Recherche principale sur les menaces par Elastic Security Labs Threat Command
7 August 2026
The security signal log tailing can't see: tracking npm cooldown removals with Elastic Agent
A 40-line CEL integration snapshots .npmrc files every 6 hours to catch cooldown removals. This post walks through the three ways we broke filestream before landing on snapshot semantics.
En vedette




Ingénierie de détection
Voir tout
The security signal log tailing can't see: tracking npm cooldown removals with Elastic Agent
A 40-line CEL integration snapshots .npmrc files every 6 hours to catch cooldown removals. This post walks through the three ways we broke filestream before landing on snapshot semantics.

Elastic goes all-in on Hacker Summer Camp at Black Hat and DEF CON in Las Vegas
Attack Discovery turns raw alerts into validated threats and Elastic Defend closes vulnerable driver gaps as fast as they're disclosed. Watch it all run against real attacks at the booth.

Exploring the Hugging Face Breach: mapping AI agent tactics to Elastic Defend
Every stage of the Hugging Face breach maps to Elastic Defend and SIEM rules already shipping, from worker RCE and credential harvest to self-migrating C2 and GenAI detection.

Nouveautés d’Elastic Defend : 800+ règles de pilotes vulnérables, dépannage automatisé et support ARM
Elastic Defend génère automatiquement et déploie instantanément les règles YARA des pilotes vulnérables issues de VirusTotal, LOLDrivers et la liste de blocage de Microsoft, comblant ainsi l’écart dont dépendent les attaques BYOVD. En plus d’une nouvelle compétence de dépannage et d’une protection ARM pour les terminaux.
Analyse des malwares
Voir tout
Shai-Hulud frappe encore : le ver CHAINDROP atteint 400+ npm de paquets
Elastic Security Labs a identifié le retour de Shai-Hulud. Les attaquants ont compromis le mainteneur keyv et déployé CHAINDROP, un ver qui utilise des identifiants npm volés pour faire passer des paquets détenus par des partenaires détenus par des portes dérobées, totalisant plus de 1,3 milliard de téléchargements mensuels.

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

TELEPUZ : un malware MaaS modulaire se propageant via des chaînes CLICKFIX-VIDAR
TELEPUZ est un logiciel malveillant modulaire apparu lors d’attaques CLICKFIX-VIDAR en avril. Nous l’avons rétroconçu pour vous montrer l’infrastructure et les techniques d’évasion qui comptent.

ClickFix pour retirer de l’argent : anatomie d’une boîte à outils contre la fraude bancaire mexicaine
Elastic Security Labs suit REF6045, une opération active de fraude bancaire assistée par un opérateur ciblant les clients des banques mexicaines, des fintechs, des processeurs de paiement et des plateformes d’échange de cryptomonnaies.
Internes
Voir tout
Benchmarking de l’Agentic SOC : comment évaluons les LLM pour les flux de travail de sécurité
Les classements publics ne peuvent pas vous dire à quel LLM faire confiance dans votre SOC, alors Elastic a construit un cadre d’évaluation qui évalue les modèles sur le travail (appels d’outils, traces d’exécution, jugement à l’aveugle) via Agent Builder, Découverte d’attaque et migration automatique.

Agents vs. agents : comment trier HackerOne rapporte à 2 $ chacun, 85 % ainsi qu’un humain
LLMs made it cheap to flood bug bounty programs with submissions. Here's how Elastic built an AI triage agent that matches human decisions 85% of the time, including the architecture, threat model and calibration against 3,300 real reports

À l’intérieur du SOC agent d’Elastic InfoSec : comment réduire les appels LLM d’agents IA de 60 %
We run fourteen AI agents that triage Elastic InfoSec alerts. They were taking 19 LLM calls to do work that needed 8. Here's the five-step optimization loop we run across the fleet, plus the prompt template you can use with any AI assistant.

Accroché à Linux : Ingénierie de la détection des rootkits
Dans cette deuxième partie d'une série en deux parties, nous explorons l'ingénierie de la détection des rootkits Linux, en nous concentrant sur les limites de la fiabilité de la détection statique et sur l'importance de la détection comportementale des rootkits.
Threat Intelligence
Voir tout
Shai-Hulud frappe encore : le ver CHAINDROP atteint 400+ npm de paquets
Elastic Security Labs a identifié le retour de Shai-Hulud. Les attaquants ont compromis le mainteneur keyv et déployé CHAINDROP, un ver qui utilise des identifiants npm volés pour faire passer des paquets détenus par des partenaires détenus par des portes dérobées, totalisant plus de 1,3 milliard de téléchargements mensuels.

wp2shell touche WordPress : détection du RCE pré-authentique entre la chute du plugin et l’exécution de la commande
Nous avons fait tourner la chaîne RCE wp2shell WordPress de bout en bout avec Elastic Defend. Guide de détection des règles, IOC et guides de chasse.

