đ Source et contexte : Publication de Zscaler ThreatLabz le 27 juillet 2026, documentant une campagne active depuis janvier 2026 attribuĂ©e Ă un acteur probablement courtier en accĂšs initial (IAB) pour des groupes ransomware.
đŻ Vecteur d’accĂšs initial : L’acteur commence par un spam bombing de la boĂźte mail de la victime, puis contacte celle-ci via Microsoft Teams en se faisant passer pour du personnel IT/helpdesk. L’objectif est de convaincre la victime d’ouvrir une session Quick Assist (outil de support Ă distance Microsoft), permettant Ă l’attaquant de prendre le contrĂŽle du poste.
đ ïž ChaĂźne d’infection : AprĂšs accĂšs, l’acteur exĂ©cute un script PowerShell qui tĂ©lĂ©charge et installe le backdoor GoGRPC, Ă©tablit une persistance via une clĂ© de registre Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), et supprime l’historique PowerShell.
đŹ GoGRPC â quatre variants identifiĂ©s :
- Lep (détecté le 6 janvier 2026) : fingerprinting, agent ID basé sur le GUID machine, mutex, support multi-serveurs, masquage via
attrib - Giver (19 février 2026) : similaire à Lep, exécution sans timeout
- Pet (16 avril 2026) : TLS, obfuscation des méthodes/variables, pas de mutex ni de fingerprinting
- Kind (2 juin 2026) : obfuscation du protocole gRPC, endpoint C2 modifié en
/Refuse/Connect
Tous les variants utilisent gRPC sur HTTP/2 pour les communications C2 (port 443), avec enregistrement de la victime via protobuf (RegisterRequest), heartbeat périodique, et exécution de commandes shell arbitraires.
đ”ïž Reconnaissance post-compromission : L’acteur exĂ©cute des commandes de dĂ©couverte : systeminfo, whoami /groups, net user, nltest /domain_trusts, Ă©numĂ©ration des ordinateurs Active Directory, dĂ©tection des antivirus via Get-CimInstance.
𧰠Outils additionnels déployés :
- BlindDoor : backdoor simple avec protocole READY/OK sur socket
- S3Siphon : outil d’exfiltration vers un bucket AWS S3 (user-agent
BackupAgent/1.0), ciblant Desktop, Documents, Downloads, OneDrive, etc., filtrant les fichiers >100 Mo - RevSocket : proxy SOCKS inverse en Go, WebSocket over TLS, multiplexage yamux
- PyGRPC : proxy SOCKS inverse en Python compilé (protégé par Pyarmor), gRPC over TLS, chiffrement AES additionnel, rapport de reconnaissance
- RSOX : outil Rust déployé via MSI, proxy SOCKS relay WebSocket over TLS, authentification par token, communication JSON (serde), commandes : Hello, EnableSocks, SocksConnect, SocksData, SocksClose, Kill, etc.
đ Ăvolution : Depuis juin 2026, l’acteur est plus sĂ©lectif, utilise des scripts PowerShell avancĂ©s pour Ă©valuer la valeur de la cible (dĂ©tection EDR/AV, fingerprinting de domaine, exfiltration), et dĂ©ploie des payloads MSI.
