ShinyHunters : kit de vishing AiTM contournant le MFA Okta via clones de pages et bypass passkey

🔍 Contexte Publié le 10 septembre 2026 par Mirage Security (blog.miragesecurity.ai), cet article présente une analyse technique approfondie d’une campagne de vishing active attribuée à un groupe opérant sous le label ShinyHunters. Deux déploiements live du kit ont été capturés et analysés. 🎯 Campagne et ciblage La campagne est active depuis fin 2025, avec une accélération notable en juillet 2026 via une nouvelle vague d’infrastructure. Les opérateurs ont enregistré 29 domaines .claims imitant des marques spécifiques, hébergés derrière Cloudflare. Le ciblage initial portait sur la crypto/DeFi (à partir du 29 juillet), avant de pivoter vers les entreprises (SSO Okta) dès le 1er août. ...

14 septembre 2026 · 4 min

Spring Ring : campagne de vishing via Microsoft Teams ciblant plus de 150 employés

🔍 Contexte Publié le 31 août 2026 par Unit 42 (Palo Alto Networks), ce rapport détaille une opération de social engineering coordonnée baptisée Spring Ring, active de janvier à avril 2026. L’opération a ciblé plus de 150 employés répartis dans au moins 10 organisations de secteurs variés. 🎯 Mode opératoire Les attaquants ont créé des comptes Microsoft Teams externes sur des tenants .onmicrosoft.com contrôlés par eux, avec des noms d’affichage imitant des services IT internes (help desk, IT assistance, support staff). Après initiation d’un chat, ils déclenchaient un appel vocal (vishing) pour convaincre les victimes d’exécuter des outils RMM légitimes ou des malwares personnalisés. Les IP sources provenaient de services VPN commerciaux (notamment Mullvad). ...

5 septembre 2026 · 7 min

Jack Henry & Associates victime d'une attaque vishing par ShinyHunters avec tentative d'extorsion

🏦 Contexte Le 31 août 2026, Jack Henry & Associates, Inc. (Nasdaq: JKHY), société de technologie financière américaine servant plus de 7 200 institutions financières, a publié un communiqué officiel relatif à un incident de cybersécurité récemment détecté. 🎯 Nature de l’attaque L’incident a débuté par une attaque de social engineering de type vishing (voice phishing), initiée par l’acteur de menace ShinyHunters. L’attaque a ciblé une portion limitée de l’environnement corporate interne non-production de l’entreprise. ...

4 septembre 2026 · 2 min

McKesson : ShinyHunters revendique le vol de 284 millions de dossiers patients via vishing et Okta

🏥 Contexte Source : BleepingComputer, publié le 28 août 2026. McKesson, géant américain de la distribution pharmaceutique et des services de santé, a divulgué un incident de cybersécurité via un formulaire 8-K déposé auprès de la SEC, après que CyberInsider a rapporté la brèche en premier. 📅 Chronologie 21–25 août 2026 : exfiltration de données par les attaquants (~1 To sur 4 jours) 25 août 2026 : découverte de l’incident par McKesson ; ShinyHunters contacte McKesson et exige une rançon 28 août 2026 : divulgation publique via dépôt SEC 8-K 🎯 Vecteur d’attaque ShinyHunters a revendiqué l’attaque auprès de BleepingComputer, décrivant le vecteur initial suivant : ...

1 septembre 2026 · 3 min

Aur0ra Ransomware : accès initial par vishing, C2 via Xray-core et double extorsion

🔍 Contexte Publié le 18 août 2026 par le blog BHIS ActiveSOC (Black Hills Information Security), cet article est un rapport d’incident détaillant une réponse sur incident attribuée au groupe Aur0ra, un groupe de ransomware à double extorsion apparu fin avril 2026. L’article constitue, selon les auteurs, la première documentation publique de l’utilisation d’Xray-core comme mécanisme C2 par ce groupe. 🎯 Accès initial L’accès initial a été obtenu via une combinaison de email bombing (certaines victimes ont reçu plus de 900 emails) suivi d’un appel téléphonique frauduleux se faisant passer pour le helpdesk IT de l’organisation (vishing). Cette technique a permis à l’attaquant de prendre le contrôle des machines des victimes. ...

