🔍 Contexte
Publié le 20 juillet 2026 par Rapid7 (Anna Širokova & Jan Recinsky), cet article de recherche détaille la découverte d’une infrastructure de livraison de malware entièrement exposée, identifiée à partir d’une alerte MDR. L’investigation a révélé un serveur WebDAV fonctionnant comme un laboratoire QA opérationnel contenant plus de 1 048 fichiers.
🧪 Infrastructure exposée
L’alerte initiale a été déclenchée par l’exécution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du répertoire ouvert a révélé :
- 453 lanceurs LNK (leurres générés en masse)
- 236 fichiers de QA pour le spoofing de noms de fichiers
- 146 tests d’exécution URL/LOLBin
- 89 droppers chiffrés
- 9 pages HTML ClickFix
- 17 scripts WebDAV
- 10 fichiers README et notes opérateur
🎯 CVEs testées
| CVE | Échantillons | Description |
|---|---|---|
| CVE-2025-33053 | 11 | Abus du répertoire de travail via .url et iediagcmd.exe (Stealth Falcon) |
| CVE-2026-21513 | 4 | Contournement de sécurité MSHTML |
| CVE-2025-24054 | 1 | Spoofing NTLM via .library-ms |
📦 Cas d’étude 1 : Campagne CURP (Mexique)
Un site de phishing www[.]gobf[.]mx imitait le service mexicain de lookup CURP (gob.mx/curp/). Le JavaScript malveillant déclenchait une URI search-ms: ouvrant un partage WebDAV filtré sur les fichiers .scr. Le leurre principal ReportFinal.rcs.pdf (exécutable .scr masqué par RTLO) était un installeur Delphi/Inno Setup qui chargeait un stealer .NET fileless (PureRAT 4.4.3) via :
- Déchiffrement AES+GZip
- Chargement réflexif via
Assembly.Load(byte[]) - Process hollowing dans un processus Qihoo 360 signé EV
Le stealer ciblait : wallets crypto, données navigateur, sessions Telegram (tdata), Foxmail, captures d’écran. Exfiltration vers 77.110.127.205 (alias google.services[.]ug) via TLS sans SNI.
Statistiques de la campagne (20–26 juin 2026) : 77 098 requêtes, 3 892 IPs uniques, 101 pays, ~45,9 Go transférés. Le Mexique représentait 82,5% du trafic et 96,9% des lancements.
🎮 Cas d’étude 2 : Chaîne DlrtyGames
Un second répertoire déployait une chaîne de DLL sideloading :
- Dropper SFX 7-Zip silencieux (
DlrtyGames.exe) - Binaire Ubisoft signé (
Volt_Droid.exe) + DLL trojanisée (discord-rpc.x64.dll) - Chargement manuel de
profiler16.dll - Lecture de
loader-pool.db(PNG avec modules chiffrés dans chunks IDAT) - Shellcode PIC x86 → process hollowing dans processus signés
- RAT .NET modulaire (keylogging, screenshots, C2) communiquant avec
23[.]94[.]252[.]228:57666
🤖 Usage de GenAI par l’attaquant
L’attaquant a utilisé des LLMs de manière intensive :
- READMEs structurés avec émojis et documentation style API
- Génération en masse de leurres et matrices de test (60 fichiers
.urlciblant différents binaires Windows) - Code JavaScript avec commentaires en russe et émojis
- Panel d’administration “Simba Service” documenté avec LLM
- Dossiers nommés
testik/testik2(diminutif russe de “test”) - Artefact de build exposant l’arborescence locale du projet (
CodeRRR)
📊 Type d’article
Publication de recherche technique (threat research) par Rapid7, visant à documenter une infrastructure de livraison de malware exposée, ses méthodes de test, ses campagnes actives et l’adoption de GenAI par les attaquants.
