đ Contexte
Publié le 19 août 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur à faible maturité technique mais à forte activité promotionnelle, opérant via Telegram et plusieurs forums criminels.
đ Acteur et personas
Deux opérateurs visibles sont identifiés : @blacknetransom (se présentant comme chinois, fan de Billie Eilish) et @xonsee666 (présenté comme son frÚre). Le groupe opÚre sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuité (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont été publiés en prévision de suppressions de comptes.
Le groupe a proposé ses outils à des groupes tiers :
- 313 Team (nexus irakien)
- HEXVIOR (nexus iranien)
- CARR / Cyber Army of Russia Reborn (mentionnĂ© dans un avis d’avril 2026)
- Z-Pentest (hacktivist pro-russe)
đ§ Outil 1 : BLACKNET-00 Ransomware Builder
Application PyInstaller/Python 3.13 de 34,7 Mo contenant 1 028 fichiers. Se présente comme un builder professionnel AES-256, mais le payload généré utilise en réalité un XOR à clé répétée de 32 caractÚres, avec la clé écrite en clair dans la note de rançon.
Capacités fonctionnelles du payload généré :
- Chiffrement de fichiers (>60 extensions, lecteurs C: Ă Z:)
- Modification de politiques systÚme (désactivation Task Manager, Regedit, CMD)
- Persistance via clé Run registre et tùche planifiée nommée WindowsUpdate
- Capture d’Ă©cran envoyĂ©e via Telegram (WinHTTP)
- Affichage d’une interface de rançon plein Ă©cran
- Modification du fond d’Ă©cran
- Envoi de télémétrie victime (hostname, username, clé de déchiffrement) vers Telegram
Artefacts hĂŽte durables : mutex Global\BlackNetMutex, note READ_ME_BLACKNET.txt, extension .blacknet, classe BlackNetRansomClass.
Un décrypteur universel a été développé par Ransom-ISAC (disponible dans le dépÎt LOCKSTAR), ayant récupéré 277 fichiers sans connaissance préalable de la clé.
đ§ Outil 2 : Shadow Ghost Scanner (Shadow..py)
Application Python 3 / tkinter de 3 403 lignes. Le wrapper GUI est de faible qualité, mais le module Firebase est fonctionnel et couvre :
- Enumération de Storage Buckets Firebase
- Scan Firestore (v1 et v1beta1)
- Sondage des endpoints d’authentification Firebase
- Test d’accĂšs Realtime Database (
/.json,/users.json,/data.json) - Extraction de configuration Firebase depuis le HTML/JS de sites web
Le binaire compilé SHADOW-GHOST ULTIMATE v4.0.exe est une version antérieure et moins complÚte que le source Python.
đ§ Outil 3 : TRK-25 ICS Scanner (50508000.py)
Script Python 3 / PyQt5 de 2 436 lignes (tronquĂ© Ă exactement 102 400 octets, sans point d’entrĂ©e). Non exĂ©cutable en l’Ă©tat, mais contient des composants de reconnaissance ICS crĂ©dibles :
- Scanner ciblant 20 ports industriels : Modbus/TCP (502), S7comm (102), EtherNet/IP (44818), DNP3 (20000), OPC UA (4840), BACnet (47808), IEC 60870-5-104 (2404), PROFINET (34962-34964)
- Plus de 50 fingerprints de produits OT : FactoryTalk, VTScada, CompactLogix, WinCC, TIA Portal, Ignition, AVEVA, etc.
- 4 plages /24 publiques hardcodées comme cibles de scan : 78.136.96.0/24, 65.109.54.0/24, 85.236.254.0/24, 31.40.20.0/24
- Liste de 32 mots de passe par dĂ©faut industriels (scada, hmi, plc, siemens, rockwell, modiconâŠ)
- Routines Modbus TCP (lecture/écriture registres et coils) quasi-opérationnelles
- Payload S7 hardcodĂ© pour TCP/102 (stop/start PLC â les deux opĂ©rations utilisent le mĂȘme payload)
đ° Infrastructure financiĂšre et DDoS
Adresse TRON : TS7cmQrHcRtLuijLdL3CP7s5EgeN6tn7KT (présentée via ZixiPay). Le groupe propose également un service DDoS-as-a-Service ; une attaque contre un opérateur télécom indien est attribuée à BLACKNET-00 par le canal pro-russe @rippersecchat (non vérifiée).
