Infostealers : cartographie des credentials cloud, code et IA ciblés par Lumma, RedLine et Vidar

🔍 Contexte PubliĂ© le 25 septembre 2026 sur le blog de Wiz (wiz.io), cet article de recherche est co-signĂ© par Gili Tikochinski et Shahar Dorfman. Il s’appuie sur une analyse des donnĂ©es de la plateforme NordStellar pour cartographier les types de credentials ciblĂ©s par les familles d’infostealers et Ă©valuer leur impact potentiel sur les environnements cloud, code et IA. 🎯 Menace principale Les infostealers constituent un vecteur d’accĂšs initial majeur pour compromettre les environnements cloud d’entreprise. Ils opĂšrent via un Ă©cosystĂšme cybercriminel industrialisĂ© reposant sur des plateformes Malware-as-a-Service (MaaS), des Initial Access Brokers (IABs) et des marketplaces souterrains. Trois familles dominent le paysage : ...

29 septembre 2026 Â· 4 min

ENISA Threat Landscape 2026 : panorama des cybermenaces ayant affecté l'UE en 2025

📋 Contexte : L’ENISA (Agence de l’Union europĂ©enne pour la cybersĂ©curitĂ©) a publiĂ© en septembre 2026 son rapport annuel ETL 2026 (ENISA Threat Landscape 2026), couvrant la pĂ©riode du 1er janvier au 31 dĂ©cembre 2025. Le rapport repose sur l’analyse de 8 257 incidents collectĂ©s depuis des sources ouvertes et des informations anonymisĂ©es partagĂ©es par les États membres de l’UE. 🎯 Principaux types d’incidents : Les attaques DDoS reprĂ©sentent 51,3 % des incidents enregistrĂ©s, suivies des accĂšs non autorisĂ©s (39,5 %). Parmi les techniques d’ingĂ©nierie sociale, le phishing domine Ă  77,8 %, suivi du malspam (13 %). L’exploitation de vulnĂ©rabilitĂ©s (N-day et 0-day) constitue 60,4 % des vecteurs d’intrusion identifiĂ©s dans les cas d’accĂšs non autorisĂ©. ...

23 septembre 2026 Â· 9 min

Anthropic verrouille des comptes Claude compromis par des infostealers

🔍 Contexte Source : Help Net Security, publiĂ© le 31 aoĂ»t 2026. Anthropic, l’entreprise derriĂšre l’assistant IA Claude, a notifiĂ© des utilisateurs affectĂ©s par une campagne de compromission de comptes via des infostealers. 🎯 Nature de l’incident Des sessions de connexion Ă  la plateforme Claude ont Ă©tĂ© compromises Ă  la suite d’infections par des malwares de type infostealer. Anthropic a procĂ©dĂ© au verrouillage prĂ©ventif des comptes concernĂ©s et a communiquĂ© directement avec les utilisateurs affectĂ©s par email. ...

4 septembre 2026 Â· 2 min

Des infostealers détournent des sessions Claude pour consommer les crédits des utilisateurs

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 aoĂ»t 2026. Anthropic, l’entreprise derriĂšre l’assistant IA Claude, a notifiĂ© par email certains de ses utilisateurs d’une campagne d’abus exploitant des sessions Claude volĂ©es via des infostealers. 🎯 Nature de l’attaque Des acteurs malveillants utilisent des malwares de type infostealer pour dĂ©rober des sessions de connexion actives Ă  Claude directement depuis les ordinateurs des victimes. Ces sessions volĂ©es permettent aux attaquants de se connecter aux comptes Claude sans avoir besoin de passer par l’authentification classique (mot de passe, 2FA), car les cookies de session dĂ©jĂ  authentifiĂ©s sont copiĂ©s. ...

1 septembre 2026 Â· 2 min

Faux installateur GTA 6 distribue le stealer Vidar via des sites imitant Rockstar Games

📰 Source : Cryptika (relayant CyberSecurityNews.com), publiĂ© le 25 aoĂ»t 2026. 🎯 Contexte : Une campagne de distribution de malware exploite l’engouement autour de GTA 6 pour piĂ©ger des utilisateurs Windows cherchant une dĂ©mo ou un accĂšs anticipĂ© au jeu. La campagne a Ă©tĂ© identifiĂ©e et documentĂ©e par Malwarebytes. đŸ•”ïž MĂ©canisme d’attaque : Des sites frauduleux imitant l’identitĂ© visuelle de Rockstar Games apparaissent dans les rĂ©sultats de recherche Google. Ces sites proposent de faux boutons « Download » ou « Play Now » dĂ©livrant un exĂ©cutable malveillant (gta6_installer.exe, 1,1 Mo). Le fichier est un Vidar information stealer, dont le premier Ă©chantillon a Ă©tĂ© observĂ© le 19 aoĂ»t 2026, un jour aprĂšs la diffusion de nouveaux leaks de gameplay. đŸ’Ÿ CapacitĂ©s du malware : ...

