ShinyHunters cible le secteur santé via vishing et compromission SSO pour extorsion par exfiltration

đŸ„ Contexte PubliĂ© le 22 juillet 2026 par Health-ISAC (TLP:WHITE, Alert ID: a1c5fe47), ce bulletin de menace signale une augmentation observĂ©e des attaques rĂ©ussies du groupe ShinyHunters contre des organisations du secteur de la santĂ©. 🎯 Acteur et mode opĂ©ratoire ShinyHunters opĂšre dĂ©sormais comme une opĂ©ration d’extorsion centrĂ©e sur l’identitĂ© et l’accĂšs SaaS, s’éloignant du modĂšle ransomware traditionnel. La chaĂźne d’attaque rĂ©pĂ©table documentĂ©e est la suivante : Vishing (ingĂ©nierie sociale vocale) ciblant des employĂ©s RĂ©initialisation MFA ou rĂ©-enrĂŽlement de device via le helpdesk compromis Prise de contrĂŽle de compte SSO (Microsoft Entra ID, Okta, Google) Pivot vers les plateformes SaaS connectĂ©es (Microsoft 365, SharePoint, ServiceNow, etc.) Exfiltration massive de donnĂ©es Ă  des fins de levier d’extorsion 📋 DĂ©tails techniques Dans des incidents rĂ©cents, ShinyHunters a revendiquĂ© le vishing de plusieurs employĂ©s menant Ă  la compromission d’un compte Microsoft Entra SSO, suivi de vols de donnĂ©es depuis des plateformes SaaS et internes (Microsoft 365/SharePoint et autres services d’entreprise). Le groupe exploite le fait que le SSO constitue le plan de contrĂŽle central, permettant un accĂšs Ă  grande Ă©chelle aux donnĂ©es cloud. ...

2 aoĂ»t 2026 Â· 3 min

STAC4749 : appels Teams frauduleux de 2 minutes menant au déploiement du ransomware Chaos

đŸ—“ïž Contexte Source : Cryptika (relayant CybersecurityNews.com), publiĂ©e le 30 juillet 2026. L’analyse est basĂ©e sur un rapport de Sophos portant sur la campagne STAC4749, active entre fĂ©vrier et juin 2026 et ciblant des dizaines d’organisations nord-amĂ©ricaines. 🎯 Mode opĂ©ratoire Les opĂ©rateurs de STAC4749 initient le contact via Microsoft Teams (chats et appels vocaux), en se faisant passer pour du personnel helpdesk ou IT. Les appels frauduleux durent en moyenne deux Ă  deux minutes et demie. Les comptes utilisĂ©s arborent des noms d’employĂ©s crĂ©dibles et des domaines cloud Ă  thĂ©matique IT pour paraĂźtre lĂ©gitimes. ...

2 aoĂ»t 2026 Â· 4 min

GoGRPC Backdoor : campagne de vishing via Microsoft Teams ciblant les entreprises depuis janvier 2026

📅 Source et contexte : Publication de Zscaler ThreatLabz le 27 juillet 2026, documentant une campagne active depuis janvier 2026 attribuĂ©e Ă  un acteur probablement courtier en accĂšs initial (IAB) pour des groupes ransomware. 🎯 Vecteur d’accĂšs initial : L’acteur commence par un spam bombing de la boĂźte mail de la victime, puis contacte celle-ci via Microsoft Teams en se faisant passer pour du personnel IT/helpdesk. L’objectif est de convaincre la victime d’ouvrir une session Quick Assist (outil de support Ă  distance Microsoft), permettant Ă  l’attaquant de prendre le contrĂŽle du poste. ...

