🔍 Contexte : Le 27 juillet 2026, BlackFog publie une analyse technique détaillée de MedusaHVNC, un nouveau remote access trojan (RAT) distribué sous forme de malware-as-a-service (MaaS), promu via un site dédié et un canal Telegram.
🎯 Fonctionnalité principale : MedusaHVNC intègre un module HVNC (Hidden Virtual Network Computing) qui ouvre un navigateur sur un bureau Windows séparé et invisible pour la victime. Ce navigateur s’exécute sur la machine de la victime et charge les profils existants (cookies, sessions actives), permettant à l’opérateur d’accéder à des sessions authentifiées en temps réel.
🛒 Offre commerciale : Le panneau opérateur propose notamment :
- Mem Exec : exécution de payloads .NET et natifs en mémoire avec contournement d’AMSI et ETW
- Browser Recovery : extraction de mots de passe, cookies et historique de navigation
- Support des applications : Chrome, Edge, Brave, Firefox, Telegram
⛓️ Chaîne d’infection en 5 étapes :
- JScript Launcher : wscript.exe exécute un JScript obfusqué, pause de 7 584 ms, puis dépose des fichiers dans
%TEMP%\Nx2981Okkr2\ - Staging & Persistance : dépôt d’un interpréteur AutoIt (
eepcxlhgdz.exe), d’un fichier de configuration, d’un payload chiffré (zorsxklxfehdoals) et d’un batch (AFLlvOscPj.bat) dans le dossier Startup - Déchiffrement AutoIt : déchiffrement du payload via XOR à un octet (
0xAE) pour produire un exécutable natif 64 bits - Injection via charmap.exe : le loader est injecté dans
C:\Windows\System32\charmap.exe(binary hijacking de confiance) - Déchiffrement en couches : XOR répétitif sur 16 octets (1 009 152 octets), puis ChaCha20 (clé 32 octets, nonce 12 octets, compteur initial 1) sur 998 912 octets
🧬 Payload final : PE32+ x86-64 non signé contenant une section .pay et la chaîne MedusaHVNC. Communication C2 via TCP custom (Winsock) vers 51.89.204.28:4444 (hard-codé). Fonctions clés : BitBlt, EnumWindows, PrintWindow, SendInput, SetWindowsHookExW, OpenClipboard, GetClipboardData, SetClipboardData.
📄 Type d’article : Analyse technique approfondie publiée par BlackFog, visant à documenter la chaîne d’infection, les capacités du malware et à fournir des IOCs exploitables.
🧠 TTPs et IOCs détectés
TTP
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1055 — Process Injection (Defense Evasion)
- T1218 — System Binary Proxy Execution (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1071 — Application Layer Protocol (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1113 — Screen Capture (Collection)
- T1115 — Clipboard Data (Collection)
- T1620 — Reflective Code Loading (Defense Evasion)
IOC
- IPv4 :
51.89.204.28— AbuseIPDB · VT · ThreatFox - Fichiers :
eepcxlhgdz.exe - Fichiers :
zorsxklxfehdoals - Fichiers :
AFLlvOscPj.bat - Chemins :
%TEMP%\Nx2981Okkr2\ - Chemins :
C:\Windows\System32\charmap.exe
Malware / Outils
- MedusaHVNC (rat)
- AutoIt (tool)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ⬜ blackfog.com — source non référencée (0pts)
- ✅ 9690 chars — texte complet (fulltext extrait) (15pts)
- ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.blackfog.com/medusahvnc-a-hidden-desktop