🔍 Contexte

Publié le 20 juillet 2026 par Rapid7 (Anna Širokova & Jan Recinsky), cet article de recherche détaille la découverte d’une infrastructure de livraison de malware entièrement exposée, identifiée à partir d’une alerte MDR. L’investigation a révélé un serveur WebDAV fonctionnant comme un laboratoire QA opérationnel contenant plus de 1 048 fichiers.

🧪 Infrastructure exposée

L’alerte initiale a été déclenchée par l’exécution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du répertoire ouvert a révélé :

  • 453 lanceurs LNK (leurres générés en masse)
  • 236 fichiers de QA pour le spoofing de noms de fichiers
  • 146 tests d’exécution URL/LOLBin
  • 89 droppers chiffrés
  • 9 pages HTML ClickFix
  • 17 scripts WebDAV
  • 10 fichiers README et notes opérateur

🎯 CVEs testées

CVE Échantillons Description
CVE-2025-33053 11 Abus du répertoire de travail via .url et iediagcmd.exe (Stealth Falcon)
CVE-2026-21513 4 Contournement de sécurité MSHTML
CVE-2025-24054 1 Spoofing NTLM via .library-ms

📦 Cas d’étude 1 : Campagne CURP (Mexique)

Un site de phishing www[.]gobf[.]mx imitait le service mexicain de lookup CURP (gob.mx/curp/). Le JavaScript malveillant déclenchait une URI search-ms: ouvrant un partage WebDAV filtré sur les fichiers .scr. Le leurre principal ReportFinal.rcs.pdf (exécutable .scr masqué par RTLO) était un installeur Delphi/Inno Setup qui chargeait un stealer .NET fileless (PureRAT 4.4.3) via :

  • Déchiffrement AES+GZip
  • Chargement réflexif via Assembly.Load(byte[])
  • Process hollowing dans un processus Qihoo 360 signé EV

Le stealer ciblait : wallets crypto, données navigateur, sessions Telegram (tdata), Foxmail, captures d’écran. Exfiltration vers 77.110.127.205 (alias google.services[.]ug) via TLS sans SNI.

Statistiques de la campagne (20–26 juin 2026) : 77 098 requêtes, 3 892 IPs uniques, 101 pays, ~45,9 Go transférés. Le Mexique représentait 82,5% du trafic et 96,9% des lancements.

🎮 Cas d’étude 2 : Chaîne DlrtyGames

Un second répertoire déployait une chaîne de DLL sideloading :

  1. Dropper SFX 7-Zip silencieux (DlrtyGames.exe)
  2. Binaire Ubisoft signé (Volt_Droid.exe) + DLL trojanisée (discord-rpc.x64.dll)
  3. Chargement manuel de profiler16.dll
  4. Lecture de loader-pool.db (PNG avec modules chiffrés dans chunks IDAT)
  5. Shellcode PIC x86 → process hollowing dans processus signés
  6. RAT .NET modulaire (keylogging, screenshots, C2) communiquant avec 23[.]94[.]252[.]228:57666

🤖 Usage de GenAI par l’attaquant

L’attaquant a utilisé des LLMs de manière intensive :

  • READMEs structurés avec émojis et documentation style API
  • Génération en masse de leurres et matrices de test (60 fichiers .url ciblant différents binaires Windows)
  • Code JavaScript avec commentaires en russe et émojis
  • Panel d’administration “Simba Service” documenté avec LLM
  • Dossiers nommés testik/testik2 (diminutif russe de “test”)
  • Artefact de build exposant l’arborescence locale du projet (CodeRRR)

📊 Type d’article

Publication de recherche technique (threat research) par Rapid7, visant à documenter une infrastructure de livraison de malware exposée, ses méthodes de test, ses campagnes actives et l’adoption de GenAI par les attaquants.