29 juillet 2026 Â· 5 min

Work Panel : analyse d'une plateforme CaaS de vishing ciblant les fournisseurs d'identité

🔍 Contexte PubliĂ© le 28 juillet 2026 par Okta Threat Intelligence (contributeur : Moussa Diallo), cet article prĂ©sente une analyse approfondie de Work Panel, une console opĂ©rateur utilisĂ©e par des acteurs malveillants pour conduire des campagnes de vishing (voice phishing) ciblant les clients de plusieurs fournisseurs d’identitĂ©, dont Okta, Microsoft 365 et Salesforce. Les donnĂ©es proviennent d’une source sensible ayant fourni un accĂšs direct Ă  la plateforme. 🎯 Description de Work Panel Work Panel est une plateforme multi-tenant de cybercrime-as-a-service (CaaS) conçue pour ĂȘtre vendue Ă  plusieurs opĂ©rateurs indĂ©pendants. Elle automatise l’intĂ©gralitĂ© d’une opĂ©ration de vishing : ...

29 juillet 2026 Â· 3 min

Qantas : fuite de données de 5,12 millions d'Australiens via vishing sur un prestataire tiers

📋 Contexte : Le 16 juillet 2026, l’Office of the Australian Information Commissioner (OAIC) publie le rapport de ses enquĂȘtes prĂ©liminaires sur la violation de donnĂ©es subie par Qantas Airways en 2025, en vertu du Notifiable Data Breaches Scheme australien. 🎯 Incident : Le 28 juin 2025, un agent d’un centre d’appels offshore opĂ©rĂ© par un prestataire tiers de Qantas a reçu un appel tĂ©lĂ©phonique d’un acteur malveillant se faisant passer pour un employĂ© du support IT de Qantas. Cette attaque de vishing (voice phishing / ingĂ©nierie sociale tĂ©lĂ©phonique) a conduit l’agent Ă  connecter son instance de la plateforme CRM (Customer Relationship Management) Ă  un outil d’extraction de donnĂ©es contrĂŽlĂ© par l’attaquant. ...

20 juillet 2026 Â· 3 min

Deux membres de Scattered Spider condamnés pour le cyberattaque contre Transport for London

📰 Source : BBC News | Date de publication : 15 juillet 2026 | Juridiction : Woolwich Crown Court, Royaume-Uni Le tribunal de Woolwich Crown Court a condamnĂ© Owen Flowers (18 ans, Walsall) et Thalha Jubair (20 ans, est de Londres) Ă  5 ans et 6 mois de prison chacun pour leur rĂŽle dans la cyberattaque contre Transport for London (TfL) commise le 31 aoĂ»t 2024. Les deux individus avaient plaidĂ© coupable en juin 2026. ...

18 juillet 2026 Â· 3 min

Hack Odido : enquĂȘte nĂ©erlandaise pointe vers des suspects locaux aprĂšs vol de 6 millions de donnĂ©es

🔍 Contexte Source : politie.nl (Police nĂ©erlandaise), publiĂ© le 8 juillet 2026. L’article relate l’avancement de l’enquĂȘte sur la cyberattaque contre l’opĂ©rateur tĂ©lĂ©com Odido, survenue dĂ©but fĂ©vrier 2026, au cours de laquelle les donnĂ©es de plus de 6 millions de clients ont Ă©tĂ© dĂ©robĂ©es puis rendues publiques. 🎯 DĂ©roulement de l’attaque L’attaque a combinĂ© plusieurs techniques : Un appel tĂ©lĂ©phonique au service client d’Odido, dans lequel un homme nĂ©erlandophone s’est fait passer pour un employĂ© IT d’Odido (usurpation d’identitĂ© / vishing) Une opĂ©ration de phishing ayant permis de tromper l’entreprise Un vol massif de donnĂ©es clients consĂ©cutif Ă  cette intrusion Les donnĂ©es volĂ©es ont ensuite Ă©tĂ© diffusĂ©es via des serveurs dĂ©diĂ©s đŸ›ïž RĂ©ponse des autoritĂ©s L’enquĂȘte est menĂ©e par le Team High Tech Crime (THTC) de l’UnitĂ© nationale de recherche et d’intervention (LO), sous la direction du Parquet national (Landelijk Parket) En phase initiale, la police a rĂ©ussi Ă  mettre hors ligne plusieurs serveurs utilisĂ©s par le groupe de hackers pour diffuser les donnĂ©es Des traces numĂ©riques ont Ă©tĂ© sĂ©curisĂ©es Ă  plusieurs stades de l’enquĂȘte De fortes indications pointent vers l’implication de criminels nĂ©erlandais L’enquĂȘte devrait durer encore plusieurs mois đŸ‘„ Suspects et appel Ă  tĂ©moins L’auteur de l’appel tĂ©lĂ©phonique est activement recherchĂ© ; la police l’invite Ă  se rendre La police envisage de rendre publique l’enregistrement vocal Ă  une date ultĂ©rieure Un appel Ă  tĂ©moins est lancĂ© via le 0900-8844 et la plateforme anonyme Meld Misdaad Anoniem 📰 Nature de l’article CommuniquĂ© officiel de la police nĂ©erlandaise Ă  visĂ©e informationnelle et d’appel Ă  tĂ©moins, relatant l’état d’avancement d’une enquĂȘte criminelle en cours sur une cyberattaque majeure contre un opĂ©rateur tĂ©lĂ©com. ...

