Tag

threat intelligence

42 articles on threat intelligence.

← All blog posts
Énumération de sous-domaines pour les équipes sécurité : découverte de la surface d'attaque et reconnaissance DNS
DNS2 août 2026

Énumération de sous-domaines pour les équipes sécurité : découverte de la surface d'attaque et reconnaissance DNS

L'énumération de sous-domaines révèle les serveurs de dev oubliés, les enregistrements DNS orphelins et le shadow IT avant les attaquants. Comparaison des techniques passives et actives.

7 min read
Détection du tunneling DNS : repérer les canaux C2 cachés dans le trafic DNS
DNS29 juil. 2026

Détection du tunneling DNS : repérer les canaux C2 cachés dans le trafic DNS

Le tunneling DNS encapsule du C2 et de l’exfiltration dans des requêtes DNS anodines. Signaux, règles SIEM et enrichissement pour le détecter.

5 min read
Campagnes chinoises contre les équipements de périphérie : DNS passif et certificats en alerte précoce
DNS11 juil. 2026

Campagnes chinoises contre les équipements de périphérie : DNS passif et certificats en alerte précoce

Les avertissements du renseignement néerlandais sur la capacité cyber chinoise confirment une priorité défensive concrète : surveiller les équipements de périphérie, les VPN, les routeurs, l'historique DNS et la réutilisation de certificats.

5 min read
Cartographie des menaces liées à l'IA agentique : MITRE ATT&CK exige des workflows riches en preuves
Threat Intel8 juil. 2026

Cartographie des menaces liées à l'IA agentique : MITRE ATT&CK exige des workflows riches en preuves

Anthropic a cartographié l'activité cyber assistée par IA sur MITRE ATT&CK et identifié des angles morts autour de l'orchestration autonome. Les équipes SOC ont besoin de synthèses IA adossées aux preuves, pas de verdicts sans fondement.

5 min read
Fatigue des alertes SOC en juillet 2026 : le score de confiance vaut mieux que plus de bruit
SOC7 juil. 2026

Fatigue des alertes SOC en juillet 2026 : le score de confiance vaut mieux que plus de bruit

Les travaux de Vectra AI montrent que la surcharge d'alertes reste un problème de résilience. Les SOC ont besoin de qualité des sources, de scores de confiance, d'enrichissement et de workflows SIEM qui suppriment le bruit sans masquer le risque.

5 min read
Cyberattaques assistées par IA et MITRE ATT&CK : transformer les nouvelles cartographies de menaces en actions SOC
SOC4 juin 2026

Cyberattaques assistées par IA et MITRE ATT&CK : transformer les nouvelles cartographies de menaces en actions SOC

Les menaces assistées par IA sont désormais traduites dans le langage ATT&CK, mais une cartographie n'a de valeur que si elle alimente l'enrichissement, la détection, le tri et les workflows de réponse.

10 min read
La cyber-extorsion s'accompagne désormais de menaces physiques : ce que les équipes de réponse à incident doivent changer
AI & ML4 juin 2026

La cyber-extorsion s'accompagne désormais de menaces physiques : ce que les équipes de réponse à incident doivent changer

Les incidents cyber ne se limitent plus toujours aux systèmes et aux données. Alors que les groupes d'extorsion y ajoutent des menaces physiques, les équipes de réponse ont besoin de renseignement ransomware, d'escalade sécurité des personnes, d'enrichissement d'IOC et de preuves exploitables par la direction.

10 min read
Fatigue des alertes au SOC : comment la threat intelligence réduit les faux positifs sans masquer les vraies attaques
SOC4 juin 2026

Fatigue des alertes au SOC : comment la threat intelligence réduit les faux positifs sans masquer les vraies attaques

La fatigue des alertes n'est pas qu'un problème d'effectifs. Les équipes SOC ont besoin de meilleures preuves, de qualité de sources, de niveaux de confiance et de workflows d'enrichissement qui transforment des alertes bruyantes en décisions défendables.

11 min read
API CVE, dashboards et SIEM : automatiser la vulnérabilité sans perdre le contexte
API24 mai 2026

API CVE, dashboards et SIEM : automatiser la vulnérabilité sans perdre le contexte

Les données CVE deviennent plus puissantes lorsqu’elles alimentent API, dashboards, SIEM, alerting et workflows de remédiation avec un contexte complet.

