🔍 Contexte
Publié le 14 avril 2026 par Vladimir Pezo (ReversingLabs), cet article de recherche documente la campagne PromptMink, une opération de compromission de la chaîne d’approvisionnement logicielle attribuée au groupe nord-coréen Famous Chollima, active depuis septembre 2025 sur npm et PyPI.
🎯 Mécanisme d’attaque
La campagne repose sur une architecture à deux couches :
- Couche 1 (leurre) : Packages npm légitimes en apparence ciblant les développeurs Web3/Solana (ex:
@solana-launchpad/sdk,@meme-sdk/trade). Ces packages ne contiennent pas de code malveillant mais importent des dépendances de couche 2. - Couche 2 (payload) : Packages malveillants remplaçables rapidement une fois détectés (ex:
@validate-sdk/v2,@hash-validator/v2). Ils exfiltrent des secrets depuis l’environnement hôte.
Le package principal @validate-sdk/v2 se présente comme un outil de validation de données tout en volant des fichiers .env et .json, des credentials crypto, et des informations système.
🤖 Exploitation des agents IA (LLM)
L’incident clé implique Claude Opus (Anthropic) qui a co-signé un commit du 28 février 2026 dans le projet openpaw-graveyard, ajoutant @solana-launchpad/sdk comme dépendance — introduisant ainsi silencieusement le payload malveillant. Les packages sont conçus avec une documentation optimisée pour tromper les agents LLM (LLMO abuse / LLM Optimization), plus efficacement que des développeurs humains.
📈 Évolution du malware PromptMink
- Sept. 2025 – Jan. 2026 : Payloads JS obfusqués avec aide LLM, infostealer basique (fichiers
.env,.json) - 23 fév. 2026 : Package PyPI
scraper-npmavec même fonctionnalité en Python + dépôt de clés SSH sur machines victimes - 28 fév. 2026 : Bundling de code JS obfusqué avec exécutables Node (SEA – Single Executable Applications)
- 17 mars 2026 : Payloads Rust compilés via NAPI-RS, exfiltration de projets entiers (code source), support SSH Windows
🛠️ Capacités documentées
- Ajout de clé SSH publique attaquant (
~/.ssh/authorized_keysLinux,C:\Users\{USERNAME}\.sshWindows) - Collecte et exfiltration d’infos système (OS, IP publique/locale, username)
- Scan récursif de répertoires pour fichiers
.env,.jsonet fichiers à noms crypto - Compression et exfiltration de projets entiers (payloads Rust)
- Ciblage multi-OS : Linux, Windows, macOS
🌐 Infrastructure C2
Domaine principal : validator[.]uno. Endpoints C2 : /api/validate/files, /api/validate/project-env, /api/validate/system-info. Plus de 20 domaines/IPs identifiés sur 7 mois.
🔗 Attribution
ReversingLabs attribue la campagne à Famous Chollima (Corée du Nord) sur la base de : usage de *.vercel.app pour C2, ciblage crypto/blockchain, persistance longue durée, overlaps avec les campagnes Contagious Trader et WebSocket Stealer. PromptMink est considéré comme une nouvelle famille de malware distincte de BeaverTail, InvisibleFerret et OtterCookie, développée from scratch via LLMs.
