Pay2Key : retour du ransomware iranien avec une variante améliorée ciblant la santé US

🎯 Contexte PubliĂ© le 24 mars 2026 par Halcyon et Beazley Security, ce rapport conjoint analyse une intrusion ransomware attribuĂ©e Ă  Pay2Key, groupe liĂ© au gouvernement iranien actif depuis 2020, ayant ciblĂ© une organisation de santĂ© amĂ©ricaine en fĂ©vrier 2026. đŸ•”ïž Attribution et contexte gĂ©opolitique Pay2Key est suivi sous plusieurs alias : Fox Kitten, Pioneer Kitten, UNC757, Parasite, RUBIDIUM, Lemon Sandstorm. En aoĂ»t 2024, le FBI, la CISA et le DoD Cyber Crime Center ont officiellement attribuĂ© ce groupe Ă  l’Iran. L’activitĂ© du groupe s’intensifie systĂ©matiquement lors de tensions gĂ©opolitiques impliquant l’Iran. En fin 2025, le groupe a tentĂ© de vendre son infrastructure RaaS (pour 0,15 BTC) sur des forums underground et sur X/Twitter, sans rĂ©solution claire. ...

5 avril 2026 Â· 5 min

PoC Rust : contournement AMSI sans patch via Page Guard sur AmsiScanBuffer

🔍 Contexte PubliĂ© sur GitHub (Whitecat18/Rust-for-Malware-Development), cet article prĂ©sente un proof-of-concept (PoC) en Rust implĂ©mentant un contournement de l’Antimalware Scan Interface (AMSI) de Microsoft sans modifier un seul octet de amsi.dll. ⚙ MĂ©canisme technique La technique repose sur l’exploitation des exceptions de page mĂ©moire gardĂ©e (Page Guard) : La page mĂ©moire contenant AmsiScanBuffer est transformĂ©e en « trap » via VirtualProtect avec le flag PAGE_GUARD. Tout appel Ă  AmsiScanBuffer dĂ©clenche une violation de page gardĂ©e (exception 0x80000001) avant l’exĂ©cution de la premiĂšre instruction. Un Vectored Exception Handler (VEH) intercepte cette exception et : Écrit AMSI_RESULT_CLEAN dans la variable rĂ©sultat du caller (via dĂ©rĂ©fĂ©rencement du pointeur en [Rsp+0x30]). Simule un ret pour retourner au caller. RĂ©arme le piĂšge via une exception de single-step (0x80000004) pour le prochain appel. đŸ§© Point critique d’implĂ©mentation L’article souligne un gotcha critique : l’argument 6 sur la pile ([Rsp+0x30]) est un pointeur vers AMSI_RESULT, pas la valeur directe. Il faut charger le pointeur puis le dĂ©rĂ©fĂ©rencer — Ă©crire directement dans le slot de pile corrompt la pile sans affecter la variable rĂ©sultat du caller. ...

5 avril 2026 Â· 2 min

Rapport d'activité 2025 de Cybermalveillance.gouv.fr : état de la menace cyber en France

📋 Contexte : Le Groupement d’IntĂ©rĂȘt Public Action contre la Cybermalveillance (GIP ACYMA) publie son rapport d’activitĂ© 2025, couvrant l’ensemble des menaces cyber observĂ©es en France sur l’annĂ©e. Ce document constitue la septiĂšme Ă©dition du rapport annuel de Cybermalveillance.gouv.fr. 📊 Chiffres clĂ©s : 5,1 millions de visiteurs uniques sur la plateforme (2e annĂ©e consĂ©cutive au-dessus de 5M) 504 000 demandes d’assistance enregistrĂ©es, en hausse de +20 % RĂ©partition : 93 % particuliers, 6 % entreprises/associations, 1 % collectivitĂ©s/administrations Hausse marquĂ©e pour les professionnels : +73 % entreprises/associations, +22 % collectivitĂ©s 🎯 Principales menaces pour les particuliers : ...

