🔍 Contexte
Publié le 22 septembre 2026 sur le blog d’ANY.RUN, cet article présente une analyse technique approfondie de CSuite, une opération de phishing et d’accès distant active de février 2026 au 3 septembre 2026, ciblant principalement des organisations américaines (60% des victimes identifiées) et européennes.
🎯 Description de la menace
CSuite est une opération structurée autour d’un modèle fournisseur/affiliés : le fournisseur distribue l’hébergement, les outils d’accès distant et les domaines via des canaux de messagerie privés, chaque affilié gérant son propre endpoint d’exfiltration.
L’opération suit deux axes d’attaque principaux :
- Axe 1 – Accès distant : déploiement d’outils légitimes de gestion (ScreenConnect, Action1, Atera, Syncro, PDQ Connect) renommés en Adobe, Dotloop, DocuSign
- Axe 2 – Vol de credentials : phishing classique et flux d’authentification par device-code pour capturer des sessions Microsoft 365
🔗 Chaîne d’attaque
- Leurre : invitation de partage Adobe Document Cloud depuis une boîte mail compromise, ou email via relais d’envoi
- Portail de redirection : vérification anti-bot, routage selon le fournisseur de messagerie (Microsoft, Google, autre)
- Page d’atterrissage : faux viewer Adobe Reader, DocuSign, Zoom ou Dropbox
- Livraison du payload : archive, installeur MSI, ou script batch/VBS téléchargeant l’installeur
- Exécution : élévation via UAC + msiexec sur le package agent
- Persistance endpoint : agent de gestion légitime installé, credential provider enregistré, chargement dans LSA au démarrage, survie en safe mode
- Capture de compte : mot de passe + session live transmis au panel, accès mailbox sans second facteur
🛠️ Infrastructure et outillage
- Panel CSuite v1.1 : 23 modules dont Sessions (29 sessions O365 capturées), Adobe Sender (1 593 documents envoyés), Chameleon (216 victimes uniques), DocForge, Cloaker Cloudflare
- Pages leurres : beacon Telegram à chaque visite (IP, géoloc, UA, dimensions écran)
- Gate m/js/utils.js : 66 Ko de JavaScript filtrant bots, outils de sécurité, adresses IP, pays (RU, CN, KP, IR, SY, CU bloqués), fingerprint navigateur, score reCAPTCHA v3
- Staging GitHub : compte Ivan3900 hébergeant les installeurs ScreenConnect
- Relais SMTP : mail.wirsann[.]com et mail.boratlongyear[.]com avec DKIM
- Device-code phishing : frontend Next.js avec 7 templates (Teams, voicemail, SharePoint, DocuSign, Adobe, WeTransfer, DocSend)
📊 Victimologie
- 351 analyses sandbox liées, 170 hôtes identifiés
- 216 victimes uniques Chameleon, 29 sessions O365 capturées
- 1 593 documents leurres, 15 955 adresses email récoltées
- Secteurs : technologie, manufacturing, gouvernement, consulting, éducation, ONG, santé
- Géographie US : comté gouvernemental, deux districts scolaires au Texas, bibliothèque publique, YMCA, fonds d’énergie, organisme de logement, fabricant industriel
- Europe : cabinet d’architecture français, entreprise industrielle italienne, cabinet de conseil français, praticien médical portugais
