#Lexfo
is this anything
October 3, 2025 at 5:58 PM
French security firm LEXFO has published a report that analyzes the underground world of document forgers. Most of this ecosystem appears to have moved from the dark web to the clear web—for some reason

blog.lexfo.fr/the-business...
March 2, 2025 at 1:14 PM
Security firm Lexfo has published a profile on World Leaks, a rebrand attempt from the Hunters International gang.

Lexfo says that despite claims that it would be a pure extortion-only group, World Leaks has been linked to classic data encryption ransomware attacks

blog.lexfo.fr/world-leaks-...
World Leaks: An Extortion Platform
<p>This article provides an analysis of World Leaks, a new extortion platform that emerged in early 2025, detailing its origins, operational challenges, and collaborations with other threat actors.</p...
blog.lexfo.fr
May 20, 2025 at 8:36 PM
#UYBHYS [Samedi 9/11 à 13h45] Conférence de Wandrille Krafft, de LEXFO :

"L'ORC qui cache la forêt"

Présentation par Wandrille d'un outil open source créé par le CSIRT LEXFO, qui facilite l'exploitation des archives DFIR-ORC de l'ANSSI, et sera bientôt mis à disposition.

unlockyourbrain.bzh
October 9, 2024 at 12:48 PM
ALL4TEC, ASTEN, la Chaire de Cyberdéfense des Systèmes Navals, le CIRCL, Clever Cloud, Cyberzen, la DGA, la DGSE, Fidelilium, Formins, HS2, Ledieu Avocats, Lexfo, Orange Cyberdéfense, Patrowl, Randorisec, le Technopôle Brest Iroise, La French Tech Brest Bretagne Ouest et YesWeHack !
October 16, 2025 at 9:48 PM
Bienvenue à #Lexfo (lexfo.fr), sponsor bronze de Unlock your Brain, Harden Your System.

Merci de nous permettre de fêter les 10 ans de l'événement !

#UYBHYS25
July 4, 2025 at 12:22 PM
A Microsoft 365 phishing attacker left a Python web server open on port 8080, with commands visible in .bash_history. French firm Lexfo exploited this to uncover and pivot through their toolkit.
Misconfigured Server Reveals Three Evilginx Phishing Operations Targeting Microsoft 365
An exposed attack server led Lexfo to three Microsoft 365 phishing operations using Evilginx and device code abuse to capture sessions.
thehackernews.com
July 17, 2026 at 7:29 PM
Erro de cibercriminoso revela rede de golpes que burla segurança do Microsoft 365
Durante um ataque de phishing direcionado a contas corporativas do Microsoft 365, **um cibercriminoso cometeu um erro que gerou a identificação de múltiplos golpes**. Pesquisadores da empresa francesa Lexfo descobriram que o atacante deixou seus rastros acidentalmente e encontraram a “caixa de ferramentas” usada para diversas campanhas maliciosas. A companhia de segurança descobriu isso durante uma varredura de rotina na internet no final de abril de 2026. O criminoso, apelidado de Codemado, executava uma operação de phishing recorrente, mas deixou o diretório do seu servidor aberto. Os pesquisadores encontraram e resolveram olhar o que tinha nesse server. Uma vez com acesso ao servidor,**foi descoberto o kit que esse cibercriminoso utilizava em seus ataques**. Ao investigar um pouco mais, a Lexfo descobriu que essas ferramentas não eram usadas somente por Codemado, mas também por dois outros atacantes maliciosos, chamados de mail-argenta e saroula01. Diferente dos ataques de força bruta, nos quais o criminoso tenta adivinhar as senhas repetidamente, **essa nova onda de invasões foca no roubo de tokens de sessão**. É como se esses tokens fossem uma grande credencial que um site emite após um usuário inserir sua senha e o código de autenticação multifatorial (MFA). Codemado usava o software Madoo Blaster, uma interface para geranciamento de spams (Imagem: Lexfo/reprodução) **O principal risco dessas campanhas é a falsa sensação de segurança**. Como a vítima passa pelo processo de MFA, ela acredita estar protegida. No entanto, o ataque ocorre depois dessa etapa. Isso é uma porta aberta para o sequestro de dados importantes da plataforma que o usuário tenta acessar. ## Quando o MFA não resolve O centro do ataque ao Microsoft 365 e a caixa de ferramentas dos criminosos reside nos tokens. Essas ferramentas encontradas não são inéditas, mas sim**versões modificadas de um software de código aberto chamado Evilginx** , disponível publicamente no GitHub. A partir disso, eles usaram IAs como o Claude para criar um ecossistema de phishing. A metodologia utilizada por Codemado e email-agenta usa esse Evilginx para **criar uma cópia perfeita da página de login da Microsoft**. Quando a vítima acessa o link falso, o servidor do criminoso se coloca no meio da comunicação. A vítima digita a senha e o MFA e o servidor do hacker repassa isso em tempo real para a Microsoft. O resultado desse processo é que a Microsoft acaba validando o token de sessão e o hacker guarda uma cópia disso, sem que a vítima perceba. Já o esquema de saroula01 usa o “Device Code Flow”, que é aquele código usado em SmartTVs para fazer logins em aparelhos por meio de um QR Code na tela. O hacker gera um desses códigos e envia um e-mail falso à vítima, alertando sobre um "problema no autenticador" e pedindo que ela acesse o site oficial da Microsoft para inserir o código. Cibercriminosos usaram a IA CyberNeurova para gerar scripts sem restrições (Imagem: Lexfo/reprodução) A vítima entra no site real, coloca sua senha, passa pelo MFA verdadeiro e digita o código do hacker. Ao fazer isso, ela autoriza remotamente o acesso do criminoso à sua conta corporativa. Em ambos os casos, **o acesso aos tokens por parte dos criminosos ocorre sem que a vítima perceba.** ## Como se proteger de ataques assim? O grande problema em ataques direcionados ao MFA é que eles são um mecanismo de segurança legítimo. As vítimas não podem fazer muita coisa, visto que esse recurso já é a grande recomendação de vários especialistas para evitar golpes. A Lexfo recomenda que **empresas adotem soluções de autenticação multifatorial resistentes a phishin** g, como o FIDO2 ou chaves de segurança via biometria. Por falar em golpes, o famoso vírus Redhook evoluiu e agora utiliza uma função nativa do próprio Android para roubar usuários e controlar celulares. Siga o **TecMundo** no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.
www.tecmundo.com.br
July 15, 2026 at 11:48 PM
Un pirate oublie de fermer son serveur : des Français découvrent trois usines à voler les comptes Microsoft
Un pirate oublie de fermer son serveur : des Français découvrent trois usines à voler les comptes Microsoft
En laissant l'affichage public activé sur son serveur, un opérateur de phishing a offert aux chercheurs de Lexfo une plongée intégrale dans ses outils, ses victimes et ses complices. Trois campagnes distinctes, 218 comptes professionnels compromis dans 12 pays, et un écosystème criminel alimenté...
www.lesnumeriques.com
July 15, 2026 at 12:17 AM
Misconfigured Server Reveals Three Evilginx Phishing Operations Targeting Microsoft 365

