🔍 Contexte

PubliĂ© le 20 juillet 2026 par VMRay Labs (source : vmray.com), ce rapport prĂ©sente l’analyse complĂšte d’une campagne cybercriminelle russophone jusqu’alors non attribuĂ©e, baptisĂ©e Operation STANDOFF. La dĂ©couverte initiale provient d’un signal comportemental issu de la plateforme UniqueSignal de VMRay, Ă  partir d’un Ă©chantillon analysĂ© le 13 mai 2026.

🎯 Vecteur initial et chaĂźne d’infection

L’Ă©chantillon initial, setup_x86_x64_install.exe (MD5 : e77221d7a4b47b9107ba1b61a551ca89), est un installeur NSIS de 16,65 Mo fonctionnant comme un loader Pay-Per-Install (PPI). Il dĂ©pose entre 40 et 50 exĂ©cutables dans %LOCALAPPDATA%\Temp\7zSCB82E89C\ sous des noms alĂ©atoires MONXXXXXXXX.exe et installe simultanĂ©ment plusieurs familles de malwares :

  • Raccoon Stealer v1.7.2 (vol d’informations)
  • RedLine Stealer (vol de credentials, MissionID @Tui, C2 : 185.215.113.44:23759)
  • Amadey (loader/bot)
  • SmokeLoader (loader/backdoor modulaire)
  • Socelars (vol de tokens, C2 : www.wgqpw.com)
  • Glupteba (botnet/backdoor avec rootkit)
  • XMRig v6.2.2 (minage Monero, pool pool.supportxmr.com:3333)
  • WebBrowserPassView (vol de credentials navigateur)

đŸ›Ąïž Évasion et persistance

Le bundle investit massivement dans l’Ă©vasion : dĂ©sactivation de Microsoft Defender (real-time monitoring, MAPS, exclusion du rĂ©pertoire de staging), dĂ©tection de 11 produits de sĂ©curitĂ© (Kaspersky, ESET, Avast, etc.), checks anti-VM (VirtualBox, Wine, hyperviseur via NtQuerySystemInformation), checks anti-debugger (IsDebuggerPresent, NtQueryInformationProcess), manipulation de timestamps, appels systĂšme directs/indirects pour contourner le hooking.

La persistance est établie via : un faux processus systÚme C:\Windows\rss\csrss.exe, des tùches planifiées (Schedule.Service.1), une clé Run RaptorMiner.exe, des services aux noms VirtualBox (VBoxGuest, VBoxMouse, VBoxSF, VBoxService, VBoxVideo, VBoxWddm), et des listeners TCP sur les ports 31461 et 49703.

🌐 Infrastructure C2 et pivoting

Deux serveurs C2 centraux, hébergés chez TimeWeb Ltd. (AS9123) en Russie :

  • 212.193.30.29 : sert /server.txt et hĂ©berge la console opĂ©rateur STANDOFF COORD (domaine russianhackers.online, certificat Let’s Encrypt)
  • 212.193.30.45 : sert /proxies.txt ; redirige tout trafic HTTP non sollicitĂ© vers https://github.com/ pour masquer l’infrastructure

Par pivoting sur les caractéristiques TLS/JARM et le comportement de redirection GitHub, 44 serveurs supplémentaires ont été identifiés sur TimeWeb Ltd., formant un cluster C2 étendu. Un User-Agent WinHTTP malformé (octets CJK corrompus, transmis comme un seul octet de contrÎle 0x02) constitue une signature réseau distinctive.

Des dead-drop resolvers sur Telegram (t.me/borderxra, t.me/jredmankun), Mastodon (noc.social/@menaomi, qoto.org/@mniami) et Pastebin assurent la résilience du C2.