5 avril 2026 Â· 3 min

Rétro-ingénierie de gdrv3.sys (Gigabyte) : 13 primitives d'accÚs matériel exploitables en BYOVD

🔍 Contexte Article de recherche publiĂ© le 02 mai 2026 sur le blog personnel d’Aaron Haymore (zonifer.dev). L’auteur prĂ©sente une analyse technique complĂšte du pilote noyau gdrv3.sys livrĂ© avec Gigabyte APP Center, dans le cadre d’une Ă©tude sur les attaques BYOVD (Bring Your Own Vulnerable Driver). 🎯 Objet de l’analyse Le pilote gdrv3.sys (MD5 : 2791bbd810b9bc086bb1631e0f16c821) est un pilote WDF signĂ© par Microsoft, dĂ©posĂ© dans C:\Windows\System32\drivers lors de l’installation de Gigabyte APP Center. L’analyse de sa table d’imports dans Ghidra rĂ©vĂšle des fonctions dangereuses : MmMapIoSpace, MmGetPhysicalAddress, MmAllocateContiguousMemory, MmMapLockedPagesSpecifyCache, RDMSR/WRMSR. ...

5 avril 2026 Â· 3 min

Suisse : recrudescence des escroqueries ' Coucou maman/papa ' via iMessage

📅 Contexte Source : Office fĂ©dĂ©ral de la cybersĂ©curitĂ© (OFCS) – Publication du 04/05/2026, relatant des faits observĂ©s Ă  partir du 28/04/2026. Il s’agit d’un bilan hebdomadaire (semaine 17) de signalements reçus par l’autoritĂ© suisse. 🎯 Nature de la menace L’OFCS constate une recrudescence des signalements liĂ©s aux escroqueries dites « Coucou maman/papa » (arnaque au faux proche en dĂ©tresse). Ces campagnes ciblent des particuliers, typiquement des parents, en se faisant passer pour un enfant ayant changĂ© de numĂ©ro. ...

5 avril 2026 Â· 2 min

Ukraine : démantÚlement d'un groupe de hackers vendant des comptes Roblox volés en Russie

đŸ—‚ïž Contexte Source : Bureau du Procureur gĂ©nĂ©ral d’Ukraine (gp.gov.ua), publication du 27 avril 2026. L’opĂ©ration a Ă©tĂ© conduite par les procureurs de la rĂ©gion de Lviv, la cyber-police et le Service de sĂ©curitĂ© d’Ukraine (SBU). đŸ‘„ Acteurs impliquĂ©s Un groupe de trois individus a Ă©tĂ© dĂ©mantelĂ© dans la rĂ©gion de Lviv : Un rĂ©sident de Drohobych ĂągĂ© de 19 ans, organisateur du schĂ©ma Deux complices ĂągĂ©s de 21 et 22 ans La pĂ©riode d’activitĂ© documentĂ©e s’étend d’octobre 2025 Ă  janvier 2026. ...

5 avril 2026 Â· 2 min

Webshells PHP contrÎlés par cookies : persistance furtive dans les environnements Linux

🔍 Contexte PubliĂ© le 2 avril 2026 par la Microsoft Defender Security Research Team, cet article constitue une analyse technique approfondie d’une technique d’attaque observĂ©e dans des environnements d’hĂ©bergement Linux partagĂ©s. L’équipe documente l’abus de webshells PHP contrĂŽlĂ©s par cookies HTTP comme canal de commande furtif. 🎯 Technique principale : Cookie-gated PHP webshells Au lieu d’exposer les fonctionnalitĂ©s malveillantes via des paramĂštres d’URL ou le corps des requĂȘtes, ces webshells restent dormants jusqu’à la rĂ©ception de valeurs de cookies spĂ©cifiques fournies par l’attaquant. Le mĂ©canisme repose sur la superglobale PHP $_COOKIE, permettant une activation discrĂšte sans modification frĂ©quente des fichiers sur disque. ...