🧠 TTPs et IOCs détectés

TTP

  • T1204.002 — User Execution: Malicious File (Execution)
  • T1036.002 — Masquerading: Right-to-Left Override (Defense Evasion)
  • T1036.007 — Masquerading: Double File Extension (Defense Evasion)
  • T1574.001 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1027.013 — Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1027.003 — Obfuscated Files or Information: Steganography (Defense Evasion)
  • T1027.007 — Obfuscated Files or Information: Dynamic API Resolution (Defense Evasion)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
  • T1106 — Native API (Execution)
  • T1497.003 — Virtualization/Sandbox Evasion: Time Based Evasion (Defense Evasion)
  • T1622 — Debugger Evasion (Defense Evasion)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1113 — Screen Capture (Collection)
  • T1115 — Clipboard Data (Collection)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1005 — Data from Local System (Collection)
  • T1119 — Automated Collection (Collection)
  • T1560.001 — Archive Collected Data: Archive via Utility (Collection)
  • T1573 — Encrypted Channel (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1546.003 — Event Triggered Execution: Windows Management Instrumentation Event Subscription (Persistence)

IOC

  • IPv4 : 77.110.127.205AbuseIPDB · VT · ThreatFox
  • IPv4 : 23.94.252.228AbuseIPDB · VT · ThreatFox
  • Domaines : gobf.mxVT · URLhaus · ThreatFox
  • Domaines : onedrive.cvVT · URLhaus · ThreatFox
  • Domaines : google.services.ugVT · URLhaus · ThreatFox
  • SHA256 : 04A8018191F2E9E76072D072A933371D9D669A42DE2B2A087541CD3A653B0BA7VT · MalwareBazaar
  • SHA256 : e8be17a7fbef48b45f1e958b3ae5ebdfcad58808969982c431a905eefcae5268VT · MalwareBazaar
  • SHA256 : 449d1121fa275879af22a20407aa7253ac750ac8fa7ff5691101752600d645dfVT · MalwareBazaar
  • SHA256 : a88f5ee748e60f889d046718bfe3ddcf1c5f3cba2001cad587e8953a76bf7aa9VT · MalwareBazaar
  • SHA256 : 51a02eccdcae0483c7cbb9796738eee6c2a13b740d30e5417cda09bf418ea93bVT · MalwareBazaar
  • SHA256 : 82e67735cf822db8f2f759e742e5bf8c54fdbd01a4170619b9e0916e1b3f5923VT · MalwareBazaar
  • CVEs : CVE-2025-33053NVD · CIRCL
  • CVEs : CVE-2026-21513NVD · CIRCL
  • CVEs : CVE-2025-24054NVD · CIRCL
  • Fichiers : DlrtyGames.exe
  • Fichiers : Volt_Droid.exe
  • Fichiers : discord-rpc.x64.dll
  • Fichiers : profiler16.dll
  • Fichiers : loader-pool.db
  • Fichiers : Fo-Binary.exe
  • Chemins : %TEMP%\is-XXXXX.tmp\Fo-Binary.exe
  • Chemins : %AppData%\Roaming\inttracer_i686_prod\
  • Chemins : C:\ProgramData\inttracer_i686_prod\
  • Chemins : C:\ProgramData\basenet\
  • Chemins : %APPDATA%\basenet\

Malware / Outils

  • PureRAT (rat)
  • Inno Setup dropper (loader)
  • 7-Zip SFX dropper (loader)

🟢 Indice de vérification factuelle : 90/100 (haute)

  • ✅ rapid7.com — source reconnue (liste interne) (20pts)
  • ✅ 38094 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 25 IOCs dont des hashes (15pts)
  • ✅ 7/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 27 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/3 CVE(s) confirmée(s) (0pts)

IOCs confirmés externellement :

  • 77.110.127.205 (ip) → VT (4/91 détections)
  • 04A8018191F2E9E7… (sha256) → VT (47/75 détections)
  • e8be17a7fbef48b4… (sha256) → VT (46/75 détections)
  • 449d1121fa275879… (sha256) → VT (19/75 détections)
  • gobf.mx (domain) → VT (10/91 détections)

🔗 Source originale : https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis/