REVSTEALER : analyse d'un infostealer émergent avec dead drop Polygon et modules C2

🔍 Contexte PubliĂ© le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de REVSTEALER, un infostealer Ă©mergent suivi sous la rĂ©fĂ©rence interne REF2859. Gen Threat Labs avait dĂ©jĂ  couvert ce malware plus tĂŽt dans l’étĂ© 2026. 📩 Distribution et vecteur d’attaque REVSTEALER est distribuĂ© principalement via ingĂ©nierie sociale ciblant les joueurs, notamment : 17 chaĂźnes YouTube compromises promouvant de faux cheats et mod menus via des vidĂ©os gĂ©nĂ©rĂ©es par IA Domaines malveillants associĂ©s : elitecheatsx[.]live et resight-cheats[.]net Usurpation de logiciels lĂ©gitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thĂšmes ~4 700 Ă©chantillons identifiĂ©s sur VirusTotal via Retrohunt YARA sur un an MajoritĂ© des samples packĂ©s avec VMProtect ⚙ FonctionnalitĂ©s principales Anti-analyse SystĂšme de scoring sandbox (10 vĂ©rifications pondĂ©rĂ©es) : si score ≄ 7, auto-terminaison VĂ©rifications : nombre de cƓurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloquĂ©s, timing checks Exclusion CIS : vĂ©rification de la langue systĂšme et du layout clavier via hash FNV-1a ; terminaison si locale CIS dĂ©tectĂ©e Syscalls indirects, API hashing, chiffrement de chaĂźnes, contournement des hooks user-mode, gestion d’exceptions personnalisĂ©e Watermarking de payload : jeton de 16 octets en fin de fichier, fenĂȘtre de vĂ©rification Ă  6 caractĂšres (similaire Ă  LummaStealer/AuraStealer) Collecte de credentials 225 identifiants d’extensions Chromium (wallets crypto, gestionnaires de mots de passe) 51 applications wallet standalone Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA Bypass App-Bound Encryption (ABE) : lancement du navigateur sous contrĂŽle dĂ©bogueur, hardware breakpoint pour lire la clĂ© dĂ©chiffrĂ©e en mĂ©moire (inspirĂ© de ElevationKatz/ChromeKatz) Collecte de documents, fichiers de configuration, donnĂ©es clipboard, screenshot, liste de processus, applications installĂ©es Plateformes gaming ciblĂ©es Battle.net, EA Desktop, Steam, Roblox (via CryptUnprotectData), Minecraft (multiples launchers) Dead drop Polygon (EtherHiding) Chaque build contient une adresse C2 primaire et une adresse de smart contract Polygon En cas d’indisponibilitĂ© du C2 primaire : interrogation de jusqu’à 5 endpoints JSONRPC Polygon publics, dĂ©chiffrement AES d’un C2 de fallback đŸ§© Quatre modules C2 additionnels Module CapacitĂ© ProManager Vol de wallets/extensions, overlays de phishing, capture d’input, livraison de payload WinUpdate Remplacement d’adresses crypto dans le clipboard, vol de mnĂ©moniques SoftManager Proxy SOCKS5 inversĂ©, accĂšs backconnect via WebSocket chiffrĂ© LockAppHost DĂ©ploiement XMRig, suspension de concurrents, persistance Tous les modules partagent : configuration obfusquĂ©e, protection VMProtect, dead drops Polygon. ...

10 septembre 2026 Â· 5 min

Shai-Hulud : un payload npm identique réapparu aprÚs 111 jours de dormance

📅 Source : Aikido Security (blog.aikido.dev), publiĂ© le 7 septembre 2026 par Charlie Eriksen. Contexte Le 19 mai 2026, une attaque de chaĂźne d’approvisionnement baptisĂ©e Shai-Hulud avait compromis des comptes mainteneurs npm pour publier 639 versions malveillantes de packages @antv en l’espace d’une heure. Le payload avait Ă©tĂ© rapidement analysĂ© et fingerprinted par la communautĂ© de sĂ©curitĂ© npm. RĂ©activation aprĂšs 111 jours Le 7 septembre 2026, quatre nouveaux packages npm ont Ă©tĂ© publiĂ©s par le mĂȘme compte npm, portant le hash SHA256 identique (e37e3ddeeaaa9e0c4fdbcb829b4895a6521031c80053fc436625b61e6ee5b1a6) au payload original : ...

