🔍 Contexte

Article publiĂ© le 22 novembre 2023 par Varist (blog technique), issu d’une investigation menĂ©e par un analyste ayant dĂ©couvert un domaine malveillant lors de l’analyse d’un document suspect.

🎯 Vecteur d’infection

Le malware se présente comme un faux installateur CapCut Pro (Capcut Pro Setup.exe), un outil de montage vidéo populaire auprÚs des créateurs TikTok. La distribution probable est le malvertising / SEO poisoning, technique déjà utilisée pour distribuer SolarMarker (Jupyter/Polazert/Yellow Cockatoo).

⚙ Analyse technique

  • L’exĂ©cutable est un binaire PyInstaller compilĂ© avec Python 3.11
  • À l’exĂ©cution, il tĂ©lĂ©charge et installe un vrai installateur CapCut depuis Discord CDN pour tromper la victime
  • Il tĂ©lĂ©charge ensuite des bibliothĂšques Python lĂ©gitimes depuis bot.khoadang50.repl.co/python.zip
  • Un payload initial (bot1.py → sauvegardĂ© en documents.py) est exĂ©cutĂ©, contenant une URL encodĂ©e en Base64 pointant vers le payload final (mahoa.py)
  • Technique LOTL (Living off the Land) : utilisation de l’interprĂ©teur Python lĂ©gitime pour exĂ©cuter du code malveillant sans Ă©crire de fichier malveillant persistant
  • Le payload final est encodĂ© en Base64 et exĂ©cutĂ© via exec()

đŸ•”ïž CapacitĂ©s du stealer

Le payload final cible les navigateurs suivants pour voler les identifiants stockés :

  • Chrome, Firefox, Edge, Opera, Brave, CocCoc, Chromium

Les données volées sont archivées dans : %temp%\[country_code] [ip_address][date_time].zip

đŸ“€ Exfiltration

Les archives sont envoyĂ©es via l’API Telegram avec un chat_id codĂ© en dur (-4041864387) et un token de bot spĂ©cifique.

📋 Type d’article

Analyse technique détaillée publiée par un éditeur de sécurité (Varist), visant à documenter une campagne de stealer basée sur un leurre CapCut et à partager les IoCs associés.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566 — Phishing (Initial Access)
  • T1608.006 — Stage Capabilities: SEO Poisoning (Resource Development)
  • T1059.006 — Command and Scripting Interpreter: Python (Execution)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1560.001 — Archive Collected Data: Archive via Utility (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1218 — System Binary Proxy Execution (Defense Evasion)

IOC

  • Domaines : bot.khoadang50.repl.co — VT · URLhaus · ThreatFox
  • URLs : https://bot.khoadang50.repl.co/python.zip — URLhaus
  • URLs : https://bot.khoadang50.repl.co/bot1.py — URLhaus
  • URLs : https://bot.khoadang50.repl.co/mahoa.py — URLhaus
  • URLs : https://api.telegram.org/bot6316835523:AAEUMb67kUfj4hBW1iFLH86W_B1bhHba4fU/sendDocument — URLhaus
  • URLs : https://cdn.discordapp.com/attachments/1137381770573131827/1174000588493684849/capcut_capcutpc_0_1.1.1_installer.exe — URLhaus
  • SHA256 : 1024f399ddefa2c1496efc5b06b2faadea4f6f311be141f0cd4b35ea8151c566 — VT · MalwareBazaar
  • SHA256 : 7da768304a04da20108d5e9cfe25f098fcdf318313cfdca648aa8ca17eae4467 — VT · MalwareBazaar
  • SHA256 : eb29050c68e19d7782792a2e22ee67c62a151bec97c33284eda002a094e35d84 — VT · MalwareBazaar
  • SHA256 : 7d4fed76166b3d4201152ba490fbe2c0702ee08d9c8ddc1b1475e9909d83742e — VT · MalwareBazaar
  • Fichiers : Capcut Pro Setup.exe
  • Fichiers : setup.exe
  • Fichiers : python.zip
  • Fichiers : documents.py
  • Chemins : C:\Users\Public\setup.exe
  • Chemins : C:\Users\Public\Document\python.zip
  • Chemins : C:\Users\Public\Document\documents.py

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • CapCut Pro Setup (fake installer) (loader)
  • Python Stealer (mahoa.py) (stealer)
  • SolarMarker (backdoor)

🟱 Indice de vĂ©rification factuelle : 70/100 (haute)

  • ⬜ varist.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 6688 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 17 IOCs dont des hashes (15pts)
  • ✅ 4/7 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 11 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 1024f399ddefa2c1
 (sha256) → VT (20/77 dĂ©tections)
  • 7da768304a04da20
 (sha256) → VT (26/77 dĂ©tections)
  • eb29050c68e19d77
 (sha256) → VT (5/77 dĂ©tections)
  • bot.khoadang50.repl.co (domain) → VT (3/91 dĂ©tections)

🔗 Source originale : https://www.varist.com/blogs-news/capcuts-copycat-installs-trojan-stealer