Chaîne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte Publié le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article présente une analyse technique approfondie d’une chaîne de livraison de malware via l’écosystème npm, détectée en juin 2026 et référencée sous l’advisory MAL-2026-6672. 🎯 Mécanisme d’attaque : une chaîne de dépendances transitives L’attaque repose sur trois packages npm imbriqués : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis légitime. La version 5.11.2 ajoute redis-type-xyz comme dépendance inutilisée. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exécutable. La version 1.10.6 ajoute ulid-xyz comme dépendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko déclenché via un script postinstall. Le payload n’était pas présent lors de la publication initiale d’ioredis-xyz : il a été injecté 19 minutes plus tard via la mise à jour d’une dépendance transitive, rendant la détection initiale impossible. ...

1 septembre 2026 · 4 min

24 packages npm malveillants utilisent des miroirs comme hébergeurs de pages de phishing ClickFix

🔍 Contexte Publié le 25 août 2026 par l’équipe de recherche OX Security, cet article documente une campagne active de phishing distribuée via le registre npm, exploitant les miroirs publics comme infrastructure d’hébergement malveillant. 🎯 Technique d’attaque Les attaquants publient des packages npm contenant une unique page HTML simulant une fausse vérification Cloudflare CAPTCHA. L’objectif n’est pas d’infecter les développeurs qui installent le package, mais d’utiliser les miroirs npm (unpkg, yarn, npmmirror, tencent) comme hébergeurs gratuits et de confiance pour des pages de phishing rendues directement dans le navigateur. ...

27 août 2026 · 3 min

Campagne WeedHack : empoisonnement SEO ciblant les joueurs Minecraft via de faux clients

🎯 Contexte Source : Cryptika (relayant CyberSecurityNews), publié le 25 août 2026. McAfee a publié un rapport détaillant la campagne WeedHack, une opération de distribution de malware ciblant les joueurs Minecraft via l’empoisonnement de résultats de recherche Google (SEO poisoning). 🔍 Mécanisme d’attaque Les attaquants clonent des sites officiels de clients Minecraft populaires (Xenon Client, Glazed Client, Radium Client, Nova Client, Meteor Client, SeedCrackerX, 22qq-client, Krypton Client) en reproduisant fidèlement : ...

25 août 2026 · 4 min

Faux installateur GTA 6 distribue le stealer Vidar via des sites imitant Rockstar Games

📰 Source : Cryptika (relayant CyberSecurityNews.com), publié le 25 août 2026. 🎯 Contexte : Une campagne de distribution de malware exploite l’engouement autour de GTA 6 pour piéger des utilisateurs Windows cherchant une démo ou un accès anticipé au jeu. La campagne a été identifiée et documentée par Malwarebytes. 🕵️ Mécanisme d’attaque : Des sites frauduleux imitant l’identité visuelle de Rockstar Games apparaissent dans les résultats de recherche Google. Ces sites proposent de faux boutons « Download » ou « Play Now » délivrant un exécutable malveillant (gta6_installer.exe, 1,1 Mo). Le fichier est un Vidar information stealer, dont le premier échantillon a été observé le 19 août 2026, un jour après la diffusion de nouveaux leaks de gameplay. 💾 Capacités du malware : ...

25 août 2026 · 4 min

Campagne ClickFix générée par IA déploie SmartRAT, un RAT bancaire PowerShell ciblant le Brésil

🔍 Contexte Publié le 17 juin 2026 par Zscaler ThreatLabz (chercheurs Shruti Dixit et Manisha Ramcharan Prajapati), cet article documente une campagne ClickFix observée en mars 2026 utilisant des sites web générés par IA pour distribuer un nouveau RAT bancaire nommé SmartRAT. Trend Micro a également analysé ce malware sous le nom Banana RAT avec un vecteur d’attaque différent. 🎯 Vecteur d’infection Les acteurs malveillants ont enregistré le domaine typosquatté cartaobb[.]com imitant le domaine légitime cartaobrb[.]com[.]br d’une banque brésilienne populaire. La page frauduleuse, vraisemblablement générée par un outil de création de sites web IA, présente : ...

