Bilan des renseignements sur les menaces : juillet

Lucas Morel
03 août 2026

Notre équipe d’analystes partage quelques articles chaque semaine dans notre newsletter électronique qui paraît tous les jeudis. Assurez-vous de vous inscrire! Ce blog met en évidence ces articles par ordre de ce qui a été le plus populaire dans notre newsletter – ce que nos lecteurs ont trouvé le plus intriguant. Restez à l’écoute pour un récapitulatif chaque mois. Nous espérons que le partage de ces ressources et articles d’actualité soulignera l’importance de la cybersécurité et mettra en lumière les dernières nouveautés en matière de renseignements sur les menaces.

1. Le ransomware JadePuffer a utilisé un agent IA pour automatiser l’intégralité de l’attaque – Bleeping Computer

Les chercheurs de Sysdig ont identifié une opération de ransomware, nommée JadePuffer, qui semble avoir été entièrement menée par un agent LLM (Large Language Model). L’agent d’IA autonome a effectué le cycle de vie complet de l’attaque, y compris la reconnaissance des cibles, le vol d’identifiants, les mouvements latéraux, l’établissement de la persistance, l’élévation des privilèges et le cryptage des données. Tout comme un opérateur humain, l’agent s’est adapté aux revers rencontrés lors de l’intrusion, affinant son approche et ajustant les paramètres pour surmonter les échecs et poursuivre l’attaque. JadePuffer a obtenu un premier accès en exploitant CVE-2025-3248, une vulnérabilité d’exécution de code à distance non authentifiée dans Langflow, un framework open source largement utilisé pour créer des applications LLM (Large Language Model). Lire l’article complet.

2. Une entité gouvernementale américaine a versé à Kairos 1 million de dollars dans une affaire d’extorsion de données – The Hacker News

Des transcriptions de négociations divulguées montrent qu’une entité gouvernementale américaine a payé à Kairos une rançon d’un million de dollars après une attaque basée sur les informations d’identification en mai 2025. Kairos a affirmé avoir obtenu l’accès grâce à une attaque par force brute, et la victime a été ajoutée au site de fuite du groupe le 21 mai 2025. Au lieu de chiffrer les systèmes, Kairos s’est concentré sur le vol de données et a menacé de les publier. Le groupe a affirmé avoir volé 2 To de données, dont plus de 1,6 million de fichiers. Kairos a également partagé des recommandations de sécurité et une liste revendiquée de fichiers supprimés après le paiement. En savoir plus.

A travers son programme Rewards for Justice, le Département d’État américain offre jusqu’à 10 millions de dollars pour toute information permettant d’identifier ou de localiser les membres des groupes de hackers UNC5792 et UNC4221, liés aux services de renseignement et militaires russes. Les responsables ont déclaré que l’UNC5792 avait mené des campagnes de phishing généralisées ciblant les comptes Signal et WhatsApp appartenant à des responsables du gouvernement américain, des chefs militaires et du personnel allié. Dans le cadre de ses efforts, le gouvernement américain demande des informations sur les identités, les emplacements, les biographies et les affiliations des membres de l’UNC5792 et de leur personnel de soutien, ainsi que sur tout lien avec les services de renseignement russes, les sous-traitants ou les prestataires de services tiers. Les informations concernant les infrastructures opérationnelles pourraient également être utiles aux responsables. En savoir plus ici.

À la suite d’une enquête, la police espagnole a annoncé le démantèlement d’une « organisation de cybercriminalité et de blanchiment d’argent qui a gagné 140 millions d’euros (160 millions de dollars) grâce à la fraude à l’investissement et aux attaques de compromission de courrier électronique professionnel (BEC) ». Les autorités ont arrêté quatre personnes en Espagne, au Portugal et au Panama dans le cadre de l’opération internationale d’application de la loi. En outre, les autorités ont acquis 15 ordinateurs et 170 smartphones qui auraient été utilisés dans le cadre des opérations. Les enquêteurs ont décrit le réseau comme fonctionnant à une échelle industrielle, utilisant plus de 800 comptes bancaires, 120 comptes professionnels et 67 complices externes qui servaient de « mules financières » pour déplacer et dissimuler des fonds illicites. Lisez ici.

