TWINLOOT : implant Python utilisant Microsoft 365 et Azure comme infrastructure C2 complète

🔍 Contexte L’Ontinue Cyber Defense Center a publié le 18 août 2026 l’analyse technique d’un implant Python inédit, baptisé TWINLOOT, découvert lors d’une investigation active en juillet 2026. L’article constitue une publication de recherche approfondie avec extraction complète des modules, configuration C2 et indicateurs d’infrastructure. 🎯 Vecteur d’accès initial L’accès initial a été obtenu via ingénierie sociale sur Microsoft Teams : un acteur externe se faisant passer pour le support IT a convaincu un utilisateur d’exécuter une commande PowerShell téléchargeant une archive contenant un runtime Python 3.12.9 embarqué et un payload compilé de 39 Mo (bootstrap-fat.pyc). ...

22 août 2026 · 6 min

UAT-10147 : un acteur sinophone intègre l'IA agentique dans ses opérations post-compromission

🔍 Contexte Publié le 20 août 2026 par Cisco Talos (auteur : Joey Chen), cet article détaille les activités de UAT-10147, un groupe cybercriminel sinophone découvert début 2026, ciblant des serveurs web exposés sur Internet à l’échelle mondiale. 🎯 Victimologie Les secteurs ciblés incluent gouvernement, universités, médias, technologie et jeux vidéo. Les pays affectés comprennent le Brésil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a été découverte sur le serveur C2 de l’acteur, répartie en 17 fichiers de 10 000 URLs chacun. ...

22 août 2026 · 5 min

Alerte NSA, CISA, FBI, DOE et EPA: des acteurs menacent les automates Siemens S7 avec des scripts IA

🏛️ Contexte Le 20 août 2026, la NSA, CISA, FBI, DOE et EPA publient conjointement un avis de cybersécurité (AA26-231A, TLP:CLEAR) signalant une menace active contre les automates programmables industriels (PLC) Siemens S7 Series installés aux États-Unis. L’avis s’inscrit dans un contexte plus large de ciblage des PLC industriels, toutes marques confondues. 🎯 Cibles et secteurs visés Les modèles Siemens explicitement ciblés sont : S7-200, S7-300, S7-400 (toutes variantes CPU) S7-1200 (CPU 1211C, 1212C, 1214C, 1215C, 1217C) S7-1500 (toutes variantes, y compris les contrôleurs de sécurité F-series) Les secteurs d’infrastructure critique les plus touchés incluent : Fabrication critique, Énergie, Eau et eaux usées, Chimie, Agroalimentaire, Installations commerciales et potentiellement la Base industrielle de défense (DIB). ...

20 août 2026 · 3 min

Attaque ransomware de 'The Gentlemen' contre Gfeller Treuhand en Suisse

🗓️ Contexte Source : inside-it.ch, publiée le 19 août 2026. L’article rapporte une attaque par ransomware contre Gfeller Treuhand, une société fiduciaire immobilière basée à Dübendorf (Suisse). 🎯 Incident Le groupe ransomware ‘The Gentlemen’ a mené une attaque contre Gfeller Treuhand. Malgré l’attaque, l’article indique que le fonctionnement opérationnel de l’entreprise n’est pas affecté. 🏢 Cible Organisation : Gfeller Treuhand Secteur : Fiduciaire / Immobilier Localisation : Dübendorf, Suisse 📰 Nature de l’article Il s’agit d’une annonce d’incident rapportant brièvement une attaque ransomware avec confirmation de continuité opérationnelle. L’article vise à informer sur un incident de sécurité affectant une entreprise suisse du secteur fiduciaire. ...

20 août 2026 · 1 min

Berlin isole deux ministères du réseau gouvernemental après une intrusion informatique

🗓️ Contexte Publié le 18 août 2026 par Daryna Antoniuk sur The Record (Recorded Future News), cet article rapporte une violation de sécurité ayant touché deux ministères du Land de Berlin, en Allemagne. 🏛️ Ministères affectés Les deux entités gouvernementales isolées sont : Le ministère chargé du développement urbain, de la construction et du logement Le ministère chargé de la mobilité, des transports, de la protection du climat et de l’environnement Ces deux ministères partagent une partie de leur infrastructure IT et gèrent leur segment du réseau d’État indépendamment du prestataire public ITDZ Berlin, qui n’a pas été affecté. ...