14 juillet 2026 Â· 2 min

ShinyHunters en 2026 : persistance du brand cybercriminel malgré arrestations et saisies

🎯 Contexte PubliĂ© le 18 juin 2026 par Cato CTRL (Vitaly Simonovich), cet article constitue un profil de threat actor consacrĂ© Ă  ShinyHunters, groupe cybercriminel actif depuis 2020. Il couvre six annĂ©es d’activitĂ©, les fusions avec d’autres groupes, et l’évolution tactique observĂ©e en 2025-2026. đŸ—ïž RĂ©silience organisationnelle ShinyHunters a survĂ©cu Ă  des perturbations majeures : Saisie de RaidForums Deux saisies de BreachForums Extradition et condamnation du fondateur SĂ©bastien Raoult Arrestations de plusieurs administrateurs en France en 2025 Le groupe rĂ©apparaĂźt systĂ©matiquement en quelques jours ou semaines. Sa rĂ©silience est organisationnelle plutĂŽt que technique : ShinyHunters est devenu une identitĂ© rĂ©utilisable rĂ©sistant aux arrestations et aux pertes de plateformes. ...

19 juin 2026 Â· 3 min

Silent Ransom Group cible des cabinets juridiques américains via du vishing et du social engineering

đŸ—“ïž Contexte Rapport publiĂ© le 7 juin 2026 par BleepingComputer, basĂ© sur une analyse de Mandiant et un avis FBI FLASH rĂ©cent. L’article dĂ©taille les tactiques du groupe Silent Ransom Group (aussi suivi sous les noms UNC3753, Luna Moth, Chatty Spider) dans des campagnes actives entre janvier et mai 2026. 🎯 Cibles et motivations Le groupe cible principalement : Cabinets juridiques (law firms) Services financiers Services professionnels Ces organisations sont visĂ©es pour leurs dĂ©pĂŽts concentrĂ©s de donnĂ©es sensibles : dossiers de transactions clients, plans de fusions-acquisitions, secrets commerciaux, rapports rĂ©glementaires. Leur exposition rĂ©glementaire et rĂ©putationnelle les rend particuliĂšrement vulnĂ©rables Ă  l’extorsion. ...

8 juin 2026 Â· 4 min

Charter Communications confirme une violation de données aprÚs extorsion par ShinyHunters

📰 Contexte Source : BleepingComputer, publiĂ© le 26 mai 2026. Charter Communications, l’un des plus grands fournisseurs d’accĂšs Internet aux États-Unis (marque Spectrum), a confirmĂ© avoir subi une violation de donnĂ©es aprĂšs avoir Ă©tĂ© listĂ© sur le site de fuite du groupe ShinyHunters. 🎯 Vecteur d’attaque Selon les dĂ©clarations du groupe Ă  BleepingComputer, la compromission initiale a eu lieu le 1er avril via une attaque de voice phishing (vishing) ciblant un employĂ©. Cette attaque a permis de compromettre un compte Microsoft Entra (SSO d’entreprise). ...

31 mai 2026 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