🕵️ Contexte

Publié le 27 juillet 2026 par Intrusion Truth (blog de threat intelligence open source), cet article présente une investigation OSINT approfondie sur Guangdong Chanming, une société chinoise sans présence publique identifiable, révélée comme fournisseur de cyberoutillage offensif pour l’État chinois.

🏢 Profil de Guangdong Chanming

La société ne dispose d’aucun site web ni vitrine commerciale. Ses dépôts de brevets et droits d’auteur logiciels révèlent une gamme d’outils à vocation offensive :

  • 互联网安全接入系统 – Internet Security Access System
  • 多功能安全代理系统 – Multi-functional Security Proxy System
  • 文件传输密网系统 – File Transfer Network System (FTN)
  • Security Tunnel Net防溯源密网系统 – Anti-traceability Network System (STN)
  • 网络设备脆弱性测试分析系统 – Network Vulnerability Testing System
  • Android终端秘取平台 – Android Secret Extraction System
  • Telegram数据采集落查系统 – Telegram Data Collection System

Des contrats de marchés publics de l’APL confirment que Guangdong Chanming fournit un « Anonymous Network System » (identifié comme RedRelay) à une unité militaire du district de Haidian à Pékin.

👤 Acteur clé : Wang Huiping

Les deux actionnaires identifiés dans les registres d’entreprise sont Dai Zhoujun (代兆军) et Wang Huiping (王慧平). Le numéro de téléphone de Wang Huiping (13760865234) apparaît dans des dumps de fuites de données, associé à l’adresse email boywhp[at]126.com.

Cette adresse email est liée au compte GitHub boywhp, auteur de l’outil FCN (Free Connect), un VPN dont le dépôt a été supprimé mais dont des forks subsistent, pointant vers le domaine xfconnect.com.

🔗 Liens techniques : FCN → STN → WHIPWEAVE

Une analyse VirusTotal sur xfconnect.com révèle des binaires FCN, dont l’un présente une forte similarité avec stn.exe (« STN Security Tunnel »). Les chaînes extraites de stn.exe contiennent des références directes à FCN.

Une commande Linux hautement spécifique présente dans les builds FCN :

c a t / p r o c / n e t / r o u t e | a w k ' { p r i n t $ 1 , $ 2 } ' | a w k / 0 0 0 0 0 0 0 0 / { p r i n t $ 1 } '

correspond exactement à celle trouvée dans bulbature, connu sous le nom de WHIPWEAVE — composant central du réseau covert RedRelay (alias ORBWEAVER), utilisé par plusieurs acteurs cyber chinois.

🎯 Attribution et clients

Le réseau RedRelay est utilisé par l’APT15 (alias Ke3chang, Red Vulture, Vixen Panda, Playful Dragon, Nylon Typhoon). L’article ajoute deux nouveaux alias : Unit 61046 et CSF 8th Bureau (PLA Cyberspace Force, 8e Bureau), localisés à Haidian. Les clients identifiés incluent l’APL et le Ministère de la Sécurité Publique.

📌 Nature de l’article

Article d’investigation OSINT publié par Intrusion Truth, visant à exposer publiquement un maillon de la chaîne d’approvisionnement cyber militaire chinoise. Un article de suivi est annoncé.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1090.003 — Proxy: Multi-hop Proxy (Command and Control)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1588.001 — Obtain Capabilities: Malware (Resource Development)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1071 — Application Layer Protocol (Command and Control)

IOC

  • Domaines : xfconnect.comVT · URLhaus · ThreatFox
  • SHA256 : 68ee37b260facbae2869b57c85471bce156726b69ebe8a90af400fedb188b143VT · MalwareBazaar
  • SHA256 : 7b9aa96c19d342b9a352cac8e53b116edc92b871afca86b6b8d6ea834678f029VT · MalwareBazaar
  • Emails : boywhp@126.com
  • Fichiers : stn.exe
  • Fichiers : bulbature

Malware / Outils

  • WHIPWEAVE (other)
  • RedRelay (other)
  • FCN (Free Connect) (tool)
  • STN (Security Tunnel Net) (tool)
  • bulbature (other)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ⬜ intrusiontruth.wordpress.com — source non référencée (0pts)
  • ✅ 6899 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 6 IOCs dont des hashes (15pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : APT15, Ke3chang (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://intrusiontruth.wordpress.com/2026/07/27/dear-diary-today-i-found-a-ghost-in-the-network/