🗓️ Contexte
Article publié le 1er septembre 2026 sur Cyber Press, décrivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordée aux pages partagées de ChatGPT.
🎯 Mécanisme d’attaque
La chaîne d’infection repose sur plusieurs étapes :
- Une page partagée ChatGPT légitime affiche un message indiquant un trafic élevé et redirige vers le site malveillant openai-backup.one
- Ce site usurpe les identités d’OpenAI, Cloudflare et Google via une fausse page de vérification humaine (CAPTCHA)
- La fausse vérification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exécute manuellement
- La commande PowerShell contacte brmconfig.com pour récupérer et exécuter un script distant
⚙️ Détail technique des étapes
Étape 1 – Loader PowerShell :
- Masque la fenêtre console
- Effectue des vérifications système
- Lance du code PowerShell supplémentaire avec bypass de politique d’exécution
Étape 2 – Collecte d’informations :
- Nom de machine, nom d’utilisateur, version Windows, architecture CPU, statut administrateur, IP publique, localisation, FAI, fuseau horaire
- Données transmises vers un chat Telegram contrôlé par l’attaquant
Étape 3 – Payload chiffré dans un faux MP4 :
- Téléchargement de video.mp4 depuis brmconfig.com
- Le fichier contient un payload PowerShell chiffré dans une UUID box MP4 personnalisée
- Déchiffrement par XOR à clé répétée puis décompression GZip
- Le contenu déchiffré contient un bundle de 20 fichiers incluant app.EXe et des DLL, fichiers de configuration, de licence et binaires
🦠 Payload final
- app.EXe identifié comme NetSupport Client (composant RAT légitime détourné)
- Signé numériquement par NetSupport Ltd.
- Classifié comme malveillant par Joe Sandbox dans ce contexte de campagne
- Capacités : contrôle à distance du système infecté
- Nettoyage : suppression des scripts temporaires, effacement des entrées RunMRU dans le registre Windows
📌 Type d’article
Analyse technique d’une campagne active, visant à documenter la chaîne d’infection complète et les indicateurs associés pour permettre la détection et la réponse.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1027.013 — Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
- T1113 — Screen Capture (Collection)
- T1082 — System Information Discovery (Discovery)
- T1016 — System Network Configuration Discovery (Discovery)
- T1033 — System Owner/User Discovery (Discovery)
- T1071 — Application Layer Protocol (Command and Control)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1112 — Modify Registry (Defense Evasion)
- T1070 — Indicator Removal (Defense Evasion)
- T1036.001 — Masquerading: Invalid Code Signature (Defense Evasion)
- T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
IOC
- Domaines :
openai-backup.one— VT · URLhaus · ThreatFox - Domaines :
brmconfig.com— VT · URLhaus · ThreatFox - Fichiers :
app.EXe - Fichiers :
video.mp4
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- NetSupport RAT (rat)
🟢 Indice de vérification factuelle : 82/100 (haute)
- ✅ wiz.io — source reconnue (liste interne) (20pts)
- ✅ 3447 chars — texte complet (fulltext extrait) (15pts)
- ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 2/2 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 16 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
openai-backup.one(domain) → VT (17/91 détections)brmconfig.com(domain) → VT (7/91 détections)
🔗 Source originale : https://www.wiz.io/blog/ai-infrastructure-honeypot