đ Type d’article : Analyse technique approfondie publiĂ©e par Zscaler ThreatLabz, visant Ă documenter les TTPs, variants de malware, protocoles C2 et IOCs d’une campagne active pour permettre la dĂ©tection et le blocage.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566 â Phishing (Initial Access)
- T1598 â Phishing for Information (Reconnaissance)
- T1219 â Remote Access Software (Command and Control)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1547.001 â Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1070.003 â Indicator Removal: Clear Command History (Defense Evasion)
- T1564.001 â Hide Artifacts: Hidden Files and Directories (Defense Evasion)
- T1082 â System Information Discovery (Discovery)
- T1033 â System Owner/User Discovery (Discovery)
- T1069 â Permission Groups Discovery (Discovery)
- T1018 â Remote System Discovery (Discovery)
- T1482 â Domain Trust Discovery (Discovery)
- T1518.001 â Software Discovery: Security Software Discovery (Discovery)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1567.002 â Exfiltration Over Web Service: Exfiltration to Cloud Storage (Exfiltration)
- T1090.001 â Proxy: Internal Proxy (Command and Control)
- T1573.002 â Encrypted Channel: Asymmetric Cryptography (Command and Control)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
- T1078 â Valid Accounts (Defense Evasion)
- T1105 â Ingress Tool Transfer (Command and Control)
IOC
- IPv4 :
5.253.59.222â AbuseIPDB · VT · ThreatFox - IPv4 :
94.140.114.192â AbuseIPDB · VT · ThreatFox - IPv4 :
193.29.57.37â AbuseIPDB · VT · ThreatFox - IPv4 :
45.86.162.228â AbuseIPDB · VT · ThreatFox - IPv4 :
46.30.191.126â AbuseIPDB · VT · ThreatFox - IPv4 :
46.30.191.60â AbuseIPDB · VT · ThreatFox - IPv4 :
185.82.126.91â AbuseIPDB · VT · ThreatFox - Domaines :
re102.fastwinnow.comâ VT · URLhaus · ThreatFox - Domaines :
scansec-upd.comâ VT · URLhaus · ThreatFox - Domaines :
re2.filesdwnload.topâ VT · URLhaus · ThreatFox - Domaines :
re8.dowlfles.onlineâ VT · URLhaus · ThreatFox - Domaines :
update19.upldf.onlineâ VT · URLhaus · ThreatFox - Domaines :
xeds.geranteeg.onlineâ VT · URLhaus · ThreatFox - URLs :
https://re102.fastwinnow.com/download/linkâ URLhaus - SHA256 :
66b2b22397cea219266afb8cbbb28fe93997c1444f642a183ac8fc9ca1fabed5â VT · MalwareBazaar - SHA256 :
9136ffb749c6cec13b826cd4f25ffdcf170375889feba9fee28dd74c32578f52â VT · MalwareBazaar - SHA256 :
7dcabb6d07d52b92bbf8d659d1ed373fa780e7839fd3d744826a56fc1cd2372fâ VT · MalwareBazaar - SHA256 :
35ea50f16bd5c080c91dbaa3dd4937408ed9563c1d9aa1cd0c751ae58db0eedcâ VT · MalwareBazaar - SHA256 :
759287052b8cc4f4ce16065857cbc9dba72aab218e709d3419483a95092c6f96â VT · MalwareBazaar - SHA256 :
f36bfccf944b5d1e5e306958c1a728e38786c042ee4e536cc44c9d43940b1121â VT · MalwareBazaar - SHA256 :
51edd14233483bcf36e0b0f31451f28eac681fe3f2036f76c02b7ec1bb17ce33â VT · MalwareBazaar - SHA256 :
5d53246b0e6b681bc624739a7bead39a61fb07c0f4474b8170112e829c053f85â VT · MalwareBazaar - SHA256 :
65af5c3ba2d00967b25b9165d2d3171fa81f209ee0790299805bb907d492a670â VT · MalwareBazaar - SHA256 :
41748648b71a70431123ec48e38868ff8aad3a7a06f5d781c2d2a4f718e7fd91â VT · MalwareBazaar - SHA256 :
f85960dee17ba587b712cd8cdf89042bcd6ba711c3d5d548bef7c7f0988413f5â VT · MalwareBazaar - Chemins :
%PROGRAMDATA%\appscreen\appscreen.log
Malware / Outils
- GoGRPC (Lep) (backdoor)
- GoGRPC (Giver) (backdoor)
- GoGRPC (Pet) (backdoor)
- GoGRPC (Kind) (backdoor)
- BlindDoor (backdoor)
- S3Siphon (tool)
- RevSocket (tool)
- PyGRPC (tool)
- RSOX (tool)
đą Indice de vĂ©rification factuelle : 90/100 (haute)
- â zscaler.com â source reconnue (liste interne) (20pts)
- â 25437 chars â texte complet (fulltext extrait) (15pts)
- â 26 IOCs dont des hashes (15pts)
- â 9/10 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 21 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
5.253.59.222(ip) â VT (4/91 dĂ©tections)94.140.114.192(ip) â VT (10/91 dĂ©tections)193.29.57.37(ip) â VT (5/91 dĂ©tections)66b2b22397cea219âŠ(sha256) â VT (19/75 dĂ©tections)9136ffb749c6cec1âŠ(sha256) â VT (14/75 dĂ©tections)
đ Source originale : https://www.zscaler.com/blogs/security-research/helpdesk-hijackers-teams-vishing-quick-assist-and-gogrpc-backdoor