🗞️ Contexte
Source : VnExpress International, publié le 27 mars 2026. La police de la province de Thanh Hoa (Vietnam) a annoncé l’inculpation de 12 suspects dans le cadre d’un réseau mondial de distribution de malware ayant infecté plus de 94 000 ordinateurs en Europe, dans les Amériques et en Asie.
👤 Acteurs identifiés
Le développeur principal est un lycéen de terminale (12e année), identifié uniquement par son nom de famille Nguyen, originaire du quartier Hac Thanh. Il a commencé à apprendre Python et C++ en 2023 en autodidacte. Les autres membres clés du réseau sont :
- Le Thanh Cong, 28 ans, province de Ha Tinh — commanditaire initial
- Phan Xuan Anh, 21 ans, province de Nghe An — co-concepteur de PXA Stealer
- Nguyen Thanh Truong, alias Telegram “Adonis” — commanditaire d’une variante supplémentaire
Nguyen utilisait le pseudonyme Telegram “Lone None”, hardcodé dans le malware.
🦠 Malware et capacités techniques
PXA Stealer est un infostealer basé sur Python capable de :
- Extraire les cookies de session, mots de passe enregistrés et données de remplissage automatique des navigateurs
- Contourner les défenses basiques du système d’exploitation
- Router automatiquement les données volées vers des bots Telegram contrôlés par le groupe
- Intégrer des outils d’accès à distance permettant le contrôle des machines infectées via des serveurs privés virtuels (VPS)
📦 Méthodes de distribution
- Fichiers exécutables déguisés en PDFs ou documents ordinaires, distribués par campagnes d’e-mails massifs
- Fichiers compressés (archives) diffusés via e-mail et plateformes en ligne
- Achat de listes d’e-mails sur des forums en ligne
- Utilisation d’outils automatisés pour la distribution en masse
💰 Exploitation des données volées
- Données routées vers des canaux Telegram pour tri et exploitation
- Ciblage prioritaire des comptes Facebook avec capacités publicitaires pour diffuser des publicités illicites ou revente à des tiers
- Profits estimés à plusieurs dizaines de milliards de dong vietnamiens
- Nguyen percevait 15% des profits sur les données volées, plus des paiements de 50 à 100 USDT par exploitation réussie
- Une variante commandée par “Adonis” a été payée 500 USD
🔬 Investigations cybersécurité
- Cisco Talos a documenté PXA Stealer en novembre 2024, identifiant des cibles dans les secteurs gouvernement et éducation en Europe et en Asie
- Une enquête conjointe SentinelOne et Beazley Security (mi-2025) a tracé les campagnes dans 62 pays, avec plus de 200 000 identifiants volés et plus de 4 millions de cookies de navigateur collectés
⚖️ Charges retenues
Les 12 suspects sont inculpés sous :
- Article 285 du Code pénal vietnamien : production et distribution d’outils à des fins illégales
- Article 289 : accès illégal à des réseaux informatiques ou appareils électroniques
📌 Nature de l’article
Article de presse généraliste relatant une opération de police aboutissant à l’inculpation de 12 membres d’un réseau cybercriminel vietnamien, avec mise en perspective des investigations menées par des entreprises de cybersécurité internationales.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Lone None (cybercriminal) —
- Adonis (cybercriminal) —
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1219 — Remote Access Software (Command and Control)
- T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
- T1036.002 — Masquerading: Right-to-Left Override (Defense Evasion)
- T1598 — Phishing for Information (Reconnaissance)
Malware / Outils
- PXA Stealer (stealer)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ e.vnexpress.net — source non référencée (0pts)
- ✅ 8495 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Lone None, Adonis (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://e.vnexpress.net/news/news/how-a-self-taught-vietnamese-high-schooler-built-the-malware-that-infected-94-000-computers-worldwide-5055184.html