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

ClickFix pour retirer de l’argent : anatomie d’une boîte à outils contre la fraude bancaire mexicaine
Elastic Security Labs suit REF6045, une opération active de fraude bancaire assistée par un opérateur ciblant les clients des banques mexicaines, des fintechs, des processeurs de paiement et des plateformes d’échange de cryptomonnaies.
Machine Learning
Voir tout
Détectez l'activité de l'algorithme de génération de domaine (DGA) grâce à la nouvelle intégration de Kibana
Nous avons ajouté un paquet de détection DGA à l'application Integrations dans Kibana. En un seul clic, vous pouvez installer et commencer à utiliser le modèle DGA et les ressources associées, y compris les configurations du pipeline d'ingestion, les tâches de détection d'anomalies et les règles de détection.

Automatiser la réponse rapide des protections de sécurité aux logiciels malveillants
Découvrez comment nous avons amélioré les processus qui nous permettent de faire des mises à jour rapidement en réponse à de nouvelles informations et de propager ces protections à nos utilisateurs, avec l'aide de modèles d'apprentissage automatique.

Détection des attaques de type "Living-off-the-land" grâce à la nouvelle intégration Elastic
Nous avons ajouté un paquet de détection de Living off the land (LotL) à l'application Integrations dans Kibana. En un seul clic, vous pouvez installer et commencer à utiliser le modèle ProblemChild et les ressources associées, y compris les configurations de détection d'anomalies et les règles de détection.
Identifier les logiciels malveillants de balisage à l'aide d'Elastic
Dans ce blog, nous expliquons aux utilisateurs comment identifier les logiciels malveillants de balisage dans leur environnement à l'aide de notre cadre d'identification de balisage.
IA générative
Voir tout
Benchmarking de l’Agentic SOC : comment évaluons les LLM pour les flux de travail de sécurité
Les classements publics ne peuvent pas vous dire à quel LLM faire confiance dans votre SOC, alors Elastic a construit un cadre d’évaluation qui évalue les modèles sur le travail (appels d’outils, traces d’exécution, jugement à l’aveugle) via Agent Builder, Découverte d’attaque et migration automatique.

Agents vs. agents : comment trier HackerOne rapporte à 2 $ chacun, 85 % ainsi qu’un humain
LLMs made it cheap to flood bug bounty programs with submissions. Here's how Elastic built an AI triage agent that matches human decisions 85% of the time, including the architecture, threat model and calibration against 3,300 real reports

Alert Zero : triage d’alertes et d’enquête d’attaque piloté par l’IA pour le SOC agent
Elastic Security 9.5 offre une IA aux équipes SOC qui gère le triage et l’enquête des alertes en premier passage, permettant aux analystes de revenir à la chasse aux menaces et à l’ingénierie de détection au lieu de gérer le bruit de file d’attente.

Exploring the Hugging Face Breach: mapping AI agent tactics to Elastic Defend
Every stage of the Hugging Face breach maps to Elastic Defend and SIEM rules already shipping, from worker RCE and credential harvest to self-migrating C2 and GenAI detection.
Outils
Voir tout
Abus du pipeline CI/CD : le problème que personne ne surveille
Comment nous avons construit un modèle de CI open-source qui utilise l'extraction de signaux et le raisonnement LLM pour détecter les abus de CI/CD dans les actions GitHub, le CI GitLab et les pipelines Azure DevOps.

WinVisor – Un émulateur basé sur un hyperviseur pour les exécutables en mode utilisateur Windows x64
WinVisor est un émulateur basé sur un hyperviseur pour les exécutables en mode utilisateur Windows x64 qui utilise l'API de la plateforme Hyper-V de Windows pour offrir un environnement virtualisé permettant de journaliser les appels système et d'activer l'introspection de la mémoire.

Situations STIXy : échapper à vos données de menaces
Les données de menace structurées sont généralement formatées à l’aide de STIX. Pour vous aider à intégrer ces données à Elasticsearch, nous publions un script Python qui convertit STIX au format ECS à intégrer dans votre stack.

Danser jusqu'au bout de la nuit avec des tuyaux nommés - Communiqué de presse PIPEDANCE
Dans cette publication, nous verrons les fonctionnalités de cette application client et comment commencer à utiliser l'outil.
