🔍 Contexte
L’Acronis Threat Research Unit (TRU) a publié le 21 juillet 2026 une analyse technique détaillée d’une campagne active du malware Lampion, ciblant principalement les utilisateurs portugais. Lampion est une famille de malware bancaire brésilien, dérivée de la lignée ChePro, documentée pour la première fois en décembre 2019.
🎣 Vecteur initial : phishing financier
Les attaquants diffusent des emails de phishing se faisant passer pour des communications financières ou administratives légitimes. Les leurres incluent de faux reçus de paiement (« comprovativo ») et abusent de la marque SAPO, portail internet portugais opéré par Altice Portugal. Les pièces jointes sont des archives ZIP contenant des fichiers HTML fortement obfusqués (~1,3 Mo), artificiellement gonflés pour contourner la détection statique.
⚙️ Chaîne d’infection multistage
L’infection se déroule en plusieurs étapes :
- HTML stage : Le fichier HTML rend une fausse page SAPO Transfer et exécute du JavaScript qui récupère le payload suivant depuis une URL chiffrée (
hxxps://fat-contabislitaca[.]com/js/1898.php). - Second stage VBS (~7 Mo, ~22 Ko de code réel) : Construit dynamiquement un script downloader dans
%TEMP%et crée une tâche planifiée pour orchestrer le téléchargement du stage suivant. - Final stage VBS (~1 000 lignes après déobfuscation) : Assure la persistance via le Task Scheduler, calcule un
victimId(MD5 de user|host|BIOS|MB|GPU), envoie un beacon Base64 au C2 (nom AV, nom d’hôte, empreinte machine), télécharge le payload DLL final en chunks HTTP Range de 10 Mo via ADODB.Stream. - DLL RAT (~750 Mo, gonflé artificiellement) : Exécuté via
rundll32.exeavec l’exportjangadeiro, il constitue le composant RAT principal permettant l’accès distant et l’exfiltration de données.
📊 Ciblage géographique
- Portugal : 94,6% des détections
- Espagne : 4,3%
- Royaume-Uni : 1,1%
L’infrastructure emploie des mécanismes de géofencing et/ou de suivi des victimes rendant difficile l’obtention des payloads hors d’une chaîne d’infection active.
🛡️ Techniques d’évasion
- Fichiers HTML, VBS et DLL artificiellement gonflés (junk code)
- Strings chiffrées et scripts générés dynamiquement
- Fragmentation de l’exécution en stages indépendants
- Suppression des autres fichiers
.vbsdans%TEMP% - Vérification d’instance unique via WMI
📄 Type d’article
Analyse technique approfondie publiée par Acronis TRU, visant à documenter la chaîne d’infection Lampion, fournir des IoCs exploitables et des règles de détection pour les défenseurs.
🧠 TTPs et IOCs détectés
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1027.001 — Obfuscated Files or Information: Binary Padding (Defense Evasion)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1218.011 — System Binary Proxy Execution: Rundll32 (Defense Evasion)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1518.001 — Software Discovery: Security Software Discovery (Discovery)
- T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
IOC
- IPv4 :
18.218.184.201— AbuseIPDB · VT · ThreatFox - IPv4 :
18.222.100.142— AbuseIPDB · VT · ThreatFox - IPv4 :
3.135.194.95— AbuseIPDB · VT · ThreatFox - IPv4 :
3.139.85.102— AbuseIPDB · VT · ThreatFox - IPv4 :
3.141.199.105— AbuseIPDB · VT · ThreatFox - IPv4 :
3.144.37.134— AbuseIPDB · VT · ThreatFox - IPv4 :
3.148.240.228— AbuseIPDB · VT · ThreatFox - IPv4 :
3.150.134.118— AbuseIPDB · VT · ThreatFox - IPv4 :
52.14.160.173— AbuseIPDB · VT · ThreatFox - Domaines :
auto-contabilistica.com— VT · URLhaus · ThreatFox - Domaines :