📄 Nature de l’article
Publication de recherche technique avec IOCs complets, analyse de malware et attribution, destinée aux équipes CTI et AppSec.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1098.004 — Account Manipulation: SSH Authorized Keys (Persistence)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1083 — File and Directory Discovery (Discovery)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1082 — System Information Discovery (Discovery)
- T1560.002 — Archive Collected Data: Archive via Library (Collection)
- T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
IOC
- IPv4 :
45.61.161.146— AbuseIPDB · VT · ThreatFox - IPv4 :
45.8.22.144— AbuseIPDB · VT · ThreatFox - IPv4 :
45.8.22.52— AbuseIPDB · VT · ThreatFox - Domaines :
api-sub.jrodacooker.dev— VT · URLhaus · ThreatFox - Domaines :
api.bensaru.site— VT · URLhaus · ThreatFox - Domaines :
api.fivefingerz.dev— VT · URLhaus · ThreatFox - Domaines :
api.mywalletsss.store— VT · URLhaus · ThreatFox - Domaines :
api.soladify.fun— VT · URLhaus · ThreatFox - Domaines :
blxrbn.com— VT · URLhaus · ThreatFox - Domaines :
changelog.rest— VT · URLhaus · ThreatFox - Domaines :
clob-polymarket.com— VT · URLhaus · ThreatFox - Domaines :
ghostraper.top— VT · URLhaus · ThreatFox - Domaines :
ipfs-url-validator.vercel.app— VT · URLhaus · ThreatFox - Domaines :
log.pricesheet.ink— VT · URLhaus · ThreatFox - Domaines :
logger.clob.health— VT · URLhaus · ThreatFox - Domaines :
mywalletsss.store— VT · URLhaus · ThreatFox - Domaines :
navigatorshub.com— VT · URLhaus · ThreatFox - Domaines :
polblxpnl.space— VT · URLhaus · ThreatFox - Domaines :
polymarket-clob.com— VT · URLhaus · ThreatFox - Domaines :
validator.uno— VT · URLhaus · ThreatFox - Domaines :
winstonjs.site— VT · URLhaus · ThreatFox - URLs :
https://ipfs-url-validator.vercel.app/fetchbs58— URLhaus - SHA1 :
ae4fe9f9a4f099de9132eb3346abcdd96dbeb39d— VT · MalwareBazaar - SHA1 :
e79ce589913bb8c5743bf0e55e075e2260c7a915— VT · MalwareBazaar - SHA1 :
893593fc1677fcf9179bcbe7b7f5dc25e24fba09— VT · MalwareBazaar - SHA1 :
ba7f596f53ecd1081f8623869007ec6e07767808— VT · MalwareBazaar - SHA1 :
6a7b0c76a4bc246686982e88c1967be91bf3d0a7— VT · MalwareBazaar - SHA1 :
e15b7f60301832e58f6ec0e537f8e04470c5ffd2— VT · MalwareBazaar - SHA1 :
103db43d138b95cde454f1838ff10843dc8c5c51— VT · MalwareBazaar - SHA1 :
bcc62ac97b8335c825103b8d3b3c7998bcff6e7b— VT · MalwareBazaar - SHA1 :
896b2a766b952b4797c1bb572bf78eb376151b21— VT · MalwareBazaar - SHA1 :
d8b57811e7d00e063270ad659614cb81e1d67e59— VT · MalwareBazaar - SHA1 :
475269d512273cb6e41d07e016cf8860cdf1e2dd— VT · MalwareBazaar - SHA1 :
