đ Contexte
Article publiĂ© le 22 novembre 2023 par Varist (blog technique), issu d’une investigation menĂ©e par un analyste ayant dĂ©couvert un domaine malveillant lors de l’analyse d’un document suspect.
đŻ Vecteur d’infection
Le malware se présente comme un faux installateur CapCut Pro (Capcut Pro Setup.exe), un outil de montage vidéo populaire auprÚs des créateurs TikTok. La distribution probable est le malvertising / SEO poisoning, technique déjà utilisée pour distribuer SolarMarker (Jupyter/Polazert/Yellow Cockatoo).
âïž Analyse technique
- L’exĂ©cutable est un binaire PyInstaller compilĂ© avec Python 3.11
- Ă l’exĂ©cution, il tĂ©lĂ©charge et installe un vrai installateur CapCut depuis Discord CDN pour tromper la victime
- Il télécharge ensuite des bibliothÚques Python légitimes depuis
bot.khoadang50.repl.co/python.zip - Un payload initial (
bot1.pyâ sauvegardĂ© endocuments.py) est exĂ©cutĂ©, contenant une URL encodĂ©e en Base64 pointant vers le payload final (mahoa.py) - Technique LOTL (Living off the Land) : utilisation de l’interprĂ©teur Python lĂ©gitime pour exĂ©cuter du code malveillant sans Ă©crire de fichier malveillant persistant
- Le payload final est encodé en Base64 et exécuté via
exec()
đ”ïž CapacitĂ©s du stealer
Le payload final cible les navigateurs suivants pour voler les identifiants stockés :
- Chrome, Firefox, Edge, Opera, Brave, CocCoc, Chromium
Les données volées sont archivées dans :
%temp%\[country_code] [ip_address][date_time].zip
đ€ Exfiltration
Les archives sont envoyĂ©es via l’API Telegram avec un chat_id codĂ© en dur (-4041864387) et un token de bot spĂ©cifique.
đ Type d’article
Analyse technique détaillée publiée par un éditeur de sécurité (Varist), visant à documenter une campagne de stealer basée sur un leurre CapCut et à partager les IoCs associés.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566 â Phishing (Initial Access)
- T1608.006 â Stage Capabilities: SEO Poisoning (Resource Development)
- T1059.006 â Command and Scripting Interpreter: Python (Execution)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1555.003 â Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1560.001 â Archive Collected Data: Archive via Utility (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1218 â System Binary Proxy Execution (Defense Evasion)
IOC
- Domaines :
bot.khoadang50.repl.coâ VT · URLhaus · ThreatFox - URLs :
https://bot.khoadang50.repl.co/python.zipâ URLhaus - URLs :
https://bot.khoadang50.repl.co/bot1.pyâ URLhaus - URLs :
https://bot.khoadang50.repl.co/mahoa.pyâ URLhaus - URLs :
https://api.telegram.org/bot6316835523:AAEUMb67kUfj4hBW1iFLH86W_B1bhHba4fU/sendDocumentâ URLhaus - URLs :
https://cdn.discordapp.com/attachments/1137381770573131827/1174000588493684849/capcut_capcutpc_0_1.1.1_installer.exeâ URLhaus - SHA256 :
1024f399ddefa2c1496efc5b06b2faadea4f6f311be141f0cd4b35ea8151c566â VT · MalwareBazaar - SHA256 :
7da768304a04da20108d5e9cfe25f098fcdf318313cfdca648aa8ca17eae4467â VT · MalwareBazaar - SHA256 :
eb29050c68e19d7782792a2e22ee67c62a151bec97c33284eda002a094e35d84â VT · MalwareBazaar - SHA256 :
7d4fed76166b3d4201152ba490fbe2c0702ee08d9c8ddc1b1475e9909d83742eâ VT · MalwareBazaar - Fichiers :
Capcut Pro Setup.exe - Fichiers :
setup.exe - Fichiers :
python.zip - Fichiers :
documents.py - Chemins :
C:\Users\Public\setup.exe - Chemins :
C:\Users\Public\Document\python.zip - Chemins :
C:\Users\Public\Document\documents.py
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 25 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- CapCut Pro Setup (fake installer) (loader)
- Python Stealer (mahoa.py) (stealer)
- SolarMarker (backdoor)
đą Indice de vĂ©rification factuelle : 70/100 (haute)
- ⏠varist.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 6688 chars â texte complet (fulltext extrait) (15pts)
- â 17 IOCs dont des hashes (15pts)
- â 4/7 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 11 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
1024f399ddefa2c1âŠ(sha256) â VT (20/77 dĂ©tections)7da768304a04da20âŠ(sha256) â VT (26/77 dĂ©tections)eb29050c68e19d77âŠ(sha256) â VT (5/77 dĂ©tections)bot.khoadang50.repl.co(domain) â VT (3/91 dĂ©tections)
đ Source originale : https://www.varist.com/blogs-news/capcuts-copycat-installs-trojan-stealer