🗓️ Contexte

Article publié le 1er septembre 2026 sur Cyber Press, décrivant une campagne active de distribution de NetSupport RAT exploitant la confiance accordée aux pages partagées de ChatGPT.

🎯 Mécanisme d’attaque

La chaîne d’infection repose sur plusieurs étapes :

  • Une page partagée ChatGPT légitime affiche un message indiquant un trafic élevé et redirige vers le site malveillant openai-backup.one
  • Ce site usurpe les identités d’OpenAI, Cloudflare et Google via une fausse page de vérification humaine (CAPTCHA)
  • La fausse vérification place une commande PowerShell malveillante dans le presse-papiers (technique ClickFix), que la victime exécute manuellement
  • La commande PowerShell contacte brmconfig.com pour récupérer et exécuter un script distant

⚙️ Détail technique des étapes

Étape 1 – Loader PowerShell :

  • Masque la fenêtre console
  • Effectue des vérifications système
  • Lance du code PowerShell supplémentaire avec bypass de politique d’exécution

Étape 2 – Collecte d’informations :

  • Nom de machine, nom d’utilisateur, version Windows, architecture CPU, statut administrateur, IP publique, localisation, FAI, fuseau horaire
  • Données transmises vers un chat Telegram contrôlé par l’attaquant

Étape 3 – Payload chiffré dans un faux MP4 :

  • Téléchargement de video.mp4 depuis brmconfig.com
  • Le fichier contient un payload PowerShell chiffré dans une UUID box MP4 personnalisée
  • Déchiffrement par XOR à clé répétée puis décompression GZip
  • Le contenu déchiffré contient un bundle de 20 fichiers incluant app.EXe et des DLL, fichiers de configuration, de licence et binaires

🦠 Payload final

  • app.EXe identifié comme NetSupport Client (composant RAT légitime détourné)
  • Signé numériquement par NetSupport Ltd.
  • Classifié comme malveillant par Joe Sandbox dans ce contexte de campagne
  • Capacités : contrôle à distance du système infecté
  • Nettoyage : suppression des scripts temporaires, effacement des entrées RunMRU dans le registre Windows

📌 Type d’article

Analyse technique d’une campagne active, visant à documenter la chaîne d’infection complète et les indicateurs associés pour permettre la détection et la réponse.

🧠 TTPs et IOCs détectés

TTP

  • T1566 — Phishing (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.013 — Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
  • T1113 — Screen Capture (Collection)
  • T1082 — System Information Discovery (Discovery)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1033 — System Owner/User Discovery (Discovery)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1112 — Modify Registry (Defense Evasion)
  • T1070 — Indicator Removal (Defense Evasion)
  • T1036.001 — Masquerading: Invalid Code Signature (Defense Evasion)
  • T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • NetSupport RAT (rat)

🟢 Indice de vérification factuelle : 82/100 (haute)

  • ✅ wiz.io — source reconnue (liste interne) (20pts)
  • ✅ 3447 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/2 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 16 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • openai-backup.one (domain) → VT (17/91 détections)
  • brmconfig.com (domain) → VT (7/91 détections)

🔗 Source originale : https://www.wiz.io/blog/ai-infrastructure-honeypot