10 septembre 2026 Â· 3 min

Veradigm : vol de données patients via un fournisseur, le gang The Gentlemen revendique 3,5M de dossiers

đŸ„ Contexte Source : The Record Media, publiĂ© le 9 septembre 2026. Veradigm, anciennement Allscripts, est une sociĂ©tĂ© amĂ©ricaine basĂ©e Ă  Chicago spĂ©cialisĂ©e dans les dossiers mĂ©mĂ©dicaux Ă©lectroniques, dĂ©clarant 594 millions de dollars de revenus en 2024. Elle a notifiĂ© les rĂ©gulateurs d’une violation de donnĂ©es via un dĂ©pĂŽt 8-K auprĂšs de la SEC. 🔓 DĂ©tails de l’incident Des attaquants ont compromis l’environnement d’un fournisseur tiers de Veradigm et obtenu des identifiants d’accĂšs Ă  une API utilisĂ©e par ce fournisseur pour fournir des services au nom des clients de Veradigm. Ces identifiants ont permis de tĂ©lĂ©charger des copies de donnĂ©es personnelles de patients, incluant dans certains cas des numĂ©ros de sĂ©curitĂ© sociale. Aucune donnĂ©e clinique ou mĂ©dicale n’a Ă©tĂ© impliquĂ©e. ...

10 septembre 2026 Â· 3 min

Violation de données Mathspace : 1,07 million d'utilisateurs exposés via une faille Metabase

đŸ—“ïž Contexte PubliĂ© le 5 septembre 2026 sur le blog officiel de Mathspace (mis Ă  jour le 8 septembre 2026), cet article constitue une communication officielle post-incident de la plateforme Ă©ducative australienne Mathspace, dĂ©taillant les circonstances, l’étendue et les mesures prises Ă  la suite d’une violation de donnĂ©es confirmĂ©e le 3 septembre 2026. 🔍 DĂ©roulement de l’incident Des attaquants ont exploitĂ© une vulnĂ©rabilitĂ© critique dans l’installation auto-hĂ©bergĂ©e de Metabase, un outil de reporting interne utilisĂ© par Mathspace. Cette faille permettait d’obtenir un accĂšs administrateur sans authentification lĂ©gitime. ...

10 septembre 2026 Â· 3 min

Fuite de données chez ShipMonk expose ~80 689 clients de Trezor

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 et mis Ă  jour le 4 septembre 2026 sur le blog officiel de Trezor, cet article annonce une violation de donnĂ©es survenue chez ShipMonk, prestataire logistique tiers de Trezor, dĂ©couverte le 10 aoĂ»t 2026. 📋 Nature de l’incident Un acteur non autorisĂ© a accĂ©dĂ© aux systĂšmes de ShipMonk contenant des donnĂ©es clients de Trezor. L’incident a exposĂ© les informations suivantes : Nom complet Adresse email NumĂ©ro de tĂ©lĂ©phone Adresse de livraison NumĂ©ro de commande đŸ‘„ PĂ©rimĂštre des victimes Au total, 80 689 clients sont affectĂ©s, rĂ©partis comme suit : ...

9 septembre 2026 Â· 2 min

Patch Tuesday septembre 2026 : record de 973 vulnérabilités dont 2 exploitées activement

📅 Contexte : Le 8 septembre 2026, Johannes Ullrich (SANS Internet Storm Center) publie l’analyse du Patch Tuesday mensuel de Microsoft, qui Ă©tablit un nouveau record absolu avec 973 vulnĂ©rabilitĂ©s corrigĂ©es, dont 113 classĂ©es critiques. Ce volume dĂ©passe largement le prĂ©cĂ©dent record de 664 vulnĂ©rabilitĂ©s fixĂ© en juillet 2026. 🔮 VulnĂ©rabilitĂ©s exploitĂ©es activement : CVE-2026-81963 – Windows Update Stack Elevation of Privilege : CVSS 7.8, sĂ©vĂ©ritĂ© « Important ». Flaw d’improper link resolution avant accĂšs fichier, permettant Ă  un attaquant local authentifiĂ© Ă  faibles privilĂšges d’élever ses droits jusqu’au niveau SYSTEM via un abus de link-following. Affecte Windows 11 et Windows Server 2025 (y compris Server Core). ...