đŸ–„ïž Console multi-opĂ©rateurs STANDOFF COORD

La console, une application React single-page servie sur 212.193.30.29, est une plateforme collaborative d’intrusion ciblant les environnements Active Directory :

  • Vault de credentials typĂ©s : password, hash (NTLM), kerberos_ticket, api_token, cookie, private_key
  • Inventaire des hĂŽtes compromis par segment rĂ©seau (internal, external, dmz)
  • SystĂšme de tĂąches priorisĂ©es (P0-P3), Ă©tats (not_started, in_progress, confirmed_exploit, etc.)
  • Scoreboard par opĂ©rateur avec points
  • Base de connaissances interne avec playbooks en russe
  • Backend PostgreSQL, API sur api.russianhackers.online
  • Interface en russe, planification en heure de Moscou

📣 Plateforme d’influence IA (217.198.13.211)

Un second serveur héberge deux outils opérateurs distincts :

  1. Ferme de comptes Telegram : automatisation complĂšte de l’authentification, gestion de proxies (consommant le pool du botnet), “warming” de comptes, rejoindre des canaux en masse, scraping de participants, gĂ©nĂ©ration de commentaires via GPT sous des personas configurables (nom, Ăąge, style, objectif) — systĂšme de comportement inauthentique coordonnĂ© (CIB).

  2. Plateforme d’automatisation multi-canal : workflows visuels intĂ©grant Gmail/IMAP, Google Sheets, Claude (Anthropic), Telegram, WhatsApp, HTTP gĂ©nĂ©rique — campagnes de masse AI-driven sur email, Telegram et WhatsApp.

Le portail public “ĐœĐŸĐ±ĐžĐ»ŃŒĐœĐ°Ń ĐŃ€Đ”ĐœĐ°” (Mobile Arena) sur le port 3000 sert de leurre gaming (Standoff 2, PUBG Mobile) pour attirer une audience jeune russophone vers l’infrastructure malveillante.

📌 Type d’article

Il s’agit d’une publication de recherche et d’une analyse technique approfondie produite par VMRay Labs, visant Ă  documenter une campagne inĂ©dite, fournir des IOCs exploitables et dĂ©montrer la valeur de l’analyse comportementale Ă  niveau d’exĂ©cution pour la reconstruction de campagnes complexes.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • Operation STANDOFF (cybercriminal) —

TTP

  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1055 — Process Injection (Defense Evasion)
  • T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1102 — Web Service (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1568 — Dynamic Resolution (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1113 — Screen Capture (Collection)
  • T1005 — Data from Local System (Collection)
  • T1083 — File and Directory Discovery (Discovery)
  • T1082 — System Information Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1496 — Resource Hijacking (Impact)
  • T1110.003 — Brute Force: Password Spraying (Credential Access)
  • T1550.002 — Use Alternate Authentication Material: Pass the Hash (Lateral Movement)
  • T1550.003 — Use Alternate Authentication Material: Pass the Ticket (Lateral Movement)

IOC

Malware / Outils

  • Raccoon Stealer (stealer)
  • RedLine Stealer (stealer)
  • Amadey (loader)
  • SmokeLoader (loader)
  • Socelars (stealer)
  • Glupteba (botnet)
  • XMRig (other)
  • WebBrowserPassView (tool)
  • STANDOFF COORD (framework)
  • GG Influence (other)

🟱 Indice de vĂ©rification factuelle : 75/100 (haute)

  • ⬜ vmray.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 64754 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 124 IOCs dont des hashes (15pts)
  • ✅ 6/10 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 28 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Operation STANDOFF (5pts)
  • ⬜ 0/1 CVE(s) confirmĂ©e(s) (0pts)

IOCs confirmés externellement :

  • 212.193.30.29 (ip) → VT (12/91 dĂ©tections)
  • 212.193.30.45 (ip) → VT (17/91 dĂ©tections)
  • 22ebb950592ccc98
 (sha256) → VT (48/75 dĂ©tections)
  • russianhackers.online (domain) → VT (4/91 dĂ©tections)
  • api.russianhackers.online (domain) → VT (3/91 dĂ©tections)

🔗 Source originale : https://www.vmray.com/execution-level-analysis-of-a-russian-speaking-multi-operator-intrusion-campaign-operation-standoff/?utm_source=substack&utm_medium=email