📅 Source et contexte : Publication de Zscaler ThreatLabz le 27 juillet 2026, documentant une campagne active depuis janvier 2026 attribuĂ©e Ă  un acteur probablement courtier en accĂšs initial (IAB) pour des groupes ransomware.

🎯 Vecteur d’accĂšs initial : L’acteur commence par un spam bombing de la boĂźte mail de la victime, puis contacte celle-ci via Microsoft Teams en se faisant passer pour du personnel IT/helpdesk. L’objectif est de convaincre la victime d’ouvrir une session Quick Assist (outil de support Ă  distance Microsoft), permettant Ă  l’attaquant de prendre le contrĂŽle du poste.

đŸ› ïž ChaĂźne d’infection : AprĂšs accĂšs, l’acteur exĂ©cute un script PowerShell qui tĂ©lĂ©charge et installe le backdoor GoGRPC, Ă©tablit une persistance via une clĂ© de registre Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), et supprime l’historique PowerShell.

🔬 GoGRPC – quatre variants identifiĂ©s :

  • Lep (dĂ©tectĂ© le 6 janvier 2026) : fingerprinting, agent ID basĂ© sur le GUID machine, mutex, support multi-serveurs, masquage via attrib
  • Giver (19 fĂ©vrier 2026) : similaire Ă  Lep, exĂ©cution sans timeout
  • Pet (16 avril 2026) : TLS, obfuscation des mĂ©thodes/variables, pas de mutex ni de fingerprinting
  • Kind (2 juin 2026) : obfuscation du protocole gRPC, endpoint C2 modifiĂ© en /Refuse/Connect

Tous les variants utilisent gRPC sur HTTP/2 pour les communications C2 (port 443), avec enregistrement de la victime via protobuf (RegisterRequest), heartbeat périodique, et exécution de commandes shell arbitraires.

đŸ•”ïž Reconnaissance post-compromission : L’acteur exĂ©cute des commandes de dĂ©couverte : systeminfo, whoami /groups, net user, nltest /domain_trusts, Ă©numĂ©ration des ordinateurs Active Directory, dĂ©tection des antivirus via Get-CimInstance.

🧰 Outils additionnels dĂ©ployĂ©s :

  • BlindDoor : backdoor simple avec protocole READY/OK sur socket
  • S3Siphon : outil d’exfiltration vers un bucket AWS S3 (user-agent BackupAgent/1.0), ciblant Desktop, Documents, Downloads, OneDrive, etc., filtrant les fichiers >100 Mo
  • RevSocket : proxy SOCKS inverse en Go, WebSocket over TLS, multiplexage yamux
  • PyGRPC : proxy SOCKS inverse en Python compilĂ© (protĂ©gĂ© par Pyarmor), gRPC over TLS, chiffrement AES additionnel, rapport de reconnaissance
  • RSOX : outil Rust dĂ©ployĂ© via MSI, proxy SOCKS relay WebSocket over TLS, authentification par token, communication JSON (serde), commandes : Hello, EnableSocks, SocksConnect, SocksData, SocksClose, Kill, etc.

📈 Évolution : Depuis juin 2026, l’acteur est plus sĂ©lectif, utilise des scripts PowerShell avancĂ©s pour Ă©valuer la valeur de la cible (dĂ©tection EDR/AV, fingerprinting de domaine, exfiltration), et dĂ©ploie des payloads MSI.

📄 Type d’article : Analyse technique approfondie publiĂ©e par Zscaler ThreatLabz, visant Ă  documenter les TTPs, variants de malware, protocoles C2 et IOCs d’une campagne active pour permettre la dĂ©tection et le blocage.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566 — Phishing (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1219 — Remote Access Software (Command and Control)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1070.003 — Indicator Removal: Clear Command History (Defense Evasion)
  • T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)
  • T1082 — System Information Discovery (Discovery)
  • T1033 — System Owner/User Discovery (Discovery)
  • T1069 — Permission Groups Discovery (Discovery)
  • T1018 — Remote System Discovery (Discovery)
  • T1482 — Domain Trust Discovery (Discovery)
  • T1518.001 — Software Discovery: Security Software Discovery (Discovery)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1567.002 — Exfiltration Over Web Service: Exfiltration to Cloud Storage (Exfiltration)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)

IOC

Malware / Outils

  • GoGRPC (Lep) (backdoor)
  • GoGRPC (Giver) (backdoor)
  • GoGRPC (Pet) (backdoor)
  • GoGRPC (Kind) (backdoor)
  • BlindDoor (backdoor)
  • S3Siphon (tool)
  • RevSocket (tool)
  • PyGRPC (tool)
  • RSOX (tool)

🟱 Indice de vĂ©rification factuelle : 90/100 (haute)

  • ✅ zscaler.com — source reconnue (liste interne) (20pts)
  • ✅ 25437 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 26 IOCs dont des hashes (15pts)
  • ✅ 9/10 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 21 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 5.253.59.222 (ip) → VT (4/91 dĂ©tections)
  • 94.140.114.192 (ip) → VT (10/91 dĂ©tections)
  • 193.29.57.37 (ip) → VT (5/91 dĂ©tections)
  • 66b2b22397cea219
 (sha256) → VT (19/75 dĂ©tections)
  • 9136ffb749c6cec1
 (sha256) → VT (14/75 dĂ©tections)

🔗 Source originale : https://www.zscaler.com/blogs/security-research/helpdesk-hijackers-teams-vishing-quick-assist-and-gogrpc-backdoor