🧠 TTPs et IOCs détectés
TTP
- T1204.002 — User Execution: Malicious File (Execution)
- T1036.002 — Masquerading: Right-to-Left Override (Defense Evasion)
- T1036.007 — Masquerading: Double File Extension (Defense Evasion)
- T1574.001 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1027.013 — Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1027.003 — Obfuscated Files or Information: Steganography (Defense Evasion)
- T1027.007 — Obfuscated Files or Information: Dynamic API Resolution (Defense Evasion)
- T1620 — Reflective Code Loading (Defense Evasion)
- T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
- T1106 — Native API (Execution)
- T1497.003 — Virtualization/Sandbox Evasion: Time Based Evasion (Defense Evasion)
- T1622 — Debugger Evasion (Defense Evasion)
- T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1113 — Screen Capture (Collection)
- T1115 — Clipboard Data (Collection)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1005 — Data from Local System (Collection)
- T1119 — Automated Collection (Collection)
- T1560.001 — Archive Collected Data: Archive via Utility (Collection)
- T1573 — Encrypted Channel (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1546.003 — Event Triggered Execution: Windows Management Instrumentation Event Subscription (Persistence)
IOC
- IPv4 :
77.110.127.205— AbuseIPDB · VT · ThreatFox - IPv4 :
23.94.252.228— AbuseIPDB · VT · ThreatFox - Domaines :
gobf.mx— VT · URLhaus · ThreatFox - Domaines :
onedrive.cv— VT · URLhaus · ThreatFox - Domaines :
google.services.ug— VT · URLhaus · ThreatFox - SHA256 :
04A8018191F2E9E76072D072A933371D9D669A42DE2B2A087541CD3A653B0BA7— VT · MalwareBazaar - SHA256 :
e8be17a7fbef48b45f1e958b3ae5ebdfcad58808969982c431a905eefcae5268— VT · MalwareBazaar - SHA256 :
449d1121fa275879af22a20407aa7253ac750ac8fa7ff5691101752600d645df— VT · MalwareBazaar - SHA256 :
a88f5ee748e60f889d046718bfe3ddcf1c5f3cba2001cad587e8953a76bf7aa9— VT · MalwareBazaar - SHA256 :
51a02eccdcae0483c7cbb9796738eee6c2a13b740d30e5417cda09bf418ea93b— VT · MalwareBazaar - SHA256 :
82e67735cf822db8f2f759e742e5bf8c54fdbd01a4170619b9e0916e1b3f5923— VT · MalwareBazaar - CVEs :
CVE-2025-33053— NVD · CIRCL - CVEs :
CVE-2026-21513— NVD · CIRCL - CVEs :
CVE-2025-24054— NVD · CIRCL - Fichiers :
DlrtyGames.exe - Fichiers :
Volt_Droid.exe - Fichiers :
discord-rpc.x64.dll - Fichiers :
profiler16.dll - Fichiers :
loader-pool.db - Fichiers :
Fo-Binary.exe - Chemins :
%TEMP%\is-XXXXX.tmp\Fo-Binary.exe - Chemins :
%AppData%\Roaming\inttracer_i686_prod\ - Chemins :
C:\ProgramData\inttracer_i686_prod\ - Chemins :
C:\ProgramData\basenet\ - Chemins :
%APPDATA%\basenet\
Malware / Outils
- PureRAT (rat)
- Inno Setup dropper (loader)
- 7-Zip SFX dropper (loader)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ rapid7.com — source reconnue (liste interne) (20pts)
- ✅ 38094 chars — texte complet (fulltext extrait) (15pts)
- ✅ 25 IOCs dont des hashes (15pts)
- ✅ 7/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 27 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/3 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
77.110.127.205(ip) → VT (4/91 détections)04A8018191F2E9E7…(sha256) → VT (47/75 détections)e8be17a7fbef48b4…(sha256) → VT (46/75 détections)449d1121fa275879…(sha256) → VT (19/75 détections)gobf.mx(domain) → VT (10/91 détections)
🔗 Source originale : https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis/