🔍 Contexte

Publié le 19 août 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur à faible maturité technique mais à forte activité promotionnelle, opérant via Telegram et plusieurs forums criminels.

🎭 Acteur et personas

Deux opérateurs visibles sont identifiés : @blacknetransom (se présentant comme chinois, fan de Billie Eilish) et @xonsee666 (présenté comme son frÚre). Le groupe opÚre sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuité (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont été publiés en prévision de suppressions de comptes.

Le groupe a proposé ses outils à des groupes tiers :

  • 313 Team (nexus irakien)
  • HEXVIOR (nexus iranien)
  • CARR / Cyber Army of Russia Reborn (mentionnĂ© dans un avis d’avril 2026)
  • Z-Pentest (hacktivist pro-russe)

🔧 Outil 1 : BLACKNET-00 Ransomware Builder

Application PyInstaller/Python 3.13 de 34,7 Mo contenant 1 028 fichiers. Se présente comme un builder professionnel AES-256, mais le payload généré utilise en réalité un XOR à clé répétée de 32 caractÚres, avec la clé écrite en clair dans la note de rançon.

Capacités fonctionnelles du payload généré :

  • Chiffrement de fichiers (>60 extensions, lecteurs C: Ă  Z:)
  • Modification de politiques systĂšme (dĂ©sactivation Task Manager, Regedit, CMD)
  • Persistance via clĂ© Run registre et tĂąche planifiĂ©e nommĂ©e WindowsUpdate
  • Capture d’Ă©cran envoyĂ©e via Telegram (WinHTTP)
  • Affichage d’une interface de rançon plein Ă©cran
  • Modification du fond d’Ă©cran
  • Envoi de tĂ©lĂ©mĂ©trie victime (hostname, username, clĂ© de dĂ©chiffrement) vers Telegram

Artefacts hĂŽte durables : mutex Global\BlackNetMutex, note READ_ME_BLACKNET.txt, extension .blacknet, classe BlackNetRansomClass.

Un décrypteur universel a été développé par Ransom-ISAC (disponible dans le dépÎt LOCKSTAR), ayant récupéré 277 fichiers sans connaissance préalable de la clé.

🔧 Outil 2 : Shadow Ghost Scanner (Shadow..py)

Application Python 3 / tkinter de 3 403 lignes. Le wrapper GUI est de faible qualité, mais le module Firebase est fonctionnel et couvre :

  • EnumĂ©ration de Storage Buckets Firebase
  • Scan Firestore (v1 et v1beta1)
  • Sondage des endpoints d’authentification Firebase
  • Test d’accĂšs Realtime Database (/.json, /users.json, /data.json)
  • Extraction de configuration Firebase depuis le HTML/JS de sites web

Le binaire compilé SHADOW-GHOST ULTIMATE v4.0.exe est une version antérieure et moins complÚte que le source Python.

🔧 Outil 3 : TRK-25 ICS Scanner (50508000.py)

Script Python 3 / PyQt5 de 2 436 lignes (tronquĂ© Ă  exactement 102 400 octets, sans point d’entrĂ©e). Non exĂ©cutable en l’Ă©tat, mais contient des composants de reconnaissance ICS crĂ©dibles :

  • Scanner ciblant 20 ports industriels : Modbus/TCP (502), S7comm (102), EtherNet/IP (44818), DNP3 (20000), OPC UA (4840), BACnet (47808), IEC 60870-5-104 (2404), PROFINET (34962-34964)
  • Plus de 50 fingerprints de produits OT : FactoryTalk, VTScada, CompactLogix, WinCC, TIA Portal, Ignition, AVEVA, etc.
  • 4 plages /24 publiques hardcodĂ©es comme cibles de scan : 78.136.96.0/24, 65.109.54.0/24, 85.236.254.0/24, 31.40.20.0/24
  • Liste de 32 mots de passe par dĂ©faut industriels (scada, hmi, plc, siemens, rockwell, modicon
)
  • Routines Modbus TCP (lecture/Ă©criture registres et coils) quasi-opĂ©rationnelles
  • Payload S7 hardcodĂ© pour TCP/102 (stop/start PLC — les deux opĂ©rations utilisent le mĂȘme payload)

💰 Infrastructure financiùre et DDoS

Adresse TRON : TS7cmQrHcRtLuijLdL3CP7s5EgeN6tn7KT (présentée via ZixiPay). Le groupe propose également un service DDoS-as-a-Service ; une attaque contre un opérateur télécom indien est attribuée à BLACKNET-00 par le canal pro-russe @rippersecchat (non vérifiée).

