Publications
Nos analyses en profondeur sur des malwares largement non détectés, avec des découvertes originales. Chaque indicateur et chaque finding sont les nôtres.

A new rat in the valley: SAFERAT
Découverte de SafeRat, un nouveau cheval de Troie Windows attribué au groupe Silver Fox, et mise au jour d'un loader inédit (UUIDLoader) établissant un lien avec ValleyRat. [EN]

Under the Hood - LotusLite: Believe me I am MustangPanda
Analyse d'un nouvel implant Windows truffé de messages provocateurs visant MustangPanda, avec un C2 dissimulé derrière forms.microsoft.com et une comparaison de versions successives sur Exalyze. [EN]

Tracking APT28 PixyNetLoader: Evolutions from 2024 to 2026
Étude d'environ 90 échantillons du chargeur PixyNetLoader d'APT28, regroupés en 4 sous-familles via le partage de code sur Exalyze, avec une règle YARA unifiée et l'analyse du nouveau mode de stéganographie apparu en 2026. [EN]

A Missing Piece in PlushDaemon: Anatomy of a Stealthy Loader
Anatomie d'un chargeur furtif et peu détecté lié à PlushDaemon, découvert lors d'une recherche de compromission et relié à l'écosystème DaemonicLogistics. [EN]

Happy 2026: A Gift for Threat Hunters - 12 Weeks of Hunting Tips
Douze astuces de threat hunting sur Windows, Linux et Active Directory, publiées à raison d'une par semaine pour démarrer l'année. [EN]

Butoflex a passive linux backdoor for targeted spying
Analyse complète de Butoflex, une porte dérobée passive pour Linux utilisée dans des opérations d'espionnage ciblé, découverte lors d'une réponse à incident. [EN]

Speedrunning malware analysis with Exalyze.io
Démonstration en accéléré des capacités d'Exalyze.io à travers l'analyse du malware Sentel Agent. [EN]

Perfctl malware exploiting exposed Portainer agent and using new SSH persistence
Découverte de nouvelles techniques d'accès initial et de persistance SSH employées par les opérateurs de Perfctl, exploitant des agents Portainer exposés. [EN]

STUBborn: Activate and call DCOM objects without proxy
Exploration technique de l'instanciation d'objets DCOM LocalServer sans passer par un proxy, et de ce que cela révèle du fonctionnement interne de COM. [EN]

Mélofée: a new alien malware in the Panda's toolset targeting Linux hosts
Melofee, une nouvelle famille de malware Linux dotée de capacités de rootkit noyau, reliée au groupe Winnti par partage de code. [EN]

Tricephalic Hellkeeper: a tale of a passive backdoor
Tricephalic Hellkeeper, une porte dérobée passive ciblant Linux et Solaris, déclenchée par des paquets réseau spécialement construits. [EN]
