đ Contexte
PubliĂ© le 25 septembre 2026 par DCSO CyTec Blog, cet article prĂ©sente une analyse technique approfondie d’une nouvelle famille de malware baptisĂ©e Sauron Loader, dĂ©couverte lors de plusieurs engagements clients en Allemagne. Le malware est vendu sous forme de Malware-as-a-Service (MaaS) dans des forums souterrains russes, exclusivement Ă des cybercriminels russophones.
đŻ Vecteurs d’accĂšs initial
Les campagnes observĂ©es utilisent deux techniques d’ingĂ©nierie sociale :
- ClickFix-style attacks : manipulation de l’utilisateur pour exĂ©cuter du code malveillant
- Voice phishing (vishing) : les victimes sont d’abord inondĂ©es de spams, puis contactĂ©es par des attaquants se faisant passer pour le support IT, les incitant Ă initier des sessions Microsoft Quick Assist ou AnyDesk
đ§Ź Analyse technique du malware
L’Ă©chantillon analysĂ© est un installateur MSI (SHA256 : ee727d639eaa4ee2e0d7cafbe496e14aaac8df0955d9fb599f2c11dfa1d0f8f2) Ă©crit en C++. Ă l’exĂ©cution, il dĂ©pose trois fichiers dans C:\ProgramData\keyroll :
rnpkeys.exe: binaire légitime (suite Mozilla RNPGP) utilisé pour le DLL side-loadingrnp.dll: DLL malveillante contenant la fonctionnalité principale du loader (chiffrée)tdwp.dll: DLL responsable du déchiffrement en mémoire et de la persistance
La persistance est assurĂ©e via une tĂąche planifiĂ©e nommĂ©e keyroll. Le malware intĂšgre des dĂ©lais d’exĂ©cution dĂ©libĂ©rĂ©s pour contourner les sandboxes et antivirus.
đĄ Communication C2
Le loader communique via HTTPS POST avec des chemins générés aléatoirement. Les communications sont chiffrées avec Salsa20 et signées avec RSA. La configuration embarquée chiffrée contient :
- 4 domaines C2 :
api.namsb-show.com,api.quinlantours.com,api.virtual-magic.com,api.lahaina-shores.com - Des clés RSA publique/privée
- Des identifiants de groupe et de build
- Un contrÎle de géolocalisation CIS (vérification du layout clavier)
âïž CapacitĂ©s
Le loader supporte l’exĂ©cution de multiples formats de payload : EXE, DLL, Driver (.sys), Shellcode, MSI, ZIP, CMD, PowerShell, VBS, JavaScript. Il effectue Ă©galement des captures d’Ă©cran et exfiltre des donnĂ©es systĂšme vers le C2.
đ·ïž Attribution
L’auteur du malware opĂšre sous l’alias S4ur0n dans un forum souterrain. Le loader inclut des restrictions de ciblage (pas de pays CIS, pas de secteur public), pratique courante dans les malwares du nexus russe (LockBit, Qilin, Cl0p, Medusa). DCSO Ă©value avec une probabilitĂ© modĂ©rĂ©e que l’opĂ©rateur des campagnes est Ă©galement russophone.
đ Type d’article
Il s’agit d’une analyse technique publiĂ©e par un Ă©diteur de cybersĂ©curitĂ©, visant Ă documenter une nouvelle famille de malware, partager des IoCs et des outils de dĂ©tection avec la communautĂ©.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- S4ur0n (cybercriminal) â
TTP
- T1566.004 â Phishing: Spearphishing Voice (Initial Access)
- T1219 â Remote Access Software (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1218.007 â System Binary Proxy Execution: Msiexec (Defense Evasion)
- T1574.002 â Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1027.013 â Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
- T1027.007 â Obfuscated Files or Information: Dynamic API Resolution (Defense Evasion)
- T1480.001 â Execution Guardrails: Environmental Keying (Defense Evasion)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1082 â System Information Discovery (Discovery)
- T1033 â System Owner/User Discovery (Discovery)
- T1057 â Process Discovery (Discovery)
- T1518.001 â Software Discovery: Security Software Discovery (Discovery)
- T1016 â System Network Configuration Discovery (Discovery)
- T1614.001 â System Location Discovery: System Language Discovery (Discovery)
- T1573.001 â Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1573.002 â Encrypted Channel: Asymmetric Cryptography (Command and Control)
- T1059.003 â Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1059.005 â Command and Scripting Interpreter: Visual Basic (Execution)
- T1059.007 â Command and Scripting Interpreter: JavaScript (Execution)
- T1218.011 â System Binary Proxy Execution: Rundll32 (Defense Evasion)
- T1218.010 â System Binary Proxy Execution: Regsvr32 (Defense Evasion)
- T1543.003 â Create or Modify System Process: Windows Service (Persistence)
- T1055.012 â Process Injection: Process Hollowing (Defense Evasion)
- T1620 â Reflective Code Loading (Defense Evasion)
- T1106 â Native API (Execution)
- T1113 â Screen Capture (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
IOC
- Domaines :
api.namsb-show.comâ VT · URLhaus · ThreatFox - Domaines :
api.quinlantours.comâ VT · URLhaus · ThreatFox - Domaines :
api.virtual-magic.comâ VT · URLhaus · ThreatFox - Domaines :
api.lahaina-shores.comâ VT · URLhaus · ThreatFox - URLs :
https://api.namsb-show.comâ URLhaus - URLs :
https://api.quinlantours.comâ URLhaus - URLs :
https://api.virtual-magic.comâ URLhaus - URLs :
https://api.lahaina-shores.comâ URLhaus - SHA256 :
ee727d639eaa4ee2e0d7cafbe496e14aaac8df0955d9fb599f2c11dfa1d0f8f2â VT · MalwareBazaar - SHA256 :
194d7e8870ff783ce1e4e4e3015c895cc67ae52fd5e063c89dd1c069400d3991â VT · MalwareBazaar - SHA256 :
5606afdc5191d42f38d3c4f1692eda0a629c88810e29bfe78528733284ad1bf8â VT · MalwareBazaar - SHA256 :
6551293e996d19755ba497f50b30a18c178f0d6e2a73b29ae742b8171e2985b7â VT · MalwareBazaar - Fichiers :
rnpkeys.exe - Fichiers :
rnp.dll - Fichiers :
tdwp.dll - Chemins :
C:\ProgramData\keyroll\rnpkeys.exe - Chemins :
C:\ProgramData\keyroll\rnp.dll - Chemins :
C:\ProgramData\keyroll\tdwp.dll
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Sauron Loader (loader)
- DarkGate (loader)
- LockBit (ransomware)
- Qilin (ransomware)
- Cl0p (ransomware)
- Medusa (ransomware)
đą Indice de vĂ©rification factuelle : 92/100 (haute)
- â medium.com â source reconnue (Rösti community) (20pts)
- â 23536 chars â texte complet (fulltext extrait) (15pts)
- â 18 IOCs dont des hashes (15pts)
- â 2/9 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- â 32 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : S4ur0n (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
ee727d639eaa4ee2âŠ(sha256) â VT (27/76 dĂ©tections)5606afdc5191d42fâŠ(sha256) â VT (32/76 dĂ©tections)
đ Source originale : https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537