Ressources
STRIKE
Ressources
23 septembre
Vos anciennes méthodes de chasse aux menaces sont obsolètes : au cœur du réseau à 633 serveurs qui dissimule aussi bien des criminels que des États.
Les attaquants louent de plus en plus l'infrastructure qui les dissimule au lieu de la construire eux-mêmes. L'équipe STRIKE Threat Intelligence de SecurityScorecard a levé le voile sur une opération de ce type : une flotte de 633 serveurs proxy, louée à des équipes spécialisées dans les logiciels malveillants courants et, avec un faible niveau de certitude, à des entités étatiques présumées.
Alerte GRÈVE
Actualités de la GRÈVE
10 août 2026
Attrape-moi si tu peux : Au cœur du réseau d'anonymisation à la demande
Dans ce briefing, Wade Lance, vice-président du marketing produit et de l'aide à la vente, analyse en détail le dernier rapport de STRIKE, « Attrape-moi si tu peux ». Il présente aux spectateurs l'ensemble de l'infrastructure commerciale de CanOworms (locataires, flotte de relais, revendeurs et ASN des propriétaires) et explique pourquoi considérer un serveur C2 signalé dans un flux de menaces comme l'infrastructure d'un seul acteur peut induire les équipes de sécurité en erreur. Il ne s'agit pas d'une simple lecture du rapport, mais de l'analyse de terrain de Wade sur les implications concrètes des conclusions pour la manière dont les équipes de sécurité doivent traquer ce type d'infrastructure. Téléchargez le briefing dès maintenant.
Alerte GRÈVE
Actualités de la GRÈVE
Équipe STRIKE
5 août 2026
Attrape-moi si tu peux : une nouvelle étude révèle l’existence de CanOworms, un réseau de proxys à louer
Les listes de blocage, la géolocalisation et la réputation ASN reposent toutes sur un postulat commun : une adresse IP révèle l’identité de son propriétaire. CanOworms a été conçu pour remettre en question ce postulat. STRIKE a identifié 633 serveurs membres confirmés fonctionnant comme un réseau de relais Squid/SOCKS/OpenVPN/IPsec partagé – non pas un panneau de commande et de contrôle, mais une interface éphémère. Des dizaines d’utilisateurs, allant des opérateurs de Remcos et Quasar à des infrastructures suspectées d’appartenir aux groupes APT41 et APT43/APT37, ont utilisé ces mêmes relais. L’opérateur est volontairement non identifié. De nombreux utilisateurs, un seul ensemble de relais. Ce que vous apprendrez : comment le réseau a été découvert. Un certificat TLS auto-signé partagé (O=kickass), corroboré par les empreintes JARM et JA4X, a permis d’identifier 633 nœuds confirmés parmi 748 adresses IP candidates, réparties sur une douzaine de blocs /24 denses, plus de six fournisseurs d’hébergement et plus d’une douzaine de pays. Comment il fonctionne. Cinq serveurs de contrôle tchèques gèrent le réseau selon une topologie en étoile centralisée. Chaque nœud interagit avec environ 256 autres et un signal de présence est envoyé toutes les 35 secondes à un collecteur unique, permettant ainsi aux équipes de défense d'observer ce point critique. Qui loue le réseau et qui ne le fait pas ? Un revendeur nommé « PrivacyFirst » (MAXKO doo, AS214366) apparaît dans les documents, mais seule une fraction de son espace d'adressage possède le certificat du réseau maillé. Ceci illustre pourquoi l'identité du revendeur diffère de celle de l'opérateur et de celle du locataire. Où atterrit le trafic d'attaque ? Le trafic suspecté d'attaque par pulvérisation d'identifiants quitte le réseau vers des routeurs MikroTik, des CPE TR-069 et des caméras Hikvision, principalement situés en Afrique du Sud, en Inde, aux États-Unis, au Brésil et au Bangladesh. Il s'agit d'une zone géographique propice à la criminalité liée aux produits, et non à l'espionnage. Pourquoi la défense basée sur l'adresse IP échoue-t-elle dans ce cas précis ? Quelles méthodes d'identification alternatives privilégier ? Le rapport explique pourquoi une détection durable repose sur le suivi de la construction de l'infrastructure (empreintes numériques des certificats, JARM, JA4X, signature de la pile de services) plutôt que sur la traque d'adresses IP obsolètes, rapidement remplacées par des listes de blocage. Il contient l'ensemble complet des indicateurs de compromission (IOC) et la cartographie MITRE ATT&CK. L'annexe A présente l'ensemble complet des empreintes numériques, directement intégrable aux outils de détection, cartographiées selon les techniques de développement de ressources et de commande et de contrôle (C2) de l'ATT&CK (T1583.003, T1090.002, T1571). Téléchargez « Catch Me If You Can » pour accéder à l'intégralité de l'étude CanOworms, incluant la méthodologie des empreintes numériques, l'analyse du plan de contrôle et l'annexe complète des IOC.
