đ Contexte
Publié le 22 mai 2026 par Unit 42 (Palo Alto Networks), cet article documente les activités récentes du groupe APT à nexus iranien Screening Serpens (alias UNC1549, Smoke Sandstorm, Iranian Dream Job), actif depuis au moins 2022. Les campagnes analysées couvrent la période mi-février à avril 2026, en corrélation avec un conflit régional débuté le 28 février 2026 au Moyen-Orient.
đŻ Ciblage et victimologie
Les entités ciblées sont localisées dans :
- Ătats-Unis (campagnes mars et mars 2026)
- Israël (campagne mars 2026)
- Ămirats arabes unis (campagne avril 2026)
- Deux entités supplémentaires au Moyen-Orient (février et avril 2026)
Les secteurs visĂ©s incluent l’aĂ©rospatiale, la dĂ©fense, les tĂ©lĂ©communications et la technologie, avec un ciblage particulier des professionnels en recherche d’emploi.
đŠ Nouvelles familles de malwares
Six nouveaux variants de RAT ont été identifiés, regroupés en deux familles :
MiniUpdate (4 variants) :
- Chargeur initial
InitInstall.dlldĂ©chiffrant sa configuration via inversion d’octets UTF-8 + ROT13 - Persistance via tĂąche planifiĂ©e dĂ©clenchĂ©e Ă 09h30 quotidiennement
- Dispatcher de commandes : 16 opcodes (mars) puis 18 opcodes (avril)
- Capacités : exécution shell, chargement de DLL en mémoire, manipulation de processus, exfiltration par chunks, élévation de privilÚges UAC
- C2 hébergés sur Azure, rotatifs par campagne
MiniJunk V2 (2 variants, évolution de MiniJunk documenté par Check Point) :
- ChaĂźne de sideloading via
Setup.exe+uevmonitor.dll - Payloads :
SoftwareLicencing.exe(binaire Microsoft lĂ©gitime renommĂ©) +unbcl.dll(RAT obfusquĂ©) - Persistance via tĂąche planifiĂ©e nommĂ©e “Synchronize OS”
- Obfuscation lourde : Mixed Boolean-Arithmetic, XOR, junk strings (~12 Mo)
- VĂ©rification de date d’exĂ©cution (aprĂšs le 27 mars 2026 13:30:00 UTC) pour Ă©viter les sandboxes
- C2 imitant des noms de services Windows légitimes
âïž Technique clĂ© : AppDomainManager Hijacking
PremiÚre utilisation documentée par Screening Serpens de cette technique avancée :
- Manipulation du fichier de configuration
.NETlĂ©gitime pour hijacker l’initialisation du CLR - Directives XML malveillantes :
<etwEnable enabled="false"/>: dĂ©sactivation d’ETW (tĂ©lĂ©mĂ©trie EDR)<bypassTrustedAppStrongNames enabled="true"/>: contournement de la validation de signature<publisherPolicy apply="no"/>: blocage des redirections de sĂ©curitĂ©<requiredRuntime safemode="true"/>: environnement d’exĂ©cution contrĂŽlĂ©
- ExĂ©cution du payload avant l’initialisation des dĂ©fenses endpoint (Pre-Main())
đŁ IngĂ©nierie sociale
Les leurres utilisés incluent :
- Fausses offres d’emploi imitant une compagnie aĂ©rienne mondiale (PDFs avec IDs de postes)
- Fausse page d’installation d’une plateforme de visioconfĂ©rence avec domaine lookalike
- URL de recrutement spoofée hébergée sur ONLYOFFICE DocSpace
- FenĂȘtre dĂ©coy “Meeting Room” demandant une URL de confĂ©rence
đĄ Infrastructure C2
Le groupe utilise 3 à 5 domaines Azure dédiés par cible et variant, avec rotation réguliÚre imitant des entités légitimes (santé, finance, technologie, services Windows).
