
Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.
- ZachXBT a révélé l'identité de l'organisateur d'attaques de phishing d'une valeur de 19 millions de dollars.
- Trois suspects ont été inculpés dans une série d' »attaques à la clé » en Californie.
- Le faux référentiel OpenAI a été distribué par un voleur d'informations.
- Les « déchets d’IA » ont inondé les plateformes de pirates informatiques et de cyber-fraudeurs.
ZachXBT a révélé l'identité de l'organisateur d'attaques de phishing d'une valeur de 19 millions de dollars
Le chercheur en chaîne ZachXBT a révélé les détails d'une enquête sur le vol de crypto-monnaies par phishing pour plus de 19 millions de dollars.
1/ Rencontrez Dritan Kapllani Jr, un acteur menaçant basé aux États-Unis lié à 19 millions de dollars provenant de vols d'ingénierie sociale ciblant les détenteurs de crypto.
Dritan propose des voitures de luxe, des montres, des jets privés et des clubs sur tous les réseaux sociaux.
Récemment, il a été enregistré lors d'un appel montrant un portefeuille contenant des fonds volés. pic.twitter.com/iDKyUjUm4M
-ZachXBT (@zachxbt) 12 mai 2026
Le principal suspect s’est avéré être le hacker américain Dritan Kaplani Jr. Le point de départ pour désanonymiser l’attaquant était sa propre imprudence.
Le 23 avril 2026, lors d'un appel vidéo sur Discord, Kaplani s'est disputé avec l'un des utilisateurs à propos du montant du capital (bande 4 bande). Pour preuve, il a montré l’écran de son portefeuille crypto Exodus avec un solde de 3,68 millions de dollars.
ZachXBT a analysé la chaîne de transaction de l'adresse Ethereum. Il s'est avéré que les fonds sont associés au vol de 185 BTC, survenu le 14 mars 2026. L'étude a montré que le 15 mars, la part de Kaplani de 5,3 millions de dollars a été transférée dans le portefeuille de Kaplani. Au moment de l’appel vidéo en avril, le pirate informatique avait déjà dépensé ou blanchi environ 1,6 million de dollars.
Au cours de l'enquête, le détective a également découvert le lien entre Kaplani et des incidents antérieurs. Le cybercriminel John Daghita, qui avait déjà été arrêté pour avoir volé plus de 40 millions de dollars au gouvernement américain, y a contribué. Pour se venger des conflits passés, il a publié sur Telegram l'une des anciennes adresses de Kaplani.
ZachXBT a confirmé son affiliation : l'algorithme de retrait coïncidait complètement avec celui utilisé lors du vol de 185 BTC. Il a également été possible de découvrir qu'à l'automne 2025, plus de 5,85 millions de dollars, volés à la suite de cinq attaques de phishing, ont transité par ce portefeuille.
L'expert a aidé l'une des personnes lésées dans l'enquête, mais n'a délibérément publié ses conclusions qu'après une décision officielle des autorités.
Le 11 mai 2026, les documents judiciaires dans l'affaire du vol de 185 BTC ont été déclassifiés.
Des accusations ont déjà été déposées :
- Trenton Johnson – pour participation directe au vol. Il risque jusqu'à 40 ans de prison ;
- crypto-influenceur sous le surnom de yelotree – pour avoir aidé à blanchir des fonds via une entreprise de location de voitures à Miami (jusqu'à 30 ans de prison).
Kaplani mène une vie publique et luxueuse, exhibant des jets privés et des voitures coûteuses sur les réseaux sociaux. Pendant longtemps, il a réussi à échapper à son arrestation – un détective attribue cette «invulnérabilité» à la pratique courante consistant à retarder les poursuites contre les mineurs. Kaplani ayant récemment eu 18 ans, ZachXBT s'attend à ce qu'il soit bientôt inculpé.
Trois suspects inculpés dans une série d'« attaques à la clé » en Californie
Le bureau du procureur américain a inculpé Elijah Armstrong, Nino Chindavan et Jayden Rucker de vol, d'enlèvement et de complot en relation avec une série de vols de cryptomonnaie.
Selon le dossier, les accusés ont déménagé du Tennessee vers la Californie. Pour pénétrer par effraction au domicile des victimes, les agresseurs se sont fait passer pour des passeurs.
