🔍 Contexte

Publié en août 2026 sur GitHub par l’utilisateur MSNightmare, le dépôt HardBreacher expose un proof-of-concept (PoC) d’élévation de privilèges zero-day ciblant Kaspersky Antivirus for Endpoint. Le code source est disponible publiquement sous licence MIT.

🎯 Vulnérabilité et impact

La vulnérabilité est décrite comme un Zero-Day d’Elevation of Privileges (EoP) affectant :

  • Windows 11 25H2 (entièrement patché au moment de la publication)
  • Kaspersky for Endpoint v14.0.0.504

En cas de succès, le PoC crée le fichier C:\Windows\System32\MY_SNAKE_IS_SOLID.dll avec des permissions complètes pour l’utilisateur courant, démontrant une écriture arbitraire dans un répertoire système protégé.

⚙️ Comportement technique

  • L’exploitation cible le processus UI de Kaspersky dont la prise de contrôle provoque un dysfonctionnement complet de l’antivirus
  • Une fois compromis, Kaspersky peut accorder ou bloquer des accès à des fichiers de manière non prévue
  • L’auteur indique que le PoC est instable (nécessite plusieurs tentatives) mais estime qu’il est convertible en exploit silencieux one-click stable
  • Le code est écrit en C (94.7%) et C++ (5.3%)

📊 Métriques du dépôt

  • 227 étoiles, 56 forks, 1 contributeur
  • Publié il y a 4 jours au moment de l’article

📌 Type d’article

Il s’agit d’une divulgation publique de vulnérabilité zero-day avec PoC, publiée directement sur GitHub sans coordination avec le vendeur (Kaspersky). Le but principal est de démontrer l’existence et la faisabilité de l’exploitation.

🧠 TTPs et IOCs détectés

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1574 — Hijack Execution Flow (Privilege Escalation)

IOC

  • SHA1 : 647ac44VT · MalwareBazaar
  • Fichiers : MY_SNAKE_IS_SOLID.dll
  • Chemins : C:\Windows\System32\MY_SNAKE_IS_SOLID.dll

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • HardBreacher (tool)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 1969 chars — texte partiel (10pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/MSNightmare/HardBreacher