🔍 Contexte

Rapport publié le 25 août 2026 par MalBeacon / Deception.Pro, basé sur une opération de déception conduite par Trinity Cyber. L’intrusion a été capturée dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 août 2026, soit une fenêtre d’environ 54 heures.

🎯 Vecteur initial et exécution

La chaîne d’infection débute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exécuté depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hôte (net session, énumération temp/dir), teste la connectivité C2 via Test-NetConnection, puis télécharge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl.

🖥️ Déploiement ScreenConnect et opérations manuelles

ScreenConnect est installé comme service persistant avec deux relais redondants :

  • Relais primaire : 172.245.23.152:8041
  • Relais secondaire (trafic majoritaire ~75 MB sortant) : 185.241.149.220:8041

L’opérateur exécute manuellement via ScreenConnect RunFile plusieurs outils :

  • HideUL_x64.exe — évasion de défense
  • Password.exe — accès aux credentials
  • Opencamera.exe — accès webcam
  • phonepcNew (1).exe — accès Phone Link / SMS/2FA

Des accès LSASS sont enregistrés depuis wmiprvse.exe (45×) et ScreenConnect.ClientService.exe (7×).

🦠 Déploiement XLoader / FormBook

bin.exe est téléchargé via Chrome (forcé en TLS 1.2), copié sous C:\Program Files (x86)\CouchDB\Uvhvxmv.exe pour persistance, puis injecté dans ROUTE.EXE et autochk.exe. LimaCharlie YARA confirme la signature FormBook (win_formbook_g0).

📡 C2 et exfiltration

XLoader génère 19 284 requêtes GET et 256+ POST vers 63 domaines distincts avec un pattern URI à 4 caractères (ex: /inzm/, /l3kf/) et un user-agent Android spoofé. Le premier check-in est enregistré vers www.terminalmail.net à 08:13:47.

L’exfiltration cible les portails bancaires et de courtage (Fidelity, Chase, Bank of America, Schwab, Vanguard, PayPal, E*TRADE, Citi, Capital One, Amex) et transite via Sendspace (www.sendspace.com / fs13n1.sendspace.com).

📌 Particularité de l’opération

La co-occurrence d’un accès interactif RMM (ScreenConnect) et d’un infostealer automatisé (XLoader/FormBook) dans une seule intrusion coordonnée est décrite comme un premier pattern observé dans la collection Deception.Pro. L’hypothèse est soit un acteur unique combinant tradecraft manuel et automatisé, soit un handoff access-broker vers opérateur infostealer.

📄 Nature du document

Rapport d’opération technique détaillé (kill chain complète, IoCs exhaustifs) produit par une plateforme de déception active, à destination d’analystes CTI et défenseurs.

🧠 TTPs et IOCs détectés

TTP

  • T1566 — Phishing (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1219 — Remote Access Software (Command and Control)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
  • T1114 — Email Collection (Collection)
  • T1055 — Process Injection (Defense Evasion)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1005 — Data from Local System (Collection)
  • T1567.002 — Exfiltration Over Web Service: Exfiltration to Cloud Storage (Exfiltration)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • XLoader (stealer)
  • FormBook (stealer)
  • ScreenConnect (rat)
  • HideUL_x64.exe (tool)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ blog.deception.pro — source non référencée (0pts)
  • ✅ 12567 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 156 IOCs dont des hashes (15pts)
  • ✅ 2/10 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • f1b5c000794f0462… (sha256) → VT (5/76 détections)
  • edocupeperless.envoicesigndocpaperless.sbs (domain) → VT (4/91 détections)

🔗 Source originale : https://blog.deception.pro/blog/pdf-screenconnect-xloader-aug2026