Operation HookedWing : campagne de phishing multi-secteurs active depuis 4 ans

🔍 Contexte PubliĂ© le 7 mai 2026 par l’équipe SOCRadar Threat Research, ce rapport constitue la premiĂšre documentation publique d’Operation HookedWing, une campagne de phishing active depuis 2022 et non attribuĂ©e Ă  ce jour Ă  un acteur connu. 🎯 Ciblage et victimologie La campagne a compromis plus de 2 500 victimes uniques rĂ©parties dans plus de 500 organisations Ă  travers le monde. Les secteurs les plus touchĂ©s sont : Aviation / Voyage (~28%) Gouvernement / Administration publique (~16%) Énergie / PĂ©trole (~12%) Logistique / Transport (~10%) Finance / Banque (~8%) GĂ©ographiquement, les victimes se concentrent en Afrique subsaharienne et Asie du Sud (Nigeria, NĂ©pal, Ouganda, Sri Lanka, SĂ©nĂ©gal). Le ciblage suit les corridors aĂ©riens stratĂ©giques reliant l’Afrique, le Golfe Persique, l’Asie du Sud et l’Asie du Sud-Est. ...

17 mai 2026 Â· 4 min

The Gentlemen RaaS : analyse complĂšte de la fuite du corpus Rocket.Chat (3 366 messages)

🔍 Contexte PubliĂ© le 15 mai 2026 par la Ransom-ISAC Research Team, ce whitepaper technique de 120 minutes analyse le corpus Rocket.Chat du groupe The Gentlemen, un opĂ©rateur RaaS russophone actif depuis juillet/aoĂ»t 2025. La fuite a Ă©tĂ© initiĂ©e par un utilisateur « n345 » qui a proposĂ© les donnĂ©es Ă  la vente le 5 mai 2026 pour 10 000 USD en Bitcoin sur PwnForums, avant de les publier gratuitement le 8 mai sur CryptBB. ...

17 mai 2026 Â· 7 min

Volt Typhoon & Salt Typhoon : la Chine pré-positionne des accÚs dans les infrastructures critiques US

đŸ—“ïž Contexte Article de perspective senior publiĂ© dans The Cyber Defense Review (vol. 11, n°2, 2026), rĂ©digĂ© par Rob Joyce, ancien chef de la Cybersecurity Directorate de la NSA et ancien conseiller Ă  la sĂ©curitĂ© intĂ©rieure du NSC. L’article est une analyse stratĂ©gique et politique, non un rapport technique d’incident. 🎯 Campagnes analysĂ©es Deux campagnes chinoises majeures sont au cƓur de l’analyse : Volt Typhoon : campagne attribuĂ©e Ă  la PLA Strategic Support Force, rĂ©vĂ©lĂ©e publiquement en 2023. Cibles : centres de commandement du transport, logistique portuaire de la cĂŽte Ouest, infrastructures de communication Ă  Guam, interconnexions fibre critiques pour les opĂ©rations militaires dans le Pacifique. Salt Typhoon : intrusion dans les plus grandes entreprises de tĂ©lĂ©communications amĂ©ricaines, compromettant des communications liĂ©es aux candidats prĂ©sidentiels Trump et Vance. QualifiĂ©e de « violation la plus dommageable du systĂšme tĂ©lĂ©phonique amĂ©ricain ». 🧹 Nature des opĂ©rations Joyce argue que ces campagnes ne relĂšvent pas de l’espionnage classique mais d’une prĂ©paration militaire en temps de paix : ...

17 mai 2026 Â· 3 min

Allemagne 2025 : 1 041 attaques ransomware signalées, hausse de 10% et démantÚlement via l'Opération Endgame

📰 Contexte Cette publication Ă©mane du Bundeskriminalamt (BKA), l’office fĂ©dĂ©ral de police criminelle allemand, datĂ©e du 12-13 mai 2026. Elle dresse un bilan statistique des attaques ransomware enregistrĂ©es en Allemagne au cours de l’annĂ©e 2025. 📊 Chiffres clĂ©s 1 041 attaques ransomware signalĂ©es en 2025, soit une hausse de 10% par rapport Ă  2024 Les paiements de rançons moyens ont significativement augmentĂ© Le montant total des rançons versĂ©es s’élĂšve Ă  environ 15,5 millions USD Paradoxalement, de moins en moins de victimes paient la rançon, ce qui est interprĂ©tĂ© comme un signe de rĂ©silience accrue des entreprises 🎯 Secteurs ciblĂ©s Les victimes principalement touchĂ©es sont : ...

