UNC6671 rebrand multi-marques : vishing et extorsion ciblant finance et cloud d'entreprise

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG) et Mandiant, cet article constitue une mise Ă  jour d’un prĂ©cĂ©dent rapport de mai 2026 sur le groupe UNC6671. Il documente la continuation et la diversification des opĂ©rations de ce groupe malgrĂ© l’annonce de la retraite de la marque BlackFile en mai 2026. 🎭 Acteur et marques associĂ©es UNC6671 opĂšre dĂ©sormais sous plusieurs marques d’extorsion disposant chacune d’un Data Leak Site (DLS) distinct : ...

8 aoĂ»t 2026 Â· 7 min

Campagne de phishing sophistiquée ciblant le Crédit Agricole : 912 victimes et 149 clés SendGrid volées

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 par Cybernews, cet article rapporte la dĂ©couverte par l’équipe de recherche de Cybernews, le 19 juin, d’un serveur publiquement accessible hĂ©bergeant une opĂ©ration de phishing Ă  grande Ă©chelle usurpant l’identitĂ© du CrĂ©dit Agricole, l’une des plus grandes institutions financiĂšres coopĂ©ratives au monde. 🎯 MĂ©canisme de l’attaque Les attaquants ont mis en place une chaĂźne d’attaque multi-Ă©tapes : Collecte d’infrastructure : scan de buckets Amazon S3 non protĂ©gĂ©s Ă  la recherche de fichiers d’environnement, sauvegardes de bases de donnĂ©es, fichiers de configuration Python et fichiers swap Vim contenant des clĂ©s SendGrid et AWS SES Exploitation des clĂ©s volĂ©es : 149 clĂ©s API SendGrid et 3 comptes AWS compromis, offrant une capacitĂ© d’envoi combinĂ©e d’environ 7 000 emails par jour via une infrastructure lĂ©gitime Construction de la liste de cibles : dĂ©part d’une liste de 220 000 adresses IP, expansion Ă  250 000 nouvelles IP via scan de sous-rĂ©seaux, enrichissement par DNS lookups, logs SSL Certificate Transparency et le top 1 million de domaines mondiaux Filtrage anti-honeypot : suppression des plateformes d’hĂ©bergement cloud, IP statiques d’entreprises et VPS gĂ©nĂ©riques 💰 MonĂ©tisation et collecte de donnĂ©es Le panel de phishing collectait automatiquement depuis les comptes compromis : ...

7 aoĂ»t 2026 Â· 3 min

Campagne de vishing ciblant les grandes firmes financiÚres américaines : Blackstone, KKR, CME et autres

đŸ—žïž Contexte Article exclusif de Reuters publiĂ© le 6 aoĂ»t 2026, basĂ© sur des donnĂ©es Google (Threat Intelligence Group) et des plateformes d’intelligence web (DomainTools, urlscan). L’article rĂ©vĂšle une campagne active de compromission ciblant des institutions financiĂšres amĂ©ricaines de premier plan. 🎯 Nature de la campagne Des hackers Ă  motivation financiĂšre (ransomware/extorsion) ont mis en place 72 sites web malveillants conçus pour voler les identifiants d’employĂ©s de grandes firmes. La technique principale est le vishing (voice phishing) : les attaquants appellent les employĂ©s sur leurs tĂ©lĂ©phones personnels en se faisant passer pour le helpdesk IT de leur entreprise, parfois en usurpant le numĂ©ro officiel du helpdesk. ...

7 aoĂ»t 2026 Â· 3 min

Campagne de vishing Teams STAC4749 : accÚs distant et déploiement du ransomware Chaos

📅 Source : Sophos Threat Intelligence Blog — publiĂ© le 28 juillet 2026 🎯 Contexte Sophos a suivi une campagne de voice phishing (vishing) via Microsoft Teams, identifiĂ©e sous le cluster STAC4749, active entre fĂ©vrier et juin 2026 et ciblant des dizaines d’organisations en AmĂ©rique du Nord. 🔗 Vecteur d’accĂšs initial Les attaquants ont utilisĂ© un ensemble cohĂ©rent de domaines cloud Ă  thĂ©matique IT et de personas fictifs pour tromper les victimes et obtenir un accĂšs distant Ă  leurs systĂšmes via Teams. ...

2 aoĂ»t 2026 Â· 2 min

ShinyHunters cible le secteur santé via vishing et compromission SSO pour extorsion par exfiltration

đŸ„ Contexte PubliĂ© le 22 juillet 2026 par Health-ISAC (TLP:WHITE, Alert ID: a1c5fe47), ce bulletin de menace signale une augmentation observĂ©e des attaques rĂ©ussies du groupe ShinyHunters contre des organisations du secteur de la santĂ©. 🎯 Acteur et mode opĂ©ratoire ShinyHunters opĂšre dĂ©sormais comme une opĂ©ration d’extorsion centrĂ©e sur l’identitĂ© et l’accĂšs SaaS, s’éloignant du modĂšle ransomware traditionnel. La chaĂźne d’attaque rĂ©pĂ©table documentĂ©e est la suivante : Vishing (ingĂ©nierie sociale vocale) ciblant des employĂ©s RĂ©initialisation MFA ou rĂ©-enrĂŽlement de device via le helpdesk compromis Prise de contrĂŽle de compte SSO (Microsoft Entra ID, Okta, Google) Pivot vers les plateformes SaaS connectĂ©es (Microsoft 365, SharePoint, ServiceNow, etc.) Exfiltration massive de donnĂ©es Ă  des fins de levier d’extorsion 📋 DĂ©tails techniques Dans des incidents rĂ©cents, ShinyHunters a revendiquĂ© le vishing de plusieurs employĂ©s menant Ă  la compromission d’un compte Microsoft Entra SSO, suivi de vols de donnĂ©es depuis des plateformes SaaS et internes (Microsoft 365/SharePoint et autres services d’entreprise). Le groupe exploite le fait que le SSO constitue le plan de contrĂŽle central, permettant un accĂšs Ă  grande Ă©chelle aux donnĂ©es cloud. ...

