Intrusion de 2 mois attribuĂ©e Ă LUNAR SPIDER: chaĂźne Latrodectus â Brute Ratel â Cobalt Strike et exfiltration via rclone
Source: The DFIR Report (30 sept. 2025). Contexte: incident survenu en mai 2024, dĂ©marrĂ© par lâexĂ©cution dâun JavaScript Latrodectus 1.3 dĂ©guisĂ© en formulaire fiscal Wâ9, menant au dĂ©ploiement de Brute Ratel puis Cobalt Strike, et Ă une prĂ©sence quasi continue durant prĂšs de deux mois. âą ChaĂźne dâintrusion: un JS fortement obfusquĂ© tĂ©lĂ©charge un MSI qui lance un DLL Brute Ratel (via rundll32), lequel injecte Latrodectus dans explorer.exe et Ă©tablit des C2 (souvent derriĂšre Cloudflare). Le stealer Latrodectus est rĂ©cupĂ©rĂ©, puis, ~1 h aprĂšs lâaccĂšs initial, dĂ©but de la reconnaissance (ipconfig, systeminfo, nltest, whoami). ~6 h aprĂšs, mise en place dâun BackConnect/VNC opĂ©rationnel pour navigation, dĂ©pĂŽts dâoutils et contrĂŽle Ă distance. ...