Threat Intelligence Blog
Research, insights, and updates from the isMalicious team. Page 2 of 9.
Des extensions de navigateur malveillantes volent les cookies de session : guide de détection
Des extensions rebrandées collectent cookies de session et jetons OAuth après une mise à jour silencieuse. Voici comment les détecter et y répondre avant même que l'EDR ne les voie.
Détection du tunneling DNS : repérer les canaux C2 cachés dans le trafic DNS
Le tunneling DNS encapsule du C2 et de l’exfiltration dans des requêtes DNS anodines. Signaux, règles SIEM et enrichissement pour le détecter.
isMalicious vs urlscan.io : analyse d'URL en sandbox et détection de phishing comparées
urlscan.io exécute une URL en sandbox et capture le DOM. isMalicious y ajoute un verdict, une analyse par IA, le suivi de la chaîne de redirections et un flux de blocklist. Voici comment les deux s'articulent.
isMalicious vs GreyNoise : scoring du bruit IP et API de threat intelligence comparés
GreyNoise qualifie le bruit de fond d'Internet ; isMalicious y ajoute des verdicts, le WHOIS, l'historique DNS et le contexte ransomware. Un comparatif orienté SOC pour les équipes de triage.
Vishing SSO et vol de données SaaS : surveiller les domaines avant l'appel au support
Les campagnes de vishing SSO façon ShinyHunters montrent comment de faux domaines de connexion, l'abus d'enrôlement MFA et l'accès SaaS mènent au vol de données. La surveillance des domaines donne aux défenseurs une alerte précoce.
Défense contre le smishing mobile : scanners d'URL et réputation de domaine pour juillet 2026
Le phishing mobile gagne en importance opérationnelle. Les équipes sécurité ont besoin d'analyse d'URL, de vérification de réputation de domaine, de pivots DNS et de circuits de signalement conçus pour le SMS et la messagerie.
Campagnes chinoises contre les équipements de périphérie : DNS passif et certificats en alerte précoce
Les avertissements du renseignement néerlandais sur la capacité cyber chinoise confirment une priorité défensive concrète : surveiller les équipements de périphérie, les VPN, les routeurs, l'historique DNS et la réutilisation de certificats.
Quand l'exploitation de vulnérabilités dépasse les identifiants : la priorisation des CVE en 2026
Le Verizon DBIR place l'exploitation de vulnérabilités parmi les principales voies de compromission. CVE Watch, KEV, EPSS et le contexte d'exposition aident les équipes à patcher ce que les attaquants utilisent réellement.
Fuites de données liées au shadow AI : surveiller domaines, URL et applications IA non validées
Le shadow AI est devenu un problème de gouvernance et de fuite de données. Les équipes sécurité ont besoin de découverte, de visibilité DNS, de contrôles sur les applications validées et de surveillance des domaines autour des usages d'outils IA.
Cartographie des menaces liées à l'IA agentique : MITRE ATT&CK exige des workflows riches en preuves
Anthropic a cartographié l'activité cyber assistée par IA sur MITRE ATT&CK et identifié des angles morts autour de l'orchestration autonome. Les équipes SOC ont besoin de synthèses IA adossées aux preuves, pas de verdicts sans fondement.
Fatigue des alertes SOC en juillet 2026 : le score de confiance vaut mieux que plus de bruit
Les travaux de Vectra AI montrent que la surcharge d'alertes reste un problème de résilience. Les SOC ont besoin de qualité des sources, de scores de confiance, d'enrichissement et de workflows SIEM qui suppriment le bruit sans masquer le risque.
Les revenus du ransomware augmentent : les courtiers d'accès initial rendent la threat intelligence urgente
Les chiffres de revenus ransomware du T1 2026 révèlent un marché de l'accès arrivé à maturité. Les défenseurs ont besoin de renseignement ransomware, de surveillance de domaines, de blocklists et d'enrichissement par API avant que le chiffrement ne commence.
Infostealer macOS AMOS : ClickFix montre pourquoi la réputation des hash doit couvrir les Mac des développeurs
AMOS et les autres infostealers macOS transforment l'ingénierie sociale en vol d'identifiants. La réputation des hash de fichiers, le scan d'URL et l'intelligence sur les domaines aident les équipes à réagir avant que les jetons volés ne se propagent.
Exploitation de BlueHammer dans Defender : le SLA de patch de juillet 2026 pour les parcs Windows
La couverture médiatique de BlueHammer montre pourquoi le patching des endpoints, le contexte CISA KEV, CVE Watch et l'enrichissement des IOC doivent fonctionner ensemble quand une élévation de privilèges locale devient un mode opératoire ransomware.

