🗓️ Contexte
Analyse publiée le 10 septembre 2026 sur flyingpenguin.com par Davi Ottenheimer, s’appuyant sur le rapport Microsoft Threat Intelligence du 28 août 2026, l’avis BSI BITS-B 2026-287419-1032 du 4 septembre 2026 (TLP:CLEAR, criticité 2/4), et la reconstruction du Tagesspiegel. L’incident concerne le Landesnetz de Berlin, réseau des administrations du Land.
🎯 Vecteur initial et chaîne d’attaque
Un seul employé de l’administration des transports de Berlin a cliqué sur un lien de phishing. Le leurre, nommé TerminalFix, hébergé sur linked-log[.]com, simulait une vérification Cloudflare Turnstile et écrivait du PowerShell dans le presse-papiers. L’utilisateur était ensuite guidé pour ouvrir Windows Terminal (Win+X, I) et coller la commande (Ctrl+V, Entrée).
La chaîne complète :
- Accès initial : drive-by compromise via site compromis (T1189)
- Exécution : paste PowerShell dans Windows Terminal (T1204.002, T1059.001)
- Évasion : DLL sideloading —
LockScreenContentServer.exe(signé Microsoft) chargedui70.dllforgé depuisC:\ProgramData(T1574.002) - Second stage : payloads reconstitués depuis des données pixel de fichiers PNG (T1027.003)
- Persistance : clé Run HKCU + tâche planifiée horaire (T1547.001, T1053.005)
- Découverte : nltest, net group, ADSI, ping sweep (T1482, T1069.002, T1087.002, T1018)
- C2 : tunnel Python inversé via TLS WebSocket vers
gitnow[.]dev:443, lancé viapythonw.exe(T1572) - Exfiltration : azcopy vers stockage Azure attaquant (T1567.002)
- Impact : tentative de déploiement ransomware (T1486), partiellement bloquée avant chiffrement
📊 Impact et chronologie
- 7–12 août : exfiltration de 5,8 To (~100 Mbps soutenus)
- 13 août : détection via ticket d’indisponibilité (contrôleur de domaine) signalé par une troisième administration du Sénat, tracé par le CERT ITDZ
- 14 août : confinement
- 23 août : reconnexion
- 28 août : demande d’extorsion ; Microsoft publie le tooling TerminalFix
- 1er septembre : rotation des credentials (J+19 après détection)
- 4 septembre : publication BSI + ~755 000 fichiers publiés par Rhysida
- 5–6 septembre : second lot de 550 000–560 000 fichiers
- Total leak site : 1,44 million de fichiers, classification VS-NfD (niveau le plus bas)
- 7 septembre : audition parlementaire — le Sénat n’avait connaissance du périmètre que via l’index des attaquants
🕵️ Attribution
L’article attribue explicitement l’opération à Vice Spider, opérateur de Rhysida. Le loader utilisé est LoremIpsumLoader (alias AxolotLoader). BSI cite un taux de publication Rhysida de 92 % et une moyenne de 11 jours entre listing et fuite ; Berlin a été publié en 7 jours.
🔍 Failles organisationnelles
- Absence de monitoring d’exfiltration egress
- Pas de MFA ni de gestionnaire de mots de passe obligatoire ; fichiers
Passwort.txtetZugangsdaten.xlsxtrouvés dans les données volées - Administrations hors ITDZ (réseaux îlots en dessous du standard technique minimum)
- Politique de sécurité (Leitlinie Informationssicherheit) non révisée depuis 2017
- Budgets IT et détection réduits par les budgets 2025 et 2026/2027
- Le leurre TerminalFix était documenté par Microsoft depuis le 5 mars 2026 (5 mois avant l’incident)
📰 Nature de l’article
Post-mortem technique et analytique détaillé, combinant sources officielles (BSI, Microsoft Threat Intelligence) et presse (Tagesspiegel, heise). But principal : documenter la chaîne d’attaque complète, la chronologie de réponse et les défaillances de gouvernance ayant permis l’incident.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Vice Spider (cybercriminal) — orkl.eu · Malpedia
- Rhysida (cybercriminal) — MITRE ATT&CK
TTP
- T1189 — Drive-by Compromise (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1027.003 — Obfuscated Files or Information: Steganography (Defense Evasion)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1482 — Domain Trust Discovery (Discovery)
- T1069.002 — Permission Groups Discovery: Domain Groups (Discovery)
- T1087.002 — Account Discovery: Domain Account (Discovery)
- T1018 — Remote System Discovery (Discovery)
- T1572 — Protocol Tunneling (Command and Control)
- T1567.002 — Exfiltration Over Web Service: Exfiltration to Cloud Storage (Exfiltration)
- T1486 — Data Encrypted for Impact (Impact)
IOC
- Domaines :
linked-log.com— VT · URLhaus · ThreatFox - Domaines :
gitnow.dev— VT · URLhaus · ThreatFox - Fichiers :
LockScreenContentServer.exe - Fichiers :
dui70.dll - Fichiers :
Passwort.txt - Chemins :
C:\ProgramData\dui70.dll - Chemins :
C:\ProgramData\pythonw.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- TerminalFix (other)
- LoremIpsumLoader (loader)
- AxolotLoader (loader)
- Rhysida (ransomware)
- azcopy (tool)
🟢 Indice de vérification factuelle : 67/100 (haute)
- ⬜ flyingpenguin.com — source non référencée (0pts)
- ✅ 11826 chars — texte complet (fulltext extrait) (15pts)
- ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 2/2 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Vice Spider, Rhysida (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
linked-log.com(domain) → VT (18/89 détections)gitnow.dev(domain) → VT (20/89 détections)
🔗 Source originale : https://www.flyingpenguin.com/the-microsoft-click-that-hacked-berlin/