9 septembre 2026 Â· 3 min

WeWorm : premier ver zero-click se propageant via les appels WeChat sur iOS et Android

🔬 Contexte PubliĂ© le 8 septembre 2026 par la sociĂ©tĂ© de recherche offensive Calif (calif.io), cet article prĂ©sente WeWorm, dĂ©crit comme le premier ver zero-click capable de se propager automatiquement via les appels WeChat sur iOS et Android. La recherche a Ă©tĂ© couverte par le New York Times. 🐛 La vulnĂ©rabilitĂ© Le bug est une corruption mĂ©moire (memory corruption) dans la pile VoIP de WeChat. Il permet une exĂ©cution de code Ă  distance (RCE) dĂ©clenchĂ©e uniquement par un appel entrant, sans que la victime n’ait besoin de dĂ©crocher ou d’interagir avec son tĂ©lĂ©phone. Les dĂ©tails techniques complets sont retenus dans l’attente d’une prĂ©sentation en confĂ©rence. ...

9 septembre 2026 Â· 3 min

2 000 documents fuités révÚlent comment la Russie forme des étudiants en ingénierie pour le GRU

📰 Source : Security Affairs (Pierluigi Paganini), publiĂ© le 3 septembre 2026. L’article s’appuie sur un rapport de DomainTools et une investigation menĂ©e par un consortium international de mĂ©dias (The Insider, The Guardian, Le Monde, Der Spiegel, Delfi, VSquare, FRONTSTORY.PL). đŸ« Contexte : Plus de 2 000 documents internes de l’UniversitĂ© Technique d’État de Moscou Bauman (MSTU Bauman) ont Ă©tĂ© analysĂ©s. Ces fichiers couvrent des dossiers acadĂ©miques et administratifs jusqu’en 2025. Un utilisateur DarkForums connu sous le pseudonyme “Losyash” est suspectĂ© d’avoir partagĂ© les donnĂ©es, sans confirmation dĂ©finitive. ...

7 septembre 2026 Â· 3 min

Analyse technique de la campagne PureLogs Stealer 2026 : chaĂźne d'infection multi-stages

🔍 Contexte Source : ITrust (https://www.itrust.fr), publiĂ©e le 2 septembre 2026. L’analyse fait suite Ă  une alerte EDR dĂ©clenchĂ©e mi-juillet 2026 chez un client, bloquant une communication rĂ©seau issue d’une exĂ©cution PowerShell. Le CERT ITrust a rĂ©tro-ingĂ©niĂ© la chaĂźne complĂšte malgrĂ© le blocage de l’attaque. 🎯 Vecteur initial : ClickFix + PowerShell La compromission dĂ©bute par un mail de phishing exploitant la technique ClickFix (social engineering simulant un crash technique). Une commande PowerShell est exĂ©cutĂ©e entiĂšrement en mĂ©moire (fileless), tĂ©lĂ©chargeant et exĂ©cutant du code arbitraire depuis une URL distante. Le paramĂštre ?sid=1785227193742-lf6op6dy dans l’URL constitue un mĂ©canisme de tracking par victime. Une polymorphie anti-signature est assurĂ©e par des commentaires alĂ©atoires rendant chaque instance unique. ...

7 septembre 2026 Â· 4 min

Arnaque WhatsApp ciblant les clients d'un hĂŽtel suisse Ă  Lenzerheide

🏹 Contexte Source : Blick.ch, publiĂ© le 6 septembre 2026. L’hĂŽtel quatre Ă©toiles Schweizerhof situĂ© Ă  Lenzerheide (Suisse) a Ă©mis une mise en garde Ă  destination de sa clientĂšle concernant une campagne d’escroquerie en cours. 🎯 Nature de l’attaque Des hackers ciblent les systĂšmes de rĂ©servation de l’établissement hĂŽtelier et exploitent les donnĂ©es clients pour mener des attaques de type fraude par messagerie instantanĂ©e. Les attaquants utilisent WhatsApp pour envoyer des messages frauduleux aux clients de l’hĂŽtel dans le but de leur soutirer de l’argent. ...

7 septembre 2026 Â· 2 min
Derniùre mise à jour le: 10 septembre 2026 📝