5. Le Trésor sanctionne les logiciels malveillants et les fournisseurs d’infrastructures soutenant les attaques de ransomwares contre les Américains – Département du Trésor des États-Unis

Le 13 juillet, le Département du Trésor américain a annoncé que l’Office de contrôle des avoirs étrangers (OFAC) avait imposé des sanctions à l’encontre du 1VPNS, de son administrateur Dmytro Rashevskyi, et du ressortissant biélorusse Yegeniy Silayev. Selon le Trésor, Rashevskyi exploitait 1VPNS, un service VPN qui aurait fourni une infrastructure aux groupes de ransomwares, tandis que Silayev fournissait des services de cryptage et d’obscurcissement qui aidaient les opérateurs de ransomwares à échapper à la détection lorsqu’ils ciblaient des organisations américaines et alliées. Les sanctions ont été imposées en vertu du décret 14390 du président Trump et des autorités existantes en matière de sanctions liées à la cybercriminalité, afin de lutter contre la cybercriminalité étrangère et de protéger les systèmes financiers et numériques américains. Apprendre encore plus.

6. La nouvelle vague de phishing fantôme brise la sécurité traditionnelle des e-mails – The Hacker News

Une campagne EvilTokens a été observée exploitant un angle mort dans la sécurité de la messagerie électronique grâce à une technique connue sous le nom de « phishing fantôme ». La campagne a ciblé des entreprises aux États-Unis et en Europe en gardant cachée la page de phishing malveillante jusqu’à ce qu’elle soit déchiffrée et affichée dans le navigateur de la victime. Le kit de phishing exploite le Microsoft Device Code Phishing pour inciter les victimes à effectuer un processus de connexion Microsoft légitime et à accorder sans le savoir aux attaquants l’accès à leurs comptes, éliminant ainsi le besoin de voler directement les mots de passe. Étant donné que la page de phishing reste cryptée jusqu’à son ouverture dans le navigateur, les contrôles de sécurité de messagerie traditionnels ne peuvent pas inspecter son contenu. Le code HTML de la page est protégé par le cryptage AES-GCM et n’est révélé qu’une fois que le navigateur l’a déchiffré et restitué le contenu de phishing dans le modèle objet de document (DOM). Lire l’article complet.

7. Le ransomware Blackfield demande à Nidec Corporation une rançon de 2 millions de dollars – Bleeping Computer

Le gang de ransomwares Blackfield a demandé à Nidec Corporation une rançon de 2 millions de dollars suite à une prétendue violation de leur réseau. Nidec a reconnu la possibilité d’une violation de données mais n’a pas confirmé que des informations personnelles ou confidentielles aient été divulguées en ligne. Quant à l’impact opérationnel, Nidec a déclaré qu’il évaluait si l’incident pourrait affecter la production, l’expédition ou d’autres activités commerciales. À ce stade, la société ne s’attend pas à ce que la perturbation se propage à d’autres sociétés de Nidec Corporation ou du groupe Nidec. Pendant ce temps, le groupe de ransomware Blackfield a revendiqué la responsabilité de l’attaque, donnant à Nidec plus de 15 jours pour répondre et entamer des négociations. Le groupe a menacé de publier ou de vendre les données prétendument volées si ses demandes ne sont pas satisfaites. Générant un chiffre d’affaires annuel de 17,2 milliards de dollars et employant environ 100 000 personnes dans ses usines de fabrication et ses filiales dans plus de 40 pays, Nidec est un leader mondial dans la fabrication de moteurs électriques. Lire l’article complet.

8. Le DHS confirme que des pirates ont violé la plateforme de partage d’informations HSIN – Bleeping Computer

Le ministère de la Sécurité intérieure enquête sur une cyberattaque qui a compromis le Homeland Security Information Network (HSIN), une plateforme de partage d’informations sensibles utilisée par le gouvernement et des partenaires du secteur privé. L’intrusion se serait produite entre fin mai et début juin et visait à la fois les serveurs HSIN et un système de collaboration SharePoint. On ne sait toujours pas si des données ont été exfiltrées ou qui était responsable de l’attaque. Le Bureau du renseignement et de l’analyse du ministère a procédé à une évaluation des dommages afin d’évaluer la portée et l’impact potentiel de la violation. Apprendre encore plus.


Assurez-vous de vous inscrire à notre newsletter hebdomadaire pour avoir accès à ce que nos analystes lisent chaque semaine.