đ Contexte
PubliĂ© le 30 mai 2026 par Silent Push, cet article de recherche prĂ©sente la dĂ©couverte et l’analyse d’un nouvel acteur de la menace baptisĂ© DriveSurge, opĂ©rant comme Initial Access Broker (IAB) selon un modĂšle Pay-Per-Install (PPI).
đŻ Acteur et mode opĂ©ratoire
DriveSurge a compromis des milliers de sites web lĂ©gitimes en y injectant du code JavaScript malveillant. Ces sites redirigent silencieusement les visiteurs via un Traffic Distribution System (TDS) open-source appelĂ© zTDS (version 1.0.3, disponible depuis 2015 sur ztds[.]info). Le TDS profile les visiteurs et leur sert l’une des deux attaques suivantes :
- FakeUpdates : fausses pages de mise Ă jour de navigateur (Chrome, Firefox, Edge, Safari, Opera, Brave, Yandex, Vivaldi, Samsung Internet, UC Browser) dĂ©clenchant le tĂ©lĂ©chargement d’un ZIP malveillant contenant des DLLs et un
Browser Update.exe - ClickFix : faux message d’erreur incitant la victime Ă coller une commande malveillante dans PowerShell ou Terminal
đ§Ź Infrastructure et fingerprints
Silent Push a dĂ©veloppĂ© 8 fingerprints techniques pour cartographier l’infrastructure DriveSurge :
- Pattern
t.js?site=[32 hex chars]dans les ressources web externes - Fichiers JS nommés
t.[12 hex chars].js(SHA256-dérivé) - Pattern
ext-b.[12 hex chars].js - Configuration serveur nginx/1.27.2 avec JARM et body SHA256 spécifiques
- Infrastructure TLD
.icu+ NSns1.erans[.]ru+ ASN 203273/210644 + registrar NiceNIC - Email WHOIS
thiagorivera197151@ycyfugihih[.]cfd(pivot vers tempmail[.]so) - Second email WHOIS
samuel_jordan16@flixtrend.net - Pattern zTDS : fichier
jsrepoavec paramĂštrernd=
đ Malware macOS
L’analyse d’un payload obfusquĂ© (pattern ext-b) a rĂ©vĂ©lĂ© une attaque ciblant macOS via clipboard hijacking :
- VĂ©rification de l’OS (exclusion iPad/iPhone)
- TĂ©lĂ©chargement d’un script depuis
hxxp://46.226.166[.]57/ce3cbfc887?force=1 - Exécution via Terminal aprÚs hijacking du presse-papiers (faux reCAPTCHA)
- C2 final :
147.45.42.205:8133
đ„ïž Infrastructure identifiĂ©e
- Domaines pré-weaponisés détectés :
brightson[.]icu,coverlink[.]icu,datumprobe[.]icu,eraggifts[.]icu,keyview[.]icu,traceglimpse[.]icu,tracekey[.]icu - Serveur de payload/développement :
testio[.]ecartdev[.]com - Panneau ADS (interface russe) :
banerpanel[.]live - IP ClickFix :
91.92.240[.]127(déjà référencée en Bulletproof Hosting)
đ Nature de l’article
Il s’agit d’une publication de recherche CTI produite par Silent Push, visant Ă documenter l’infrastructure, les TTPs et les IOCs de DriveSurge pour permettre une dĂ©tection proactive et un blocage prĂ©emptif.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- DriveSurge (cybercriminal) â
TTP
- T1189 â Drive-by Compromise (Initial Access)
- T1204.002 â User Execution: Malicious File (Execution)
- T1204.001 â User Execution: Malicious Link (Execution)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1059.004 â Command and Scripting Interpreter: Unix Shell (Execution)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1027.010 â Obfuscated Files or Information: Command Obfuscation (Defense Evasion)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1036 â Masquerading (Defense Evasion)
- T1608.004 â Stage Capabilities: Drive-by Target (Resource Development)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
- T1119 â Automated Collection (Collection)
- T1113 â Screen Capture (Collection)
IOC
- IPv4 :
91.92.240.127â AbuseIPDB · VT · ThreatFox - IPv4 :