20 août 2026 · 2 min

BLACKNET-00 / Infrastructure Destruction Squad : ransomware, scanner Firebase et outil ICS analysés

🔍 Contexte Publié le 19 août 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur à faible maturité technique mais à forte activité promotionnelle, opérant via Telegram et plusieurs forums criminels. 🎭 Acteur et personas Deux opérateurs visibles sont identifiés : @blacknetransom (se présentant comme chinois, fan de Billie Eilish) et @xonsee666 (présenté comme son frère). Le groupe opère sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuité (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont été publiés en prévision de suppressions de comptes. ...

20 août 2026 · 5 min

Bluesky victime d'une attaque DDoS de 24h revendiquée par un groupe iranien

🗞️ Contexte Source : TechRadar, article de Sead Fadilpašić, publié le 19 août 2026. L’article rapporte la confirmation par Bluesky d’une attaque DDoS ayant provoqué une panne majeure de la plateforme. 📅 Chronologie de l’incident 16 août 2026 : Les utilisateurs commencent à signaler des problèmes d’accès à Bluesky depuis les États-Unis, le Royaume-Uni, la France et d’autres pays. 17 août 2026 : Bluesky confirme officiellement avoir subi une attaque DDoS d’une durée d’environ 24 heures. 🎯 Cible et impact Bluesky, plateforme de réseau social décentralisée basée sur le protocole AT (Authenticated Transfer Protocol), a été rendue inaccessible pour ses utilisateurs (site web et application mobile). Le nombre exact d’utilisateurs affectés n’a pas été communiqué. ...

20 août 2026 · 2 min

Campagne post-DEF CON : Google Doc malveillant livre AMOS, NetSupport RAT et implant Ledger

🎯 Contexte Source : Huntress, publié le 20 août 2026. Dans les jours suivant Black Hat et DEF CON, un chercheur Huntress a été ciblé par un acteur malveillant via des messages directs sur X (Twitter), exploitant le contexte post-conférence comme prétexte social. 🕵️ Vecteur initial Le compte X @HartmansDoeke s’est fait passer pour le VP Marketing de CoinDesk, contactant des participants à DEF CON avec un prétexte de planification de conférence. L’acteur a partagé un Google Doc malveillant accompagné d’une « clé d’accès » par DM. ...

20 août 2026 · 6 min

CareCloud : 3,75 millions de dossiers médicaux volés lors d'une violation de données

📰 Source : TechCrunch, article de Zack Whittaker publié le 19 août 2026. L’article rapporte la confirmation officielle par CareCloud d’une violation de données massive touchant 3,75 millions de patients, déclarée auprès du Département américain de la Santé et des Services sociaux (HHS). 🏥 Contexte : CareCloud est une entreprise technologique basée au New Jersey qui fournit des services de stockage de dossiers médicaux électroniques à des dizaines de milliers de prestataires de soins de santé aux États-Unis. Elle gère des données patients et des informations de facturation pour des hôpitaux, cabinets médicaux et autres structures de santé. ...

20 août 2026 · 2 min

Clop exploite CVE-2026-12569 dans PTC Windchill avec un web shell personnalisé pour extorsion massive

📅 Source : ReliaQuest Threat Research Team, publié le 18 août 2026. Cette analyse technique décrit une campagne d’extorsion de masse attribuée avec haute confiance au groupe Clop (aka Cl0p). 🎯 Contexte de l’attaque Clop exploite CVE-2026-12569 (CVSS 9.3), une vulnérabilité d’exécution de code à distance dans PTC Windchill, une plateforme de gestion du cycle de vie des produits (PLM) utilisée par les entreprises manufacturières mondiales. Cette exploitation permet le déploiement d’un web shell JSP personnalisé directement dans les répertoires codebase de Windchill. ...

20 août 2026 · 4 min
Dernière mise à jour le: 10 septembre 2026 📝