Fuite de données chez Atlas Menu : 64 000 comptes exposés via GitHub

đŸ—“ïž Contexte Source : HaveIBeenPwned (haveibeenpwned.com/Breach/AtlasMenu), publiĂ© le 31 mai 2026. L’incident concerne Atlas Menu, un service de cheat (triche) pour les jeux vidĂ©o GTA V et CS2. 🔓 Nature de l’incident En mai 2026, un attaquant a revendiquĂ© avoir obtenu un accĂšs total aux systĂšmes d’Atlas Menu et a publiĂ© la base de donnĂ©es du service dans un dĂ©pĂŽt GitHub public, rendant les donnĂ©es accessibles Ă  tous. 📊 DonnĂ©es exposĂ©es L’incident a compromis les informations suivantes pour 64 000 adresses e-mail uniques : ...

1 juin 2026 Â· 2 min

Infrastructure Destruction Squad : hacktivisme hybride et ransomware BLACKNET-00 Ă  300$

🔍 Contexte Analyse publiĂ©e le 27 mai 2026 par le KELA Cyber Intelligence Center, portant sur le groupe Infrastructure Destruction Squad (IDS), actif depuis au moins juin 2025 et toujours opĂ©rationnel en mai 2026. Le groupe opĂšre principalement via Telegram et le forum PWN Forums. 🎭 Profil du groupe Infrastructure Destruction Squad se prĂ©sente comme un collectif hacktivist politiquement motivĂ©, mais ses activitĂ©s rĂ©vĂšlent un profil criminel Ă  but lucratif. Le groupe revendique des membres principalement en Chine, ainsi qu’en Russie, BiĂ©lorussie et aux États-Unis. Il communique en anglais, russe et chinois, et affiche des positions pro-Chine, anti-États-Unis, anti-IsraĂ«l, pro-palestiniennes et anti-Inde/pro-Pakistan. ...

1 juin 2026 Â· 4 min

MedusaLocker3 (FarAttack) : analyse technique du ransomware et de ses nombreuses variantes

📰 Source : BleepingComputer Forums — publiĂ© le 29 mai 2026 (derniĂšre Ă©dition le 26 mai 2026 par quietman7) Contexte Le forum de support BleepingComputer documente l’évolution du groupe MedusaLocker vers une nouvelle version de leur ransomware : MedusaLocker3, Ă©galement connu sous le nom FarAttack. Cette version est dĂ©veloppĂ©e en Rust, ce qui constitue un changement technique notable par rapport aux versions prĂ©cĂ©dentes. Comportement et dĂ©ploiement Les acteurs malveillants dĂ©ploient MedusaLocker3/FarAttack conjointement avec GlobeImposter 2.0 lors des mĂȘmes attaques. Les deux malwares utilisent les mĂȘmes extensions de fichiers chiffrĂ©s (.savelock**, .busavelock**, .itlock**), rendant leur distinction difficile. La seule mĂ©thode fiable pour diffĂ©rencier les fichiers chiffrĂ©s par l’un ou l’autre est l’analyse de la structure de pied de fichier (footer), documentĂ©e par le chercheur Demonslay335 (Michael Gillespie). L’accĂšs initial documentĂ© dans un cas inclus dans le fil est un compromis RDP suivi de l’utilisation de Mimikatz, de la dĂ©sinstallation de l’antivirus et de Windows Defender via Defender Control. Extensions de fichiers chiffrĂ©s (liste non exhaustive) MedusaLocker3 utilise un trĂšs grand nombre d’extensions numĂ©riques variables, parmi lesquelles : .farattack, .chipslock, .Chuklock, .filesencrypted, .onelock, .marlock**, .allock**, .itlock**, .olsavelock**, .savelock**, .busavelock**, .meduza**, .readtext**, .encrypted**, .hazard**, .cipher**, .locknet, .crypto**, .zombi**, .bulock**, .doctorhelp, .recovery**, .lock**, .rapid**, .genesis**, .duralock**, .locked**, .destroy**, .attackfiles, .repair, .virus**, .nett, .run**, .pomoch**, .pomochit**, .lockfile**, .attacknew**, .foxtrot**, .foxfort**, .solution247, .247_davidhasselhoff, .spider**, .root**, .infected, .destry**, .darkdev, .gonzofortuna, .wehavesolution**, .allciphered**, .luck_**, .bbuild, .hyena**, .lucky**, .M142HIMARS, .blackheart**, .crypt**, .danger**, .ETHAN, .jackalock, .pedro, .cyberhazard**, .CRFILE**, .rans**, .cryptdata, .datarip, .ololo, .PuId**, .ApRBwPQG, .delocker**, .dataleak**, .cybertron**, .jackpot**, .jacobmccole1967@onionmail_com, .taro, .solutionwehave**, .befirst**, .Stolen**, .246510179, .prey**, .trap**, .BAGAJAI, .BAFAIAI, .ripper**, .KARMA, .happy**, .Venere**, .end**, .chip**, .strike**, .raptum**, .zollo**, .bear**, .BASANAI, .net**, .dominus**, .BARADAI, .BAVACAI, .friends** ...