2 aoĂ»t 2026 Â· 3 min

STAC4749 : appels Teams frauduleux de 2 minutes menant au déploiement du ransomware Chaos

đŸ—“ïž Contexte Source : Cryptika (relayant CybersecurityNews.com), publiĂ©e le 30 juillet 2026. L’analyse est basĂ©e sur un rapport de Sophos portant sur la campagne STAC4749, active entre fĂ©vrier et juin 2026 et ciblant des dizaines d’organisations nord-amĂ©ricaines. 🎯 Mode opĂ©ratoire Les opĂ©rateurs de STAC4749 initient le contact via Microsoft Teams (chats et appels vocaux), en se faisant passer pour du personnel helpdesk ou IT. Les appels frauduleux durent en moyenne deux Ă  deux minutes et demie. Les comptes utilisĂ©s arborent des noms d’employĂ©s crĂ©dibles et des domaines cloud Ă  thĂ©matique IT pour paraĂźtre lĂ©gitimes. ...

2 aoĂ»t 2026 Â· 4 min

GoGRPC Backdoor : campagne de vishing via Microsoft Teams ciblant les entreprises depuis janvier 2026

📅 Source et contexte : Publication de Zscaler ThreatLabz le 27 juillet 2026, documentant une campagne active depuis janvier 2026 attribuĂ©e Ă  un acteur probablement courtier en accĂšs initial (IAB) pour des groupes ransomware. 🎯 Vecteur d’accĂšs initial : L’acteur commence par un spam bombing de la boĂźte mail de la victime, puis contacte celle-ci via Microsoft Teams en se faisant passer pour du personnel IT/helpdesk. L’objectif est de convaincre la victime d’ouvrir une session Quick Assist (outil de support Ă  distance Microsoft), permettant Ă  l’attaquant de prendre le contrĂŽle du poste. ...

29 juillet 2026 Â· 5 min

Work Panel : analyse d'une plateforme CaaS de vishing ciblant les fournisseurs d'identité

🔍 Contexte PubliĂ© le 28 juillet 2026 par Okta Threat Intelligence (contributeur : Moussa Diallo), cet article prĂ©sente une analyse approfondie de Work Panel, une console opĂ©rateur utilisĂ©e par des acteurs malveillants pour conduire des campagnes de vishing (voice phishing) ciblant les clients de plusieurs fournisseurs d’identitĂ©, dont Okta, Microsoft 365 et Salesforce. Les donnĂ©es proviennent d’une source sensible ayant fourni un accĂšs direct Ă  la plateforme. 🎯 Description de Work Panel Work Panel est une plateforme multi-tenant de cybercrime-as-a-service (CaaS) conçue pour ĂȘtre vendue Ă  plusieurs opĂ©rateurs indĂ©pendants. Elle automatise l’intĂ©gralitĂ© d’une opĂ©ration de vishing : ...

29 juillet 2026 Â· 3 min

Qantas : fuite de données de 5,12 millions d'Australiens via vishing sur un prestataire tiers

📋 Contexte : Le 16 juillet 2026, l’Office of the Australian Information Commissioner (OAIC) publie le rapport de ses enquĂȘtes prĂ©liminaires sur la violation de donnĂ©es subie par Qantas Airways en 2025, en vertu du Notifiable Data Breaches Scheme australien. 🎯 Incident : Le 28 juin 2025, un agent d’un centre d’appels offshore opĂ©rĂ© par un prestataire tiers de Qantas a reçu un appel tĂ©lĂ©phonique d’un acteur malveillant se faisant passer pour un employĂ© du support IT de Qantas. Cette attaque de vishing (voice phishing / ingĂ©nierie sociale tĂ©lĂ©phonique) a conduit l’agent Ă  connecter son instance de la plateforme CRM (Customer Relationship Management) Ă  un outil d’extraction de donnĂ©es contrĂŽlĂ© par l’attaquant. ...

20 juillet 2026 Â· 3 min

Deux membres de Scattered Spider condamnés pour le cyberattaque contre Transport for London

📰 Source : BBC News | Date de publication : 15 juillet 2026 | Juridiction : Woolwich Crown Court, Royaume-Uni Le tribunal de Woolwich Crown Court a condamnĂ© Owen Flowers (18 ans, Walsall) et Thalha Jubair (20 ans, est de Londres) Ă  5 ans et 6 mois de prison chacun pour leur rĂŽle dans la cyberattaque contre Transport for London (TfL) commise le 31 aoĂ»t 2024. Les deux individus avaient plaidĂ© coupable en juin 2026. ...

18 juillet 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