15 mai 2026 Â· 2 min

Attaque supply chain TanStack npm (Mini Shai-Hulud) : deux appareils OpenAI compromis

🔍 Contexte PubliĂ© le 13 mai 2026 sur le blog officiel d’OpenAI, cet article constitue un post-mortem dĂ©taillĂ© d’un incident de sĂ©curitĂ© survenu le 11 mai 2026 UTC, impliquant une attaque de type supply chain via la bibliothĂšque open-source TanStack npm. đŸ’„ Nature de l’attaque L’attaque, baptisĂ©e Mini Shai-Hulud, a compromis TanStack, une bibliothĂšque open-source largement utilisĂ©e. Deux appareils d’employĂ©s dans l’environnement corporate d’OpenAI ont Ă©tĂ© infectĂ©s. L’incident s’est produit durant le dĂ©ploiement progressif de nouveaux contrĂŽles de sĂ©curitĂ©, les deux appareils impactĂ©s ne disposant pas encore des configurations mises Ă  jour. ...

15 mai 2026 Â· 3 min

Crimenetwork : la marketplace cybercriminelle allemande démantelée une seconde fois par le BKA

📰 Source : SecurityAffairs — Date de publication : 11 mai 2026 🔍 Contexte Crimenetwork Ă©tait l’une des principales marketplaces cybercriminelles germanophones, active depuis 2012 et dĂ©mantelĂ©e une premiĂšre fois en dĂ©cembre 2024 par les autoritĂ©s allemandes. Quelques jours aprĂšs ce premier dĂ©mantĂšlement, une version relancĂ©e de la plateforme avait Ă©mergĂ© sur une nouvelle infrastructure. ⚙ DĂ©roulement de l’opĂ©ration L’opĂ©ration a Ă©tĂ© conduite conjointement par : Le Parquet de Francfort-sur-le-Main Le ZIT (Zentralstelle zur BekĂ€mpfung der InternetkriminalitĂ€t — Bureau central de lutte contre la cybercriminalitĂ©) Le BKA (Bundeskriminalamt — Police criminelle fĂ©dĂ©rale allemande) Un suspect de 35 ans, ressortissant allemand, prĂ©sumĂ© administrateur de la plateforme relancĂ©e, a Ă©tĂ© arrĂȘtĂ© Ă  Majorque par les autoritĂ©s espagnoles dans le cadre de cette opĂ©ration. ...

15 mai 2026 Â· 2 min

Cyberattaque contre l'Ifage : exfiltration de données RH sans chiffrement ni rançon

📰 Source : ICTjournal.ch — Article publiĂ© le 15 mai 2026, par Yannick Chavanne, relayant un article de la Tribune de GenĂšve. 🎯 Contexte de l’incident La Fondation genevoise pour la formation des adultes (Ifage) a Ă©tĂ© victime d’une cyberattaque survenue les 11 et 12 avril 2026, dĂ©tectĂ©e le 13 avril 2026. L’incident a conduit Ă  une exfiltration non autorisĂ©e de donnĂ©es RH concernant le personnel actuel et ancien de l’organisation. ...

15 mai 2026 Â· 2 min

Exploitation active de vulnérabilités critiques Cisco Catalyst SD-WAN par UAT-8616 et 10 clusters