autoridade-contabilistica.org— VT · URLhaus · ThreatFox - Domaines :
autoridade-financeira.com— VT · URLhaus · ThreatFox - Domaines :
fat-contabislitaca.com— VT · URLhaus · ThreatFox - URLs :
https://fat-contabislitaca.com/js/1898.php— URLhaus - URLs :
http://18.218.184.201/03_metal7342/trapezio.php— URLhaus - URLs :
http://18.222.100.142/17_moldura8210/regerem.php— URLhaus - URLs :
http://18.222.100.142/18_prateleira1967/revigore.php— URLhaus - URLs :
http://3.135.194.95/09_nsabdo/receado.php— URLhaus - URLs :
http://3.139.85.102/17_eudhfj/regerem.php— URLhaus - URLs :
http://3.139.85.102/18_vdsyuh/revigore.php— URLhaus - URLs :
http://3.139.85.102/20_fjegydk/destravares.php— URLhaus - URLs :
http://3.141.199.105/13_ytdshe/reimpresso.php— URLhaus - URLs :
http://3.141.199.105/15_rjhsymc/unificador.php— URLhaus - URLs :
http://3.141.199.105/16_kdsgyue/raquete.php— URLhaus - URLs :
http://3.144.37.134/01_sdneow/fruais.php— URLhaus - URLs :
http://3.144.37.134/02_sjdhie/reestruturado.php— URLhaus - URLs :
http://3.144.37.134/03_osneops/trapezio.php— URLhaus - URLs :
http://3.148.240.228/05_dnwodu/equivaler.php— URLhaus - URLs :
http://3.148.240.228/06_sndiwds/galgassem.php— URLhaus - URLs :
http://3.150.134.118/05_papel6197/equivaler.php— URLhaus - URLs :
http://3.150.134.118/06_couro8254/galgassem.php— URLhaus - URLs :
http://52.14.160.173/10_algodao9148/reunia.php— URLhaus - SHA256 :
87efeada5fe39a94cefc6151fd84af223d0e0e2b070daec606274481ed87b87b— VT · MalwareBazaar - SHA256 :
ab46f7c4d3f717bb1e61d2f236917976d2a85be6958ae099fee79ea6e9031e37— VT · MalwareBazaar - SHA256 :
b1c101bd1ba134ffbea61f9fac2b7c8fbd13ca113a37944abdc131ef86da92ac— VT · MalwareBazaar - SHA256 :
c6618bb692fb3f5d7959f8db1fedaaac5e8a36fb901397a008aa2b88874448fd— VT · MalwareBazaar - SHA256 :
036c8f32012abdcb9a389ae9c284da89505e830bca74eb1aa9ea3794b067aab6— VT · MalwareBazaar - SHA256 :
d25d32478ae67403484a309591b6409224d26ca3d094c5ccd8428ebef7efcfd1— VT · MalwareBazaar - SHA256 :
643c0093baec45952a46b0210f7a6f8fb26883b396b66f1cb609c5b55e6dae1e— VT · MalwareBazaar - SHA256 :
050e84d134a32ed7c4885a9d57ce37f8ae5f910960b67e2156941961bd5781ba— VT · MalwareBazaar - SHA256 :
7ad89fb0a4a5449a381b8f540238193019673adc7cfb1c008dcd14a745891551— VT · MalwareBazaar - SHA256 :
1bd347ce5deee3d783a038e2d2d224bc30cc074e0471a3897c5409ce99816dc9— VT · MalwareBazaar - SHA256 :
1541c23f34eb05dfcbede3830741427681d719cee1dfd397a2c04110e0fa81b2— VT · MalwareBazaar - SHA256 :
fe769fd85a7440751e1508614c8d9ef0de00bece803329bf3318ff863a146216— VT · MalwareBazaar - Fichiers :
COMPROVATIVO-JUNHO_OJLWnObxFOyTZkx_01-06-2026_104.zip - Fichiers :
Comprovativo_Junho_15-06-2026-WjGAxGL.vbs - Fichiers :
Comprovativo_Maio_18-05-2026-pXiaBxQ.vbs - Chemins :
C:\Users\****\AppData\Roaming\20260304012702\20260304012702.dll
Malware / Outils
- Lampion (rat)
- ChePro (rat)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ acronis.com — source reconnue (Rösti community) (20pts)
- ✅ 14146 chars — texte complet (fulltext extrait) (15pts)
- ✅ 48 IOCs dont des hashes (15pts)
- ✅ 5/12 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
ab46f7c4d3f717bb…(sha256) → VT (21/75 détections)b1c101bd1ba134ff…(sha256) → VT (3/75 détections)auto-contabilistica.com(domain) → VT (4/91 détections)autoridade-contabilistica.org(domain) → VT (4/91 détections)autoridade-financeira.com(domain) → VT (3/91 détections)
🔗 Source originale : https://www.acronis.com/en/tru/posts/lampions-portugal-focused-phishing-campaign-delivers-multistage-malware/