25 aoĂ»t 2026 Â· 4 min

Trois clusters russes ciblent des individus via des flux d'authentification légitimes

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG), cet article dĂ©taille trois clusters distincts d’espionnage cyber Ă  nexus russe ciblant des individus dans les secteurs acadĂ©mique, aĂ©rospatial, dĂ©fense, gouvernemental et think tanks en Europe et aux États-Unis. 🎯 Acteurs et attribution UNC6293 : Ă©valuĂ© avec confiance modĂ©rĂ©e comme sous-cluster d’ICE RELIC (anciennement APT29), spĂ©cialisĂ© dans l’accĂšs initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs Ă  la fois, usurpe le DĂ©partement d’État amĂ©ricain. UNC7005 (alias STORM-2945) : autre cluster liĂ© Ă  ICE RELIC, identifiĂ© en fĂ©vrier 2026. Moins sophistiquĂ©, mauvaise sĂ©curitĂ© opĂ©rationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. LiĂ© Ă  la campagne de captive portals hĂŽteliers rapportĂ©e par Reliaquest et Microsoft. UNC5976 : cluster distinct, potentiellement alignĂ© avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et ArmĂ©nie. đŸ› ïž Techniques principales App password phishing : convaincre les cibles de crĂ©er des mots de passe d’application nommĂ©s spĂ©cifiquement (ex: ms.state.gov) et de les partager Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’évĂ©nements diplomatiques OAuth phishing : redirection vers des projets cloud malveillants non vĂ©rifiĂ©s pour voler des tokens d’authentification WhatsApp device linking : liaison de comptes WhatsApp Ă  des appareils attaquants, suivie d’enregistrement audio/vidĂ©o via JavaScript malveillant Captive portal hijacking : redirection depuis des portails Wi-Fi d’hĂŽtels vers des pages d’authentification Microsoft falsifiĂ©es Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de tĂ©lĂ©chargement d’application Fingerprinting anti-analyse : scripts JavaScript dĂ©tectant WebDriver, Puppeteer, Selenium pour Ă©viter l’analyse automatisĂ©e 🩠 Malwares identifiĂ©s VIDAR : infostealer Windows, binaire Go obfusquĂ©, C2 107.189.18.7 ATOMIC (AtomicStealer) : infostealer macOS MaaS ENGINELIGHT : malware Go, C2 via statistic-ms.live CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggĂ©rant une gĂ©nĂ©ration par LLM HEADRUSH : plugin Excel malveillant menant Ă  un downloader HTA 🌐 Infrastructure notable UNC7005 a enregistrĂ© des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et aoĂ»t 2026. L’email chikolimdrid@gmail.com a Ă©tĂ© utilisĂ© pour enregistrer plusieurs domaines liĂ©s Ă  la campagne captive portal. ...

22 aoĂ»t 2026 Â· 6 min

Rapport Cyble H1 2026 : 3 836 attaques ransomware et paysage cyber mondial en escalade

📊 Source et contexte : Ce rapport est publiĂ© par Cyble Research and Intelligence Labs (CRIL), couvrant la pĂ©riode janvier–juin 2026. Il s’agit d’une rĂ©trospective mondiale structurĂ©e par rĂ©gion (AmĂ©riques, Europe/UK, Asie-Pacifique, Moyen-Orient/Afrique, Australie/Nouvelle-ZĂ©lande). 🔱 Chiffres clĂ©s mondiaux 3 836 attaques ransomware (moyenne >630/mois) 367 incidents de fuite/violation de donnĂ©es 129 ventes d’accĂšs initiaux 32 400+ domaines impactĂ©s par l’hacktivisme ~9 825 posts de fuite liĂ©s Ă  des canaux hacktivistes 146 CVE analysĂ©es, dont ~90% critiques ou Ă©levĂ©es 🩠 Groupes ransomware dominants ...