🔍 Contexte PubliĂ© le 14 mai 2026 par l’équipe Research Special Operations (RSO) de Tenable, cet article de type FAQ documente l’exploitation active et continue de cinq vulnĂ©rabilitĂ©s critiques dans Cisco Catalyst SD-WAN Controller et Manager, ainsi qu’une sixiĂšme vulnĂ©rabilitĂ© plus ancienne utilisĂ©e pour l’élĂ©vation de privilĂšges. 📅 Chronologie des divulgations 25 fĂ©vrier 2026 : Cisco divulgue CVE-2026-20127 (CVSS 10.0, authentication bypass, dĂ©jĂ  exploitĂ©e) et trois autres CVEs (CVE-2026-20133, CVE-2026-20128, CVE-2026-20122). CISA ajoute CVE-2026-20127 et CVE-2022-20775 au catalogue KEV. Mars 2026 : Exploitation de CVE-2026-20128 et CVE-2026-20122 confirmĂ©e. ZeroZenX Labs publie un PoC pour la chaĂźne CVE-2026-20133/20128/20122. Avril 2026 : Exploitation de CVE-2026-20133 confirmĂ©e. CISA ajoute CVE-2026-20133, CVE-2026-20128 et CVE-2026-20122 au KEV. 14 mai 2026 : Cisco divulgue CVE-2026-20182 (CVSS 10.0, zero-day, authentication bypass). CISA Ă©met la Directive d’urgence 26-03 et ajoute CVE-2026-20182 au KEV avec Ă©chĂ©ance de remĂ©diation au 17 mai 2026. đŸ›Ąïž VulnĂ©rabilitĂ©s impliquĂ©es CVE Description CVSS CVE-2026-20182 Authentication Bypass (Controller & Manager) 10.0 CVE-2026-20127 Authentication Bypass (Controller & Manager) 10.0 CVE-2026-20133 Information Disclosure (Manager) 7.5 CVE-2026-20128 Credential Access (Manager) 7.5 CVE-2026-20122 Arbitrary File Overwrite (Manager) 5.4 CVE-2022-20775 CLI Path Traversal / Privilege Escalation 7.8 🎯 Acteur principal : UAT-8616 UAT-8616, dĂ©signĂ© par Cisco Talos comme un acteur de menace « hautement sophistiquĂ© », exploite les infrastructures Cisco SD-WAN depuis au moins 2023. Son infrastructure prĂ©sente des chevauchements avec des rĂ©seaux Operational Relay Box (ORB). Il cible des secteurs d’infrastructure critique. ...

15 mai 2026 Â· 4 min

Faux site Claude AI utilisé pour déployer un backdoor via DLL sideloading style PlugX

📅 Source : GBHackers Security | Date de publication : 11 mai 2026 Contexte Une campagne malveillante a Ă©tĂ© identifiĂ©e exploitant un faux site de tĂ©lĂ©chargement de l’IA Claude (Anthropic) pour distribuer un malware. Les attaquants ont enregistrĂ© le domaine claude-pro[.]com, imitant visuellement le site lĂ©gitime d’Anthropic, afin de tromper les victimes. MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs composants : 🎯 Malvertising : vecteur initial pour diriger les victimes vers le faux site 📩 Installateur trojanisĂ© : faux installateur Claude distribuĂ© via le site frauduleux 🔗 DLL sideloading style PlugX : technique d’exĂ©cution furtive utilisant des composants de logiciels de sĂ©curitĂ© signĂ©s lĂ©gitimement đŸšȘ Backdoor “Beagle” : nouveau backdoor Windows dĂ©ployĂ© en charge finale, permettant persistance et contrĂŽle Ă  distance CaractĂ©ristiques notables La campagne combine malvertising, ingĂ©nierie sociale (usurpation d’identitĂ© d’un outil IA populaire), et l’abus de binaires signĂ©s pour contourner les dĂ©fenses. Le recours Ă  des composants lĂ©gitimes de logiciels de sĂ©curitĂ© pour le sideloading vise Ă  Ă©chapper Ă  la dĂ©tection. ...

15 mai 2026 Â· 2 min

Foxconn victime d'une attaque ransomware : 8 To de données volées incluant des schémas clients

📰 Source : Wired | Date de publication : 12 mai 2026 Un groupe de ransomware non nommĂ© revendique une attaque contre Foxconn, gĂ©ant mondial de la fabrication Ă©lectronique, affirmant avoir exfiltrĂ© 8 tĂ©raoctets de donnĂ©es, dont des schĂ©mas techniques et des dĂ©tails de projets appartenant Ă  des clients majeurs tels que Dell, Google, Apple et Nvidia. 🏭 Foxconn a reconnu publiquement que certaines de ses usines nord-amĂ©ricaines ont subi une cyberattaque dans les jours prĂ©cĂ©dant la publication de l’article. La sociĂ©tĂ© indique que les usines affectĂ©es reprennent progressivement leur production normale aprĂšs des interruptions. ...

15 mai 2026 Â· 2 min
Derniùre mise à jour le: 9 juin 2026 📝