UNC6671 / BlackFile : campagne d'extorsion par vishing et compromission SSO

🔍 Contexte Source : Google Threat Intelligence Group (GTIG), publiĂ© le 15 mai 2026 sur le blog officiel Google Cloud. L’article prĂ©sente une analyse dĂ©taillĂ©e d’une campagne d’extorsion active attribuĂ©e Ă  UNC6671, un acteur opĂ©rant sous la marque BlackFile. 🎯 Acteur et ciblage UNC6671 est actif depuis dĂ©but 2026 et a ciblĂ© des dizaines d’organisations en AmĂ©rique du Nord, Australie et Royaume-Uni. Le GTIG le distingue formellement de ShinyHunters (UNC6240), bien qu’UNC6671 ait usurpĂ© la marque ShinyHunters dans au moins un cas pour renforcer la crĂ©dibilitĂ© de ses menaces. ...

19 mai 2026 Â· 2 min

Violation de données chez American Lending Center : 123 000 personnes touchées par un ransomware

🏩 Contexte Source : SecurityWeek, publiĂ© le 15 mai 2026. American Lending Center (ALC) est un prĂȘteur non bancaire basĂ© en Californie, gĂ©rant un portefeuille de 3 milliards de dollars spĂ©cialisĂ© dans les prĂȘts aux petites entreprises garantis par le gouvernement amĂ©ricain. 🔓 Incident ALC a dĂ©tectĂ© une attaque par ransomware en juillet 2025. Une investigation forensique a Ă©tabli que le threat actor a : Compromis le rĂ©seau interne de l’organisation ExĂ©cutĂ© une attaque ransomware AccĂ©dĂ© Ă  des fichiers contenant des informations personnelles sensibles 📋 DonnĂ©es exposĂ©es Les informations potentiellement volĂ©es incluent : ...

19 mai 2026 Â· 2 min

Zero-day Windows MiniPlasma : escalade de privilÚges SYSTEM via cldflt.sys, PoC publié

📰 Source : BleepingComputer — Date de publication : 17 mai 2026 Un chercheur en sĂ©curitĂ© connu sous les pseudonymes Chaotic Eclipse ou Nightmare Eclipse a publiĂ© un exploit proof-of-concept (PoC) pour une vulnĂ©rabilitĂ© zero-day Windows baptisĂ©e MiniPlasma, permettant une escalade de privilĂšges jusqu’au niveau SYSTEM sur des systĂšmes Windows 11 entiĂšrement Ă  jour (incluant les mises Ă  jour Patch Tuesday de mai 2026). 🔍 DĂ©tails techniques La faille affecte le driver cldflt.sys (Cloud Filter driver) et plus prĂ©cisĂ©ment la routine HsmOsBlockPlaceholderAccess. Elle permet la crĂ©ation de clĂ©s de registre arbitraires dans la ruche .DEFAULT sans vĂ©rification d’accĂšs appropriĂ©e, via une API non documentĂ©e CfAbortHydration. Cette vulnĂ©rabilitĂ© avait Ă©tĂ© initialement dĂ©couverte et signalĂ©e Ă  Microsoft en septembre 2020 par James Forshaw (Google Project Zero), assignĂ©e sous l’identifiant CVE-2020-17103 et supposĂ©ment corrigĂ©e en dĂ©cembre 2020. Le chercheur affirme que le correctif n’a jamais Ă©tĂ© rĂ©ellement appliquĂ© ou a Ă©tĂ© silencieusement rĂ©voquĂ©. ...

19 mai 2026 Â· 3 min

3 627 serveurs DICOM médicaux exposés sur Internet sans chiffrement ni authentification

🔍 Contexte PubliĂ© le 5 mai 2026 par Trend Micro (Numaan Huq et Andre Alves), ce rapport de recherche prĂ©sente les rĂ©sultats d’une analyse systĂ©matique des serveurs DICOM (Digital Imaging and Communications in Medicine) exposĂ©s sur Internet, rĂ©alisĂ©e entre novembre et dĂ©cembre 2025 via l’outil de scan Shodan.io. 📊 PĂ©rimĂštre de l’exposition L’analyse a identifiĂ© 3 627 serveurs DICOM validĂ©s (3 542 adresses IP uniques) accessibles depuis l’internet public, rĂ©partis dans plus de 100 pays : ...