0661193bd03188c16063bd71d176080f0ec6b0dc— VT · MalwareBazaar - SHA1 :
263e9078c76a75cf2c4d7e2166a7c659de1f58bf— VT · MalwareBazaar - SHA1 :
08ec5fd6e8849fb7c17e4215f7a113bd0f9fe3e5— VT · MalwareBazaar - SHA1 :
d671d02713962c568658fe6457289a13e4b93b83— VT · MalwareBazaar - SHA1 :
7758943d96c9eacf3971f0e99e3f98a399e61c71— VT · MalwareBazaar - SHA1 :
e4ee0c2c9ec25036df9b59fa15240b2b349eb441— VT · MalwareBazaar - SHA1 :
da1e50a5b0c553b4603ed65d2aec742b4ae742dd— VT · MalwareBazaar - SHA1 :
0a1e693299df0f1bf682b83ee5cbdeadcd8031df— VT · MalwareBazaar - SHA1 :
b69660a6bbbf64d5cbf9542035f08f7c04502537— VT · MalwareBazaar - SHA1 :
e03967662fade599ad95a8ea55bfba3b89d91319— VT · MalwareBazaar - SHA1 :
5fb93f992f82aeb871b56b50ae220f89e85d9524— VT · MalwareBazaar - SHA1 :
f20c9e39773c2c3c7b37f53f88d9e03faec220ef— VT · MalwareBazaar - SHA1 :
bb85fa89bec917f6a9c043d8ea9eedff51844e63— VT · MalwareBazaar - SHA1 :
3cf9427a4f7acf5e30fa4ee47b099e3ed5e3747f— VT · MalwareBazaar - SHA1 :
84eea060c4d80eaf8a392132d99cc436fbf12449— VT · MalwareBazaar - SHA1 :
75e2ac8f490a8d75cbdc78fb1d821fb119f33043— VT · MalwareBazaar - SHA1 :
d35b52f9c4445cd1b8115919768dd7bb9a5a6c14— VT · MalwareBazaar - SHA1 :
f4adcd805330fbd67c81ff6912c930c3ac1256c6— VT · MalwareBazaar - SHA1 :
ff78aad0cf325ae6fb5eca591c1f25fcafce2251— VT · MalwareBazaar - SHA1 :
9cc9be6ebcd3d2b535bc8a7d1f646bd7f40470b4— VT · MalwareBazaar - SHA1 :
c27362e9acc322aaf02545fc439fab0063524cd1— VT · MalwareBazaar - SHA1 :
31e653d69a3aa6dc2dc4fedddacf8bc167f8c63f— VT · MalwareBazaar - SHA1 :
a0678faae0ad574ad7b2db7703990d60d2a02482— VT · MalwareBazaar - SHA1 :
dcc397b1641d2d3c693fa3917c325f3467188437— VT · MalwareBazaar - SHA1 :
18404bf12c9d7c70d5ab6ee839865e3f9cc1cffb— VT · MalwareBazaar - SHA1 :
a91b330113554a2cc67b30905d35165db67fc947— VT · MalwareBazaar - SHA1 :
591c23c78a847a2041f0f75525e42661ec94e16c— VT · MalwareBazaar - SHA1 :
1332ac36fd1e464199f587b08c2af644632234b3— VT · MalwareBazaar - SHA1 :
bbcd50b6cf6f2f6f4b8a06261b5f23e47d098cf2— VT · MalwareBazaar - SHA1 :
6f00d3fc77c2cdb1b1240f847c52b83a6ed5cc93— VT · MalwareBazaar - SHA1 :
4e3d75c7905c7e3e2eb5489555a9cc4c472916d4— VT · MalwareBazaar - SHA1 :
4080b35d16d6521ab5e01364ec772a78d1a13bae— VT · MalwareBazaar - SHA1 :
cbb5b0dd5bf6cd2097a48f0a66208ab3a3843168— VT · MalwareBazaar - SHA1 :
6f1c37fe7d6c0a3786613271cd9694c584ea2d4c— VT · MalwareBazaar - SHA1 :
11438c87e50ebee4c526c3596805f4a8c24cdfc7— VT · MalwareBazaar - SHA1 :
67b681f7f1fb55b61283c4d609c24e352cf6ff4c— VT · MalwareBazaar - SHA1 :
17d731b7758fa31584b0af3255335cb8f33a1699— VT · MalwareBazaar - SHA1 :