5 min read
Sources de données CVE : comment construire une vision fiable du risque vulnérabilité
Research24 mai 2026

Sources de données CVE : comment construire une vision fiable du risque vulnérabilité

NVD, OpenCVE, CISA KEV, GCVE, EPSS, CERT-FR, MSRC, GHSA, Exploit-DB, Nuclei et advisories fournisseurs : comprendre le rôle de chaque source dans une plateforme CVE exploitable.

6 min read
Phishing au code d'appareil dopé à l'IA : comment les jetons OAuth sont devenus la nouvelle cible du vol d'identifiants
Phishing10 mai 2026

Phishing au code d'appareil dopé à l'IA : comment les jetons OAuth sont devenus la nouvelle cible du vol d'identifiants

Le phishing au code d'appareil détourne un flux OAuth légitime en chaîne de vol de jetons. Découvrez comment les leurres assistés par IA, l'abus d'Entra ID et le rejeu de jetons de session transforment la détection du phishing en 2026.

13 min read
Risques de sécurité MCP : empoisonnement d'outils, prompt injection et la nouvelle surface d'attaque des agents IA
Research9 mai 2026

Risques de sécurité MCP : empoisonnement d'outils, prompt injection et la nouvelle surface d'attaque des agents IA

Les intégrations Model Context Protocol donnent aux agents un accès à des outils, des fichiers et des services. Cette puissance crée de nouveaux risques : empoisonnement d'outils, prompt injection, permissions trop larges et abus de serveurs non fiables.

12 min read
LLMjacking expliqué : comment les attaquants détournent les identifiants cloud pour voler du calcul IA
Cloud8 mai 2026

LLMjacking expliqué : comment les attaquants détournent les identifiants cloud pour voler du calcul IA

Le LLMjacking associe le vol d'identifiants cloud à des charges de travail IA coûteuses. Découvrez comment les attaquants trouvent les clés exposées, abusent des API de modèles, dissimulent les coûts de calcul, et comment les défenseurs peuvent détecter ce schéma.

13 min read
Phishing par consentement OAuth : détecter les octrois d'applications malveillantes avant l'exfiltration
Phishing6 mai 2026

Phishing par consentement OAuth : détecter les octrois d'applications malveillantes avant l'exfiltration

Le phishing par consentement OAuth pousse l'utilisateur à accorder un accès plutôt qu'à livrer son mot de passe. Comprenez le fonctionnement des octrois d'applications malveillantes, les permissions qui comptent et les moyens de détecter l'abus tôt.

12 min read
Vol de jetons de session : pourquoi les infostealers contournent le MFA et comment réagir
Malware5 mai 2026

Vol de jetons de session : pourquoi les infostealers contournent le MFA et comment réagir

Les infostealers ciblent de plus en plus les cookies de navigateur, les jetons de session et les refresh tokens. Découvrez pourquoi le MFA ne suffit pas, à quoi ressemble un vol de jeton et comment détecter le rejeu.

13 min read
Attaques du plan de contrôle cloud : pourquoi l'identité est la nouvelle kill chain
Cloud4 mai 2026

Attaques du plan de contrôle cloud : pourquoi l'identité est la nouvelle kill chain

Les compromissions cloud ciblent de plus en plus le plan de contrôle : identités, jetons, politiques, API et automatisation. Découvrez comment les attaquants passent d'un seul identifiant au contrôle total du cloud.

12 min read
Sécurité des LLM et workflows agentiques : quand (et comment) vérifier domaines, IP et URL malveillants avant d'agir
AI & ML4 mai 2026

Sécurité des LLM et workflows agentiques : quand (et comment) vérifier domaines, IP et URL malveillants avant d'agir

Les assistants IA intégrés au SOAR, aux IDE et aux extensions de navigateur peuvent exfiltrer des données ou exécuter du code malveillant s'ils récupèrent le mauvais lien. Ce guide donne les garde-fous : schéma des appels d'outils, paliers de politique, et où placer les vérifications de threat intelligence dans la boucle.