📄 Type d’article
Analyse technique détaillée publiée par ANY.RUN, visant à documenter l’opération CSuite pour les équipes SOC et CTI, avec TTPs MITRE ATT&CK complets et IOCs exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
- CSuite (cybercriminal) —
TTP
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1583.004 — Acquire Infrastructure: Server (Resource Development)
- T1585.003 — Establish Accounts: Cloud Accounts (Resource Development)
- T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
- T1584.004 — Compromise Infrastructure: Server (Resource Development)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1189 — Drive-by Compromise (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1218.007 — System Binary Proxy Execution: Msiexec (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1574.001 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1553.002 — Subvert Trust Controls: Code Signing (Defense Evasion)
- T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
- T1480 — Execution Guardrails (Defense Evasion)
- T1090.003 — Proxy: Multi-hop Proxy (Command and Control)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1219 — Remote Access Software (Command and Control)
- T1547.002 — Boot or Logon Autostart Execution: Authentication Package (Persistence)
- T1556 — Modify Authentication Process (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1621 — Multi-Factor Authentication Request Generation (Credential Access)
- T1056.003 — Input Capture: Web Portal Capture (Collection)
- T1114.002 — Email Collection: Remote Email Collection (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1656 — Impersonation (Defense Evasion)
IOC
- IPv4 :
207.189.19.40— AbuseIPDB · VT · ThreatFox - IPv4 :
185.174.102.34— AbuseIPDB · VT · ThreatFox - IPv4 :
190.123.46.122— AbuseIPDB · VT · ThreatFox - IPv4 :
188.127.227.18— AbuseIPDB · VT · ThreatFox - IPv4 :
141.133.174.208— AbuseIPDB · VT · ThreatFox - IPv4 :
91.92.41.114— AbuseIPDB · VT · ThreatFox - IPv4 :
212.189.40.73— AbuseIPDB · VT · ThreatFox - IPv4 :
155.254.26.180— AbuseIPDB · VT · ThreatFox - IPv4 :
64.204.180.203— AbuseIPDB · VT · ThreatFox - IPv4 :
31.57.147.133— AbuseIPDB · VT · ThreatFox - IPv4 :
31.57.38.60— AbuseIPDB · VT · ThreatFox - IPv4 :
102.67.5.132— AbuseIPDB · VT · ThreatFox - IPv4 :
191.101.130.42— AbuseIPDB · VT · ThreatFox - IPv4 :
102.88.167.38— AbuseIPDB · VT · ThreatFox - Domaines :
gddfzxa.online— VT · URLhaus · ThreatFox - Domaines :
ghs.coorpes.com— VT · URLhaus · ThreatFox - Domaines :
greaterheights.sbs— VT · URLhaus · ThreatFox - Domaines :
mmswerod.sbs— VT · URLhaus · ThreatFox - Domaines :
greenbullet.ba— VT · URLhaus · ThreatFox - Domaines :
emsafetoproceedtaward.top— VT · URLhaus · ThreatFox - Domaines :
maillive.sbs— VT · URLhaus · ThreatFox - Domaines :
arubanetworks-inc.com— VT · URLhaus · ThreatFox - Domaines :
sharepointer-dr.com— VT · URLhaus · ThreatFox - Domaines :