27 août 2026 · 4 min

Guardian Labs : une startup portugaise bloque les arnaques téléphoniques avant même que le téléphone sonne

📰 Source : tech.eu — Date : 14 août 2026 — Contexte : Article de presse spécialisée présentant Guardian Labs, une startup portugaise fondée par Rita Barbosa, dont l’origine remonte à une arnaque téléphonique ayant coûté €4 000 à sa grand-mère. 🎯 Problématique adressée Les arnaques téléphoniques (vishing, smishing, phishing par SMS) ciblent massivement les populations vulnérables. En Portugal, des campagnes récurrentes usurpent l’identité du service national de santé ou de proches (arnaque « Hi Mum/Hi Dad »), générant entre €2 et €3 millions de pertes annuelles pour la seule arnaque au faux paiement de santé. ...

16 août 2026 · 3 min

UNC6671 rebrand multi-marques : vishing et extorsion ciblant finance et cloud d'entreprise

🔍 Contexte Publié le 6 août 2026 par le Google Threat Intelligence Group (GTIG) et Mandiant, cet article constitue une mise à jour d’un précédent rapport de mai 2026 sur le groupe UNC6671. Il documente la continuation et la diversification des opérations de ce groupe malgré l’annonce de la retraite de la marque BlackFile en mai 2026. 🎭 Acteur et marques associées UNC6671 opère désormais sous plusieurs marques d’extorsion disposant chacune d’un Data Leak Site (DLS) distinct : ...

8 août 2026 · 7 min

Campagne de phishing sophistiquée ciblant le Crédit Agricole : 912 victimes et 149 clés SendGrid volées

🔍 Contexte Publié le 5 août 2026 par Cybernews, cet article rapporte la découverte par l’équipe de recherche de Cybernews, le 19 juin, d’un serveur publiquement accessible hébergeant une opération de phishing à grande échelle usurpant l’identité du Crédit Agricole, l’une des plus grandes institutions financières coopératives au monde. 🎯 Mécanisme de l’attaque Les attaquants ont mis en place une chaîne d’attaque multi-étapes : Collecte d’infrastructure : scan de buckets Amazon S3 non protégés à la recherche de fichiers d’environnement, sauvegardes de bases de données, fichiers de configuration Python et fichiers swap Vim contenant des clés SendGrid et AWS SES Exploitation des clés volées : 149 clés API SendGrid et 3 comptes AWS compromis, offrant une capacité d’envoi combinée d’environ 7 000 emails par jour via une infrastructure légitime Construction de la liste de cibles : départ d’une liste de 220 000 adresses IP, expansion à 250 000 nouvelles IP via scan de sous-réseaux, enrichissement par DNS lookups, logs SSL Certificate Transparency et le top 1 million de domaines mondiaux Filtrage anti-honeypot : suppression des plateformes d’hébergement cloud, IP statiques d’entreprises et VPS génériques 💰 Monétisation et collecte de données Le panel de phishing collectait automatiquement depuis les comptes compromis : ...

7 août 2026 · 3 min

Campagne de vishing ciblant les grandes firmes financières américaines : Blackstone, KKR, CME et autres

🗞️ Contexte Article exclusif de Reuters publié le 6 août 2026, basé sur des données Google (Threat Intelligence Group) et des plateformes d’intelligence web (DomainTools, urlscan). L’article révèle une campagne active de compromission ciblant des institutions financières américaines de premier plan. 🎯 Nature de la campagne Des hackers à motivation financière (ransomware/extorsion) ont mis en place 72 sites web malveillants conçus pour voler les identifiants d’employés de grandes firmes. La technique principale est le vishing (voice phishing) : les attaquants appellent les employés sur leurs téléphones personnels en se faisant passer pour le helpdesk IT de leur entreprise, parfois en usurpant le numéro officiel du helpdesk. ...

7 août 2026 · 3 min

Campagne de vishing Teams STAC4749 : accès distant et déploiement du ransomware Chaos

📅 Source : Sophos Threat Intelligence Blog — publié le 28 juillet 2026 🎯 Contexte Sophos a suivi une campagne de voice phishing (vishing) via Microsoft Teams, identifiée sous le cluster STAC4749, active entre février et juin 2026 et ciblant des dizaines d’organisations en Amérique du Nord. 🔗 Vecteur d’accès initial Les attaquants ont utilisé un ensemble cohérent de domaines cloud à thématique IT et de personas fictifs pour tromper les victimes et obtenir un accès distant à leurs systèmes via Teams. ...

2 août 2026 · 2 min
Dernière mise à jour le: 23 septembre 2026 📝