17 mai 2026 Â· 4 min

Attaque DDoS contre Salt Mobile paralyse le réseau fixe en Suisse pendant 40 minutes

📰 Source : 20 Minuten (20min.ch) — Article publiĂ© le 17 mai 2026, confirmant une information initialement rapportĂ©e par Le Temps. 🎯 Incident : Le vendredi 16 mai 2026, l’opĂ©rateur de tĂ©lĂ©communications suisse Salt a Ă©tĂ© victime d’une attaque DDoS (Distributed Denial of Service) ciblant son infrastructure rĂ©seau fixe. L’attaque a provoquĂ© une interruption totale des services fixes (Festnetz) Ă  l’échelle nationale suisse. ⏱ DurĂ©e et impact : DurĂ©e officielle de l’interruption : environ 40 minutes Pour certains clients, la durĂ©e a Ă©tĂ© plus longue en raison d’une remise en service progressive Le rĂ©seau mobile n’a pas Ă©tĂ© affectĂ© Les services fixes sont restĂ©s indisponibles mĂȘme aprĂšs la fin de l’attaque 🔧 RĂ©ponse de Salt : Selon la porte-parole Ana Biljaka, les Ă©quipes techniques ont rĂ©agi immĂ©diatement et mis en place des mesures dĂ©fensives pour limiter l’impact et restaurer le service. L’entreprise indique investir en continu dans la rĂ©silience de son rĂ©seau. ...

17 mai 2026 Â· 2 min

CRPx0 : malware multiplateforme diffusé via un leurre OnlyFans gratuit

đŸ—“ïž Contexte Analyse publiĂ©e le 12 mai 2026 par SecurityWeek, basĂ©e sur un rapport technique d’Aryaka Threat Research Labs. L’article dĂ©crit en dĂ©tail la campagne malveillante CRPx0, ciblant les systĂšmes Windows et macOS, avec des capacitĂ©s Linux en cours de dĂ©veloppement. 🎣 Vecteur d’infection initial La campagne repose sur un leurre d’ingĂ©nierie sociale : l’offre d’un accĂšs gratuit Ă  OnlyFans. Les victimes tĂ©lĂ©chargent une archive OnlyfansAccounts.zip contenant : Un fichier raccourci LNK (Onlyfans Accounts.lnk) Un fichier texte apparent (Accounts.txt) affichant de faux identifiants (« 50 working Onlyfans account ») En arriĂšre-plan, le malware s’installe, Ă©tablit la persistance et contacte son C2 pour collecter des donnĂ©es d’environnement. Il vĂ©rifie pĂ©riodiquement l’existence de mises Ă  jour et s’auto-met Ă  jour. ...

17 mai 2026 Â· 3 min

Fast16 : le malware qui sabotait les simulations d'armes nucléaires iraniennes en 2005

đŸ—“ïž Contexte PubliĂ© le 16 mai 2026 sur Zero Day (zetter-zeroday.com) par Kim Zetter, cet article s’appuie sur une nouvelle analyse publiĂ©e simultanĂ©ment par la Threat Hunter Team de Symantec et l’Institute for Science and International Security (ISIS), confirmant et approfondissant une dĂ©couverte initiale de SentinelOne. 🩠 Le malware Fast16 Fast16 est un malware compilĂ© le 30 aoĂ»t 2005, dĂ©couvert en 2019 par Juan Andres Guerrero-Saade (SentinelOne) aprĂšs avoir Ă©tĂ© mentionnĂ© dans des outils NSA divulguĂ©s par les Shadow Brokers en 2017. Un Ă©chantillon avait Ă©tĂ© uploadĂ© sur VirusTotal en octobre 2017. ...