6 min read
Paquets npm malveillants : détecter la compromission de la chaîne d'approvisionnement open source
AI & ML3 mai 2026

Paquets npm malveillants : détecter la compromission de la chaîne d'approvisionnement open source

Les paquets npm malveillants exploitent le typosquatting, la dependency confusion, les scripts d'installation et la compromission de mainteneurs pour voler des secrets et piéger les builds. Détection et réponse concrètes.

13 min read
Regroupement d'infrastructures malveillantes : comment le DNS passif, les certificats TLS et les ASN révèlent des campagnes partagées
DNS3 mai 2026

Regroupement d'infrastructures malveillantes : comment le DNS passif, les certificats TLS et les ASN révèlent des campagnes partagées

Une IP de C2 isolée est un indice ; des schémas de signature partagés et des co-occurrences DNS forment une carte. Ce guide explique comment les défenseurs regroupent des infrastructures sans courir après des fantômes, et comment documenter leurs conclusions pour la réponse à incident, la threat intelligence et les transmissions aux autorités.

7 min read
Domaines compromis et phishing : quand des sites de confiance deviennent une infrastructure d'attaque
Phishing2 mai 2026

Domaines compromis et phishing : quand des sites de confiance deviennent une infrastructure d'attaque

Les attaquants hébergent de plus en plus leurs pages de phishing, leurs redirections et leurs malwares sur des domaines légitimes compromis. Comprenez pourquoi le contournement de réputation fonctionne et comment détecter les chemins malveillants dissimulés.

12 min read
SIEM et SOAR, enrichissement en threat intelligence : workflows, mapping des champs et métriques qui gardent les équipes lucides
Research1 mai 2026

SIEM et SOAR, enrichissement en threat intelligence : workflows, mapping des champs et métriques qui gardent les équipes lucides

Un playbook SOAR sans enrichissement est une imprimante à tickets. Un SIEM alimenté par des feeds sans limite est une facture. Voici une méthode concrète pour concevoir l'enrichissement sur des stacks type Splunk, Sentinel ou Elastic : quoi stocker, quand déclencher les playbooks, et quoi remonter à la direction.

7 min read
Menace des travailleurs IT nord-coréens : identité, risque interne et abus d'accès cloud
Cloud1 mai 2026

Menace des travailleurs IT nord-coréens : identité, risque interne et abus d'accès cloud

Les stratagèmes de travailleurs IT nord-coréens à distance mêlent fraude, usurpation d'identité et accès interne. Découvrez comment les contrôles de recrutement, d'endpoint, SaaS et cloud réduisent le risque.

13 min read
Scoring de risque en threat intelligence : calibrer la réputation, réduire les faux positifs et défendre vos décisions
Research30 avr. 2026

Scoring de risque en threat intelligence : calibrer la réputation, réduire les faux positifs et défendre vos décisions

Un score bruyant est pire que pas de score du tout. Découvrez ce qui rend un modèle de réputation digne de confiance, comment combiner des preuves multi-sources et comment communiquer l'incertitude à votre SOC comme à votre direction.

7 min read
Réputation IP dans le cloud : ce que les défenseurs AWS, Azure et GCP doivent surveiller en 2026
Cloud28 avr. 2026

Réputation IP dans le cloud : ce que les défenseurs AWS, Azure et GCP doivent surveiller en 2026

Les adresses IP cloud sont partagées, recyclées et détournées à grande échelle. Apprenez à interpréter les signaux de réputation, à réduire les faux positifs et à aligner la sécurité réseau avec les contrôles natifs des trois grands hyperscalers.

7 min read
Réputation ASN et threat intelligence : comment le renseignement sur les systèmes autonomes améliore la priorisation et les programmes de hunting
Research27 avr. 2026

Réputation ASN et threat intelligence : comment le renseignement sur les systèmes autonomes améliore la priorisation et les programmes de hunting

Une adresse IP est un instantané ; un système autonome (ASN) est un quartier. Découvrez comment exploiter le contexte ASN sans risque pour le triage, la lutte contre la fraude et les opérations de sécurité — sans confondre un cloud géant avec un « hébergeur malveillant » monolithique.

