🎣 Contexte

Source : BleepingComputer, publié le 5 août 2026. Proofpoint a découvert une campagne de phishing exploitant la récente divulgation d’une vulnérabilité affectant les portefeuilles matériels COLDCARD, liée à un défaut de génération de nombres aléatoires ayant conduit au vol estimé de 1 367 Bitcoins (~88,6 millions USD) depuis 4 585 adresses.

📧 Vecteur d’attaque

Les emails malveillants sont envoyés depuis compliance@coldcardteamnews.com avec l’objet “Hardware audit now available”. Ils prétendent qu’un audit de sécurité coordonné est en cours et demandent la participation des utilisateurs avant le 10 août. Les victimes sont redirigées vers le site coldcardcompliance.com qui imite l’interface officielle de COLDCARD.

🛠️ Chaîne d’infection

Le site malveillant propose un bouton “Start Hardware Audit” qui télécharge un fichier batch nommé Coldcard_Diagnostic_Tool.bat (25,7 Mo) depuis un compte GitHub. Ce fichier contient deux fichiers encodés en Base64 :

  • setup.msi : installeur ConnectWise ScreenConnect (outil RAT)
  • docusign.exe : exécutable légitime signé servant de leurre (driver d’imprimante DocuSign)

Le script vérifie les privilèges administrateur, utilise PowerShell pour élever les permissions via UAC si nécessaire, décode les fichiers avec certutil, installe le MSI et exécute le leurre.

🌐 Infrastructure C2

Une fois installé, ScreenConnect se connecte au serveur C2 activeretirementrelocation[.]com.

💬 Ingénierie sociale avancée

Le site intègre un chat “Customer Service” en direct, vraisemblablement opéré par de vraies personnes, qui guide les victimes pas à pas dans l’installation et répond à leurs doutes pour les convaincre de poursuivre.

🎯 Impact potentiel

L’accès distant via ScreenConnect permet aux attaquants de :

  • Voler des données ou des cryptomonnaies
  • Installer des malwares supplémentaires
  • Déployer un ransomware

📌 Type d’article

Il s’agit d’une analyse technique d’une campagne de phishing active, publiée par BleepingComputer sur la base des recherches de Proofpoint, visant à documenter la chaîne d’infection et les indicateurs associés.

🧠 TTPs et IOCs détectés

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1219 — Remote Access Software (Command and Control)
  • T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)

IOC

  • Domaines : coldcardteamnews.comVT · URLhaus · ThreatFox
  • Domaines : coldcardcompliance.comVT · URLhaus · ThreatFox
  • Domaines : activeretirementrelocation.comVT · URLhaus · ThreatFox
  • Emails : compliance@coldcardteamnews.com
  • Fichiers : Coldcard_Diagnostic_Tool.bat
  • Fichiers : setup.msi
  • Fichiers : docusign.exe

Malware / Outils

  • ConnectWise ScreenConnect (rat)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 4466 chars — texte complet (15pts)
  • ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/3 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • coldcardteamnews.com (domain) → VT (6/91 détections)
  • coldcardcompliance.com (domain) → VT (9/91 détections)
  • activeretirementrelocation.com (domain) → VT (7/91 détections)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/coldcard-security-audit-phishing-attack-installs-remote-access-tool/

🖴 Archive : https://web.archive.org/web/20260806072202/https://www.bleepingcomputer.com/news/security/coldcard-security-audit-phishing-attack-installs-remote-access-tool/