🗞️ Contexte

Source : VnExpress International, publié le 27 mars 2026. La police de la province de Thanh Hoa (Vietnam) a annoncé l’inculpation de 12 suspects dans le cadre d’un réseau mondial de distribution de malware ayant infecté plus de 94 000 ordinateurs en Europe, dans les Amériques et en Asie.

👤 Acteurs identifiés

Le développeur principal est un lycéen de terminale (12e année), identifié uniquement par son nom de famille Nguyen, originaire du quartier Hac Thanh. Il a commencé à apprendre Python et C++ en 2023 en autodidacte. Les autres membres clés du réseau sont :

  • Le Thanh Cong, 28 ans, province de Ha Tinh — commanditaire initial
  • Phan Xuan Anh, 21 ans, province de Nghe An — co-concepteur de PXA Stealer
  • Nguyen Thanh Truong, alias Telegram “Adonis” — commanditaire d’une variante supplémentaire

Nguyen utilisait le pseudonyme Telegram “Lone None”, hardcodé dans le malware.

🦠 Malware et capacités techniques

PXA Stealer est un infostealer basé sur Python capable de :

  • Extraire les cookies de session, mots de passe enregistrés et données de remplissage automatique des navigateurs
  • Contourner les défenses basiques du système d’exploitation
  • Router automatiquement les données volées vers des bots Telegram contrôlés par le groupe
  • Intégrer des outils d’accès à distance permettant le contrôle des machines infectées via des serveurs privés virtuels (VPS)

📦 Méthodes de distribution

  • Fichiers exécutables déguisés en PDFs ou documents ordinaires, distribués par campagnes d’e-mails massifs
  • Fichiers compressés (archives) diffusés via e-mail et plateformes en ligne
  • Achat de listes d’e-mails sur des forums en ligne
  • Utilisation d’outils automatisés pour la distribution en masse

💰 Exploitation des données volées

  • Données routées vers des canaux Telegram pour tri et exploitation
  • Ciblage prioritaire des comptes Facebook avec capacités publicitaires pour diffuser des publicités illicites ou revente à des tiers
  • Profits estimés à plusieurs dizaines de milliards de dong vietnamiens
  • Nguyen percevait 15% des profits sur les données volées, plus des paiements de 50 à 100 USDT par exploitation réussie
  • Une variante commandée par “Adonis” a été payée 500 USD

🔬 Investigations cybersécurité

  • Cisco Talos a documenté PXA Stealer en novembre 2024, identifiant des cibles dans les secteurs gouvernement et éducation en Europe et en Asie
  • Une enquête conjointe SentinelOne et Beazley Security (mi-2025) a tracé les campagnes dans 62 pays, avec plus de 200 000 identifiants volés et plus de 4 millions de cookies de navigateur collectés

⚖️ Charges retenues

Les 12 suspects sont inculpés sous :

  • Article 285 du Code pénal vietnamien : production et distribution d’outils à des fins illégales
  • Article 289 : accès illégal à des réseaux informatiques ou appareils électroniques

📌 Nature de l’article

Article de presse généraliste relatant une opération de police aboutissant à l’inculpation de 12 membres d’un réseau cybercriminel vietnamien, avec mise en perspective des investigations menées par des entreprises de cybersécurité internationales.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Lone None (cybercriminal) —
  • Adonis (cybercriminal) —

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1219 — Remote Access Software (Command and Control)
  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1036.002 — Masquerading: Right-to-Left Override (Defense Evasion)
  • T1598 — Phishing for Information (Reconnaissance)

Malware / Outils

  • PXA Stealer (stealer)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ e.vnexpress.net — source non référencée (0pts)
  • ✅ 8495 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Lone None, Adonis (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://e.vnexpress.net/news/news/how-a-self-taught-vietnamese-high-schooler-built-the-malware-that-infected-94-000-computers-worldwide-5055184.html