5 août 2026
Au cœur de CanOworms : le réseau de serveurs proxy à 633 serveurs dissimulant des activités criminelles et étatiques
L'équipe STRIKE de SecurityScorecard a découvert un réseau d'anonymisation de 633 serveurs utilisé par des opérateurs de logiciels malveillants courants et des acteurs soupçonnés d'être liés à des États, révélant comment les attaquants louent une infrastructure partagée pour contourner les défenses traditionnelles.
Alerte GRÈVE
Actualités de la GRÈVE
Équipe STRIKE
9 juillet 2026
LapDogs est de retour : au cœur du réseau ORB en expansion de l’UAT-7810 et de ses nouveaux serveurs
Résumé : Les dernières recherches de Cisco Talos montrent que ces opérateurs n'ont pas abandonné le réseau ORB de LapDogs après sa découverte. Au contraire, ils semblent poursuivre son développement grâce à de nouveaux outils conçus pour gérer, étendre et maintenir les routeurs et autres périphériques connectés à Internet compromis. Cisco Talos a publié cette semaine une nouvelle étude sur UAT-7810, l'acteur malveillant à l'origine de LapDogs.
Alerte GRÈVE
Actualités de la GRÈVE
Équipe STRIKE
14 mai 2026
Le nouveau moteur Driftnet de SecurityScorecard révèle un angle mort de la surveillance dans les petites villes américaines.
Les chercheurs de SecurityScorecard ont utilisé les capacités de découverte à l'échelle d'Internet de Driftnet pour analyser l'empreinte réseau d'un petit fournisseur de services publics municipal américain, qui fait également office de fournisseur d'accès Internet (FAI) pour la ville. L'enquête a révélé une exposition généralisée des systèmes connectés à Internet, notamment des équipements de surveillance vulnérables, des systèmes de contrôle industriel (ICS) exposés, des configurations de chiffrement faibles et des appareils Windows en fin de vie. Ce fournisseur exploite son propre système autonome (AS), ce qui signifie que la connectivité Internet et les services d'infrastructure critiques coexistent au sein d'un même environnement opérationnel. Cette convergence crée un point de défaillance concentré où une interruption de service peut affecter d'autres services à l'échelle de la communauté. Sur une période de six mois, Driftnet a identifié 1 498 services répartis sur 692 adresses IP. Parmi celles-ci, 446 adresses IP (64 %) présentaient au moins un problème technique augmentant le risque d'exposition. Le moteur Driftnet de SecurityScorecard identifie 150 % de services connectés à Internet de plus que les méthodes d'analyse précédentes, révélant des vulnérabilités que les approches traditionnelles ne détectent pas. Les constatations ont révélé la présence de 30 équipements de surveillance Dahua et Hikvision sur l'ensemble du réseau autonome (AS) du fournisseur d'énergie. L'interdiction des caméras IP pourrait permettre des attaques de type « homme du milieu » (MitM), des attaques par déni de service distribué (DDoS), des campagnes de diffusion de logiciels malveillants, etc. Des services ICS, SCADA et OT exposés étaient directement accessibles depuis Internet. Au moins trois clusters /24 hébergeaient des services ICS ou IoT et des appareils grand public sur le même domaine de diffusion. Un chiffrement faible ou mal configuré a été constaté sur 382 adresses IP, en plus de l'utilisation de protocoles FTP et HTTP en clair et d'autorités de