An attacker running a live Microsoft 365 phishing operation left a Python web server listening on a public port with directory listing switched on. The command that did it: python3 …
#hackernews #microsoft #news
Misconfigured Server Reveals Three Evilginx Phishing Operations Targeting Microsoft 365
An attacker running a live Microsoft 365 phishing operation left a Python web server listening on a public port with directory listing switched on. The command that did it: python3 -m http.server 8080, was still sitting in the readable .bash_history. From that one lapse, French security firm Lexfo lifted the operator's entire toolkit and pivoted through it to two more
thehackernews.com
July 13, 2026 at 10:31 PM
公開ディレクトリから発覚、Evilginxフィッシング実行者3人の実態

設定ミスのあるサーバー1台から、活動中の3人体制フィッシングエコシステムのツールキット一式が丸ごと露見しました。 フランスのセキュリティ企業Lexfoによる新たな調査によると、この公開ディレクトリはブダペストの仮想プライベートサーバー上で稼働していたPython製HTTPサーバーで、4月下旬にディレクトリ一覧表示が有効...
公開ディレクトリから発覚、Evilginxフィッシング実行者3人の実態
設定ミスのあるサーバー1台から、活動中の3人体制フィッシングエコシステムのツールキット一式が丸ごと露見しました。 フランスのセキュリティ企業Lexfoによる新たな調査によると、この公開ディレクトリはブダペストの仮想プライベートサーバー上で稼働していたPython製HTTPサーバーで、4月下旬にディレクトリ一覧表示が有効
blackhatnews.tokyo
July 13, 2026 at 3:39 PM
A misconfigured public Python web server exposed phishing tooling and logs, enabling Lexfo to trace and disrupt a Microsoft 365 AiTM phishing operation.
Save What Matters
Curate Feeds | Make Collections | Customize Email Briefs
briefly.co
July 13, 2026 at 8:42 AM
🤖 A misconfigured Python HTTP server exposed three Evilginx phishing ops targeting Microsoft 365. Lexfo researchers recovered the attacker's toolkit and pivoted to two more campaigns.

https://thehackernews.com/2026/07/misconfigured-server-reveals-three.html
July 13, 2026 at 9:26 AM