5 avril 2026 Â· 3 min

Xloader v8.1+ : nouvelles techniques d'obfuscation et protocole C2 détaillés

🔍 Contexte PubliĂ© le 31 mars 2026 par ThreatLabz (Zscaler), cet article constitue une analyse technique approfondie des Ă©volutions introduites dans Xloader Ă  partir de la version 8.1, un malware de type stealer/loader issu du rebranding de FormBook. đŸ›Ąïž Nouvelles techniques d’obfuscation (v8.1+) Xloader v8.1 introduit plusieurs amĂ©liorations significatives pour contrer l’analyse automatisĂ©e et le reverse engineering : Construction dĂ©sordonnĂ©e des paramĂštres « eggs » : les marqueurs de dĂ©but et de fin des fonctions chiffrĂ©es sont dĂ©sormais construits dans un ordre alĂ©atoire et octet par octet, rendant le pattern matching inefficace. Obfuscation des prĂ©dicats opaques : les valeurs constantes hardcodĂ©es sont chiffrĂ©es via des opĂ©rations XOR au niveau bit, y compris les octets de prologue de fonctions. Routine de dĂ©chiffrement personnalisĂ©e obfusquĂ©e : la fonction de dĂ©chiffrement passe dĂ©sormais par une structure de paramĂštres contenant des valeurs hardcodĂ©es chiffrĂ©es (ex. : dĂ©chiffrement de la taille de la S-box via la valeur 0x25 + 0xDB). L’outil Miasm framework est recommandĂ© pour reconstruire statiquement la pile obfusquĂ©e. 🌐 Protocole rĂ©seau et communication C2 Objectifs principaux d’Xloader : ...

5 avril 2026 Â· 3 min

36 packages npm malveillants ciblant Strapi CMS déploient RCE Redis, vol de BDD et C2 persistant

🎯 Contexte PubliĂ© le 3 avril 2026 par SafeDep, cet article documente une campagne de supply chain attack via npm ciblant spĂ©cifiquement les dĂ©ploiements Strapi CMS d’une plateforme de paiement en cryptomonnaies identifiĂ©e comme Guardarian. La campagne s’est dĂ©roulĂ©e sur une fenĂȘtre de 13 heures le 3 avril 2026. 📩 Vecteur d’attaque Trente-six packages npm malveillants ont Ă©tĂ© publiĂ©s via 4 comptes sock-puppet (umarbek1233, kekylf12, tikeqemif26, umar_bektembiev1), tous imitant la convention de nommage strapi-plugin-* avec la version 3.6.8 pour paraĂźtre lĂ©gitimes. Chaque package contient 3 fichiers (package.json, index.js, postinstall.js), le payload s’exĂ©cutant automatiquement via le hook postinstall sans interaction utilisateur. ...

4 avril 2026 Â· 4 min

Cifrat : analyse d'un RAT Android multi-stages distribué via phishing Booking.com

🔍 Contexte PubliĂ© le 4 avril 2026 par CERT Polska, cet article prĂ©sente une analyse technique approfondie d’un malware Android inĂ©dit baptisĂ© cifrat (dĂ©rivĂ© du nom de package io.cifnzm.utility67pu), distribuĂ© via une infrastructure d’hameçonnage imitant Booking.com. 🎣 Vecteur d’infection initial La chaĂźne d’infection dĂ©bute par un email de phishing incitant la victime Ă  cliquer sur un lien qui redirige successivement via : share.google/Yc9fcYQCgnKxNfRmH booking.interaction.lat/starting/ Cette page prĂ©sente une fausse invite de mise Ă  jour de sĂ©curitĂ© Booking.com et dĂ©clenche le tĂ©lĂ©chargement d’un APK malveillant : com.pulsebookmanager.helper.apk. ...

4 avril 2026 Â· 4 min
Derniùre mise à jour le: 16 septembre 2026 📝