 septembre 2026 Â· 4 min

ZeroDay EoP dans Kaspersky Endpoint : un PoC public permet d'écrire dans System32

🔍 Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par l’utilisateur MSNightmare, le dĂ©pĂŽt HardBreacher expose un proof-of-concept (PoC) d’élĂ©vation de privilĂšges zero-day ciblant Kaspersky Antivirus for Endpoint. Le code source est disponible publiquement sous licence MIT. 🎯 VulnĂ©rabilitĂ© et impact La vulnĂ©rabilitĂ© est dĂ©crite comme un Zero-Day d’Elevation of Privileges (EoP) affectant : Windows 11 25H2 (entiĂšrement patchĂ© au moment de la publication) Kaspersky for Endpoint v14.0.0.504 En cas de succĂšs, le PoC crĂ©e le fichier C:\Windows\System32\MY_SNAKE_IS_SOLID.dll avec des permissions complĂštes pour l’utilisateur courant, dĂ©montrant une Ă©criture arbitraire dans un rĂ©pertoire systĂšme protĂ©gĂ©. ...

1 septembre 2026 Â· 2 min

Attaque physique sur Boeing 737 : un implant hardware compromet les ordinateurs de vol

🔬 Contexte PubliĂ© le 13 aoĂ»t 2026 par l’UniversitĂ© de Californie San Diego (UC San Diego) et prĂ©sentĂ© Ă  l’USENIX Security Symposium Ă  Baltimore, cet article dĂ©crit une recherche acadĂ©mique sur la sĂ©curitĂ© physique des systĂšmes avioniques du Boeing 737. La vulnĂ©rabilitĂ© a Ă©tĂ© divulguĂ©e Ă  Boeing dĂšs 2020 et validĂ©e dans les laboratoires de l’avionneur. ⚙ MĂ©canisme de l’attaque Les chercheurs ont conçu un implant hardware sur mesure exploitant un port de maintenance inutilisĂ© situĂ© dans la soute Ă©lectronique (Electronics and Equipment bay) sous le nez de l’appareil, accessible depuis le sol et non verrouillĂ©. ...

30 aoĂ»t 2026 Â· 2 min

Berlin refuse de céder au chantage aprÚs une cyberattaque sur le réseau informatique du Land

đŸ›ïž Contexte CommuniquĂ© officiel publiĂ© le 28 aoĂ»t 2026 par le Presse- und Informationsamt du Land de Berlin, relatant les suites d’un incident IKT (technologies de l’information et de la communication) ayant touchĂ© le rĂ©seau informatique du Land de Berlin (Landesnetz Berlin). 🔮 Nature de l’incident Suite Ă  un incident IKT sur le rĂ©seau du Land de Berlin, les investigations forensiques en cours ont rĂ©vĂ©lĂ© des exfiltrations de donnĂ©es supplĂ©mentaires dans le pĂ©rimĂštre de la Senatsverwaltung fĂŒr MobilitĂ€t, Verkehr, Klimaschutz und Umwelt (SĂ©nat pour la MobilitĂ©, les Transports, la Protection du Climat et l’Environnement). ...

29 aoĂ»t 2026 Â· 2 min

BlueDelta (APT28) cible des organisations diplomatiques et de défense avec le backdoor HOOKEDGE

🔍 Contexte Ce rapport d’analyse de menace a Ă©tĂ© publiĂ© le 27 aoĂ»t 2026 par l’Insikt Group de Recorded Future (source : assets.recordedfuture.com). Il documente une sĂ©rie de campagnes d’accĂšs initial conduites par BlueDelta (APT28, Fancy Bear, Forest Blizzard), groupe Ă©tatique russe attribuĂ© Ă  la Direction principale du renseignement des forces armĂ©es russes (GRU), entre fin septembre 2025 et dĂ©but avril 2026. 🎯 Ciblage Les campagnes ont visĂ© des organisations gouvernementales, diplomatiques et de dĂ©fense dans trois pays europĂ©ens : ...

29 aoĂ»t 2026 Â· 6 min

Cyberattaque contre MAG : données de 8,7 millions de clients de 3 aéroports britanniques compromises

đŸ—“ïž Contexte Source : The Guardian, publiĂ© le 27 aoĂ»t 2026. L’incident a Ă©tĂ© rĂ©vĂ©lĂ© en pleine pĂ©riode de pointe estivale, alors que de nombreuses familles rentraient au Royaume-Uni avant la rentrĂ©e scolaire. 🎯 Nature de l’incident Manchester Airports Group (MAG), opĂ©rateur des aĂ©roports de Manchester, Londres Stansted et East Midlands, a Ă©tĂ© victime d’une cyberattaque ayant permis Ă  des hackers d’accĂ©der aux donnĂ©es personnelles d’environ 8,7 millions de clients. ...

29 aoĂ»t 2026 Â· 2 min

Dark Caracal déploie GoCaracal avec fallback C2 via blockchain Ethereum

đŸ•”ïž Contexte Source : CyberAccord (cyberaccord.com), publiĂ© le 28 aoĂ»t 2026, basĂ© sur un rapport d’Arctic Wolf partagĂ© avec Cyber Security News. L’analyse porte sur une campagne d’espionnage attribuĂ©e au groupe Dark Caracal, dĂ©couverte lors d’une intrusion en juin 2026 ciblant une organisation de communications au Venezuela. 🎯 Vecteur d’infection et chaĂźne d’attaque La campagne repose sur les Ă©lĂ©ments suivants : Phishing en langue espagnole avec des leurres financiers et fiscaux Fichiers SVG weaponisĂ©s contenant des liens raccourcis redirigeant vers des sites d’hĂ©bergement de payloads Livraison d’une archive contenant un implant lĂ©ger ouvrant l’accĂšs Ă  des outils plus avancĂ©s Utilisation d’un loader Delphi pour la chaĂźne de dĂ©ploiement DĂ©ploiement du backdoor historique Bandook en parallĂšle du nouveau framework 🩠 GoCaracal : nouveau framework Go Arctic Wolf a identifiĂ© GoCaracal en deux variantes : ...

29 aoĂ»t 2026 Â· 5 min

DémantÚlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur

đŸ—“ïž Contexte Article publiĂ© le 27 aoĂ»t 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit Ă  la deanonymisation d’un opĂ©rateur du groupe TeamPCP et aux arrestations de deux individus liĂ©s Ă  ce groupe. 🎯 Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spĂ©cialisĂ© dans l’exploitation opportuniste de services cloud exposĂ©s : Scan automatisĂ© d’APIs Docker, plans de contrĂŽle Kubernetes, dashboards Ray, instances Redis DĂ©ploiement de conteneurs sur chaque hĂŽte compromis, transformĂ©s en nƓuds de scan et de proxy Revenus via minage XMRig (Monero), rĂ©seau proxy louĂ©, et revente/extorsion de donnĂ©es volĂ©es En dĂ©cembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures 🔗 Pivot vers la supply chain logicielle (2026) En fĂ©vrier 2026, TeamPCP exploite un workflow GitHub Actions mal configurĂ© dans Aqua Security Trivy (scanner de vulnĂ©rabilitĂ©s open-source le plus dĂ©ployĂ©) et vole un token de compte de service. La rotation des credentials est incomplĂšte, laissant un accĂšs rĂ©siduel. ...

29 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 10 septembre 2026 📝