🗓️ Contexte
Analyse publiée le 3 août 2026 sur CyberThreat Report par Ferenc Frész, basée sur une annonce de vente de données apparue sur le forum DarkForums lors du premier week-end d’août 2026, sous le titre The Magyar Conquest.
🎯 Cible et acteur
Le groupe ByteToBreach revendique la compromission de l’Államkincstár (Trésor public hongrois) et de l’MVH (Mezőgazdasági és Vidékfejlesztési Hivatal), deux entités majeures du secteur public hongrois. Les données volées sont proposées à la vente sur DarkForums.
🔓 Vecteur d’entrée initial
- Serveur ciblé :
esb.mvh.allamkincstat.gov.hu - Vulnérabilité exploitée : CVE-2017-10271 (WebLogic RCE)
- Méthode : envoi d’une SOAP envelope déclenchant l’exécution d’un reverse shell Python
- Ce serveur n’était pas en environnement de production mais a servi de point de pivot
🗺️ Mouvement latéral via Active Directory
- Utilisation de BloodHound pour cartographier les trusts AD
- Découverte d’un Full Trust inter-forêts entre MVH et Államkincstár
- Exploitation d’un foreign principal disposant de droits dans les deux domaines
- Récupération d’un ancien compte administrateur AD complet via les journaux historiques
🗄️ Exploitation de l’Oracle Identity Manager (OIM)
- Connexion à la base IDM via DBeaver
- Les mots de passe utilisateurs étaient stockés en blob base64 (non hachés), permettant un décodage direct sans brute-force
- Extraction massive de paires identifiant/mot de passe valides, incluant des portails de petites entreprises
🖥️ Infrastructure virtualisée
- Accès au vCenter VMware : plus de 116 machines virtuelles identifiées, plus des machines sur les hôtes ESXi
- Symantec Endpoint Protection (SEP) bloquait les communications sortantes et les named pipes
- Contournement : exploitation de la fenêtre temporelle lors de la désactivation/redémarrage du binaire SEP pour exécuter les commandes sensibles
📤 Objectifs finaux
- Ransomware : chiffrement rapide des petits stockages d’entreprise (sans VM) contenant des fichiers importants
- Exfiltration de données : extraction lente des bases de données critiques de l’Államkincstár, incluant des ensembles de données d’État
📋 Type d’article
Analyse technique d’incident basée sur des éléments publiés sur un forum cybercriminel. L’objectif principal est de documenter la chaîne d’attaque complète ayant conduit à la compromission d’une infrastructure gouvernementale hongroise critique.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059.006 — Command and Scripting Interpreter: Python (Execution)
- T1059 — Command and Scripting Interpreter (Execution)
- T1482 — Domain Trust Discovery (Discovery)
- T1087 — Account Discovery (Discovery)
- T1078 — Valid Accounts (Defense Evasion)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1555 — Credentials from Password Stores (Credential Access)
- T1110 — Brute Force (Credential Access)
- T1484.002 — Domain or Tenant Policy Modification: Trust Modification (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1021 — Remote Services (Lateral Movement)
- T1534 — Internal Spearphishing (Lateral Movement)
- T1486 — Data Encrypted for Impact (Impact)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1005 — Data from Local System (Collection)
IOC
- Domaines :
esb.mvh.allamkincstat.gov.hu— VT · URLhaus · ThreatFox - CVEs :
CVE-2017-10271— NVD · CIRCL
Malware / Outils
- BloodHound (tool)
- DBeaver (tool)
🟡 Indice de vérification factuelle : 51/100 (moyenne)
- ⬜ cyberthreat.report — source non référencée (0pts)
- ✅ 4525 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 16 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ByteToBreach (5pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.cyberthreat.report/p/a-magyar-conquest