📊 Type d’article

Rapport d’analyse technique et de threat intelligence produit par Ransom-ISAC, destinĂ© aux Ă©quipes de dĂ©fense et aux analystes CTI pour prioriser la dĂ©tection sur les artefacts confirmĂ©s plutĂŽt que sur les revendications non vĂ©rifiĂ©es de l’acteur.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • Infrastructure Destruction Squad / BLACKNET-00 (cybercriminal) —
  • 313 Team (hacktivist) — orkl.eu · Malpedia
  • HEXVIOR (hacktivist) —
  • CARR - Cyber Army of Russia Reborn (hacktivist) —
  • Z-Pentest (hacktivist) — orkl.eu · Malpedia
  • Blackout DDoS (hacktivist) —
  • CyberAv3ngers (state-sponsored) — orkl.eu · Malpedia

TTP

  • T1486 — Data Encrypted for Impact (Impact)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1113 — Screen Capture (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1046 — Network Service Discovery (Discovery)
  • T1110.001 — Brute Force: Password Guessing (Credential Access)
  • T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
  • T1498 — Network Denial of Service (Impact)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1112 — Modify Registry (Defense Evasion)
  • T1057 — Process Discovery (Discovery)
  • T1082 — System Information Discovery (Discovery)
  • T1566 — Phishing (Initial Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1588.002 — Obtain Capabilities: Tool (Resource Development)

IOC

  • SHA256 : 10e41edc96bafe6511a06832519823d0a1bf329fecde1d7d2ab9b2eda3a27a09 — VT · MalwareBazaar
  • SHA256 : 90c447f864f4d66a6b99a76af0db4debf12735ebc3e35525936a4232b2df5732 — VT · MalwareBazaar
  • SHA256 : 85adbf2a80b13a55e19114203af3151b0fa9aaef195b316a7b18b571994be21a — VT · MalwareBazaar
  • SHA256 : 5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629 — VT · MalwareBazaar
  • SHA1 : 974d8934bd369e98d3e282b2cd3cfe8e2a7e1234 — VT · MalwareBazaar
  • SHA1 : 25029760457873fe8339736534f184b2c3d4e5f6 — VT · MalwareBazaar
  • SHA1 : 7cf1272de9e478464807e890c68c94a1b2c3d4e5 — VT · MalwareBazaar
  • SHA1 : 18e14a1e9ba76fa8c7f89e14ea971c11307af23b — VT · MalwareBazaar
  • Emails : Gas56kaster6576@proton.me
  • Emails : blacknet00x@gmail.com
  • CVEs : CVE-2019-0708 — NVD · CIRCL
  • Fichiers : blacknet-00..exe
  • Fichiers : Shadow..py
  • Fichiers : SHADOW-GHOST ULTIMATE v4.0.exe
  • Fichiers : 50508000.py
  • Fichiers : MyRansomware.cpp
  • Fichiers : MyRansomware.exe
  • Fichiers : READ_ME_BLACKNET.txt
  • Fichiers : blacknet_universal_decryptor.py
  • Chemins : %USERPROFILE%\Desktop\READ_ME_BLACKNET.txt
  • Chemins : %TEMP%\blacknet_wall.bmp
  • Chemins : %TEMP%\screenshot_blacknet.bmp
  • Chemins : HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WindowsUpdate

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • BLACKNET-00 Ransomware Builder (ransomware)
  • Shadow Ghost Scanner (tool)
  • TRK-25 ICS Scanner (tool)
  • TRK25-ADVANCED (tool)
  • Kurtlar_SCADA.exe (tool)

🟱 Indice de vĂ©rification factuelle : 73/100 (haute)

  • ⬜ ransom-isac.org — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 77471 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 23 IOCs dont des hashes (15pts)
  • ✅ 1/3 IOC(s) confirmĂ©(s) (MalwareBazaar, ThreatFox, VirusTotal) (8pts)
  • ✅ 17 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Infrastructure Destruction Squad / BLACKNET-00, 313 Team, HEXVIOR (5pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 10e41edc96bafe65
 (sha256) → VT (32/75 dĂ©tections)

🔗 Source originale : https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/