🕵️ Contexte
Publié le 14 août 2026 sur The Raven File par l’analyste RakeshKrish, cet article constitue une première analyse de renseignement sur le groupe ransomware Majinahanashi, apparu dans la continuité d’autres groupes à thématique japonaise (YUREI, SINOBI, TENGU).
🎯 Victimologie
Le groupe cible exclusivement des pays non anglophones : Suisse, Italie, Allemagne, Bulgarie, Inde, Portugal, France, Chili, Lituanie, Thaïlande, Colombie. Les secteurs les plus touchés sont le e-commerce et la fabrication, suivis de l’agriculture, des services et de la technologie. Le chiffre d’affaires moyen des victimes est estimé à 25 M$, avec un pic à 61 M$ pour une victime suisse. 15 victimes sont recensées depuis la première fuite le 27 juin 2026.
🔧 Analyse technique des échantillons
- Langage : C/C++, 2 échantillons de 90 Ko, créés le 2 juillet 2026
- Chiffrement : AES-256 avec accélération AES-NI, clé AES par fichier encapsulée via RSA (clé publique embarquée), marqueur
ENCRYPTEDAES256!SCT2 - Extension :
.MAJIN - Persistance : service Windows
majinSvc, mutexGlobal\majinahanashi_Mutex - Wallpaper hijacking : BMP 1920×1080 via double chemin registre (HKCU + HKLM)
- Destruction de sauvegardes : suppression des VSS, désactivation de la restauration système, effacement des journaux d’événements, suppression du journal USN
- Évasion : syscalls directs (résolution SSN depuis ntdll.dll), accès PEB, XOR obfuscation, résolution dynamique d’API, contrôle réseau via Windows Filtering Platform (WFP) (
majinahanashi WFP network control,qos_silence,edr_silence), manipulation de priorité I/O - Vérifications géographiques :
GetKeyboardLayoutList,GetUserGeoID - Processus ciblés : Carbon Black, CrowdStrike Falcon, FortiEDR, SentinelOne, Cylance, Microsoft Defender for Endpoint, Qualys, Tanium, Veeam, Backup Exec, Acronis
🌐 Infrastructure
- DLS (Data Leak Site) : domaine .onion non-vanity, protégé par CAPTCHA mathématique, session 30 jours
- Serveurs de fichiers : 2 serveurs .onion distincts (ancien et nouveau), tous sous nginx avec application Python/Flask
- Communication : email
thedoctorcame@protonmail.com, qTOX ID fourni dans la note de rançon - Rançon demandée : 15 000 $ (observé lors d’une communication email)
- Adresse BTC :
bc1qdck7sevqwy3zc5z8h42ekf2txl04af8sattwac
🧩 Profilage de l’acteur
Le groupe utilise le pseudonyme “THE DOCTOR CAME” par email. L’opérateur répond en moins de 30 minutes, suggère une haute disponibilité. Le groupe utilise Mimikatz et Advanced IP Scanner dans ses opérations. L’analyse suggère potentiellement deux membres distincts (un pour le DLS, un pour le développement du malware). La méthode d’accès initial revendiquée (USB/ISP) est jugée peu crédible par l’analyste.
📄 Type d’article
Analyse technique et de threat intelligence initiale, visant à documenter un nouveau groupe ransomware avec extraction d’IOCs, règle YARA, et profilage de l’acteur.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Majinahanashi (cybercriminal) —
TTP
- T1486 — Data Encrypted for Impact (Impact)
- T1490 — Inhibit System Recovery (Impact)
- T1070.001 — Indicator Removal: Clear Windows Event Logs (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1112 — Modify Registry (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1082 — System Information Discovery (Discovery)
- T1614 — System Location Discovery (Discovery)
- T1016 — System Network Configuration Discovery (Discovery)
- T1489 — Service Stop (Impact)
- T1005 — Data from Local System (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1106 — Native API (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1491.001 — Defacement: Internal Defacement (Impact)
IOC
- Domaines :
lthicpjqc7gkn5eq3epxndc2uig3yngvcbdya4u3m3byjod5km4yuwqd.onion— VT · URLhaus · ThreatFox - Domaines :
cc666mzpsjhn3yi6t7hqkwi5thjeh7prxg3mndpceb7xtchsbsmct3ad.onion— VT · URLhaus · ThreatFox - Domaines :
rz45lyi2ehl2e2xs3ivwbah65tumebztmypmtqpc6cigc3wadwjicgad.onion— VT · URLhaus · ThreatFox - Domaines :
rtypxnzdjus6slwtzhmnh7dnc35q3sdzbiuhaammefl5u2ce2l.onion— VT · URLhaus · ThreatFox - SHA256 :
bd91d786841f5259430c1c90b454d9f8bf510186f— VT · MalwareBazaar - SHA256 :
e6ec7749e3d0f750fa53b5a7619d1e5af57673d23— VT · MalwareBazaar - SHA1 :
6f9e1371427be15a840c2de5eb1719a466af2016— VT · MalwareBazaar - SHA1 :
d213bccd00f98d8af608186035bc8bf814e13364— VT · MalwareBazaar - MD5 :
914ff51fb60247cf13897b1bc950a190— VT · MalwareBazaar - MD5 :
7ee443b0530bb9fe4c36c0faafdeb6bc— VT · MalwareBazaar - Emails :
thedoctorcame@protonmail.com - Fichiers :
majin.exe - Fichiers :
majin.bmp - Fichiers :
service.log - Fichiers :
README.TXT - Chemins :
C:\Windows\Temp\majin.exe - Chemins :
C:\1\service.log - Chemins :
ADMIN$\Temp\majin.exe - Chemins :
C:\ProgramData\majin.bmp - Chemins :
C:\majin.bmp
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Majinahanashi (ransomware)
- Mimikatz (tool)
- Advanced IP Scanner (tool)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ⬜ theravenfile.com — source non référencée (0pts)
- ✅ 17336 chars — texte complet (fulltext extrait) (15pts)
- ✅ 20 IOCs dont des hashes (15pts)
- ✅ 3/5 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 17 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Majinahanashi (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
lthicpjqc7gkn5eq3epxndc2uig3yngvcbdya4u3m3byjod5km4yuwqd.onion(domain) → VT (6/91 détections) + ThreatFox (Unknown malware)cc666mzpsjhn3yi6t7hqkwi5thjeh7prxg3mndpceb7xtchsbsmct3ad.onion(domain) → VT (5/91 détections) + ThreatFox (Unknown malware)rz45lyi2ehl2e2xs3ivwbah65tumebztmypmtqpc6cigc3wadwjicgad.onion(domain) → VT (5/91 détections) + ThreatFox (Unknown malware)
🔗 Source originale : https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/