27 juillet 2026 Â· 6 min

Vidar Stealer : contournement de l'ABE via scan mémoire et injections APC

🔍 Contexte PubliĂ© le 18 juin 2026 par Vojtěch Krejsa, chercheur chez Gen Digital, cet article constitue une analyse technique approfondie du mĂ©canisme de contournement de l’Application-Bound Encryption (ABE) implĂ©mentĂ© dans le stealer Vidar, version 2.1. đŸ§© Technique de bypass ABE Vidar adopte une approche similaire Ă  Remus/Lumma en extrayant la v20_master_key directement depuis la mĂ©moire du navigateur, mais avec une mĂ©thode distincte en deux phases : Phase 1 – Localisation de la clĂ© en mĂ©moire Si le navigateur est dĂ©jĂ  en cours d’exĂ©cution, Vidar crĂ©e un fork du processus via NtCreateProcessEx avec SectionHandle = NULL, produisant un snapshot mĂ©moire statique (copy-on-write, sans threads). Si aucun navigateur n’est actif, Vidar crĂ©e un bureau isolĂ© (CreateDesktopA) nommĂ© v20_%d et lance le navigateur avec --no-first-run --disable-gpu about:blank. Jusqu’à 64 processus navigateur sont Ă©numĂ©rĂ©s et traitĂ©s indĂ©pendamment. La mĂ©moire est scannĂ©e via NtQueryVirtualMemory et NtReadVirtualMemory, ciblant les rĂ©gions MEM_COMMIT, MEM_PRIVATE, PAGE_READONLY ou PAGE_READWRITE (jusqu’à 4096 rĂ©gions). Le scan parallĂšle (64 threads) recherche un pattern de 32 octets : 76 32 30 00 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 03 00 00 00 00 01 ?? ?? correspondant Ă  un nƓud de Chromium::Encryptor::KeyRing. Un systĂšme de vote majoritaire filtre les candidats. Phase 2 – DĂ©chiffrement via injection APC La clĂ© est protĂ©gĂ©e par CryptProtectMemory avec le flag CRYPTPROTECTMEMORY_SAME_PROCESS, nĂ©cessitant une exĂ©cution depuis le processus navigateur. Vidar sĂ©lectionne l’une de deux mĂ©thodes d’injection APC selon la prĂ©sence d’ESET ou Bitdefender : MĂ©thode « classic » (si ESET/Bitdefender dĂ©tectĂ©) : crĂ©ation d’un thread suspendu via CreateRemoteThread (start address NtTestAlert), queue APC via NtQueueApcThread, reprise du thread. MĂ©thode « special » (sinon) : Ă©numĂ©ration des threads existants via CreateToolhelp32Snapshot/Thread32First/Thread32Next, ouverture via NtOpenThread, injection via NtQueueApcThreadEx2 avec QUEUE_USER_APC_FLAGS_SPECIAL_USER_APC (exĂ©cution immĂ©diate, sans Ă©tat alertable requis). La routine APC injectĂ©e est CryptUnprotectMemory appelĂ©e avec l’adresse candidate, taille 32 octets, et CRYPTPROTECTMEMORY_SAME_PROCESS. Vidar crĂ©e un second fork pour lire la clĂ© dĂ©chiffrĂ©e et vĂ©rifie via dĂ©chiffrement AES-256-GCM (BCryptDecrypt). AprĂšs lecture, Vidar rĂ©injecte CryptProtectMemory pour restaurer l’état du navigateur. En cas d’échec total, Vidar termine tous les processus navigateur, les redĂ©marre et rĂ©pĂšte le cycle. 📌 IoC SHA1 Vidar 2.1 : 459daa809751e73f60fbbe4384a7d1653c36bb06945e4eb363527092424110a 📄 Nature de l’article Il s’agit d’une publication de recherche technique Ă  visĂ©e CTI, documentant prĂ©cisĂ©ment les mĂ©canismes internes d’un stealer actif pour permettre la dĂ©tection et la comprĂ©hension de ses techniques d’évasion. ...

23 juin 2026 Â· 3 min

Dizaines de fonds d'écran malveillants sur Steam Workshop : comptes de joueurs compromis

đŸ—“ïž Source : Securelist (Kaspersky) — Publication le 16 juin 2026, auteurs : Maxim Starodubov et Denis Brylev. Contexte Depuis fin 2025 (et confirmĂ© dĂšs aoĂ»t 2025 selon la mise Ă  jour du 17 juin), des acteurs malveillants exploitent Steam Workshop et l’application Wallpaper Engine pour distribuer des malwares Ă  grande Ă©chelle. Des dizaines de fonds d’écran malveillants ont Ă©tĂ© identifiĂ©s, chacun ayant Ă©tĂ© tĂ©lĂ©chargĂ© des milliers Ă  des dizaines de milliers de fois. ...

21 juin 2026 Â· 4 min

ErrTraffic : analyse d'un framework ClickFix MaaS exploitant EtherHiding sur WordPress

🔍 Contexte PubliĂ© le 16 juin 2026 par Sekoia TDR (Jeremy Scion et Quentin Bourgue), cet article est la version publique d’un rapport privĂ© distribuĂ© aux clients le 2 juin 2026. Il documente en profondeur le framework ErrTraffic, un outil de distribution de malwares opĂ©rĂ© sous modĂšle Malware-as-a-Service (MaaS). đŸ§© Description du framework ErrTraffic ErrTraffic est un framework JavaScript injectĂ© dans des sites WordPress compromis pour afficher des leurres ClickFix (faux BSOD, reCAPTCHA, Cloudflare Turnstile) et distribuer des malwares aux visiteurs. Il intĂšgre un Traffic Distribution System (TDS) avec : ...

17 juin 2026 Â· 5 min
Derniùre mise à jour le: 2 octobre 2026 📝