🔍 Contexte
Le 15 septembre 2026, les chercheurs Asher Davila et Doel Santos d’Unit 42 (Palo Alto Networks) ont publié une analyse technique détaillée d’une famille de malware baptisée Neural Override, un RAT Python en cinq builds actif depuis juillet 2026.
🧠 Description du malware
Neural Override est un RAT Python contrôlé via un bot Telegram (@Skibidi_16_bot, nom d’affichage « Pomoshnik ») et intégrant une boucle autonome d’attaque pilotée par LLM via l’API OpenRouter AI. Le LLM analyse les systèmes compromis et sélectionne de manière autonome les actions d’attaque parmi un catalogue incluant :
- Ransomware
- DDoS
- Vol de credentials
- Persistance
- Tasking SCADA (via un module externe
scada_commander.pynon retrouvé)
Toutes les chaînes de caractères visibles par l’utilisateur sont en ukrainien.
📦 Évolution des builds
| Build | Date | Type | Version | Capacités | Particularités |
|---|---|---|---|---|---|
| 1 | 2026-07-08 | .pyc (58KB) | - | 8 | Pas d’IA |
| 2 | 2026-08-03 | .pyc (56KB) | v3 | 19 | Ajout OpenRouter AI + autopilot |
| 3 | 2026-08-04 | .py source | v9.2/v9.3 | 61 | SCADA, 9/57 détections AV |
| 4 | 2026-08-04 | .pyc (124KB) | v9 compilé | 61 | SCADA |
| 5 | 2026-08-08 | .pyc (54KB) | v3 régression | 19 | Retrait SCADA |
La progression de v3 à v9 en moins de 24 heures sans versions intermédiaires suggère fortement une génération de code assistée par IA.
🏭 Composant SCADA
Les builds 3 et 4 contiennent un composant SCADA comprenant :
scada_attack(): exécutepython scada_commander.py --command shutdowngrid_attack(): scan nmap Modbus sur192.168.1.0/24- Scans de ports 502 (Modbus) et 20000
Aucune bibliothèque OT/ICS inline (pymodbus, snap7) n’est présente. Le module scada_commander.py n’a pas été retrouvé.
👤 Opérateur
L’opérateur a été identifié via des requêtes passives à l’API Telegram Bot : compte @Xakmee (nom d’affichage « XD »), lié au canal @Vsom_Cheat_Crark_Meln (2 abonnés, aucun post visible). Aucune présence trouvée sur les forums underground, plateformes de développement ou services de jeux.
⚠️ Absence de ciblage spécifique
Aucune cible n’est codée en dur : les scans nmap utilisent le sous-réseau générique 192.168.1.0/24, les clés API pour services tiers sont vides, l’URL d’infection BIOS est un placeholder, et l’adresse Monero est tronquée.
📄 Type d’article
Il s’agit d’une analyse technique approfondie publiée par Unit 42, visant à documenter une nouvelle famille de malware intégrant des capacités LLM autonomes et un module SCADA, et à fournir des indicateurs de compromission exploitables.
🧠 TTPs et IOCs détectés
TTP
- T1059.006 — Command and Scripting Interpreter: Python (Execution)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1572 — Protocol Tunneling (Command and Control)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1091 — Replication Through Removable Media (Lateral Movement)
- T1046 — Network Service Discovery (Discovery)
- T1486 — Data Encrypted for Impact (Impact)
- T1498 — Network Denial of Service (Impact)
- T1555 — Credentials from Password Stores (Credential Access)
- T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)
IOC
- Domaines :
manybot.io— VT · URLhaus · ThreatFox - Domaines :
openrouter.ai— VT · URLhaus · ThreatFox - URLs :
https://openrouter.ai/api/v1/chat/completions— URLhaus - SHA256 :
7eb8b6b1b5934a5f1011320c27a25e30d69c76a8a338a42b74eeccb04080e06e— VT · MalwareBazaar - SHA256 :
e7c63a717539e2c78a1600dbb69ce0c48d9707832c8a747e9d211a6a711b1cd9— VT · MalwareBazaar - SHA256 :
cee0bc699073dbcf97b68e05110a29503b844748bcd2492cbae0f6882a3775e0— VT · MalwareBazaar - SHA256 :
fb9abe6285fc0152b35673b36a5fbf1893bf8592fac7e352357ab4bdeccd67f1— VT · MalwareBazaar - SHA256 :
5138f443dfd519c77adcfc1f86821cd1821a558e3e2c5a09b9cc6aab84639657— VT · MalwareBazaar - Fichiers :
neural_override_v3.py - Fichiers :
scada_commander.py - Fichiers :
SystemHelper.py - Fichiers :
SystemHelper.exe - Fichiers :
autorun.inf - Chemins :
C:\Windows\System32\SystemHelper.exe - Chemins :
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemHelper
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Neural Override (rat)
🟡 Indice de vérification factuelle : 57/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 7162 chars — texte complet (fulltext extrait) (15pts)
- ✅ 15 IOCs dont des hashes (15pts)
- ✅ 2/6 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
7eb8b6b1b5934a5f…(sha256) → VT (19/75 détections)cee0bc699073dbcf…(sha256) → VT (10/75 détections)
🔗 Source originale : https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2026-09-15-Neural-Override-AI-Orchestrated-RAT.txt