013e70c7fe6b686d1f94aa120ab71a47670a3fb4— VT · MalwareBazaar - SHA1 :
c1d0297ddf0e0df00142de69cfac392a2b86a09e— VT · MalwareBazaar - SHA1 :
f82d2691d031d14f682bfcb62c8801b61c446259— VT · MalwareBazaar - SHA1 :
6b037f7fff58817867a946ca642587d2a27305d2— VT · MalwareBazaar - SHA1 :
11462a56d3d51621550d5c9bc625a8741d40af1b— VT · MalwareBazaar - SHA1 :
3ac7f2b9cabd833070f3d3160a8763da8edfbce3— VT · MalwareBazaar - SHA1 :
5516f99b00cda686403b86654b65924ea275f7dc— VT · MalwareBazaar - SHA1 :
acf872edbb397bee642e9a6dfa8febe08973f5ac— VT · MalwareBazaar - SHA1 :
6aa22d68bfb8b63e20b3f86cffcc848324d19f58— VT · MalwareBazaar - SHA1 :
08cf15c11032dd1d9f5d1877fb7ca852034adeda— VT · MalwareBazaar - SHA1 :
f3d7a3feb444c19914740f05d864341d118a52f9— VT · MalwareBazaar - SHA1 :
eca61a49b766a75823bf8ca38120be697937ebe9— VT · MalwareBazaar - SHA1 :
bddf288c8e2257543621fa3066bdaa686b15a5b3— VT · MalwareBazaar - SHA1 :
208d990c7f66a2493dd53ee72a7f95a0d0acd0f0— VT · MalwareBazaar - SHA1 :
8211171c19e956dfba31e29a6b752e37f4287447— VT · MalwareBazaar - SHA1 :
3ff7cc3c77c07134c4bd3fd78365bfc41ee235a4— VT · MalwareBazaar - SHA1 :
40c2b2b8248bcebb887b59b73f46cd593d5089a2— VT · MalwareBazaar - SHA1 :
26831679e7d20ff95b01168c8b5a3b069b17105c— VT · MalwareBazaar - SHA1 :
7edac993e7ab2552b9fd0057ea572716dd5002ce— VT · MalwareBazaar - SHA1 :
a96597831566c99608ae56ca0c3ccd61f90672f9— VT · MalwareBazaar - SHA1 :
872d275131dc94c96c09ce20ba192e89197ebfe3— VT · MalwareBazaar - SHA1 :
6c07031de09c70a32545a9806457b1cd9fe529c9— VT · MalwareBazaar - SHA1 :
6943ff08a7bf9203f0205720d50510558a819e6f— VT · MalwareBazaar - SHA1 :
2d9dc1c95f426af46fd75249f7fe44360d9074d0— VT · MalwareBazaar - SHA1 :
958172bacb3e6db4b9b5872cbdb9e67016d4c96e— VT · MalwareBazaar - SHA1 :
65a038a696b48ef31d40d7e006fd8678990684aa— VT · MalwareBazaar - SHA1 :
e6f33673ff3d6682c07c7b6aafc4c3c976e4afd3— VT · MalwareBazaar - SHA1 :
05ffe3e1af362948133ef37730cf58eb8ce28f4f— VT · MalwareBazaar - SHA1 :
dfa605703362bfd1744b6b5fc65142d3fbcca02f— VT · MalwareBazaar - SHA1 :
edfa946fa10a2a354a83f75e2959cea174ee5ca9— VT · MalwareBazaar - SHA1 :
500b10783412a4f8296e505125980a44bc14c8f1— VT · MalwareBazaar - SHA1 :
c037d81aade6b24960439d5af3a199826f678f0a— VT · MalwareBazaar - SHA1 :
6cade28390a44cc0defd76267113a1d4a815b121— VT · MalwareBazaar - SHA1 :
23d9f451f853dba33dd6fa01a7830a494ba2c89a— VT · MalwareBazaar - SHA1 :
f004252dc9fbf06b274d6309c3c7e5f9a66c9cac— VT · MalwareBazaar - SHA1 :
302372cb07a71000fd5ba3e78e409919caecf7b4— VT · MalwareBazaar - SHA1 :
6de816e20412dec5ac5649e9fc6ac083870af598— VT · MalwareBazaar - SHA1 :
