🗓️ Contexte

Analyse publiée le 10 septembre 2026 sur flyingpenguin.com par Davi Ottenheimer, s’appuyant sur le rapport Microsoft Threat Intelligence du 28 août 2026, l’avis BSI BITS-B 2026-287419-1032 du 4 septembre 2026 (TLP:CLEAR, criticité 2/4), et la reconstruction du Tagesspiegel. L’incident concerne le Landesnetz de Berlin, réseau des administrations du Land.

🎯 Vecteur initial et chaîne d’attaque

Un seul employé de l’administration des transports de Berlin a cliqué sur un lien de phishing. Le leurre, nommé TerminalFix, hébergé sur linked-log[.]com, simulait une vérification Cloudflare Turnstile et écrivait du PowerShell dans le presse-papiers. L’utilisateur était ensuite guidé pour ouvrir Windows Terminal (Win+X, I) et coller la commande (Ctrl+V, Entrée).

La chaîne complète :

  • Accès initial : drive-by compromise via site compromis (T1189)
  • Exécution : paste PowerShell dans Windows Terminal (T1204.002, T1059.001)
  • Évasion : DLL sideloading — LockScreenContentServer.exe (signé Microsoft) charge dui70.dll forgé depuis C:\ProgramData (T1574.002)
  • Second stage : payloads reconstitués depuis des données pixel de fichiers PNG (T1027.003)
  • Persistance : clé Run HKCU + tâche planifiée horaire (T1547.001, T1053.005)
  • Découverte : nltest, net group, ADSI, ping sweep (T1482, T1069.002, T1087.002, T1018)
  • C2 : tunnel Python inversé via TLS WebSocket vers gitnow[.]dev:443, lancé via pythonw.exe (T1572)
  • Exfiltration : azcopy vers stockage Azure attaquant (T1567.002)
  • Impact : tentative de déploiement ransomware (T1486), partiellement bloquée avant chiffrement

📊 Impact et chronologie

  • 7–12 août : exfiltration de 5,8 To (~100 Mbps soutenus)
  • 13 août : détection via ticket d’indisponibilité (contrôleur de domaine) signalé par une troisième administration du Sénat, tracé par le CERT ITDZ
  • 14 août : confinement
  • 23 août : reconnexion
  • 28 août : demande d’extorsion ; Microsoft publie le tooling TerminalFix
  • 1er septembre : rotation des credentials (J+19 après détection)
  • 4 septembre : publication BSI + ~755 000 fichiers publiés par Rhysida
  • 5–6 septembre : second lot de 550 000–560 000 fichiers
  • Total leak site : 1,44 million de fichiers, classification VS-NfD (niveau le plus bas)
  • 7 septembre : audition parlementaire — le Sénat n’avait connaissance du périmètre que via l’index des attaquants

🕵️ Attribution

L’article attribue explicitement l’opération à Vice Spider, opérateur de Rhysida. Le loader utilisé est LoremIpsumLoader (alias AxolotLoader). BSI cite un taux de publication Rhysida de 92 % et une moyenne de 11 jours entre listing et fuite ; Berlin a été publié en 7 jours.

🔍 Failles organisationnelles

  • Absence de monitoring d’exfiltration egress
  • Pas de MFA ni de gestionnaire de mots de passe obligatoire ; fichiers Passwort.txt et Zugangsdaten.xlsx trouvés dans les données volées
  • Administrations hors ITDZ (réseaux îlots en dessous du standard technique minimum)
  • Politique de sécurité (Leitlinie Informationssicherheit) non révisée depuis 2017
  • Budgets IT et détection réduits par les budgets 2025 et 2026/2027
  • Le leurre TerminalFix était documenté par Microsoft depuis le 5 mars 2026 (5 mois avant l’incident)

📰 Nature de l’article

Post-mortem technique et analytique détaillé, combinant sources officielles (BSI, Microsoft Threat Intelligence) et presse (Tagesspiegel, heise). But principal : documenter la chaîne d’attaque complète, la chronologie de réponse et les défaillances de gouvernance ayant permis l’incident.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1189 — Drive-by Compromise (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1027.003 — Obfuscated Files or Information: Steganography (Defense Evasion)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1482 — Domain Trust Discovery (Discovery)
  • T1069.002 — Permission Groups Discovery: Domain Groups (Discovery)
  • T1087.002 — Account Discovery: Domain Account (Discovery)
  • T1018 — Remote System Discovery (Discovery)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1567.002 — Exfiltration Over Web Service: Exfiltration to Cloud Storage (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)

IOC

  • Domaines : linked-log.comVT · URLhaus · ThreatFox
  • Domaines : gitnow.devVT · URLhaus · ThreatFox
  • Fichiers : LockScreenContentServer.exe
  • Fichiers : dui70.dll
  • Fichiers : Passwort.txt
  • Chemins : C:\ProgramData\dui70.dll
  • Chemins : C:\ProgramData\pythonw.exe

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • TerminalFix (other)
  • LoremIpsumLoader (loader)
  • AxolotLoader (loader)
  • Rhysida (ransomware)
  • azcopy (tool)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ flyingpenguin.com — source non référencée (0pts)
  • ✅ 11826 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/2 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 14 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Vice Spider, Rhysida (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • linked-log.com (domain) → VT (18/89 détections)
  • gitnow.dev (domain) → VT (20/89 détections)

🔗 Source originale : https://www.flyingpenguin.com/the-microsoft-click-that-hacked-berlin/