stubborn-academy.icu— VT · URLhaus · ThreatFox - Domaines :
corporate-sync-gate.net— VT · URLhaus · ThreatFox - Domaines :
legacy-bridge-node.net— VT · URLhaus · ThreatFox - Domaines :
conferenceuniverses.buzz— VT · URLhaus · ThreatFox - Domaines :
zerichoproject.org— VT · URLhaus · ThreatFox - Domaines :
pdfsecurtoview.sbs— VT · URLhaus · ThreatFox - Domaines :
pdfsecurtoview.cfd— VT · URLhaus · ThreatFox - Domaines :
pdfsecurtoview.info— VT · URLhaus · ThreatFox - Domaines :
pdfsecurtoview365.sbs— VT · URLhaus · ThreatFox - Domaines :
pdfsecurtoview365.cfd— VT · URLhaus · ThreatFox - Domaines :
pdfsecurtoviewsuite.sbs— VT · URLhaus · ThreatFox - Domaines :
pdfsecurtoviewothers.sbs— VT · URLhaus · ThreatFox - Domaines :
pdfsecurtoviewothers.cfd— VT · URLhaus · ThreatFox - Domaines :
docsendsr.online— VT · URLhaus · ThreatFox - Domaines :
docseed.online— VT · URLhaus · ThreatFox - Domaines :
docseedn.online— VT · URLhaus · ThreatFox - Domaines :
documentsonitustechnologies.sbs— VT · URLhaus · ThreatFox - Domaines :
downloaddocumentcontechbuilding.sbs— VT · URLhaus · ThreatFox - Domaines :
documentationreviewdocument2026review.sbs— VT · URLhaus · ThreatFox - Domaines :
selectivelife01.sbs— VT · URLhaus · ThreatFox - Domaines :
pikecac.cfd— VT · URLhaus · ThreatFox - Domaines :
qrcoderuser.cfd— VT · URLhaus · ThreatFox - Domaines :
fincapitalxcom.cfd— VT · URLhaus · ThreatFox - Domaines :
allshore-io.cam— VT · URLhaus · ThreatFox - Domaines :
sharerpoint.cam— VT · URLhaus · ThreatFox - Domaines :
voicermailsmessager.cam— VT · URLhaus · ThreatFox - Domaines :
keepsecurepasserword.cam— VT · URLhaus · ThreatFox - Domaines :
giiro.net— VT · URLhaus · ThreatFox - Domaines :
expressdocumentdelivery.org— VT · URLhaus · ThreatFox - Domaines :
aviationpioneers.info— VT · URLhaus · ThreatFox - Domaines :
ambitiousaboutautismorguk.com— VT · URLhaus · ThreatFox - Domaines :
solarengyloanfunds.com— VT · URLhaus · ThreatFox - Domaines :
checkingweb.net— VT · URLhaus · ThreatFox - Domaines :
cellumbio.com— VT · URLhaus · ThreatFox - Domaines :
mail.wirsann.com— VT · URLhaus · ThreatFox - Domaines :
mail.boratlongyear.com— VT · URLhaus · ThreatFox - Domaines :
sqrd.m365.sharedfile.online— VT · URLhaus · ThreatFox - Domaines :
sqrd.m36s.sharedfile.tech— VT · URLhaus · ThreatFox - Domaines :
shared.file.nn365.cloud— VT · URLhaus · ThreatFox - Domaines :
shared.note.nn365.cloud— VT · URLhaus · ThreatFox - Domaines :
shared.file.cnrv.tech— VT · URLhaus · ThreatFox - Domaines :
file.shared.cnrv.tech— VT · URLhaus · ThreatFox - Domaines :
loq.file.cnrv.online— VT · URLhaus · ThreatFox - Domaines :
m36nx.file.cnrv.online— VT · URLhaus · ThreatFox - Domaines :
file.shared.m36s.site— VT · URLhaus · ThreatFox - Domaines :
file.shared.myscript.sbs— VT · URLhaus · ThreatFox - Domaines :
usoffweb69.top— VT · URLhaus · ThreatFox - Domaines :
netcoxweb.top— VT · URLhaus · ThreatFox - Domaines :
coxnetwork.top— VT · URLhaus · ThreatFox - Domaines :