certification non reconnues. Des hôtes Windows en fin de vie étaient accessibles via SMB et NetBIOS. Ces technologies, vestiges du passé, sont rarement utilisées en dehors des environnements OT. 25 vulnérabilités connues et exploitées (KEV) ont été identifiées sur les services exposés à Internet. La convergence entre un fournisseur d'énergie et un FAI crée un point de défaillance unique. La distribution d'énergie et l'accès à Internet résident sur le même AS. Les incidents survenant sur un système ont des répercussions sur l'autre. L'étude a également mis en évidence plusieurs segments de réseau où des appareils grand public, des systèmes de surveillance et des technologies liées aux systèmes de contrôle industriel (ICS) coexistaient au sein d'un même environnement réseau local. Ce manque de segmentation accroît le risque qu'une compromission d'un système à faible sécurité permette une propagation latérale vers l'infrastructure opérationnelle. Pour appréhender l'ensemble des conclusions, téléchargez le rapport complet dès aujourd'hui et découvrez comment Driftnet offre aux organisations la visibilité nécessaire pour passer d'une sécurité réactive à une défense continue, axée sur les menaces.
Alerte GRÈVE
Actualités de la GRÈVE
Équipe STRIKE
9 février 2026
Au-delà du battage médiatique : le véritable risque de Moltbot réside dans son infrastructure exposée, et non dans une superintelligence artificielle.
Alors que le monde débat du rôle de Moltbook dans l'écosystème de l'IA, il ne s'agit que de la partie émergée de l'iceberg d'un risque colossal. L'équipe STRIKE de SecurityScorecard a mis au jour ce qui se cache sous la surface : des milliers de panneaux de contrôle OpenClaw (Moltbot) exposés, vulnérables à la prise de contrôle par le biais d'accès mal configurés et de failles de sécurité connues.
Équipe STRIKE
3 février 2026
Que sont Moltbot et Moltbook et que se passe-t-il lorsque les assistants IA agentsifs passent à l'échelle supérieure sans sécurité ?
Les assistants IA Moltbot et leur plateforme de médias sociaux Moltbook ont suscité des craintes liées à l'intelligence artificielle générale (IAG) ces derniers jours, mais le véritable risque réside dans l'accès. Découvrez ce que sont Moltbook et Moltbot (désormais OpenClaw et anciennement Clawdbot), pourquoi il ne s'agit pas d'une intelligence artificielle générale (IAG) et comment limiter les risques de sécurité.
23 janvier 2026
Le Siège silencieux II
Découvrez une représentation fictive d'une attaque DDoS dans The Quiet Siege Part II : Life, Interrupted. Le scénario décrit ne représente aucune attaque, organisation ou incident réel.
23 janvier 2026
Le siège silencieux I
Découvrez une représentation fictive d'une attaque DDoS. Le scénario décrit ne représente aucune attaque, organisation ou incident réel.
23 janvier 2026
L’Amérique latine comme terrain d’expérimentation : innovation et escalade de la cybercriminalité
Le groupe de ransomware Conti, actif depuis fin 2019, est rapidement devenu l'une des forces les plus agressives du monde de la cybercriminalité. Connu pour ses attaques ciblées contre des cibles de grande envergure et son modèle de double extorsion (vol de données avant chiffrement des systèmes), Conti a ciblé des institutions majeures des secteurs de la santé, de l'éducation et des infrastructures.