1 juin 2026 Â· 3 min

Notepad++ 8.9.6.1 corrige trois vulnérabilités dont une RCE critique via config.xml

📰 Source : The Cyber Express | Date de publication : 29 mai 2026 | Date de divulgation des CVE : 26 mai 2026 Les dĂ©veloppeurs de Notepad++ ont publiĂ© la version 8.9.6.1 pour corriger trois vulnĂ©rabilitĂ©s de sĂ©curitĂ© affectant toutes les versions jusqu’à 8.9.6. Les failles ont Ă©tĂ© divulguĂ©es le 26 mai 2026. 🔮 CVE-2026-48778 — RCE critique (CWE-78 : OS Command Injection) La vulnĂ©rabilitĂ© la plus sĂ©vĂšre rĂ©side dans le traitement du fichier config.xml, spĂ©cifiquement le paramĂštre <GUIConfig name="commandLineInterpreter">. Ce paramĂštre est lu sans validation, sans vĂ©rification d’intĂ©gritĂ© et sans restriction par liste blanche. Lorsqu’un utilisateur active la fonctionnalitĂ© “Open Containing Folder in cmd”, l’application utilise ce paramĂštre non sanitisĂ©, permettant Ă  un attaquant de substituer l’exĂ©cutable attendu par un programme arbitraire. Un proof-of-concept a dĂ©montrĂ© l’exĂ©cution de calc.exe Ă  la place de l’invite de commandes. La faille prĂ©sente une faible complexitĂ© d’attaque et ne nĂ©cessite pas de privilĂšges Ă©levĂ©s. ...

1 juin 2026 Â· 3 min

Reconstruction d'une kill chain Akira Ransomware à partir de logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 28 mai 2026 sur le SANS Internet Storm Center par Manuel Humberto Santander PelĂĄez (Handler SANS ISC), cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (canaux Security, System, PowerShell/Operational). Aucun EDR, aucun PCAP, aucun proxy log n’était disponible. đŸšȘ AccĂšs initial (Stage 1) L’attaquant a conduit une attaque par brute-force ciblant un compte SSLVPN local unique, depuis une seule adresse IP dans une plage d’hĂ©bergeur. Le compte Ă©tait dĂ©sactivĂ© dans Active Directory mais toujours provisionnĂ© localement sur le firewall, sans MFA. L’authentification rĂ©ussie est intervenue aprĂšs environ 6 heures d’attaque, sans pause — comportement typique du credential stuffing. ...

1 juin 2026 Â· 4 min

The Gentlemen : analyse d'un ransomware Go auto-propagant opéré par Storm-2697

🔍 Contexte PubliĂ© le 28 mai 2026 par Microsoft Threat Intelligence sur le blog officiel Microsoft Security, cet article prĂ©sente une analyse technique approfondie du ransomware The Gentlemen, opĂ©rĂ© par le groupe Storm-2697. 🎭 Acteur de la menace Storm-2697 est un acteur Ă  motivation financiĂšre qui gĂšre la plateforme RaaS (Ransomware-as-a-Service) « The Gentlemen » Le groupe a Ă©mergĂ© mi-2025 en tant que groupe fermĂ©, avant d’ouvrir son programme d’affiliation en septembre 2025 Un partenariat officiel avec BreachForums a Ă©tĂ© Ă©tabli pour recruter des affiliĂ©s, notamment des testeurs d’intrusion et des initial access brokers (IAB) ⚙ CaractĂ©ristiques techniques Ransomware Ă©crit en Go, obfusquĂ© avec Garble Cible l’environnement Windows Techniques documentĂ©es : exĂ©cution, Ă©vasion de dĂ©fense, chiffrement des fichiers, mouvement latĂ©ral et auto-propagation rĂ©seau Tactique de double extorsion : chiffrement des donnĂ©es ET exfiltration pour pression supplĂ©mentaire 🌍 Secteurs et zones gĂ©ographiques ciblĂ©s Secteurs : Ă©ducation, transport, santĂ©, finance Zones : AmĂ©rique du Nord, AmĂ©rique du Sud, Europe, Afrique, Asie 📄 Nature de l’article Il s’agit d’une analyse technique publiĂ©e par Microsoft, destinĂ©e aux dĂ©fenseurs, aux Ă©quipes de rĂ©ponse Ă  incident et Ă  la communautĂ© de sĂ©curitĂ©. L’article inclut le flux d’exĂ©cution, les comportements d’évasion, la conception du chiffrement, les techniques de mouvement latĂ©ral, des dĂ©tections Microsoft Defender, des requĂȘtes de chasse et des indicateurs de compromission (IOCs). ...