doc.lauraice.xyz— VT · URLhaus · ThreatFox - Domaines :
docuread.im— VT · URLhaus · ThreatFox - Domaines :
docusign.web-viewww.es— VT · URLhaus · ThreatFox - Domaines :
localcontex.online— VT · URLhaus · ThreatFox - Domaines :
wirsann.com— VT · URLhaus · ThreatFox - Domaines :
boratlongyear.com— VT · URLhaus · ThreatFox - Domaines :
escrowadmin.com.au— VT · URLhaus · ThreatFox - Domaines :
docsendsr.online— VT · URLhaus · ThreatFox - Domaines :
selectivelife03.sbs— VT · URLhaus · ThreatFox - Domaines :
documentensono.sbs— VT · URLhaus · ThreatFox - URLs :
https://localcontex.online/AdobecloudReader/pdf_Reader_en_install.msi— URLhaus - URLs :
https://localcontex.online/review.signal-doc.cloud/.DocuSign/— URLhaus - URLs :
https://api.telegram.org/bot8996595988:******/sendMessage— URLhaus - SHA256 :
ae7af8159f06a05941141e5e816b415e32213371fb085ced1dc5679a0112c48— VT · MalwareBazaar - SHA256 :
b59e7cb539c0b81a58f60d5ca0ed3df62d1856b29076720efbb7dd9411d99eec— VT · MalwareBazaar - SHA256 :
9a03a0b65b2a2d27b348e583237d512a55f3f8287989abf7ffca0285d5f8e43d— VT · MalwareBazaar - SHA256 :
a89a31ec605c0ed9cd263cbdea6ee4a2c6502ec81e5b3e8a3c9fb3de945405f9— VT · MalwareBazaar - SHA256 :
842f0236ea2c2b7773054920e7a870e07869c4e99f84bd31ccfd215781b4f267— VT · MalwareBazaar - SHA256 :
07682ca34a9bf18beb664088e55035a83306b95b31d4aaba242e9d67f8c378a3— VT · MalwareBazaar - SHA256 :
e769b2b4463e7d39320b65a49183ce4ff8c20459fa183e7b03f02e1b44420eb0— VT · MalwareBazaar - SHA256 :
41734f8e6cc75b66f51638b76780f61a0b21ad9f77586e2665b7ab8d7e131936— VT · MalwareBazaar - SHA256 :
eb9274a1fb6064e784f9c0ce95c78007efcadc279d4ffcac13998a45ebf7b49f3a8daf4e992ea34b71b2— VT · MalwareBazaar - SHA256 :
59af85d4d12ca52d80b9e2b262bd5aa5922a5a955f9f— VT · MalwareBazaar - SHA256 :
c0eb04dcfa745653c466c34978a1f3b4e5041f526be8c2e46b8c722498ca746— VT · MalwareBazaar - SHA256 :
74e306072561731adf55afd4de461ec0736ca22c0b458a78e7512b2701341f28— VT · MalwareBazaar - SHA256 :
394d7be5ecbe326062c1de1fb674bdcbb4dbe3ce03b4227994607047b832debd— VT · MalwareBazaar - SHA256 :
c5f7083722fc5bee4e7a7109495348d3731e6b077919a6b679b9f5af885923cd— VT · MalwareBazaar - SHA256 :
fd98c6881cadc47e7d425bbd4b992237a832e69fdfe872a90ba567ed58a148ad— VT · MalwareBazaar - SHA256 :
375e49680fe4b4a62320bdcfd16b7bd75f6223a15d620c475c6988803b67d416— VT · MalwareBazaar - SHA256 :
fdd171cc26704218b0762a33650c0d1246c42cbe583a858684e1b6ac12b9bbe7— VT · MalwareBazaar - SHA256 :
2b89225801591cd223e0cf0b1faa8e7b12e88d6b6bc6ec9f5e71517113755 3ac— [VT](https://www.virustotal.com/gui/search/2b89225801591cd223e0cf0b1faa8e7b12e88d6b6bc6ec9f5e71517113755 3ac) · [MalwareBazaar](https://bazaar.abuse.ch/browse.php?search=sha256%3A2b89225801591cd223e0cf0b1faa8e7b12e88d6b6bc6ec9f5e71517113755 3ac) - SHA256 :
7b03111fa24ce01054332f013b3fe8189d2b61897e7306666c73b086588a64a5— VT · MalwareBazaar - SHA256 :
0d6b451bd58b904e7dd15ce3e28ea129f7f95c9d248944fbdacdf6fb1d2adc99— VT · MalwareBazaar - SHA256 :
