🔍 Contexte
Publié le 27 août 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la série « Caught in 4K » dédiée à l’exposition des opérations ransomware. Un répertoire Linux mal configuré, accessible sans authentification sur le port 8888, a permis à CloudSEK d’accéder à l’intégralité du poste de travail d’un affilié du groupe Aurora ransomware.
🎯 Victimologie
L’opérateur a compromis plus de vingt organisations dans neuf pays entre avril et juillet 2026, dont quatre ont été listées sur le site de fuite d’Aurora. Les secteurs touchés incluent :
- Industrie manufacturière (compromission multi-sites, Azure AD Connect)
- Agroalimentaire et distribution (extraction krbtgt, SAP/ERP)
- Services professionnels et financiers (sessions administratives interactives)
- Transport et logistique (RDP, SYSVOL)
- Biens de consommation / Luxe (plus grande exfiltration, clé TLS wildcard volée)
- Gestion des déchets, IT et infrastructure de sauvegarde
🛠️ Techniques d’attaque
L’opérateur suit un playbook AD systématique :
- Énumération : NetExec (LDAP/SMB), ASREPRoasting, Kerberoasting
- Escalade de privilèges : noPac custom, ADCS (ESC1, ESC6, ESC8), NTLM relay (PetitPotam, PrinterBug, DFSCoerce), EternalBlue (MS17-010)
- Exfiltration : archivage PowerShell + 7-Zip en chunks de 50 Go
- Planification assistée par IA : utilisation de Cursor (assistant de code agentique) pour rédiger des plans d’attaque en russe
- Pivot réseau : SOCKS via VPS loués en Allemagne et aux États-Unis
💣 Encrypteur Aurora
Deux variantes de l’encrypteur Aurora ont été identifiées, toutes deux écrites en Zig (langage rare dans l’écosystème ransomware) :
- Windows (
sap.exe) : suppression des VSS, désactivation de System Restore, vérification Hyper-V - Linux/ESXi (
encrypt.out) : arrêt forcé des VMs avant chiffrement, note de rançon injectée dans le banner SSH d’ESXi
Les binaires sont des builds statiques compilés depuis une seule base de code Zig. L’encrypteur était hébergé sur un bucket Cloudflare R2 public et déployé via scp.
💰 Suivi on-chain
Une clé récupérée depuis l’encrypteur a permis d’accéder aux logs de négociation. TRM Labs a tracé les paiements on-chain et identifié deux paiements victimes confirmés et deux supplémentaires probables, tous convergeant via une infrastructure de blanchiment partagée. Les splits affilié/opérateur varient (35/65, 21/79, 46/54, 40/60), confirmant une négociation par victime plutôt qu’un taux fixe.
🏴 Attribution
- Russophone : tous les artefacts produits par l’opérateur sont en russe
- Affilié Aurora direct (pas un broker) : l’opérateur conduit lui-même l’ensemble de la chaîne d’attaque jusqu’au paiement
- Exclusion CIS : aucune IP ni domaine CIS dans les cibles, confirmé par HUMINT
📄 Type d’article
Il s’agit d’une publication de recherche CTI à haute valeur opérationnelle, combinant analyse technique, victimologie, attribution et traçage financier on-chain, avec divulgation coordonnée aux CERTs nationaux concernés.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Aurora Ransomware (cybercriminal) —
TTP
- T1595 — Active Scanning (Reconnaissance)
- T1078 — Valid Accounts (Defense Evasion)
- T1110 — Brute Force (Credential Access)
- T1558.003 — Steal or Forge Kerberos Tickets: Kerberoasting (Credential Access)
- T1558.004 — Steal or Forge Kerberos Tickets: AS-REP Roasting (Credential Access)
- T1649 — Steal or Forge Authentication Certificates (Credential Access)
- T1557.001 — Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)
- T1210 — Exploitation of Remote Services (Lateral Movement)
- T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
- T1021.006 — Remote Services: Windows Remote Management (Lateral Movement)
- T1560.001 — Archive Collected Data: Archive via Utility (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1486 — Data Encrypted for Impact (Impact)
- T1490 — Inhibit System Recovery (Impact)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1087.002 — Account Discovery: Domain Account (Discovery)
- T1069.002 — Permission Groups Discovery: Domain Groups (Discovery)
- T1003.002 — OS Credential Dumping: Security Account Manager (Credential Access)
- T1550.003 — Use Alternate Authentication Material: Pass the Ticket (Lateral Movement)
- T1090.001 — Proxy: Internal Proxy (Command and Control)
- T1588.006 — Obtain Capabilities: Vulnerabilities (Resource Development)
- T1566 — Phishing (Initial Access)
- T1219 — Remote Access Software (Command and Control)
IOC
- IPv4 :
172.86.113.245— AbuseIPDB · VT · ThreatFox - IPv4 :
172.86.90.75— AbuseIPDB · VT · ThreatFox - IPv4 :
144.172.116.150— AbuseIPDB · VT · ThreatFox - IPv4 :
104.194.134.167— AbuseIPDB · VT · ThreatFox - IPv4 :
89.106.83.49— AbuseIPDB · VT · ThreatFox - IPv4 :
23.234.108.48— AbuseIPDB · VT · ThreatFox - IPv4 :
167.88.167.37— AbuseIPDB · VT · ThreatFox - Domaines :
ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion— VT · URLhaus · ThreatFox - SHA256 :
eb0aab1e892d7e09e2c7bcf1d21fd83c1743ed9196b3efac6c78482fb0d99207— VT · MalwareBazaar - SHA256 :
a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe— VT · MalwareBazaar - Fichiers :
sap.exe - Fichiers :
encrypt.out - Fichiers :
!!!README!!!DO_NOT_DELETE.txt
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Aurora Ransomware (ransomware)
- NetExec (tool)
- BloodHound (tool)
- Certipy (tool)
- ntlmrelayx (tool)
- PKINITtools (tool)
- PetitPotam (tool)
- PrinterBug (tool)
- DFSCoerce (tool)
- Kerbrute (tool)
- Hashcat (tool)
- John the Ripper (tool)
- evil-winrm (tool)
- chisel (tool)
- proxychains (tool)
- Metasploit (framework)
- 7-Zip (tool)
- Cursor (tool)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ cloudsek.com — source reconnue (Rösti community) (20pts)
- ✅ 22869 chars — texte complet (fulltext extrait) (15pts)
- ✅ 13 IOCs dont des hashes (15pts)
- ✅ 4/6 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 23 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Aurora Ransomware (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
172.86.113.245(ip) → AbuseIPDB (96% confiance, 50 signalements) + VT (5/91 détections)172.86.90.75(ip) → VT (3/91 détections)144.172.116.150(ip) → VT (3/91 détections)ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion(domain) → VT (11/91 détections)
🔗 Source originale : https://www.cloudsek.com/blog/aurora-ransomware-affiliate-ai-attack-planning-crypto-payments