đ Type d’article
Il s’agit d’une publication de recherche technique produite par Unit 42, visant Ă documenter les TTPs, les IOCs et l’Ă©volution des capacitĂ©s offensives de Screening Serpens pour permettre la dĂ©tection et la rĂ©ponse aux incidents.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Screening Serpens (state-sponsored) â
TTP
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1566.001 â Phishing: Spearphishing Attachment (Initial Access)
- T1204.002 â User Execution: Malicious File (Execution)
- T1574.002 â Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1574.014 â Hijack Execution Flow: AppDomainManager (Defense Evasion)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1497.002 â Virtualization/Sandbox Evasion: User Activity Based Checks (Defense Evasion)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1059.003 â Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1055 â Process Injection (Defense Evasion)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1548.002 â Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1102 â Web Service (Command and Control)
- T1608.001 â Stage Capabilities: Upload Malware (Resource Development)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
IOC
- Domaines :
licencemanagers.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
LicenceSupporting.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
PeerDistSvcManagers.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
ThemesManagers.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
ThemesProviderManagers.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
docspace-y4cumb.onlyoffice.comâ VT · URLhaus · ThreatFox - Domaines :
NanoMatrix.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
QuantumWeave.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
ElementShift.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
business-startup.orgâ VT · URLhaus · ThreatFox - Domaines :
business-startup.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
Businessstartup.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
buisness-centeral.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
buisness-centeral-transportation.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
Buisness-centeral-transportation.comâ VT · URLhaus · ThreatFox - Domaines :
docspace-twpf0e.onlyoffice.comâ VT · URLhaus · ThreatFox - Domaines :
PremierHealthAdvisory.comâ VT · URLhaus · ThreatFox - Domaines :
PremierHealthAdvisory.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
Premier-HealthAdvisory.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
Ramiltonsfinance.comâ VT · URLhaus · ThreatFox - Domaines :
Ramiltonsfinance.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
Ramiltons-finance.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
2117.filemail.comâ VT · URLhaus · ThreatFox - URLs :
https://docspace-y4cumb.onlyoffice.com/storage/files/root/folder_3602000/file_3601577/v1/content.zipâ URLhaus - URLs :
https://docspace-twpf0e.onlyoffice.com/storage/files/root/folder_3765000/file_3764519/v1/content.zipâ URLhaus - URLs :
https://2117.filemail.com/api/file/get?filekey=T0EnWQ6NugHkW_kLfDxPBEw_um6NSkg9ZwNRQ_5lrKrLLUo35pV8m3TKv1LqF3zZzdUmâ URLhaus - SHA256 :
44f4f7aca7f1d9bfdaf7b3736934cbe19f851a707662f8f0b0c49b383e054250â VT · MalwareBazaar - SHA256 :
332ba2f0297dfb1599adecc3e9067893e7cf243aa23aedce4906a4c480574c17â VT · MalwareBazaar - SHA256 :
0db36a04d304ad96f9e6f97b531934594cd95a5cea9ff2c9af249201089dc864â VT · MalwareBazaar - SHA256 :
38bd137c672bd58d08c4f0502f993a6561e2c3411773d1ae57ee0151a0a9d11dâ VT · MalwareBazaar - SHA256 :
d4a7e9f107fe40c1a5d0139c6c6e25bf6bf57f61feff090bee28f476bb3cc3c2â VT · MalwareBazaar - SHA256 :
bc3b44154518c5794ce639108e7b9c5fecb0c189607a26de1aaed518d890c7adâ VT · MalwareBazaar - SHA256 :
74882085db2088356ed7f72f01e0404a0a98cda88ef56fb15ce74c1f36b26d27â VT · MalwareBazaar - SHA256 :
9cf029daca89523d917dafed0568d11d00e45ec96b5b90b4a1f7fd4018c7da84â VT · MalwareBazaar - SHA256 :
b19e06da580cf91691eda066ac9ee4b09c6e5dc26c367af12660fe1f9306eec4â VT · MalwareBazaar - SHA256 :
8808c794c24367438f183e4be941876f1d3ecd0c8d2eb43b10d2380841d2283bâ VT · MalwareBazaar - SHA256 :
43dc62cef52ebdd69e79f10015b3e13890f26c058325c0ff139c70f8d8eadcfaâ VT · MalwareBazaar - SHA256 :
9e4a658e6d831c9e9bdfe11884a75b7c64812ed0a80e8495ddf6b316505acac1â VT · MalwareBazaar - Fichiers :
Hiring Portal.zip - Fichiers :
Portal.zip - Fichiers :
Portable platform.zip - Fichiers :
setup.exe - Fichiers :
Setup.exe - Fichiers :
UpdateChecker.dll - Fichiers :
InitInstall.dll - Fichiers :
Updater.dll - Fichiers :
update.exe - Fichiers :
update.exe.config - Fichiers :
UpdateConfig.xml - Fichiers :
uevmonitor.dll - Fichiers :
unbcl.dll - Fichiers :
Connection.dll - Fichiers :
SoftwareLicencing.exe - Fichiers :
Senior Software Engineer Job ID JR205894.pdf
Malware / Outils
- MiniUpdate (rat)
- MiniJunk V2 (rat)
- MiniJunk (rat)
đą Indice de vĂ©rification factuelle : 95/100 (haute)
- â unit42.paloaltonetworks.com â source reconnue (liste interne) (20pts)
- â 45437 chars â texte complet (fulltext extrait) (15pts)
- â 54 IOCs dont des hashes (15pts)
- â 6/9 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 18 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Screening Serpens (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
44f4f7aca7f1d9bfâŠ(sha256) â VT (39/76 dĂ©tections)332ba2f0297dfb15âŠ(sha256) â VT (45/76 dĂ©tections)0db36a04d304ad96âŠ(sha256) â VT (40/76 dĂ©tections)licencemanagers.azurewebsites.net(domain) â VT (18/91 dĂ©tections)LicenceSupporting.azurewebsites.net(domain) â VT (13/91 dĂ©tections)
đ Source originale : https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/