aac51e4016c50a705a26bd56435f0fd9685e53d6bc0cc6034b7370e76d7cb376— VT · MalwareBazaar - SHA256 :
aefd71902453cc83104aa963d8d9051c875d93ddf40680616e8fa5e68565ea69— VT · MalwareBazaar - SHA256 :
6f62a8380eb5038e253772033c0ebc1ddb951a042c4a1a90ba8755819dc74e53— VT · MalwareBazaar - SHA256 :
d995ea6f1621c29cdd4353cfb8b36cd1336b34bc8b180b73ce52cd939060bf0f— VT · MalwareBazaar - SHA256 :
463786717f51b710dbbb013437141e416b98d810dfaa9f4de90a4c4939bc66b9— VT · MalwareBazaar - SHA256 :
90f8e6259ce27592c460d235aff104d7507dfff4e7889c34ab714cdb19944473— VT · MalwareBazaar - SHA256 :
38ba6bfe0cc2b7c5ff38f1f698e2c9bfdb52dd7937111967fddf785ba001e1f2— VT · MalwareBazaar - SHA256 :
a450a84a60ce6646596feb2d6bea4c89a1b5b4e7d6325d5b7c20009829874 11c— [VT](https://www.virustotal.com/gui/search/a450a84a60ce6646596feb2d6bea4c89a1b5b4e7d6325d5b7c20009829874 11c) · [MalwareBazaar](https://bazaar.abuse.ch/browse.php?search=sha256%3Aa450a84a60ce6646596feb2d6bea4c89a1b5b4e7d6325d5b7c20009829874 11c) - SHA256 :
b1e55c9679f9aca94d66fdb08195cf8752f69f1d6896a5b2e60d979fca5a4036— VT · MalwareBazaar - Fichiers :
AdobePdf_Reader.zip - Fichiers :
ScreenConnect.ClientSetup.msi - Fichiers :
Q4_Report062.zip - Fichiers :
SSAStatement.exe - Fichiers :
msvcp140.dll - Fichiers :
index.html - Fichiers :
Adobe.html - Fichiers :
pdf_Reader_en_install.msi - Fichiers :
DocusignEditSetup.msi - Fichiers :
NMLS 2026 Updated Agreement.bat - Fichiers :
Adobe Installer V3572.bat - Fichiers :
Updated Service Agreement 2026.bat - Fichiers :
Update_6779.bat - Fichiers :
Amended_Agreement 02026.vbs - Fichiers :
Adobe_Acrobat_V6trj.msi - Fichiers :
Dotloop AgentSetup_V34.msi - Fichiers :
Adobe_AgentInstallerV367.exe - Fichiers :
Dotloop_AgentInstallerV367.exe - Fichiers :
PDQConnectAgent_ZoomUpdater.msi - Fichiers :
Zoom_InstallerX64.zip - Fichiers :
Adobe.ClientSetup.msi - Fichiers :
DocuSign.vbs - Fichiers :
DocuSign_Setup.exe - Fichiers :
GoogleMeet.vbs - Fichiers :
GoogleMeet_Setup.exe - Fichiers :
ZoomWorkspace.vbs - Fichiers :
Q4ForecastReportvFinal.PdF.vbs - Fichiers :
utils.js - Fichiers :
captcha.js - Fichiers :
fingerprint.js - Fichiers :
chameleon.php - Fichiers :
index.php - Fichiers :
eDocusign.php - Fichiers :
e-sign.php - Fichiers :
download.php - Fichiers :
settings.php - Chemins :
%APPDATA%\Roaming\Programs\Common\AppUpdateHelper.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ScreenConnect (rat)
- Action1 (rat)
- Atera (rat)
- Syncro (rat)
- PDQ Connect (rat)
- CSuite v1.1 (framework)
- Chameleon (tool)
- HVNC backdoor (backdoor)
- UpdateAssistant.exe (backdoor)
🟢 Indice de vérification factuelle : 80/100 (haute)
- ✅ any.run — source reconnue (Rösti community) (20pts)
- ✅ 97329 chars — texte complet (fulltext extrait) (15pts)
- ✅ 151 IOCs dont des hashes (15pts)
- ⬜ 0/12 IOCs confirmés externellement (0pts)
- ✅ 27 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : CSuite (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://any.run/cybersecurity-blog/csuite-attack-analysis/