7e8f9cd56398b7c284fb3dd8ca58d734b7571955— VT · MalwareBazaar - SHA1 :
d4c327bc14d8e7348d74a5130a3b4e6ddbc347a9— VT · MalwareBazaar - SHA1 :
f22d46be5ca7a5bb7572f2de8193c4e67d77aa2d— VT · MalwareBazaar - SHA1 :
2ae5d8242a706b97153ca07a582fabe2319612d2— VT · MalwareBazaar - SHA1 :
5311915622520e91c9e8c6fbadc6fe56253f355c— VT · MalwareBazaar - SHA1 :
c273582ba404e0627aa7b6c94df4ef7d446e0087— VT · MalwareBazaar - SHA1 :
180c6cdcf524f2d36b80ff327c609e3204345265— VT · MalwareBazaar - SHA1 :
5370c3c7b4af622602bbb79ed2f7d0e59fdab9e9— VT · MalwareBazaar - SHA1 :
43c26856ea0c9b9982475987b1f82856feb08a5d— VT · MalwareBazaar - SHA1 :
4277afad7992cb7c7f12fdb2da0f0ccb96174d30— VT · MalwareBazaar - SHA1 :
390b0eb5af6f5ddf4c5d844e870d590d688449fe— VT · MalwareBazaar - SHA1 :
87925c3e43ae3d68ea2b3d34d8815fbe7ade67f0— VT · MalwareBazaar - SHA1 :
2cffbd6697b44200d277856e0361d74987f7805a— VT · MalwareBazaar - SHA1 :
65c43e10b3d0c542aa38a536b1d4937a95a6e62a— VT · MalwareBazaar - SHA1 :
70541117c96769512fee750ac8b0ccff95129a97— VT · MalwareBazaar - SHA1 :
fe4008f45b83e1e7845b635d6d923ab71e1ce2c5— VT · MalwareBazaar - SHA1 :
59bc1113d3ce9d6a1e63d22bd14e06442a103a6a— VT · MalwareBazaar - SHA1 :
4e27323682e670ba8ace370c411eaa88286d2e9a— VT · MalwareBazaar - SHA1 :
5fe065b6d161dfe92d10bc5b9b68f087f274a9df— VT · MalwareBazaar - SHA1 :
3d4eb9a1234721ea783a4c33b7f50b0b95dbf58a— VT · MalwareBazaar - SHA1 :
e42e8d74fd2a2538fa18adbfbe29ce8f2b874869— VT · MalwareBazaar - SHA1 :
8f41efbc20eecef95f3a41385ad88e6715ec629d— VT · MalwareBazaar - SHA1 :
c8253f3b96f89f17065bdcaa85f9daa2f38814d2— VT · MalwareBazaar - SHA1 :
592494383b589b8073f76ef8a600fb497874296c— VT · MalwareBazaar - SHA1 :
4906b3f7a66f50167ed3a3a4d9a29c69a1f33fdb— VT · MalwareBazaar - SHA1 :
db61daf2d7d723cf5776861e6271fa98bc93fc59— VT · MalwareBazaar - SHA1 :
9372670bd571d95e6e2593e0716f3ebdfdea7c16— VT · MalwareBazaar - SHA1 :
85a363f57a93b828cb80f28d033a3dd4bcf1a77a— VT · MalwareBazaar - SHA1 :
fa31058453d5dd27863d1d828deaede2702c08ab— VT · MalwareBazaar - SHA1 :
cd965f5ee68b7ae2250822e433cd98b36653c4f5— VT · MalwareBazaar - SHA1 :
bbb72614201cf881868abb60b37711f42d05cc66— VT · MalwareBazaar - SHA1 :
653ab02d9a7d96394120048b424ea82f65f00064— VT · MalwareBazaar - SHA1 :
0c1b26aab551e796bc1d0b76700a3ca1bd4db777— VT · MalwareBazaar - SHA1 :
7dded0958ebf70b265584e0acf16d0c507b46459— VT · MalwareBazaar - SHA1 :
73f536353c8bcf33384c47a6a7c7859a747374c0— VT · MalwareBazaar - SHA1 :
e1947a7237a010111eeabafa176b6727bd8bbce3— VT · MalwareBazaar - SHA1 :
d47e40967f7d2029b62307d23ed6c5f3786f6e52— VT · MalwareBazaar - SHA1 :