18 juin 2026 · 4 min

Coupe du Monde 2026 : campagnes de scams, phishing et fraudes ciblant les supporters

🌐 Contexte Publié le 26 mai 2026 par Netcraft, cet article de recherche documente les campagnes frauduleuses en cours exploitant la Coupe du Monde FIFA 2026 comme leurre. La majorité de l’infrastructure identifiée est encore en phase de staging, positionnée pour activation à l’approche du tournoi. 🎟️ Fraudes aux billets et hôtels Netcraft a identifié un cluster de domaines homogènes enregistrés le 19 mai 2025, tous suivant la convention de nommage fifaworldcup2026[ville]hotels[.]com, couvrant les villes hôtes (Boston, Dallas, Houston, Los Angeles, Miami, New York, Philadelphia, Seattle, Toronto, Vancouver, Guadalajara, Mexico City, Monterrey). Ces domaines ne servent pas encore de contenu actif mais présentent des indicateurs de staging frauduleux. ...

27 mai 2026 · 4 min

SHub Reaper : nouveau stealer macOS usurpant Apple, Google et Microsoft dans une même chaîne d'attaque

🔍 Contexte Publié le 18 mai 2026 par Phil Stokes sur le blog de SentinelOne, cet article présente l’analyse technique d’une nouvelle variante du stealer macOS SHub, identifiée sous le build tag “Reaper”. Des recherches antérieures de Moonlock, Jamf et Malwarebytes avaient déjà documenté SHub Stealer et ses techniques associées. 🎯 Vecteur d’infection et leurres Reaper utilise de faux installeurs WeChat et Miro comme leurres initiaux, hébergés sur des domaines typosquattés dont mlcrosoft[.]co[.]com (usurpant Microsoft). La chaîne d’infection change de déguisement à chaque étape : ...

21 mai 2026 · 4 min

Faux dépôt OpenAI sur Hugging Face distribue un infostealer Rust via typosquatting

🗓️ Contexte Source : BleepingComputer, publié le 9 mai 2026. Découverte signalée par les chercheurs de HiddenLayer le 7 mai 2026, portant sur une campagne de distribution de malware via la plateforme Hugging Face. 🎯 Vecteur d’attaque Un dépôt malveillant nommé Open-OSS/privacy-filter a été créé sur Hugging Face en typosquattant le projet légitime « Privacy Filter » d’OpenAI. La carte du modèle (model card) était copiée quasi-verbatim. Le dépôt a brièvement atteint la première place du classement trending de la plateforme et accumulé 244 000 téléchargements avant sa suppression. ...

9 mai 2026 · 3 min

5 packages NuGet malveillants imitent des bibliothèques .NET chinoises pour voler identifiants et cryptomonnaies

🔍 Contexte Publié le 6 mai 2026 par Socket’s Threat Research Team, cet article présente la découverte de cinq packages NuGet malveillants publiés sous le compte bmrxntfj, actifs depuis au moins septembre 2025 et ayant accumulé environ 64 784 téléchargements toutes versions confondues. 📦 Packages malveillants identifiés Les cinq packages usurpent des bibliothèques .NET chinoises légitimes : IR.DantUI et IR.OscarUI : imitent AntdUI (bibliothèque WinForms sur Gitee) IR.Infrastructure.Core, IR.Infrastructure.DataService.Core, IR.iplus32 : imitent des bibliothèques d’entreprise chinoises internes L’opérateur maintient 219 versions masquées (listed: false) sur 224 au total, ne laissant visible qu’une seule version à la fois pour éviter la détection. Une rotation de versions active invalide les IOCs basés sur les hashes de fichiers. ...

8 mai 2026 · 4 min

Stardrop : campagne supply chain NPM ciblant l'IA, le capital-risque et le luxe

🌐 Contexte L’article est publié le 15 avril 2026 par OpenSourceMalware.com. Il documente une campagne d’attaque supply chain active sur le registre NPM, baptisée Stardrop, détectée à partir du 9 avril 2026 avec un rythme de publication de plus de 40 packages malveillants par jour. 🎯 Cibles Les packages usurpent des noms associés à : Entreprises d’IA : HuggingFace, Codeium, Cerebras, Groq, Inflection AI, Midjourney, Windsurf, Cursor, etc. Fonds de capital-risque : a16z, Bessemer VC, Khosla VC, Founders Fund, Coatue, Felicis, etc. Marques de luxe : Givenchy, Louis Vuitton, Valentino, Versace, Lamborghini, etc. 🔧 Mécanisme d’attaque La chaîne d’infection repose sur trois étapes : ...

15 avril 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