Sauron Loader : analyse technique d'un nouveau loader vendu dans les forums russes
đ Contexte PubliĂ© le 25 septembre 2026 par DCSO CyTec Blog, cet article prĂ©sente une analyse technique approfondie dâune nouvelle famille de malware baptisĂ©e Sauron Loader, dĂ©couverte lors de plusieurs engagements clients en Allemagne. Le malware est vendu sous forme de Malware-as-a-Service (MaaS) dans des forums souterrains russes, exclusivement Ă des cybercriminels russophones. đŻ Vecteurs dâaccĂšs initial Les campagnes observĂ©es utilisent deux techniques dâingĂ©nierie sociale : ClickFix-style attacks : manipulation de lâutilisateur pour exĂ©cuter du code malveillant Voice phishing (vishing) : les victimes sont dâabord inondĂ©es de spams, puis contactĂ©es par des attaquants se faisant passer pour le support IT, les incitant Ă initier des sessions Microsoft Quick Assist ou AnyDesk đ§Ź Analyse technique du malware LâĂ©chantillon analysĂ© est un installateur MSI (SHA256 : ee727d639eaa4ee2e0d7cafbe496e14aaac8df0955d9fb599f2c11dfa1d0f8f2) Ă©crit en C++. Ă lâexĂ©cution, il dĂ©pose trois fichiers dans C:\ProgramData\keyroll : ...