🔍 Contexte

Publié le 31 août 2026 par Unit 42 (Palo Alto Networks), ce rapport détaille une opération de social engineering coordonnée baptisée Spring Ring, active de janvier à avril 2026. L’opération a ciblé plus de 150 employés répartis dans au moins 10 organisations de secteurs variés.

🎯 Mode opératoire

Les attaquants ont créé des comptes Microsoft Teams externes sur des tenants .onmicrosoft.com contrôlés par eux, avec des noms d’affichage imitant des services IT internes (help desk, IT assistance, support staff). Après initiation d’un chat, ils déclenchaient un appel vocal (vishing) pour convaincre les victimes d’exécuter des outils RMM légitimes ou des malwares personnalisés. Les IP sources provenaient de services VPN commerciaux (notamment Mullvad).

🔬 Deux campagnes distinctes

Campagne A :

  • Utilisation d’outils RMM légitimes (Quick Assist ou tiers) pour prise de contrôle à distance
  • Exécution de commandes d’énumération (whoami /groups, net group dom)
  • Téléchargement d’un RAT PowerShell obfusqué depuis san-sid[.]com
  • Désactivation de l’AMSI via le flag amsiInitFailed
  • Bloqué par Cortex XDR lors de la phase d’exécution

Campagne B :

  • Livraison via un exécutable hébergé sur une infrastructure cloud personnalisée (noms de fichiers incluant le nom de l’entreprise et de la victime)
  • Persistance via copie dans \Temp\ et spawning de processus (vhlp-*.exe, scnr-*.exe)
  • Browser hijacking via instance Microsoft Edge headless et extension sideloadée
  • Mouvement latéral via scan SMB (port 445), trafic NTLM et tentative d’attaque PetitPotam contre le contrôleur de domaine
  • Bloqué par Unit 42 Managed Detection and Response

📊 Indicateurs comportementaux

  • Ratio chat-to-call rapide (transition immédiate vers appel audio non sollicité)
  • Cycles d’appels courts (30 secondes à 15 minutes)
  • Approche de 5-6 identités en quelques minutes depuis une même identité spoofée
  • Sous-domaines .onmicrosoft.com contenant des mots-clés : internal, certified, network, infrastructure

📌 Type d’article

Rapport d’analyse technique et de threat intelligence publié par Unit 42, visant à documenter l’opération Spring Ring, fournir des IoCs exploitables et des mappings MITRE ATT&CK pour les équipes de défense.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Spring Ring (unknown) —

TTP

  • T1566 — Phishing (Initial Access)
  • T1566.004 — Phishing: Spearphishing Voice (Initial Access)
  • T1204 — User Execution (Execution)
  • T1219 — Remote Access Software (Command and Control)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1053 — Scheduled Task/Job (Persistence)
  • T1176.001 — Software Extensions: Browser Extensions (Persistence)
  • T1046 — Network Service Discovery (Discovery)
  • T1087 — Account Discovery (Discovery)
  • T1550 — Use Alternate Authentication Material (Lateral Movement)
  • T1557.001 — Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)
  • T1187 — Forced Authentication (Credential Access)
  • T1567.002 — Exfiltration Over Web Service: Exfiltration to Cloud Storage (Exfiltration)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • PowerShell RAT (rat)
  • Quick Assist (tool)
  • PetitPotam (tool)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ unit42.paloaltonetworks.com — source reconnue (liste interne) (20pts)
  • ✅ 29332 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 92 IOCs dont des hashes (15pts)
  • ✅ 3/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 18 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Spring Ring (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 193.32.248.251 (ip) → AbuseIPDB (36% confiance, 37 signalements) + VT (5/90 détections)
  • 185.65.134.209 (ip) → AbuseIPDB (42% confiance, 45 signalements) + VT (3/90 détections)
  • san-sid.com (domain) → VT (7/90 détections)

🔗 Source originale : https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/