APT28 dĂ©ploie « NotDoor », une backdoor Outlook via sideâloading OneDrive et macros VBA
Source: LAB52 (Ă©quipe renseignement de S2 Grupo). Contexte: analyse technique dâun nouvel artefact dâAPT28 (« NotDoor ») ayant compromis des entreprises de divers secteurs dans des pays membres de lâOTAN. đ Livraison et installation: Le malware est une macro VBA pour Outlook installĂ©e via DLL sideâloading en abusant du binaire lĂ©gitime Microsoft OneDrive.exe qui charge une SSPICLI.dll malveillante. Cette DLL installe la backdoor en copiant un fichier prĂ©parĂ© (c:\programdata\testtemp.ini) vers %APPDATA%\Microsoft\Outlook\VbaProject.OTM, puis dĂ©sactive des protections macro et boĂźtes de dialogue via la base de registre. ...