1 juin 2026 Â· 2 min

B1ack's Stash publie 4,6 millions de cartes de paiement issues de web skimming

đŸ—“ïž Contexte Le 18 mai 2026, le marketplace criminel B1ack’s Stash a publiĂ© sur un forum underground un archive contenant 4 668 889 enregistrements de cartes de paiement compromises. L’analyse a Ă©tĂ© publiĂ©e le 28 mai 2026 par D3Lab (Andrea Draghetti). La publication avait un objectif explicitement promotionnel : attirer du trafic vers le marchĂ© illĂ©gal, renforcer sa rĂ©putation dans l’écosystĂšme du carding, et punir des vendeurs accusĂ©s de revendre les mĂȘmes cartes ailleurs. ...

31 mai 2026 Â· 3 min

BTMOB : un RAT Android furtif vendu en MaaS ciblant l'Amérique latine et au-delà

🔍 Contexte PubliĂ© le 26 mai 2026 par ESET (WeLiveSecurity), cet article prĂ©sente une analyse technique du malware Android BTMOB, un RAT (Remote Access Trojan) dĂ©couvert lors d’une revue des dĂ©tections de menaces au BrĂ©sil. L’analyse est signĂ©e par Daniel Cunha Barbosa. 🧬 Origine et Ă©volution BTMOB a Ă©tĂ© dĂ©crit pour la premiĂšre fois en fĂ©vrier 2025 et est issu de l’évolution du malware SpySolr. Contrairement aux trojans bancaires classiques, BTMOB offre des capacitĂ©s plus larges : ...

31 mai 2026 Â· 5 min

Campagne de phishing ciblant les clés de récupération des sauvegardes Signal

đŸ—“ïž Contexte Article publiĂ© le 28 mai 2026 par TechCrunch (Lorenzo Franceschi-Bicchierai). L’information provient de signalements relayĂ©s par le journaliste Josh Rogin (Washington Post) et de Mohammed Al-Maskati, directeur de la Digital Security Helpline d’Access Now. 🎯 Nature de l’attaque Une nouvelle campagne de phishing cible les utilisateurs de l’application de messagerie Signal. Les attaquants se font passer pour le support officiel de Signal via un compte nommĂ© « Signal Support » et envoient un message prĂ©textant un problĂšme de synchronisation menaçant la perte permanente des sauvegardes. ...

31 mai 2026 Â· 3 min

Campagne de smishing mondiale : 1 628 URLs malveillantes ciblant 19 pays sur 3 continents

🌍 Contexte PubliĂ© le 27 mai 2026 par Hunt.io, cet article prĂ©sente les rĂ©sultats d’une investigation sur une vaste campagne de smishing (phishing par SMS) initialement dĂ©tectĂ©e via un avertissement de sĂ©curitĂ© du portail gouvernemental roumain Ghișeul.ro (7 mai 2026). L’enquĂȘte a rĂ©vĂ©lĂ© une opĂ©ration coordonnĂ©e Ă  l’échelle mondiale. 📊 Ampleur de la campagne 1 628 URLs malveillantes confirmĂ©es actives dans 19 pays (Europe, AmĂ©riques, Caucase) 32 adresses IP backend rĂ©parties sur 6 rĂ©gions gĂ©ographiques Un identifiant de campagne unique de 128 caractĂšres (39dabeddef7c2f0806110b305bd8ca7307c13ac987e7c64fc1d46752868a258958eba99f16413f522a4961dfb09565983 36fc258794664ccc9f71f25e8f688c5) prĂ©sent dans le HTML de chaque page Infrastructure hĂ©bergĂ©e sur : Tencent Cloud (15 IPs), Cloudflare CDN (14 IPs), Alibaba Cloud (3 IPs), ALEXHOST Moldova (2 IPs) 🎯 Secteurs et entitĂ©s ciblĂ©s Pays Organisation ciblĂ©e URLs Royaume-Uni DPD (livraison) 558 Irlande DPD (livraison) 47 États-Unis T-Mobile, DMV NC/OH 39 Espagne SEUR (postal) 9 Roumanie Ghișeul.ro (gouvernement) 9 Bulgarie MVR (MinistĂšre de l’IntĂ©rieur) 10 SlovĂ©nie E-uprava (gouvernement) 9 France DAO/ASF (pĂ©ages) 3 GĂ©orgie TBC Pay (banque/amendes) 5 Albanie Vodafone 1 🔬 Analyse technique Deux templates de phishing distincts : ...

31 mai 2026 Â· 7 min
Derniùre mise à jour le: 9 juin 2026 📝