🔍 Contexte

Source : Cryptika (relayant Cyber Security News), publiée le 18 septembre 2026. L’analyse est basée sur un rapport de BI.ZONE partagé avec Cyber Security News, documentant une campagne d’intrusion menée par le groupe Feral Wolf entre mai et août 2026 contre des organisations russes.

🎯 Cibles et secteurs

Les secteurs ciblés incluent :

  • Commerce de détail
  • Construction
  • Industrie manufacturière
  • Technologies de l’information

🚪 Vecteurs d’accès initial

Exploitation de Confluence (CVE-2023-22515) :

  • Un serveur Confluence accessible publiquement, déployé dans un conteneur Docker derrière un proxy, a été exploité via CVE-2023-22515.
  • Les attaquants ont créé un compte et l’ont ajouté au groupe administrateur Confluence.
  • Depuis le conteneur, ils ont effectué de la reconnaissance réseau et découvert un service PostgreSQL protégé par un mot de passe faible, permettant d’accéder à l’hôte sous-jacent.

Exploitation de 1C:Enterprise :

  • Des clusters 1C:Enterprise exposés sur Internet sans protection d’authentification ont permis aux attaquants de se connecter au service de gestion et d’exécuter des actions administratives.
  • Des fichiers de base de données ou de traitement externe spécialement préparés ont été utilisés pour exécuter des commandes système.
  • Un cluster en mode debug a également été abusé pour lancer des applications externes.

🛠️ Outils et techniques post-compromission

  • Backdoors : MQTTDoor (communication via MQTT) et MatrixDoor (communication via Matrix)
  • Proxy : RDPSocksProxy, tunnelisant le trafic via des sessions RDP existantes
  • Reconnaissance réseau : fscan
  • Élévation de privilèges : PrintSpoofer64.exe
  • Vol de credentials : extraction de la mémoire Windows via des utilitaires légitimes
  • Effacement de traces : script PowerShell (nyx.ps1) pour supprimer les artefacts forensiques
  • Ransomware final : GenieLocker pour le chiffrement des données

📋 Type d’article

Article de presse spécialisée à visée CTI, documentant une campagne active avec indicateurs de compromission, techniques MITRE et analyse des vecteurs d’attaque.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Feral Wolf (cybercriminal) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1136 — Create Account (Persistence)
  • T1046 — Network Service Discovery (Discovery)
  • T1110 — Brute Force (Credential Access)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1090 — Proxy (Command and Control)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1070 — Indicator Removal (Defense Evasion)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
  • T1105 — Ingress Tool Transfer (Command and Control)

IOC

  • IPv4 : 45.151.45.31AbuseIPDB · VT · ThreatFox
  • IPv4 : 46.166.79.31AbuseIPDB · VT · ThreatFox
  • Domaines : broker.hivemq.comVT · URLhaus · ThreatFox
  • Domaines : meet.element.twVT · URLhaus · ThreatFox
  • URLs : https://github.com/itm4n/PrintSpoofer/releases/download/v1.0/PrintSpoofer64.exeURLhaus
  • URLs : https://raw.githubusercontent.com/evilsocket/nyx/refs/heads/main/nyx.ps1URLhaus
  • SHA256 : 487886e5058294b7d965421f1d937b721fad95c63374f7dd0570d1b1e9d96c41VT · MalwareBazaar
  • SHA256 : 2539170c4c1ffeeb17e87917687b5f86104cc88de9478696cee6e0ecaddfc9bbVT · MalwareBazaar
  • SHA256 : cb5f62bf7b591e69bd38e6bf8e40e8d307d154b2935703422d44f02e403d2e78VT · MalwareBazaar
  • SHA256 : 1e2e08a36b6126f2363c24b5fe7a6dbd755c35b1cb6f15cdea13fc93274019f3VT · MalwareBazaar
  • SHA256 : e82ecbe3823046a27d8c39cc0a4acb498f415549946c9ff0e241838b34ed5a21VT · MalwareBazaar
  • SHA256 : ccfc37014ce6183bb9268e15e8569fc870e3ccc1123fc2fac9cf43862369f335VT · MalwareBazaar
  • SHA256 : 023a8a4e54dd9264a7d0cca3fd08cae15c661c91bb477dfc08a5c0f9939fb5cbVT · MalwareBazaar
  • SHA256 : 588f817d9047f093ee8b68d1d50354a2f5cd5d01451512bdb75d726e61e419faVT · MalwareBazaar
  • SHA256 : c6a0476571cf67255001201be70f6fdfc3ac945515c1c8b327a9a92a4e89991dVT · MalwareBazaar
  • SHA256 : b4c7e52bf47f8770683b13c6bdaee80924511673b94a6eb46157dffee8e92d05VT · MalwareBazaar
  • CVEs : CVE-2023-22515NVD · CIRCL
  • CVEs : CVE-2026-31431NVD · CIRCL
  • Fichiers : memfix.zip
  • Fichiers : gs-dbus
  • Fichiers : exploit_cve_2026_31431.py
  • Fichiers : fscan
  • Fichiers : GenieLocker
  • Fichiers : MQTTDoor
  • Fichiers : MatrixDoor
  • Fichiers : RDPSocksProxy
  • Fichiers : PrintSpoofer64.exe
  • Fichiers : nyx.ps1

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • GenieLocker (ransomware)
  • MQTTDoor (backdoor)
  • MatrixDoor (backdoor)
  • RDPSocksProxy (tool)
  • fscan (tool)
  • PrintSpoofer (tool)
  • GSocket (tool)

🟢 Indice de vérification factuelle : 100/100 (haute)

  • ✅ cryptika.com — source reconnue (Rösti community) (20pts)
  • ✅ 7237 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 28 IOCs dont des hashes (15pts)
  • ✅ 4/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Feral Wolf (5pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 46.166.79.31 (ip) → VT (3/89 détections)
  • 2539170c4c1ffeeb… (sha256) → VT (37/76 détections)
  • cb5f62bf7b591e69… (sha256) → VT (38/75 détections)
  • meet.element.tw (domain) → VT (19/89 détections)

🔗 Source originale : https://www.cryptika.com/feral-wolf-ransomware-attacks-exploit-atlassian-confluence-and-misconfigured-1c-systems/