🔍 Contexte

Publié le 18 août 2026 par le blog BHIS ActiveSOC (Black Hills Information Security), cet article est un rapport d’incident détaillant une réponse sur incident attribuée au groupe Aur0ra, un groupe de ransomware à double extorsion apparu fin avril 2026. L’article constitue, selon les auteurs, la première documentation publique de l’utilisation d’Xray-core comme mécanisme C2 par ce groupe.

🎯 Accès initial

L’accès initial a été obtenu via une combinaison de email bombing (certaines victimes ont reçu plus de 900 emails) suivi d’un appel téléphonique frauduleux se faisant passer pour le helpdesk IT de l’organisation (vishing). Cette technique a permis à l’attaquant de prendre le contrôle des machines des victimes.

📡 Commande et contrôle (C2)

L’élément le plus notable de l’incident est l’utilisation d’Xray-core (outil open-source légitime de proxy/tunneling) renommé pour se fondre dans l’environnement :

  • ChromeUpdate.exe déposé dans C:\ProgramData\GoogleUpdate\Chrome\Update\
  • ConnectivityHost.exe déposé dans C:\Users\<profile>\AppData\Local\ConnectivityService\Agent\

La configuration VLESS/REALITY utilisait le TLS serverName dl.google.com et un fingerprint TLS Chrome pour imiter du trafic légitime. Des connexions périodiques vers l’infrastructure Google et des résolutions DNS vers www.google.com renforçaient le camouflage.

Persistance assurée via :

  • Tâches planifiées (\GoogleChromeUpdateCore, \ConnectivityServiceAgent)
  • Valeur Run dans le registre (HKCU\...\CurrentVersion\Run) exécutant updater.ps1

🔄 Mouvement latéral

Le mouvement latéral a été très bruyant : environ 10 000 connexions sortantes par poste via SMB, LDAP, WinRM, RDP et RPC. L’attaquant a tenté :

  • D’ajouter un compte aux Domain Admins via net group
  • De réinitialiser le mot de passe d’un compte admin via une GPO de mappage de lecteurs modifiée (tâche DriveMap-PolicyVerify)
  • Ces tentatives ont échoué, mais l’attaquant a finalement obtenu un compte administrateur à hauts privilèges

🛡️ Anti-forensics et évasion

  • Effacement de centaines de canaux de journaux Windows, suivi de vérifications via wevtutil qe
  • Désactivation systématique de Windows Defender (tamper protection, real-time monitoring, script scanning, cloud submission)
  • Timestomping des binaires du tunnel (timestamps uniformisés au 2026-01-01)

💥 Impact

L’exécution du ransomware a été réalisée manuellement (hands-on-keyboard) :

  • Malware copié dans C:\Users\Public\Music\ via explorer.exe
  • Exécution de dist.exe (distributeur SMB) pointé sur une liste de partages
  • Exécution du locker <victim_name>.exe contre C:\root
  • Suppression des VSS : vssadmin delete shadows /all /quiet et redimensionnement du shadow storage
  • Dépôt de la note de rançon !!!README!!!DO_NOT_DELETE.txt

Le locker chiffre les fichiers en place (pas de renommage, pas d’extension ajoutée) et laisse un footer avec la valeur magique 66 18 a7 2f et une clé par fichier wrappée RSA. Il supporte ESXi, Hyper-V, pourcentage de chiffrement configurable et multithreading.

📋 Type d’article

Rapport d’incident technique détaillé, incluant des IoCs, des règles Sigma de détection et une analyse complète de la chaîne d’attaque, destiné aux équipes SOC et CTI.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Aur0ra (cybercriminal) —

TTP

  • T1566 — Phishing (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1566.004 — Phishing: Spearphishing Voice (Initial Access)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1021.006 — Remote Services: Windows Remote Management (Lateral Movement)
  • T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
  • T1069.002 — Permission Groups Discovery: Domain Groups (Discovery)
  • T1484.001 — Domain Policy Modification: Group Policy Modification (Defense Evasion)
  • T1070.001 — Indicator Removal: Clear Windows Event Logs (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1070.006 — Indicator Removal: Timestomp (Defense Evasion)
  • T1490 — Inhibit System Recovery (Impact)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1078 — Valid Accounts (Privilege Escalation)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)

IOC

  • IPv4 : 172.86.116.200AbuseIPDB · VT · ThreatFox
  • IPv4 : 151.244.30.43AbuseIPDB · VT · ThreatFox
  • SHA256 : 15c2d007954ac53ba69b80ec91242786b3c0b71d52649165b4ca1d5cc96ef8f1VT · MalwareBazaar
  • SHA256 : 05679c26f3c993270e23874442a45af486af542f3c82fd7b001c56714e89de66VT · MalwareBazaar
  • SHA256 : 42a9da894a51ce0cce4aac2925e73097989fa02d5af1ea428fc61aa45f6e0088VT · MalwareBazaar
  • Fichiers : ChromeUpdate.exe
  • Fichiers : ConnectivityHost.exe
  • Fichiers : config.json
  • Fichiers : updater.ps1
  • Fichiers : dist.exe
  • Fichiers : !!!README!!!DO_NOT_DELETE.txt
  • Chemins : C:\ProgramData\GoogleUpdate\Chrome\Update\ChromeUpdate.exe
  • Chemins : C:\Users\<profile>\AppData\Local\ConnectivityService\Agent\ConnectivityHost.exe
  • Chemins : C:\Users\Public\Music\

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Aur0ra Ransomware Locker (ransomware)
  • Xray-core (tool)
  • dist.exe (tool)

🟢 Indice de vérification factuelle : 78/100 (haute)

  • ✅ activesoc.blackhillsinfosec.com — source reconnue (liste interne) (20pts)
  • ✅ 13633 chars — texte complet (15pts)
  • ✅ 14 IOCs dont des hashes (15pts)
  • ✅ 1/5 IOC(s) confirmé(s) (AbuseIPDB, MalwareBazaar, ThreatFox, VirusTotal) (8pts)
  • ✅ 19 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Aur0ra (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 42a9da894a51ce0c… (sha256) → VT (5/76 détections)

🔗 Source originale : https://activesoc.blackhillsinfosec.com/blog/introducing-the-aur0ra-ransomware-group/

🖴 Archive : https://web.archive.org/web/20260827070233/https://activesoc.blackhillsinfosec.com/blog/introducing-the-aur0ra-ransomware-group/