đ Type d’article
Rapport d’analyse technique et de threat intelligence produit par Ransom-ISAC, destinĂ© aux Ă©quipes de dĂ©fense et aux analystes CTI pour prioriser la dĂ©tection sur les artefacts confirmĂ©s plutĂŽt que sur les revendications non vĂ©rifiĂ©es de l’acteur.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Infrastructure Destruction Squad / BLACKNET-00 (cybercriminal) â
- 313 Team (hacktivist) â orkl.eu · Malpedia
- HEXVIOR (hacktivist) â
- CARR - Cyber Army of Russia Reborn (hacktivist) â
- Z-Pentest (hacktivist) â orkl.eu · Malpedia
- Blackout DDoS (hacktivist) â
- CyberAv3ngers (state-sponsored) â orkl.eu · Malpedia
TTP
- T1486 â Data Encrypted for Impact (Impact)
- T1547.001 â Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1113 â Screen Capture (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1046 â Network Service Discovery (Discovery)
- T1110.001 â Brute Force: Password Guessing (Credential Access)
- T1583.006 â Acquire Infrastructure: Web Services (Resource Development)
- T1498 â Network Denial of Service (Impact)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1112 â Modify Registry (Defense Evasion)
- T1057 â Process Discovery (Discovery)
- T1082 â System Information Discovery (Discovery)
- T1566 â Phishing (Initial Access)
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1588.002 â Obtain Capabilities: Tool (Resource Development)
IOC
- SHA256 :
10e41edc96bafe6511a06832519823d0a1bf329fecde1d7d2ab9b2eda3a27a09â VT · MalwareBazaar - SHA256 :
90c447f864f4d66a6b99a76af0db4debf12735ebc3e35525936a4232b2df5732â VT · MalwareBazaar - SHA256 :
85adbf2a80b13a55e19114203af3151b0fa9aaef195b316a7b18b571994be21aâ VT · MalwareBazaar - SHA256 :
5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629â VT · MalwareBazaar - SHA1 :
974d8934bd369e98d3e282b2cd3cfe8e2a7e1234â VT · MalwareBazaar - SHA1 :
25029760457873fe8339736534f184b2c3d4e5f6â VT · MalwareBazaar - SHA1 :
7cf1272de9e478464807e890c68c94a1b2c3d4e5â VT · MalwareBazaar - SHA1 :
18e14a1e9ba76fa8c7f89e14ea971c11307af23bâ VT · MalwareBazaar - Emails :
Gas56kaster6576@proton.me - Emails :
blacknet00x@gmail.com - CVEs :
CVE-2019-0708â NVD · CIRCL - Fichiers :
blacknet-00..exe - Fichiers :
Shadow..py - Fichiers :
SHADOW-GHOST ULTIMATE v4.0.exe - Fichiers :
50508000.py - Fichiers :
MyRansomware.cpp - Fichiers :
MyRansomware.exe - Fichiers :
READ_ME_BLACKNET.txt - Fichiers :
blacknet_universal_decryptor.py - Chemins :
%USERPROFILE%\Desktop\READ_ME_BLACKNET.txt - Chemins :
%TEMP%\blacknet_wall.bmp - Chemins :
%TEMP%\screenshot_blacknet.bmp - Chemins :
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WindowsUpdate
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 20 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- BLACKNET-00 Ransomware Builder (ransomware)
- Shadow Ghost Scanner (tool)
- TRK-25 ICS Scanner (tool)
- TRK25-ADVANCED (tool)
- Kurtlar_SCADA.exe (tool)
đą Indice de vĂ©rification factuelle : 73/100 (haute)
- ⏠ransom-isac.org â source non rĂ©fĂ©rencĂ©e (0pts)
- â 77471 chars â texte complet (fulltext extrait) (15pts)
- â 23 IOCs dont des hashes (15pts)
- â 1/3 IOC(s) confirmĂ©(s) (MalwareBazaar, ThreatFox, VirusTotal) (8pts)
- â 17 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Infrastructure Destruction Squad / BLACKNET-00, 313 Team, HEXVIOR (5pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
IOCs confirmés externellement :
10e41edc96bafe65âŠ(sha256) â VT (32/75 dĂ©tections)
đ Source originale : https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/