17 mai 2026 Â· 3 min

Fuite de données : 1 million de passeports exposés par le systÚme hÎtelier Tabiq (Reqrea)

📰 Source : TechCrunch, publiĂ© le 15 mai 2026, par Zack Whittaker. Contexte Le chercheur indĂ©pendant en sĂ©curitĂ© Anurag Sen a dĂ©couvert que le systĂšme de check-in hĂŽtelier Tabiq, dĂ©veloppĂ© par la startup japonaise Reqrea, exposait publiquement des donnĂ©es sensibles de clients. Il a alertĂ© TechCrunch, qui a notifiĂ© l’entreprise et le JPCERT (Ă©quipe japonaise de coordination en cybersĂ©curitĂ©). Nature de l’incident Type d’exposition : Mauvaise configuration d’un bucket Amazon S3 rendu publiquement accessible sans mot de passe DonnĂ©es exposĂ©es : passeports, permis de conduire, photos de selfie de vĂ©rification d’identitĂ© Volume estimĂ© : plus d’1 million de documents clients PĂ©riode couverte : fichiers datant de dĂ©but 2020 jusqu’à mai 2026 AccĂšs : tout utilisateur connaissant le nom du bucket (tabiq) pouvait consulter les donnĂ©es via un navigateur web Vecteur de compromission La cause est une misconfiguration : le bucket S3, privĂ© par dĂ©faut, a Ă©tĂ© rendu public. Amazon a pourtant ajoutĂ© des avertissements supplĂ©mentaires aprĂšs une sĂ©rie d’incidents similaires, rendant ce type d’erreur difficile Ă  commettre accidentellement. ...

17 mai 2026 Â· 2 min

Grafana : vol de token GitHub, téléchargement du code source et tentative d'extorsion par CoinbaseCartel

🔍 Contexte Source : The Hacker News, publiĂ© le 17 mai 2026. Grafana, Ă©diteur de la plateforme d’observabilitĂ© Grafana Cloud, a divulguĂ© publiquement une violation de sĂ©curitĂ© impliquant le vol d’un token d’accĂšs Ă  son environnement GitHub. 🎯 DĂ©roulement de l’incident Un token GitHub compromis a permis Ă  un acteur non autorisĂ© d’accĂ©der Ă  l’environnement GitHub de Grafana et de tĂ©lĂ©charger son code source. Grafana a dĂ©couvert l’activitĂ© « rĂ©cemment » sans prĂ©ciser la date exacte ni la durĂ©e d’exposition. L’entreprise a immĂ©diatement lancĂ© une analyse forensique, invalidĂ© les identifiants compromis et renforcĂ© ses mesures de sĂ©curitĂ©. ...

17 mai 2026 Â· 3 min

Instructure paie une rançon à Shiny Hunters aprÚs le hack de Canvas affectant 9 000 établissements

đŸ—“ïž Contexte Source : BBC News, publiĂ© le 12 mai 2026. L’article couvre les suites d’une cyberattaque par extorsion contre Instructure, Ă©diteur de la plateforme d’apprentissage en ligne Canvas, dĂ©couverte le 29 avril 2026 et revendiquĂ©e par le groupe Shiny Hunters. 🎯 Nature de l’attaque L’attaque a entraĂźnĂ© la compromission de 3,5 tĂ©raoctets de donnĂ©es appartenant Ă  des Ă©tudiants et Ă  des Ă©tablissements d’enseignement. Les hackers ont affichĂ© une note de rançon directement sur les Ă©crans des utilisateurs connectĂ©s Ă  Canvas, exigeant un paiement en bitcoin. Shiny Hunters affirme avoir compromis Canvas Ă  trois reprises : une premiĂšre fois divulguĂ©e par Instructure en septembre 2025, une seconde en avril 2026, et la troisiĂšme le 29 avril 2026. ...

17 mai 2026 Â· 2 min
Derniùre mise à jour le: 9 juin 2026 📝