6 min read
Plateformes de threat intelligence : architecture, qualité des données et flux à fort signal
Research26 avr. 2026

Plateformes de threat intelligence : architecture, qualité des données et flux à fort signal

Concevoir des TIP et des pipelines de renseignement qui passent à l'échelle : normalisation, scoring de confiance, déduplication, diffusion API-first, et comment articuler l'investissement plateforme avec les workflows analystes.

12 min read
Construire des pipelines d'IOC : des indicateurs bruts à la threat intelligence opérationnelle en 2026
Research26 avr. 2026

Construire des pipelines d'IOC : des indicateurs bruts à la threat intelligence opérationnelle en 2026

Un guide d'ingénierie pratique pour construire des pipelines d'indicateurs de compromission (IOC) — ingestion, normalisation, déduplication, enrichissement, scoring, distribution et boucles de retour — afin de transformer des flux de menaces bruts en défense opérationnelle.

13 min read
Réponse aux CVE de la chaîne d'approvisionnement : SBOM, risque lié aux dépendances et divulgation coordonnée
Supply Chain25 avr. 2026

Réponse aux CVE de la chaîne d'approvisionnement : SBOM, risque lié aux dépendances et divulgation coordonnée

Bâtir un programme moderne de sécurité de la chaîne d'approvisionnement : générer des SBOM, relier les CVE aux composants, intégrer EPSS et KEV, et coordonner les correctifs entre éditeurs et mainteneurs open source.

13 min read
Courtiers d'accès initial et ransomware : cartographier les vecteurs d'attaque dans la chaîne d'approvisionnement cybercriminelle
Ransomware24 avr. 2026

Courtiers d'accès initial et ransomware : cartographier les vecteurs d'attaque dans la chaîne d'approvisionnement cybercriminelle

Comprendre comment les courtiers d'accès monétisent leurs points d'entrée, comment les affiliés ransomware les achètent et quels contrôles défensifs brisent cette chaîne d'approvisionnement — du phishing aux services exposés.

13 min read
Spear phishing et ingénierie sociale : les principaux vecteurs d'attaque visant les entreprises en 2026
Phishing24 avr. 2026

Spear phishing et ingénierie sociale : les principaux vecteurs d'attaque visant les entreprises en 2026

Un guide complet des vecteurs d'attaque modernes de spear phishing et d'ingénierie sociale — comment les attaquants planifient, appâtent et rebondissent, avec les contrôles défensifs détaillés pour la messagerie, l'identité, la sensibilisation et la réputation des infrastructures.

13 min read
Threat intelligence stratégique, tactique et opérationnelle : des cadres pour les programmes de sécurité modernes
Research23 avr. 2026

Threat intelligence stratégique, tactique et opérationnelle : des cadres pour les programmes de sécurité modernes

Alignez les productions CTI sur les besoins de chaque audience : récits de risque pour les dirigeants, IOC exploitables par le SOC et TTP mappés sur MITRE ATT&CK, avec des modèles de gouvernance qui gardent le renseignement à jour et mesurable.

13 min read
OSINT pour les analystes SOC : transformer le renseignement en sources ouvertes en threat intelligence exploitable
SOC23 avr. 2026

OSINT pour les analystes SOC : transformer le renseignement en sources ouvertes en threat intelligence exploitable

Un guide complet du renseignement en sources ouvertes (OSINT) pour les opérations de sécurité : outils, techniques, workflows et considérations juridiques pour collecter, analyser et opérationnaliser les données de menaces ouvertes dans un SOC moderne.

12 min read
Réputation des hash à grande échelle : construire des règles de détection qui survivent aux réseaux réels
Research22 avr. 2026

Réputation des hash à grande échelle : construire des règles de détection qui survivent aux réseaux réels

Dépassez le blocage ponctuel de hash : concevez des pipelines de réputation, réduisez les faux positifs et croisez l'intelligence fichier avec le contexte IP et domaine pour une détection réellement opérationnelle.

