Ep.776 – Qilin, Cray-1 – Flash info du samedi 10 octobre 2026

RadioCSIRT
RadioCSIRT
Ep.776 - Qilin, Cray-1 - Flash info du samedi 10 octobre 2026
Loading
/

🚨 L’agence nationale de police japonaise confirme l’arrestation et l’extradition vers l’Allemagne d’un ressortissant russe de 28 ans, soupçonné d’avoir participé aux activités du ransomware Qilin. Le suspect, dont le nom n’est pas communiqué, faisait l’objet d’un mandat allemand pour une attaque contre une entreprise allemande. Interpellé en mai dans un hôtel d’Osaka alors qu’il venait en vacances, il a été remis à l’Allemagne en juin. Qilin, deuxième groupe le plus actif en juillet avec 127 attaques signalées, a revendiqué cette année des attaques contre le parti Die Linke, le groupe Asahi et l’agence fédérale américaine ATF.

🍏 Le Museo de Historia de la Computación, en Espagne, dévoile une réplique visuelle à l’échelle 1 du Cray-1 de 1976, construite en 18 mois avec 30 Mac mini, dont 5 i7 quadricœur et 25 i5 bicœur, tous de 2012 sauf deux unités de 2014. Les 64 cœurs actifs atteignent 1,3 téraflops, contre 1,5 téraflops relevés auparavant sur 70 cœurs, mesurés par un script Python de multiplication de matrices ; le Cray-1 d’origine plafonnait à 160 mégaflops théoriques. Le cluster tourne sous macOS Mojave 10.14 pour son support natif de MPI, et se refroidit par convection passive, le châssis vertical servant de cheminée thermique. Le musée prévoit une campagne de financement participatif pour 70 à 80 Mac mini M4 supplémentaires, avec l’objectif d’un classement au TOP500.

🎣 Le FBI a arrêté le 8 octobre en Pennsylvanie Edward Dubrovsky, dirigeant d’une société canadienne spécialisée dans la négociation de rançons, dans le cadre de l’enquête sur ShinyHunters. Les chefs retenus sont l’entente en vue de menacer la confidentialité d’informations pour extorquer de l’argent et l’entrave au commerce par la menace ; la plainte est scellée et le dossier a été transféré le 9 octobre au district Est du Texas. Cypfer précise que l’intéressé y a été directeur général jusqu’à sa démission en novembre 2025, et non fondateur comme l’indique son profil LinkedIn. Selon le FBI, ShinyHunters a extorqué plus de 70 millions de dollars depuis le début de l’année ; KrebsOnSecurity indique que des poursuites contre des responsables d’autres sociétés de négociation pourraient suivre, à partir des appareils saisis lors de l’arrestation de Pepijn van der Stap aux Pays-Bas.

📡 DomainTools publie une enquête sur une vague de VPN-over-DNS rattachée à l’Iran, dans laquelle le domaine supaghost[.]cc a produit 40 milliards d’observations passives en quelques jours, jusqu’à 500 000 par seconde, soit 50 % de charge supplémentaire sur un réseau qui en traite environ un million par seconde. Le trafic, porté par des enregistrements TXT et des sous-domaines générés automatiquement, a démarré le 1er mars vers 07:00 UTC, environ 24 heures après le début d’une campagne de bombardements américano-israélienne, puis s’est étendu à plus de 100 domaines, avec une surreprésentation du TLD .ir et des domaines enregistrés entre septembre et novembre 2025. Les serveurs de noms pointaient vers des serveurs virtuels peu coûteux placés derrière Cloudflare. Le chercheur Ian Campbell précise qu’il n’a ni décodé le contenu, ni identifié les opérateurs, ni confirmé la finalité, et qualifie de spéculation l’implication du régime iranien ou un transfert de données du programme nucléaire.

🤖 CrowdStrike attribue les attaques du début du mois contre Shinhan Bank, KB Kookmin Bank et Hana Bank à un attaquant sinophone qui a employé la suite agentique ARTEX AI, développée en Chine, et des agents Claude. L’instance d’ARTEX utilisait DeepSeek v4.1-flash comme moteur principal, complété par GLM-5.3 de Zhipu AI et Grok 4.6, l’accès à DeepSeek passant probablement par le revendeur xcai[.]pro. Des répertoires ouverts sur l’infrastructure ont livré historiques de session, fichiers de configuration et fichiers de mémoire, ainsi qu’un curriculum vitae rédigé avec les mêmes outils, qui pointe vers un Chinois de 26 ans établi à Maoming, dans le Guangdong, sans fiabilité suffisante pour confirmer l’identité. Le développeur d’ARTEX a fermé le code source et arrêté les mises à jour, mais des dérivés en anglais et en coréen restent disponibles.

🎙️ Jan Kopriva, du SANS Internet Storm Center, explique pourquoi les marquages du Traffic Light Protocol ne remplacent pas une classification interne : le standard TLP 2.0 énonce lui-même qu’il n’est pas un schéma de classification formel et ne définit ni règles de manipulation ni règles de chiffrement. Les niveaux ne se recouvrent pas non plus, TLP:GREEN autorisant la diffusion dans la communauté cybersécurité et TLP:AMBER le partage avec les clients du destinataire sur la base du besoin d’en connaître, tandis que TLP:AMBER+STRICT et TLP:RED restreignent plus que ce que la plupart des documents internes supportent. Marquer selon la sensibilité plutôt que selon le destinataire conduit soit à bloquer des partages légitimes, soit à faire ignorer le marquage. Kopriva conclut que le TLP doit compléter la classification interne et non la remplacer.

Sources :

  • Japan confirms arrest of Russian Qilin operative, extradition to Germany. The Record : https://therecord.media/japan-germany-ransomware-arrest
  • A Cray-1 supercomputer replica from 30 « obsolete » Mac Minis. Ars Technica : https://arstechnica.com/gadgets/2026/10/a-cray-1-supercomputer-replica-from-30-obsolete-mac-minis/
  • FBI Arrests Executive at Ransomware Negotiation Firm. KrebsOnSecurity : https://krebsonsecurity.com/2026/10/fbi-arrests-founder-of-ransomware-negotiation-firm/
  • Iran-Linked DNS Tunneling Activity Generates 40 Billion Records During 2026 Conflict. Cyber Press : https://cyberpress.org/iran-linked-dns-tunneling-activity-generates-40-billion/
  • ARTEX AI, Claude agents used in cyberattacks on South Korean banks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hacker-used-artex-ai-and-claude-agents-to-target-south-korean-banks/
  • Why TLP should not replace your internal information classification. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33414

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Qilin #Ransomware #Japon #Allemagne #Cray1 #MacMini #ShinyHunters #FBI #Extorsion #DNSTunneling #Iran #DomainTools #ARTEX #CrowdStrike #CoreeDuSud #TLP #SANS #RadioCSIRT