🔍 Contexte
Publié le 9 septembre 2026 par Sarah Reddish sur le blog Huntress, cet article présente l’analyse technique de deux incidents détectés par le SOC Huntress en août 2026. Les deux attaques partagent la même chaîne d’infection et les mêmes leurres visuels.
🎣 Vecteur initial et technique BiTB
Les deux incidents débutent par un email de phishing (via Gmail pour l’incident 1, via AT&T Office@Hand/RingCentral pour l’incident 2). Les victimes sont redirigées vers des pages contrôlées par l’attaquant qui utilisent la technique Browser-in-the-Browser (BiTB) : une fausse fenêtre de navigateur est rendue dans le contenu de la page web (HTML/CSS/JavaScript), affichant un domaine Adobe légitime (get.adobe.com) dans une barre d’adresse factice, contournant ainsi les réflexes de vérification des utilisateurs.
⛓️ Chaîne d’attaque — Incident 1 (25 août 2026)
- Leurre CAPTCHA sur
adoube[.]vu/2a8ed9baefcd(fausse vérification « Safe access ») - Redirection vers
adoube[.]vu/filedocacess/file.htmlavec leurre Adobe PDF Reader - Page BiTB simulant
get.adobe.com→ téléchargement de ScreenConnect.ClientSetup.exe depuishosthiifran[.]screenconnect[.]com - Installation d’un premier client ScreenConnect malveillant (
9c1aea531ba4c511) communiquant avecinstance-uxh86b-relay[.]screenconnect[.]com - Ce client utilise
cmd.exe+curlpour déployer un second client (7c1d255d0efefde6) communiquant avec l’IP144.172.115[.]59:8041 - Exécution de HideCursor.exe (évasion de défense) depuis
C:\Users\REDACTED\Documents\ScreenConnect\Temp\
⛓️ Chaîne d’attaque — Incident 2 (31 août 2026)
- Lien malveillant vers
selectstructure[.]com[.]au/freedom/adobedocument.html(même template) - Téléchargement de AdbRdBkUpsStUp.msi depuis
victory[.]mkc1[.]digitaloceanspaces[.]com - Premier client ScreenConnect malveillant (
d751818fd46e5ca9) communiquant avecrelay[.]goldenmelon[.]us - Déploiement de
patch.msidepuiswir[.]consultingics[.]com, installant un second client (c19e38a20f1ba492) communiquant avecrelay[.]illuminantgroup[.]net - Exécution de HideUL.exe (évasion de défense)
- Microsoft Defender détecte
patch.msicommeTrojan:Win32/Commando.A!mlmais échoue à bloquer l’exécution
🛡️ Réponse
Huntress a interrompu les deux attaques avant qu’elles ne progressent davantage. Les deux incidents illustrent l’usage de multiples instances RMM comme mécanisme de redondance : si l’une est détectée, l’autre maintient l’accès.
📋 Type d’article
Analyse technique détaillée avec IoCs, publiée par un éditeur de sécurité (Huntress) à des fins de partage de renseignement sur les menaces et de sensibilisation des défenseurs.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1656 — Impersonation (Defense Evasion)
- T1219 — Remote Access Software (Command and Control)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1564 — Hide Artifacts (Defense Evasion)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
IOC
- IPv4 :
144.172.115.59— AbuseIPDB · VT · ThreatFox - Domaines :
adoube.vu— VT · URLhaus · ThreatFox - Domaines :
hosthiifran.screenconnect.com— VT · URLhaus · ThreatFox - Domaines :
instance-uxh86b-relay.screenconnect.com— VT · URLhaus · ThreatFox - Domaines :
selectstructure.com.au— VT · URLhaus · ThreatFox - Domaines :
victory.mkc1.digitaloceanspaces.com— VT · URLhaus · ThreatFox - Domaines :
relay.goldenmelon.us— VT · URLhaus · ThreatFox - Domaines :
wir.consultingics.com— VT · URLhaus · ThreatFox - Domaines :
scx.illuminantgroup.net— VT · URLhaus · ThreatFox - Domaines :
relay.illuminantgroup.net— VT · URLhaus · ThreatFox - URLs :
https://adoube.vu/2a8ed9baefcd— URLhaus - URLs :
https://adoube.vu/filedocacess/file.html— URLhaus - URLs :
https://hosthiifran.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest&c=olojoaje&c=&c=&c=&c=&c=&c=&c=— URLhaus - URLs :
https://selectstructure.com.au/freedom/adobedocument.html— URLhaus - URLs :
https://victory.mkc1.digitaloceanspaces.com/Adbrdb/AdbRdBkUpsStUp.msi— URLhaus - URLs :
https://wir.consultingics.com/Bin/ScreenConnect.ClientSetup.msi?e=Access&y=Guest&c=GOODVIBE&c=&c=&c=&c=&c=&c=&c=— URLhaus - SHA256 :
41d2097e8ac636a478aa011e12128c03b3b9bb3c8efca43d3c4f214ac8b1f07b— VT · MalwareBazaar - SHA256 :
fc96a04c615847f0fb1391f04d9d1aac7f78ddfb7d459168df0a4172b98354e2— VT · MalwareBazaar - SHA256 :
9f5910d69a4fbc56ff1854e7e0df3199fbfddd7fe6b374f7d816fa6ae70ef991— VT · MalwareBazaar - SHA256 :
f048400c23add8c75abe189393d33c873c02c74eeaf43d47b950c8d643763b35— VT · MalwareBazaar - Fichiers :
ScreenConnect.ClientSetup.exe - Fichiers :
HideCursor.exe - Fichiers :
AdbRdBkUpsStUp.msi - Fichiers :
patch.msi - Fichiers :
HideUL.exe - Chemins :
C:\Users\REDACTED\Documents\ScreenConnect\Temp\HideCursor.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ScreenConnect (rogue) (rat)
- HideCursor.exe (tool)
- HideUL.exe (tool)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ huntress.com — source reconnue (liste interne) (20pts)
- ✅ 15670 chars — texte complet (fulltext extrait) (15pts)
- ✅ 26 IOCs dont des hashes (15pts)
- ✅ 3/10 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
41d2097e8ac636a4…(sha256) → VT (17/76 détections)9f5910d69a4fbc56…(sha256) → VT (9/76 détections)adoube.vu(domain) → VT (4/89 détections)
🔗 Source originale : https://www.huntress.com/blog/phishing-bitb-rmm-attacks