12 min read
Réputation des hash de fichiers : accélérer la réponse à incident avec l'enrichissement d'IOC
Research22 avr. 2026

Réputation des hash de fichiers : accélérer la réponse à incident avec l'enrichissement d'IOC

Guide pratique de la recherche de réputation des hash de fichiers : fonctionnement, sources de données, construction de pipelines d'enrichissement d'IOC automatisés et intégration de cette intelligence dans les workflows SOC, SOAR et réponse à incident.

12 min read
EPSS vs CVSS vs KEV : comment prioriser les CVE quand tout semble critique
Research21 avr. 2026

EPSS vs CVSS vs KEV : comment prioriser les CVE quand tout semble critique

Sortez de la confusion des scores : comparez la sévérité CVSS, la probabilité d'exploitation EPSS et l'exploitation active du catalogue CISA KEV, et adoptez un modèle concret de décision pour vos correctifs et vos mesures compensatoires.

12 min read
Vecteurs d'attaque des acteurs de la menace en 2026 : cartographier les TTP face aux défenses réelles
Threat Intel20 avr. 2026

Vecteurs d'attaque des acteurs de la menace en 2026 : cartographier les TTP face aux défenses réelles

Comment les adversaires obtiennent l'accès initial, se déplacent latéralement et exfiltrent des données — et comment les équipes sécurité relient les vecteurs d'attaque à MITRE ATT&CK, à l'ingénierie de détection et à la défense pilotée par la menace.

12 min read
Courtiers d'accès initial : comment les attaquants percent les périmètres d'entreprise en 2026
Research20 avr. 2026

Courtiers d'accès initial : comment les attaquants percent les périmètres d'entreprise en 2026

Une analyse approfondie des courtiers d'accès initial (IAB), ces spécialistes du cybercrime qui revendent des points d'entrée dans les réseaux d'entreprise : leurs techniques, leurs tarifs, les signaux de détection et les moyens de se défendre contre les principaux vecteurs d'attaque qu'ils exploitent.

13 min read
Threat intelligence opérationnelle : transformer les IOC en actions de sécurité priorisées
SOC19 avr. 2026

Threat intelligence opérationnelle : transformer les IOC en actions de sécurité priorisées

Définir une CTI opérationnelle exploitable au quotidien par les équipes SOC : cycle de vie des IOC, scoring de confiance, hygiène des flux, et alignement des indicateurs avec le detection engineering et la réponse à incident.

12 min read
Threat intelligence stratégique, opérationnelle et tactique : le cadre du praticien pour 2026
Research19 avr. 2026

Threat intelligence stratégique, opérationnelle et tactique : le cadre du praticien pour 2026

Un guide complet des trois niveaux de threat intelligence — stratégique, opérationnel et tactique — avec des exemples concrets de consommateurs, de livrables, de flux, et de la façon de les articuler en un programme CTI cohérent.

12 min read
Analyse des hash de fichiers pour la détection de malware : SHA-256, réputation et workflows de threat intelligence
Malware18 avr. 2026

Analyse des hash de fichiers pour la détection de malware : SHA-256, réputation et workflows de threat intelligence

Découvrez comment les hash cryptographiques de fichiers permettent d'identifier les malwares, pourquoi SHA-256 domine l'outillage de sécurité, et comment combiner les recherches de hash avec une threat intelligence plus large pour réduire les faux positifs.

11 min read
Intelligence IP et domaine : bâtir une cyberdéfense proactive
AI & ML11 avr. 2026

Intelligence IP et domaine : bâtir une cyberdéfense proactive

Une sécurité réactive condamne les organisations à rester perpétuellement en retard sur les attaquants. Découvrez comment la combinaison de l'intelligence IP et de l'intelligence domaine fait passer votre posture de sécurité de la réponse à incident réactive à la prévention proactive des menaces, celle qui arrête les attaques avant qu'elles ne commencent.

11 min read
Recherche d'IP et détection des cybermenaces : le guide complet
Guide7 avr. 2026

Recherche d'IP et détection des cybermenaces : le guide complet

Découvrez comment la recherche d'IP constitue une défense de première ligne contre les cybermenaces. Apprenez à exploiter les données de réputation IP, les flux de threat intelligence et les vérifications automatisées pour bloquer les acteurs malveillants avant qu'ils n'atteignent vos systèmes.

10 min read