77eb751ea08dfec295387a0de755e700b3a45584— VT · MalwareBazaar - SHA1 :
23d7699870adf02af4f6d6e27006a5e44ec176cf— VT · MalwareBazaar - SHA1 :
d1b71ffe94fde7676de5836f99b2db43f4a9970e— VT · MalwareBazaar - SHA1 :
b3f899a679b9c1a2c4aa265b5f149f4fa7953c22— VT · MalwareBazaar - SHA1 :
eb65f10198f3c6fc3b0f3c01a490d73746c6fbcb— VT · MalwareBazaar - SHA1 :
df0b313d492fd29d564372e5c6ccef969648743b— VT · MalwareBazaar - SHA1 :
b8acc3f00e687a1d980f057a9c5aecc5d063320d— VT · MalwareBazaar - SHA1 :
a2156247b883cff1f16ebde0c532f0b722a11c64— VT · MalwareBazaar - SHA1 :
0377d83baf324ddf65141f4d7889919343cff004— VT · MalwareBazaar - SHA1 :
7f64b9c8703726380beb808c4d2dce65904682b4— VT · MalwareBazaar - SHA1 :
6be2ffa8d57eb7a32a818e1035770b4c5fe99e3b— VT · MalwareBazaar - SHA1 :
d59a354c1cbfb07232e3815a86c035df37137f62— VT · MalwareBazaar - SHA1 :
8589ffb556e726f1f1f240cea64c3bf3f121caed— VT · MalwareBazaar - SHA1 :
66de6e894f38926069a140417cdca1273fee392d— VT · MalwareBazaar - SHA1 :
91b9e7a3ea24d93c78d9e1bafcc965685d6394be— VT · MalwareBazaar - SHA1 :
6dc795a2ee566572ca096a77c8125503080bf03f— VT · MalwareBazaar - SHA1 :
be49359eb480e89d8cba692e118a45e87b3a6122— VT · MalwareBazaar - SHA1 :
3e6af356854bcc9f3483da15c2fa6ddd15d8ad64— VT · MalwareBazaar - SHA1 :
63f5f78477a5fd1ba29ca5f473abb7ae113fccd6— VT · MalwareBazaar - SHA1 :
976828ded1eea075834684210663ba72282c1c7b— VT · MalwareBazaar - SHA1 :
3f4f5f850d88d1e12bf13bb9c227b18780b062f8— VT · MalwareBazaar - SHA1 :
9b322f0999f19710c9826211c5fc2c3c8add3fdb— VT · MalwareBazaar - SHA1 :
65b283c0575efd2763e23ceb56ff1dc687f64272— VT · MalwareBazaar - SHA1 :
a94414c982ecae3da85e1fea2b4e5ef9cb39976d— VT · MalwareBazaar - SHA1 :
e1af34c4485ded9301998729d596a0cab5699237— VT · MalwareBazaar - SHA1 :
2b7a158372adae48c9037f94ed4be880090e5012— VT · MalwareBazaar - SHA1 :
f2e37b34aa72019553f428823e51ebed199bf96d— VT · MalwareBazaar - SHA1 :
cf822ef7a0411a4b30805063c435682df593ba2b— VT · MalwareBazaar - SHA1 :
aae77c48a0049aad6dbc07d4ff6175921a8c738d— VT · MalwareBazaar - SHA1 :
4a215f075487fe5b1199f80b4f0bee03fe1feda9— VT · MalwareBazaar - SHA1 :
53b3665e9d4d26d86fd76637696becbe65d63e92— VT · MalwareBazaar - SHA1 :
034a86a0619f7fde304f01b24a1a9c4f7d8ea1d6— VT · MalwareBazaar - SHA1 :
192f66b67699a8884787136400873d8f33f0c706— VT · MalwareBazaar - SHA1 :
3b675c6b472fff9210ca44f0b7f5a468a98a5395— VT · MalwareBazaar - SHA1 :
06e17ec20c35dc65631a779cd6ae4afbaa7f7a59— VT · MalwareBazaar - SHA1 :
6228cfe361538e2d51c6278ecb45366785234818— VT · MalwareBazaar - SHA1 :
6f7d4e9cb15b7093eafdafe39ad58bd8d27d275e— VT · MalwareBazaar - SHA1 :