Campagne rootkit et infostealer sur l'AUR d'Arch : la défense de la chaîne d'approvisionnement commence par le renseignement sur les hachages
La compromission de l'Arch User Repository en juin 2026 montre pourquoi la sécurité de la chaîne d'approvisionnement exige une revue des paquets, une réputation des hachages de fichiers, une protection des identifiants développeurs et un enrichissement rapide des IOC.

Patch Tuesday Microsoft de juin 2026 : transformer 206 vulnérabilités en file de priorités pour le SOC
Microsoft a corrigé 206 vulnérabilités en juin 2026, dont des zero-days divulgués publiquement. Les équipes sécurité ont besoin de CVE Watch, du contexte KEV, de preuves d'exploitation et d'enrichissement pour éviter la fatigue du patch.

Le CISA KEV ajoute des failles Cisco, Chrome et Arista : comment prioriser l'exploitation active
La CISA a ajouté au catalogue KEV des vulnérabilités Cisco SD-WAN, Google Chromium V8 et Arista EOS en juin 2026. Voici comment les équipes SOC et gestion des vulnérabilités doivent transformer ce signal en action.

Zero-day Oracle PeopleSoft : la CVE-2026-35273 montre pourquoi CVE Watch a besoin de l'enrichissement d'IOC
Les rapports d'exploitation de la CVE-2026-35273 dans PeopleSoft montrent comment la gestion des vulnérabilités, la ransomware intelligence, l'enrichissement d'IP et la réponse à incident doivent fonctionner de concert.

Démantèlement d'Outsider Enterprise : l'infrastructure de phishing dopée à l'IA est devenue un problème de réputation de domaine
Le démantèlement d'Outsider Enterprise par le FBI, Google et Black Lotus Labs montre pourquoi la défense contre le phishing IA passe par le scan d'URL, la vérification de réputation de domaine, les blocklists et un enrichissement rapide par API.

Gouvernance du shadow AI : comment les équipes sécurité détectent le risque sans bloquer l'innovation
Le shadow AI est le nouveau shadow IT : adoption rapide, visibilité faible et risque sérieux de fuite de données. Les équipes sécurité ont besoin de découverte, d'intelligence sur les domaines, de politique, de formation et de surveillance.

Cyberattaques assistées par IA et MITRE ATT&CK : transformer les nouvelles cartographies de menaces en actions SOC
Les menaces assistées par IA sont désormais traduites dans le langage ATT&CK, mais une cartographie n'a de valeur que si elle alimente l'enrichissement, la détection, le tri et les workflows de réponse.

La cyber-extorsion s'accompagne désormais de menaces physiques : ce que les équipes de réponse à incident doivent changer
Les incidents cyber ne se limitent plus toujours aux systèmes et aux données. Alors que les groupes d'extorsion y ajoutent des menaces physiques, les équipes de réponse ont besoin de renseignement ransomware, d'escalade sécurité des personnes, d'enrichissement d'IOC et de preuves exploitables par la direction.

Fatigue des alertes au SOC : comment la threat intelligence réduit les faux positifs sans masquer les vraies attaques
La fatigue des alertes n'est pas qu'un problème d'effectifs. Les équipes SOC ont besoin de meilleures preuves, de qualité de sources, de niveaux de confiance et de workflows d'enrichissement qui transforment des alertes bruyantes en décisions défendables.

YellowKey et le contournement de BitLocker : comment les équipes sécurité doivent réévaluer le risque lié au vol d'appareil
YellowKey a remis au premier plan une hypothèse restée trop longtemps implicite : les endpoints chiffrés ont toujours besoin de vulnerability intelligence, de contexte d'inventaire et de workflows de réponse à incident. Voici comment réagir quand un contrôle de dernier recours devient un risque actif.
Subscribe to Our Newsletter
Weekly threat intelligence insights delivered to your inbox.