🔍 Contexte
Publié le 20 août 2026 par IBM X-Force (auteurs : Agnes Ramos-Beauchamp, Joshua Chung, Golo Mühr, Joe Fasulo), cet article présente une analyse technique approfondie des opérations de l’acteur ITG27 (anciennement Hive0154, aussi connu sous les noms Mustang Panda, Stately Taurus, Camaro Dragon, Twill Typhoon, Earth Preta, etc.), réalisée en collaboration avec Deception.Pro.
🎯 Ciblage et contexte géopolitique
Depuis au moins 2024, ITG27 conduit des campagnes d’espionnage alignées sur les intérêts stratégiques de la Chine. En mai 2026, X-Force a identifié une campagne ciblant le gouvernement indien et le secteur énergétique, exploitant la thématique géopolitique de la coopération hydroélectrique (rivière Brahmaputra, projets de barrages en Arunachal Pradesh). Les leurres imitaient le Ministère des Affaires Étrangères du Népal.
📧 Vecteur d’infection
Les attaques débutent par des emails de spearphishing contenant des archives ZIP malveillantes :
Hydropower Cooperation Project Proposal.zipLetter to His Excellency the President.zipTP.zip
Chaque archive contient un exécutable légitime qui charge latéralement une DLL malveillante (SolidPDFCreator.dll), identifiée comme Claimloader, un loader propre à ITG27.
🛠️ Chaîne d’infection et malwares
Claimloader :
- Copie la paire de sideloading dans
C:\ProgramData\IDM\logs\ - Établit la persistance via la clé Run :
MediumNetMonIt = C:\ProgramData\IDM\logs\MediumInstStart.exe - Exécute du shellcode via le callback
EnumSystemLocalesA - Déploie Toneshell v10 en mémoire
Toneshell v10 :
- Shellcode 32 bits exécuté entièrement en mémoire
- Passage aux WebSockets sécurisés (WSS/TLS) via WinHTTP (évolution par rapport aux sockets personnalisés des versions précédentes)
- C2 :
couldinstallup[.]com:443 - Commandes supportées : keepalive, upload de fichiers, reverse shell interactif
- Présence de chaînes junk Harry Potter (UTF-16LE) entre les branches du dispatcher
Havencode :
- Nouveau backdoor VNC-capable, découvert lors du premier incident en environnement simulé
- Permet la navigation manuelle du bureau de la victime
🕵️ Activité opérateur observée (Deception.Pro)
X-Force a capturé deux incidents en direct dans des environnements leurres simulant :
- Une entreprise OT spécialisée dans les réseaux électriques
- Une agence gouvernementale régionale
Activités observées : reconnaissance, collecte de credentials, déploiement de malware, exfiltration de documents vers un serveur SFTP contrôlé par l’attaquant. Toutes les actions opérateur ont eu lieu en semaine entre 08h00 et 18h00 (CST).
📡 Infrastructure C2
- Domaines :
couldinstallup[.]com,fdcvgbb[.]com - IPs :
194.5.97.169,188.5.97.169,188.208.141.177 fdcvgbb[.]comrésout vers la même IP quecouldinstallup[.]com(194.5.97.169)
📄 Type d’article
Il s’agit d’une publication de recherche technique produite par IBM X-Force, visant à documenter les TTPs actualisés d’ITG27, partager des IoCs exploitables et décrire les incidents capturés via technologie de déception.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ITG27 (state-sponsored) —
- Mustang Panda (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1059 — Command and Scripting Interpreter (Execution)
- T1055 — Process Injection (Defense Evasion)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys (Persistence)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
- T1056 — Input Capture (Collection)
- T1005 — Data from Local System (Collection)
- T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
- T1033 — System Owner/User Discovery (Discovery)
- T1057 — Process Discovery (Discovery)
- T1083 — File and Directory Discovery (Discovery)
- T1552 — Unsecured Credentials (Credential Access)
IOC
- IPv4 :
194.5.97.169— AbuseIPDB · VT · ThreatFox - IPv4 :
188.5.97.169— AbuseIPDB · VT · ThreatFox - IPv4 :
188.208.141.177— AbuseIPDB · VT · ThreatFox - Domaines :
couldinstallup.com— VT · URLhaus · ThreatFox - Domaines :
fdcvgbb.com— VT · URLhaus · ThreatFox - SHA256 :
ebd533de7ca16daa70093b0b1084fb6136b6ba091d6ee0e4199762581e1b2e5a— VT · MalwareBazaar - SHA256 :
b7aa6cda2d08f5f2d9b422446a2abfbf6a84f35285b139af6a24c020076bb0e0— VT · MalwareBazaar - SHA256 :
db4176b0c83065f4f4820aded7f7170d28268a253b28ed09e8067f39ab554d78— VT · MalwareBazaar - SHA256 :
39ba7a4ae768b175e7168066a3df2b4df2ca64a91d12f6e1400efee0ed9fd568— VT · MalwareBazaar - SHA256 :
82facea2edd7b8872b97fd63746375659d00b40a6a312dcf1f67b445499fb8f8— VT · MalwareBazaar - SHA256 :
000531900e119456f18a891d586571002ea9d642b61f2e7ad2115f559400e2a5— VT · MalwareBazaar - SHA256 :
6a3096cf3fee3bd72571fcbe83a32393c88caf65348a4ecd6a2303fc74abbfd6— VT · MalwareBazaar - Fichiers :
SolidPDFCreator.dll - Fichiers :
MediumInstStart.exe - Fichiers :
libcef.dll - Fichiers :
Project Proposal.exe - Fichiers :
Letter to His Excellency the President.exe - Fichiers :
Talking Points(PM) 14 00hrs(Final version) - PW.exe - Chemins :
C:\ProgramData\IDM\logs\SolidPDFCreator.dll - Chemins :
C:\ProgramData\IDM\logs\MediumInstStart.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Havencode (backdoor)
- Toneshell (backdoor)
- Claimloader (loader)
- Pubload (other)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ⬜ ibm.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 20 IOCs dont des hashes (15pts)
- ✅ 6/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ITG27, Mustang Panda (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
194.5.97.169(ip) → VT (8/91 détections)188.208.141.177(ip) → VT (9/91 détections)ebd533de7ca16daa…(sha256) → VT (46/76 détections)db4176b0c83065f4…(sha256) → VT (35/75 détections)couldinstallup.com(domain) → VT (24/91 détections) + ThreatFox (Zebrocy)
🔗 Source originale : https://www.ibm.com/think/x-force/trapping-a-mustang-panda