46.226.166.57â AbuseIPDB · VT · ThreatFox - IPv4 :
147.45.42.200â AbuseIPDB · VT · ThreatFox - IPv4 :
147.45.42.205â AbuseIPDB · VT · ThreatFox - Domaines :
beacontrace.bondâ VT · URLhaus · ThreatFox - Domaines :
jclforwarding.comâ VT · URLhaus · ThreatFox - Domaines :
check.first-node.rocksâ VT · URLhaus · ThreatFox - Domaines :
cptoptious.comâ VT · URLhaus · ThreatFox - Domaines :
webgleam.infoâ VT · URLhaus · ThreatFox - Domaines :
banerpanel.liveâ VT · URLhaus · ThreatFox - Domaines :
testio.ecartdev.comâ VT · URLhaus · ThreatFox - Domaines :
maxintora.comâ VT · URLhaus · ThreatFox - Domaines :
newtdsone.shopâ VT · URLhaus · ThreatFox - Domaines :
captioto.comâ VT · URLhaus · ThreatFox - Domaines :
ycyfugihih.cfdâ VT · URLhaus · ThreatFox - Domaines :
brightson.icuâ VT · URLhaus · ThreatFox - Domaines :
coverlink.icuâ VT · URLhaus · ThreatFox - Domaines :
datumprobe.icuâ VT · URLhaus · ThreatFox - Domaines :
eraggifts.icuâ VT · URLhaus · ThreatFox - Domaines :
keyview.icuâ VT · URLhaus · ThreatFox - Domaines :
traceglimpse.icuâ VT · URLhaus · ThreatFox - Domaines :
tracekey.icuâ VT · URLhaus · ThreatFox - Domaines :
flixtrend.netâ VT · URLhaus · ThreatFox - Domaines :
bseolized.comâ VT · URLhaus · ThreatFox - Domaines :
ztds.infoâ VT · URLhaus · ThreatFox - URLs :
http://46.226.166.57/ce3cbfc887?force=1â URLhaus - URLs :
http://147.45.42.200/ce3cbfc887?force=1â URLhaus - URLs :
http://147.45.42.200/66856ca57ed?force=1â URLhaus - URLs :
http://46.226.166.57/66856ca57ed?force=1â URLhaus - URLs :
http://147.45.42.200/e97b7f7ccab3a?force=1â URLhaus - URLs :
http://46.226.166.57/e97b7f7ccab3a?force=1â URLhaus - SHA256 :
90aecb370dfb1a99a1f7de0a9c6842ab1b664521fddea16b0ec9a91f322646fcâ VT · MalwareBazaar - SHA256 :
7aa15de93cf85729ddf970e8d7897f69ece3ca29608f73e784a9ba40c9cea18dâ VT · MalwareBazaar - SHA256 :
8ecc7108cd679316bf5900e84f19b256dc399902cdede646493f502ac872cc1aâ VT · MalwareBazaar - SHA256 :
e1ce4e6222396a58d13dddfe64c1dd21f1632bcbe11d1867d44bab4fc646883aâ VT · MalwareBazaar - SHA256 :
29ac78c51bcdfe68c64830bdeb6e41437dd55e2691149741c9b78be03b6c82eaâ VT · MalwareBazaar - SHA256 :
a84b032b49773c2318b11b1164d1aada69e940229aedbf8185c33fc7dd1d2cdfâ VT · MalwareBazaar - SHA256 :
0c62c11e910d7c0d6b6c9800b70e78bfd9220e1f78bd7bb34ae4c3646d05f6e5â VT · MalwareBazaar - SHA256 :
428bd0b0ac36dfdd223b3953dbe61c0baf227f893310b03e7afe3111462019c6â VT · MalwareBazaar - Emails :
thiagorivera197151@ycyfugihih.cfd - Emails :
samuel_jordan16@flixtrend.net - Fichiers :
t.js - Fichiers :
Browser Update.exe - Fichiers :
jsrepo - Fichiers :
banner-js.php - Fichiers :
content.ps1 - Fichiers :
changelog.txt - Chemins :
/tmp
Malware / Outils
- zTDS (tool)
- FakeUpdates (other)
- ClickFix (other)
- Browser Update.exe (loader)
đą Indice de vĂ©rification factuelle : 75/100 (haute)
- ⏠silentpush.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 29686 chars â texte complet (fulltext extrait) (15pts)
- â 48 IOCs dont des hashes (15pts)
- â 7/12 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 15 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : DriveSurge (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
91.92.240.127(ip) â VT (16/91 dĂ©tections) + ThreatFox (XWorm)147.45.42.200(ip) â VT (7/91 dĂ©tections) + ThreatFox (Unknown malware)90aecb370dfb1a99âŠ(sha256) â VT (37/76 dĂ©tections)7aa15de93cf85729âŠ(sha256) â VT (24/76 dĂ©tections)8ecc7108cd679316âŠ(sha256) â VT (18/76 dĂ©tections)
đ Source originale : https://www.silentpush.com/blog/drivesurge/