En novembre 2025, à San Francisco, un « coursier » avec un carton à la main agresse le client à l’entrée de l’appartement. La victime a été attachée avec du ruban adhésif, battue avec la crosse d'un pistolet et menacée de transférer 10 millions de dollars en Bitcoin et 3 millions de dollars en Ethereum.
Lors d’un autre incident d’« attaque à la clé », la victime a perdu 6,5 millions de dollars de crypto-monnaie.
Armstrong et Rucker ont été arrêtés à Los Angeles le 31 décembre 2025, et Chindavan a été arrêté à Sunnyvale le 22 décembre 2025. Ils font face à :
- jusqu'à 20 ans de prison pour vol et tentative d'enlèvement ;
- la réclusion à perpétuité pour complot en vue d'un enlèvement ;
- des amendes de 250 000 $ pour chaque chef d'accusation.
Selon CertiK, en 2025, 72 cas d’« attaques à la clé » ont été enregistrés dans le monde, soit une augmentation de 75 % par rapport à l’année précédente. Le montant total des pertes résultant de ces crimes a atteint le montant record de 41 millions de dollars.
Le faux référentiel OpenAI a distribué un voleur d'informations
Un référentiel malveillant sur Hugging Face a imité le projet Privacy Filter d'OpenAI pour fournir un voleur d'informations. Les chercheurs de HiddenLayer l’ont signalé.
La plateforme Hugging Face permet aux développeurs et aux chercheurs de partager des modèles d'IA, des ensembles de données et des outils d'apprentissage automatique.
Selon les experts, les escrocs ont utilisé une orthographe similaire dans le référentiel Open-OSS/privacy-filter, qui contient le fichier loader.py, qui lance des logiciels malveillants pour voler des données sur le système d'exploitation Windows.

Le script Python incluait du faux code lié à l’IA pour paraître inoffensif. Cependant, en arrière-plan, cela désactiverait la vérification de la clé SSL, décoderait une URL pointant vers une ressource externe, puis récupérerait et exécuterait la commande PowerShell.
Le code exécuté dans la fenêtre invisible a chargé le fichier batch start.bat. Il a augmenté les privilèges sur le système et téléchargé le chargement final, en l'ajoutant aux exceptions Microsoft Defender. Il s'agissait d'un styler d'informations écrit en Rust, capable de prendre des captures d'écran. Le programme a volé :
- cookies, mots de passe enregistrés, clés de cryptage, historique de navigation dans les navigateurs basés sur Chromium et Gecko ;
- Jetons Discord, bases de données locales et clés principales ;
- les portefeuilles cryptographiques et leurs versions de navigateur ;
- Informations d'identification et fichiers de configuration SSH, FTP et VPN, y compris FileZilla ;
- informations sur le système.
Les chercheurs ont noté que la grande majorité des 667 comptes ayant aimé le référentiel malveillant semblaient avoir été générés automatiquement. De plus, le nombre de téléchargements de 244 000 pourrait également avoir été artificiellement gonflé.
Les « déchets d’IA » ont inondé les plateformes de pirates et de cyber-fraudeurs
Les plaintes sur le dark web se multiplient concernant les « déchets d’IA » qui s’infiltrent dans les discussions, les guides et les publications techniques. Ceci est rapporté par Wired, citant une étude réalisée par des scientifiques de l'Université de Cambridge et de l'Université de Strathclyde.
Les experts ont examiné environ 98 000 fils de discussion sur des forums de piratage liés à l’IA depuis la sortie de ChatGPT en 2022 jusqu’à fin 2025. Au cours de cette période, l’attitude envers les modèles génératifs dans l’environnement cybercriminel a considérablement changé.
Selon l'étude, si auparavant les pirates discutaient de la manière dont les réseaux de neurones pourraient aider à écrire du code malveillant ou à rechercher des vulnérabilités, ils se plaignent désormais de plus en plus du flux de « AI Slop » : des messages inutiles et des guides primitifs sur des sujets de base.
De plus, certains participants au forum sont mécontents que les réponses LLM dans les résultats de recherche Google, le trafic vers les sites eux-mêmes diminue, ce qui affecte négativement le marketing des sites de hackers.
Cependant, les chercheurs n’ont pas remarqué d’impact sérieux de l’IA sur les activités des fraudeurs inexpérimentés. Elle n’a pas encore abaissé les barrières à l’entrée pour les nouveaux arrivants ni entraîné de changements fondamentaux dans le secteur de la cybersécurité.
