Couverture de Ep.776 - Qilin, Cray-1 - Flash info du samedi 10 octobre 2026

Ep.776 - Qilin, Cray-1 - Flash info du samedi 10 octobre 2026

Ep.776 - Qilin, Cray-1 - Flash info du samedi 10 octobre 2026

Écouter gratuitement

Voir les détails

Offres de saison | 0,99 € par mois pendant les 3 premiers mois

5,99 €/mois par la suite. Des conditions s’appliquent. Annulation mensuelle possible.
🚨 L'agence nationale de police japonaise confirme l'arrestation et l'extradition vers l'Allemagne d'un ressortissant russe de 28 ans, soupçonné d'avoir participé aux activités du ransomware Qilin, interpellé en mai dans un hôtel d'Osaka et remis à l'Allemagne en juin. Qilin opère en ransomware-as-a-service, le noyau prélevant 15 à 20 % des rançons selon CybelAngel, avec un accès initial par identifiants valides sur VPN et RDP, par exploitation d'équipements exposés, dont les CVE-2024-21762 et CVE-2024-55591 chez Fortinet, la CVE-2026-50751 chez Check Point et la CVE-2024-27198 sur TeamCity, et par compromission de comptes d'administration d'infogérants. La chaîne d'exécution combine PowerShell, stratégies de groupe, vol d'identifiants dans LSASS et dans Chrome via Mimikatz, arrêt des EDR par pilote vulnérable (BYOVD), redémarrage en mode sans échec, exécution d'ELF sous WSL, exfiltration par Rclone et WinRAR, puis suppression des clichés instantanés et des catalogues Veeam avant chiffrement par un binaire Go puis Rust visant Windows, Linux et ESXi. Deuxième groupe le plus actif en juillet avec 127 attaques signalées, Qilin a revendiqué Die Linke, Asahi et l'agence fédérale américaine ATF.🍏 Le Museo de Historia de la Computación, en Espagne, dévoile une réplique visuelle à l'échelle 1 du Cray-1 de 1976, construite en 18 mois avec 30 Mac mini, dont 5 i7 quadricœur et 25 i5 bicœur, tous de 2012 sauf deux unités de 2014. Les 64 cœurs actifs atteignent 1,3 téraflops, contre 1,5 téraflops relevés auparavant sur 70 cœurs, mesurés par un script Python de multiplication de matrices ; le Cray-1 d'origine plafonnait à 160 mégaflops théoriques. Le cluster tourne sous macOS Mojave 10.14 pour son support natif de MPI, et se refroidit par convection passive, le châssis vertical servant de cheminée thermique, les seuls 30 à 33 décibels venant de deux commutateurs gigabit en pied de tour. Le musée prévoit une campagne de financement participatif pour 70 à 80 Mac mini M4 supplémentaires, avec l'objectif d'un classement au TOP500.🎣 Le FBI a arrêté le 8 octobre en Pennsylvanie Edward Dubrovsky, dirigeant d'une société canadienne spécialisée dans la négociation de rançons, dans le cadre de l'enquête sur ShinyHunters ; les chefs retenus sont l'entente en vue d'extorquer de l'argent en menaçant la confidentialité d'informations et l'entrave au commerce par la menace, la plainte est scellée et le dossier a été transféré le 9 octobre au district Est du Texas. Cypfer précise que l'intéressé y a été directeur général jusqu'à sa démission en novembre 2025, et non fondateur comme l'indique son profil LinkedIn. Selon Huntress, le mode opératoire du groupe repose sur le vishing vers des pages de connexion aux couleurs de la victime, la capture en direct des codes MFA puis l'enrôlement d'un appareil attaquant, la réutilisation de jetons OAuth volés à des intégrations tierces comme Drift, Gainsight et Anodot, la recherche de jetons dans les dépôts de code avec TruffleHog, et l'export en masse via Salesforce Data Loader, SharePoint et OneDrive, avant extorsion par échantillon de preuve, négociation sur Tox et paiement en bitcoin sous 72 heures. Selon le FBI, ShinyHunters a extorqué plus de 70 millions de dollars depuis janvier ; KrebsOnSecurity indique que des poursuites contre des responsables d'autres sociétés de négociation pourraient suivre, à partir des appareils saisis lors de l'arrestation de Pepijn van der Stap aux Pays-Bas.📡 DomainTools publie une enquête sur une vague de VPN-over-DNS rattachée circonstanciellement à l'Iran, dans laquelle le domaine supaghost[.]cc a produit 40 milliards d'observations passives, jusqu'à 500 000 par seconde, soit 50 % de charge supplémentaire sur un réseau qui en traite environ un million par seconde. Le trafic, porté par des enregistrements TXT contenant probablement plusieurs paquets binaires multiplexés et par des sous-domaines générés automatiquement, était partitionné par étiquettes de troisième niveau déléguées à des serveurs de noms distincts, de slsa1 à slsa6, eux-mêmes hébergés sur des VPS bon marché placés derrière Cloudflare. L'activité a démarré le 1er mars vers 07:00 UTC, environ 24 heures après le début d'une campagne de bombardements américano-israélienne, puis s'est étendue à plus de 100 domaines, avec une surreprésentation du TLD .ir et des enregistrements datés de septembre à novembre 2025 restés dormants ; des services de tunneling établis en Eurasie et en Asie du Sud ont aussi vu leur activité croître. Ian Campbell précise qu'il n'a ni décodé le contenu, ni identifié les opérateurs, ni confirmé la finalité, que la concomitance ne vaut pas attribution, et qualifie de spéculation l'implication du régime iranien ou un transfert de données du programme nucléaire.🤖 CrowdStrike attribue les attaques de fin septembre à ...
adbl_web_anon_alc_button_suppression_t1
Aucun commentaire pour le moment