đïž Contexte
Source : Cyber Press, publiĂ© le 1er septembre 2026. L’article dĂ©crit une campagne active de distribution de NetSupport RAT exploitant des mĂ©canismes de confiance basĂ©s sur des plateformes lĂ©gitimes.
đŻ MĂ©canisme d’attaque
Les attaquants utilisent des pages de conversation partagées ChatGPT légitimes (chatgpt.com) comme premier vecteur de confiance. Ces pages affichent un message indiquant que ChatGPT subit un trafic élevé et redirigent les victimes vers un site externe malveillant : openai-backup.one.
Ce site usurpe l’identitĂ© d’OpenAI, Cloudflare et Google, et prĂ©sente une fausse page de vĂ©rification humaine de type CAPTCHA. Cette Ă©tape constitue une technique ClickFix classique : la prĂ©tendue vĂ©rification place en rĂ©alitĂ© une commande PowerShell malveillante dans le presse-papiers, que la victime est invitĂ©e Ă exĂ©cuter manuellement.
đ ChaĂźne d’infection multi-Ă©tapes
- Ătape 1 â Loader PowerShell initial : rĂ©cupĂšre et exĂ©cute un script depuis brmconfig.com, masque la fenĂȘtre console, effectue des vĂ©rifications systĂšme.
- Ătape 2 â Collecte d’informations : nom de machine, nom d’utilisateur, version Windows, architecture CPU, statut administrateur, IP publique, localisation, FAI, fuseau horaire. Ces donnĂ©es sont exfiltrĂ©es vers un chat Telegram contrĂŽlĂ© par l’attaquant.
- Ătape 3 â TĂ©lĂ©chargement du payload : un fichier video.mp4 est tĂ©lĂ©chargĂ© depuis brmconfig.com. MalgrĂ© son extension, il contient un payload PowerShell chiffrĂ© dans une boĂźte UUID MP4 personnalisĂ©e, dĂ©chiffrĂ© par XOR Ă clĂ© rĂ©pĂ©tĂ©e puis dĂ©compressĂ© via GZip.
- Ătape 4 â DĂ©ploiement de NetSupport RAT : le payload dĂ©chiffrĂ© contient un bundle de 20 fichiers dont app.EXe (client NetSupport), des DLL, fichiers de configuration, de licence et binaires. L’exĂ©cutable est signĂ© numĂ©riquement par NetSupport Ltd.
đ§č ActivitĂ©s de nettoyage
- Suppression des scripts temporaires
- Effacement des entrées du registre Windows RunMRU pour masquer les commandes exécutées via la boßte de dialogue Exécuter
đŹ Classification
Joe Sandbox a indĂ©pendamment classifiĂ© le hash de app.EXe comme malveillant dans ce contexte de campagne et l’a identifiĂ© comme NetSupport RAT.
đ Type d’article
Analyse technique d’une campagne active de distribution de malware, visant Ă documenter la chaĂźne d’infection complĂšte et les indicateurs associĂ©s pour les Ă©quipes SOC et CTI.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1204.002 â User Execution: Malicious File (Execution)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1027.002 â Obfuscated Files or Information: Software Packing (Defense Evasion)
- T1113 â Screen Capture (Collection)
- T1082 â System Information Discovery (Discovery)
- T1033 â System Owner/User Discovery (Discovery)
- T1614 â System Location Discovery (Discovery)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1112 â Modify Registry (Defense Evasion)
- T1070.004 â Indicator Removal: File Deletion (Defense Evasion)
- T1588.002 â Obtain Capabilities: Tool (Resource Development)
- T1608.004 â Stage Capabilities: Drive-by Target (Resource Development)
IOC
- Domaines :
openai-backup.oneâ VT · URLhaus · ThreatFox - Domaines :
brmconfig.comâ VT · URLhaus · ThreatFox - Fichiers :
app.EXe - Fichiers :
video.mp4
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- NetSupport RAT (rat)
đą Indice de vĂ©rification factuelle : 82/100 (haute)
- â cyberpress.org â source reconnue (Rösti community) (20pts)
- â 3447 chars â texte complet (fulltext extrait) (15pts)
- â 4 IOCs (IPs/domaines/CVEs) (10pts)
- â 2/2 IOCs confirmĂ©s (ThreatFox, URLhaus, VirusTotal) (12pts)
- â 15 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
openai-backup.one(domain) â VT (17/91 dĂ©tections)brmconfig.com(domain) â VT (7/91 dĂ©tections)
đ Source originale : https://cyberpress.org/chatgpt-links-spread-netsupport-rat/