51035bbfeb17b301a412877d9b1ff6d1f206ee92— VT · MalwareBazaar - SHA1 :
c2706d6973478efd6b207ebddd70cea0c6a63e4d— VT · MalwareBazaar - SHA1 :
ae8a575289de1cabc43e495dba642dccfe008d87— VT · MalwareBazaar - SHA1 :
91540fb4142b2ed9f58ec97d33c6556432e8cb0c— VT · MalwareBazaar - SHA1 :
8185ab9bef1bd669118bf2102f6d9fc0c931c596— VT · MalwareBazaar - SHA1 :
73dc4146888d456cbfcd194650baf855c317a50a— VT · MalwareBazaar - SHA1 :
ded928c7e1deb61fc44881c2640df78b6868d180— VT · MalwareBazaar - SHA1 :
227406a980ac70ad7ffc0baf3dbab6f0e3eae433— VT · MalwareBazaar - SHA1 :
08d5e153dee672980117382fb170442ff76a073d— VT · MalwareBazaar - SHA1 :
b253741f4a928c021d1ec155707c3e43d9b03439— VT · MalwareBazaar - SHA1 :
1f79a9d35a49565e7c3c6bc010f44b38f90bd7ee— VT · MalwareBazaar - SHA1 :
88634efdee04d3a3c36e0e8046cd4ae8e61a5a4c— VT · MalwareBazaar - SHA1 :
336805302c84e5d560eccbb88dd21482bab44f6d— VT · MalwareBazaar - SHA1 :
22db901081ea445b40daea33bdd2806c4e8efe6c— VT · MalwareBazaar - SHA1 :
a8a8655432126374229f4cbf0153b5c154a42bb2— VT · MalwareBazaar - SHA1 :
66f92590d883ac0cfb31b600c91ad6ff3d58f71e— VT · MalwareBazaar - SHA1 :
abfc2f6032441c3e9eb2398c64299d192b1d2a37— VT · MalwareBazaar - SHA1 :
40a5d4269389a62bc92bbe66a479c3239a899cff— VT · MalwareBazaar - SHA1 :
6c160c957ba73898dbe992bf8ce885be6e4ce2b6— VT · MalwareBazaar - SHA1 :
60096860b1eacb993a42ac2352d0f62f5e2b0142— VT · MalwareBazaar - SHA1 :
c57175ba47d4f9b9c88a721c22fec77a630e8c8b— VT · MalwareBazaar - SHA1 :
7a49271a4a41c480cd783e82156965f3d61ec52b— VT · MalwareBazaar - SHA1 :
3af3250907d5d81010f5556e346e24def7cb44e8— VT · MalwareBazaar - SHA1 :
3b770aeaeb3f73f9fc4a718ca2595e1fbf884e55— VT · MalwareBazaar - SHA1 :
ae4571164a473d94bfef561c11b20dd5c02d90eb— VT · MalwareBazaar - SHA1 :
717a89a31046d0204109beca262c587d9819e6b2— VT · MalwareBazaar - SHA1 :
6e4bc7d4ea0ee6f72e0ae1e8c477d24252400730— VT · MalwareBazaar - SHA1 :
5752c267b37393d8391ebb3c7f0d08bf1dcabbfa— VT · MalwareBazaar - SHA1 :
982d1ddce4cef2467d5a69b0f9c212896b25e39c— VT · MalwareBazaar - SHA1 :
fab8dcb15b7fa5ca67b4b607361d55cb299fe2b1— VT · MalwareBazaar - SHA1 :
120327b89687349007709f23d719420b141a22a9— VT · MalwareBazaar - SHA1 :
f08924d3bd6d584b7c5abe248780c8c254ca3721— VT · MalwareBazaar - SHA1 :
e6e6d9324226f2f1928966f57bc36122f43b6d38— VT · MalwareBazaar - SHA1 :
10d7594d36d984a6ebfeec495ceb54cd671716bb— VT · MalwareBazaar - SHA1 :
ae59023c2cd7fce2bc9deb923edcbf78f3ab674a— VT · MalwareBazaar - SHA1 :
a40011131d42168dfe886415497c7c00f7a1aa17— VT · MalwareBazaar - SHA1 :
454d14d274ea6c04cd1749478a1eda458eb8bdf4— VT · MalwareBazaar - SHA1 :
