🔍 Contexte

Le 15 septembre 2026, les chercheurs Asher Davila et Doel Santos d’Unit 42 (Palo Alto Networks) ont publié une analyse technique détaillée d’une famille de malware baptisée Neural Override, un RAT Python en cinq builds actif depuis juillet 2026.

🧠 Description du malware

Neural Override est un RAT Python contrôlé via un bot Telegram (@Skibidi_16_bot, nom d’affichage « Pomoshnik ») et intégrant une boucle autonome d’attaque pilotée par LLM via l’API OpenRouter AI. Le LLM analyse les systèmes compromis et sélectionne de manière autonome les actions d’attaque parmi un catalogue incluant :

  • Ransomware
  • DDoS
  • Vol de credentials
  • Persistance
  • Tasking SCADA (via un module externe scada_commander.py non retrouvé)

Toutes les chaînes de caractères visibles par l’utilisateur sont en ukrainien.

📦 Évolution des builds

Build Date Type Version Capacités Particularités
1 2026-07-08 .pyc (58KB) - 8 Pas d’IA
2 2026-08-03 .pyc (56KB) v3 19 Ajout OpenRouter AI + autopilot
3 2026-08-04 .py source v9.2/v9.3 61 SCADA, 9/57 détections AV
4 2026-08-04 .pyc (124KB) v9 compilé 61 SCADA
5 2026-08-08 .pyc (54KB) v3 régression 19 Retrait SCADA

La progression de v3 à v9 en moins de 24 heures sans versions intermédiaires suggère fortement une génération de code assistée par IA.

🏭 Composant SCADA

Les builds 3 et 4 contiennent un composant SCADA comprenant :

  • scada_attack() : exécute python scada_commander.py --command shutdown
  • grid_attack() : scan nmap Modbus sur 192.168.1.0/24
  • Scans de ports 502 (Modbus) et 20000

Aucune bibliothèque OT/ICS inline (pymodbus, snap7) n’est présente. Le module scada_commander.py n’a pas été retrouvé.

👤 Opérateur

L’opérateur a été identifié via des requêtes passives à l’API Telegram Bot : compte @Xakmee (nom d’affichage « XD »), lié au canal @Vsom_Cheat_Crark_Meln (2 abonnés, aucun post visible). Aucune présence trouvée sur les forums underground, plateformes de développement ou services de jeux.

⚠️ Absence de ciblage spécifique

Aucune cible n’est codée en dur : les scans nmap utilisent le sous-réseau générique 192.168.1.0/24, les clés API pour services tiers sont vides, l’URL d’infection BIOS est un placeholder, et l’adresse Monero est tronquée.

📄 Type d’article

Il s’agit d’une analyse technique approfondie publiée par Unit 42, visant à documenter une nouvelle famille de malware intégrant des capacités LLM autonomes et un module SCADA, et à fournir des indicateurs de compromission exploitables.

🧠 TTPs et IOCs détectés

TTP

  • T1059.006 — Command and Scripting Interpreter: Python (Execution)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1091 — Replication Through Removable Media (Lateral Movement)
  • T1046 — Network Service Discovery (Discovery)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1498 — Network Denial of Service (Impact)
  • T1555 — Credentials from Password Stores (Credential Access)
  • T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)

IOC

  • Domaines : manybot.ioVT · URLhaus · ThreatFox
  • Domaines : openrouter.aiVT · URLhaus · ThreatFox
  • URLs : https://openrouter.ai/api/v1/chat/completionsURLhaus
  • SHA256 : 7eb8b6b1b5934a5f1011320c27a25e30d69c76a8a338a42b74eeccb04080e06eVT · MalwareBazaar
  • SHA256 : e7c63a717539e2c78a1600dbb69ce0c48d9707832c8a747e9d211a6a711b1cd9VT · MalwareBazaar
  • SHA256 : cee0bc699073dbcf97b68e05110a29503b844748bcd2492cbae0f6882a3775e0VT · MalwareBazaar
  • SHA256 : fb9abe6285fc0152b35673b36a5fbf1893bf8592fac7e352357ab4bdeccd67f1VT · MalwareBazaar
  • SHA256 : 5138f443dfd519c77adcfc1f86821cd1821a558e3e2c5a09b9cc6aab84639657VT · MalwareBazaar
  • Fichiers : neural_override_v3.py
  • Fichiers : scada_commander.py
  • Fichiers : SystemHelper.py
  • Fichiers : SystemHelper.exe
  • Fichiers : autorun.inf
  • Chemins : C:\Windows\System32\SystemHelper.exe
  • Chemins : HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemHelper

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Neural Override (rat)

🟡 Indice de vérification factuelle : 57/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 7162 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 15 IOCs dont des hashes (15pts)
  • ✅ 2/6 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 7eb8b6b1b5934a5f… (sha256) → VT (19/75 détections)
  • cee0bc699073dbcf… (sha256) → VT (10/75 détections)

🔗 Source originale : https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2026-09-15-Neural-Override-AI-Orchestrated-RAT.txt