Un groupe de hackers associé à la Biélorussie a attaqué des agences gouvernementales ukrainiennes
En mars 2026, une nouvelle campagne du groupe de hackers Ghostwriter (également connu sous les noms de UNC1151 et FrostyNeighbor) a été enregistrée, ciblant les structures gouvernementales et de défense de l'Ukraine. C'est ce qu'ont rapporté les chercheurs d'ESET.
Le groupe Ghostwriter, spécialisé dans le cyberespionnage en Europe de l'Est, est associé à la Biélorussie.
Selon les experts, les attaquants ont envoyé des fichiers PDF de phishing imitant des documents de la société Ukrtelecom. Les liens malveillants contenus dans le document ont conduit au téléchargement du logiciel PicassoLoader, qui a ensuite déployé le populaire outil d'attaque Cobalt Strike.
Les pirates ont utilisé la vérification par adresse IP : l'archive infectée n'était téléchargée que si la victime se trouvait en Ukraine.
Les chercheurs ont noté la grande « maturité opérationnelle » du groupe. PicassoLoader peut envoyer une empreinte digitale du système aux serveurs des pirates toutes les 10 minutes. Sur la base de ces données, les opérateurs de Ghostwriter décident de poursuivre ou non l'attaque sur une cible spécifique.
Contrairement aux campagnes en Pologne ou en Lituanie, où le groupe choisit un large éventail de cibles allant de la logistique à la médecine, en Ukraine, ses activités se concentrent exclusivement sur les secteurs militaire et gouvernemental.
Les hackers de TeamPCP mettent en vente les référentiels Mistral AI
Le groupe de hackers TeamPCP a menacé de divulguer en ligne le code source des projets Mistral AI s'il n'y avait pas d'acheteur pour les données volées. Cela a été rapporté par BleepingComputer.
Mistral AI est une société française d'intelligence artificielle fondée par d'anciens chercheurs de Google DeepMind et Meta. Elle se spécialise dans le développement de LLM à grande échelle et de logiciels propriétaires.
Dans leur appel sur un forum de hackers, les attaquants ont demandé 25 000 $ pour un package comprenant près de 450 référentiels.
Dans une déclaration officielle à BleepingComputer, Mistral AI a confirmé que le système de gestion de code avait été compromis. Le piratage est le résultat d’une attaque massive de la chaîne d’approvisionnement logicielle appelée Mini Shai-Hulud.
Mistral AI indique que les données concernées ne font pas partie du code source principal.
Selon les informations publiées, l'attaque s'est déroulée en plusieurs étapes. Les attaquants ont d’abord eu accès aux packages officiels TanStack et Mistral AI en utilisant des informations d’identification CI/CD volées. La campagne malveillante s'est ensuite propagée à des centaines de projets sur les registres npm et PyPI, notamment les développements d'UiPath, Guardrails AI et OpenSearch.
Mistral AI a admis que les attaquants avaient brièvement introduit du code malveillant dans certains des packages SDK de l'entreprise.

Le groupe TeamPCP affirme avoir téléchargé près de 5 Go de données internes, que Mistral utilise à des fins de formation, de mise au point, de benchmarking et d'expérimentation.
Les pirates ont déclaré qu'ils divulgueraient l'information au public s'ils ne trouvaient pas d'acheteur dans un délai d'une semaine.
Également sur ForkLog :
- Les attaquants ont retiré 10 millions de dollars de THORChain.
- L'alliance de Tether, TRON et TRM Labs a gelé 450 millions de dollars d'actifs cryptographiques.
- La Fondation Ethereum a lancé un service de protection contre la signature aveugle des transactions.
- CertiK a annoncé « l’industrialisation » du vol de crypto par la Corée du Nord.
- Le compte de Roaring Kitty a été piraté pour supprimer le jeton RKC.
- Google a enregistré une augmentation de la popularité de l’IA auprès des cybercriminels.
- LayerZero a admis ses erreurs après avoir piraté Kelp pour 292 millions de dollars.
Que lire ce week-end ?
Dans un nouveau document, ForkLog a découvert comment le principal fournisseur de logiciels du département américain de la Défense et des agences de renseignement, Palantir Technologies, « assure la supériorité évidente de l'Occident ».
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