43dc25f3a65b08636483f20c10f412fbadc5eb54— VT · MalwareBazaar - SHA1 :
bfe31550f8efaecb03eb8b4ba4646f0a609c6445— VT · MalwareBazaar - SHA1 :
ddcc7ee1b80363e6ef39425ec1ecfdfe2b974bda— VT · MalwareBazaar - SHA1 :
1fac062e33c195a9355ae95a7d7a9fdfa1521c6b— VT · MalwareBazaar - SHA1 :
c74fdd581bf1ff6f0f21a0e7f1a0af52049fcc5a— VT · MalwareBazaar - SHA1 :
b30eab2fa6e27e2fa64b3053812f094056098c31— VT · MalwareBazaar - SHA1 :
ba843c94aefc6b734236879a09933f1b15a461c0— VT · MalwareBazaar - SHA1 :
62580db6fd136787fd4d5fe2550ea228cdfcec63— VT · MalwareBazaar - SHA1 :
0d39e7f03ab2c56ce664ae3e14109f8160df130e— VT · MalwareBazaar - SHA1 :
596b7a3b7980a63bbff9b354ad8b7ba5b0d1d4e9— VT · MalwareBazaar - SHA1 :
17c7dd74e3146003072668251612c2aed20ba28a— VT · MalwareBazaar - SHA1 :
a670425e56c751f4b58d9349e8ce78ad4b454bd2— VT · MalwareBazaar - SHA1 :
306e183189df75267e88cd294f34fde05ae91222— VT · MalwareBazaar - SHA1 :
ec86d92c0ca10fd9a8bccd774b0854a702d773e2— VT · MalwareBazaar - SHA1 :
cce4758edc7cfd5195f0e7a6aab7a3f9b8efcad8— VT · MalwareBazaar - SHA1 :
718f465ca2ed418854086641b7aba6ea0ed88c08— VT · MalwareBazaar - SHA1 :
5b3047ea948ac8f1973f0ba70370c1a583cc9ee6— VT · MalwareBazaar - SHA1 :
c1a41aa7a705153dfbb76f25e8fd1af9fe27aec8— VT · MalwareBazaar - SHA1 :
9a5bdd7e2754c6db6890fe1fde69fad9d744ab78— VT · MalwareBazaar - SHA1 :
b13642e8a792087eb8dd8dc9a13e4127f681bd02— VT · MalwareBazaar - SHA1 :
614bd1fc79923f55a42054e53f4d05b07e5213bc— VT · MalwareBazaar - SHA1 :
7c69a9e067c6d6f527326f2fddbdf703cb2aed40— VT · MalwareBazaar - SHA1 :
c846a263b6c183b367c18a01463fbb40c4c22138— VT · MalwareBazaar - SHA1 :
096ec7bb98492bc279d5a5a6bc0f31b089618175— VT · MalwareBazaar - SHA1 :
fd9a8835086c47961708650ccc627eef94b6eda7— VT · MalwareBazaar - SHA1 :
7dff597d5967bc879a7e72e750ebde61db66c060— VT · MalwareBazaar - SHA1 :
174e58a805422bb63f— VT · MalwareBazaar
🟢 Indice de vérification factuelle : 75/100 (haute)
- ⬜ reversinglabs.com — source non référencée (0pts)
- ✅ 50796 chars — texte complet (fulltext extrait) (15pts)
- ✅ 245 IOCs dont des hashes (15pts)
- ✅ 6/7 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Famous Chollima (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
45.61.161.146(ip) → VT (8/92 détections)45.8.22.144(ip) → VT (6/92 détections)45.8.22.52(ip) → VT (8/92 détections)api-sub.jrodacooker.dev(domain) → VT (22/92 détections) + ThreatFox (Unknown malware)api.bensaru.site(domain) → VT (20/92 détections) + ThreatFox (Unknown malware)
🔗 Source originale : https://www.reversinglabs.com/blog/claude-promptmink-malware-crypto