10 décembre 2025
Opération WrtHug dévoilée : le piratage de routeur que vous devez connaître
Les chercheurs de SecurityScorecard STRIKE spécialisés dans le renseignement sur les menaces ont mis au jour une campagne soupçonnée d'être orchestrée par la Chine en traquant un certificat centenaire extrêmement inhabituel qui apparaissait régulièrement sur les routeurs. Voici comment l'équipe de recherche a identifié ce signal, ce qu'elle a découvert et les mesures concrètes que les équipes de sécurité peuvent prendre pour se protéger.
19 novembre 2025
Opération WrtHug, la campagne d'espionnage mondiale dissimulée dans votre routeur domestique
L'équipe STRIKE de SecurityScorecard révèle comment des pirates ont transformé des milliers de routeurs ASUS en un réseau d'espionnage mondial.
Équipe STRIKE
10 septembre
Quand la confiance dans le SaaS devient une menace : les enseignements du compromis Salesloft Drift
L'équipe STRIKE a analysé la faille Salesloft Drift qui s'est propagée aux environnements Salesforce. Découvrez ce que cette faille nous apprend sur la sécurité de la chaîne d'approvisionnement, comment les attaquants ont abusé des jetons OAuth, quelles données ont été exposées et quelles mesures défensives prendre.
Équipe STRIKE
5 août 2025
Depuis les profondeurs de l'ombre : le CGRI et les collectifs de hackers de la guerre des 12 jours
De la reconnaissance à la propagande en passant par les charges utiles, voici comment les fantassins numériques iraniens se sont mobilisés à travers les frontières et les plateformes pendant la guerre avec Israël en juin 2025.
Équipe STRIKE
7 juillet 2025
Une vulnérabilité vieille de 9 ans continue d'affecter des milliers de personnes (CVE-2016-10033)
Le 07 juillet 2025, CVE-2016-10033 a été ajouté à la liste des vulnérabilités connues exploitées (CISA-KEV) de la CISA.
Alerte GRÈVE
Le 23 juin 2025
Démasquer un nouveau réseau secret ORB lié à la Chine : au cœur de la campagne LapDogs
L'équipe STRIKE de SecurityScorecard a découvert un nouveau réseau ORB Chine-Nexus ciblant les États-Unis et l'Asie du Sud-Est. Consultez le rapport pour en savoir plus sur le réseau ORB LapDogs, ses logiciels malveillants personnalisés et son rôle dans le cyberespionnage.
Équipe STRIKE
Le 10 juin 2025
Vulnérabilité de type « Authentification manquante pour une fonction critique » du serveur SSH Erlang/OTP (CVE-2025-32433) ajoutée à CISA KEV
Vulnérabilité : absence d'authentification pour une fonction critique du serveur SSH Erlang/OTP (CVE-2025-32433)
Alerte GRÈVE
20 mai 2025
Avis SecurityScorecard : Vulnérabilité XSS (CVE-2024-27443) de la suite de collaboration Synacor Zimbra ajoutée à CISA KEV
Avis SecurityScorecard : Vulnérabilité XSS dans la suite de collaboration Synacor Zimbra (CVE-2024-27443)
Alerte GRÈVE
6 mai 2025
Avis SecurityScorecard : Vulnérabilité d'échappement incorrect de sortie du serveur HTTP Apache (CVE-2024-38475) ajoutée à CISA KEV
Avis de SecurityScorecard : Vulnérabilité liée à une échappement incorrecte des sorties du serveur HTTP Apache (CVE-2024-38475)
Alerte GRÈVE
le 7 avril 2025
Avis SecurityScorecard : Vulnérabilité d'isolation ou de compartimentation incorrecte du système d'exploitation Juniper Junos (CVE-2025-21590) ajoutée à CISA KEV
Avis SecurityScorecard : Vulnérabilité d'isolement ou de compartimentation incorrecte du système d'exploitation Juniper Junos (CVE-2025-21590)
Alerte GRÈVE