🔍 Contexte

PubliĂ© le 25 septembre 2026 par DCSO CyTec Blog, cet article prĂ©sente une analyse technique approfondie d’une nouvelle famille de malware baptisĂ©e Sauron Loader, dĂ©couverte lors de plusieurs engagements clients en Allemagne. Le malware est vendu sous forme de Malware-as-a-Service (MaaS) dans des forums souterrains russes, exclusivement Ă  des cybercriminels russophones.

🎯 Vecteurs d’accĂšs initial

Les campagnes observĂ©es utilisent deux techniques d’ingĂ©nierie sociale :

  • ClickFix-style attacks : manipulation de l’utilisateur pour exĂ©cuter du code malveillant
  • Voice phishing (vishing) : les victimes sont d’abord inondĂ©es de spams, puis contactĂ©es par des attaquants se faisant passer pour le support IT, les incitant Ă  initier des sessions Microsoft Quick Assist ou AnyDesk

🧬 Analyse technique du malware

L’Ă©chantillon analysĂ© est un installateur MSI (SHA256 : ee727d639eaa4ee2e0d7cafbe496e14aaac8df0955d9fb599f2c11dfa1d0f8f2) Ă©crit en C++. À l’exĂ©cution, il dĂ©pose trois fichiers dans C:\ProgramData\keyroll :

  • rnpkeys.exe : binaire lĂ©gitime (suite Mozilla RNPGP) utilisĂ© pour le DLL side-loading
  • rnp.dll : DLL malveillante contenant la fonctionnalitĂ© principale du loader (chiffrĂ©e)
  • tdwp.dll : DLL responsable du dĂ©chiffrement en mĂ©moire et de la persistance

La persistance est assurĂ©e via une tĂąche planifiĂ©e nommĂ©e keyroll. Le malware intĂšgre des dĂ©lais d’exĂ©cution dĂ©libĂ©rĂ©s pour contourner les sandboxes et antivirus.

📡 Communication C2

Le loader communique via HTTPS POST avec des chemins générés aléatoirement. Les communications sont chiffrées avec Salsa20 et signées avec RSA. La configuration embarquée chiffrée contient :

  • 4 domaines C2 : api.namsb-show.com, api.quinlantours.com, api.virtual-magic.com, api.lahaina-shores.com
  • Des clĂ©s RSA publique/privĂ©e
  • Des identifiants de groupe et de build
  • Un contrĂŽle de gĂ©olocalisation CIS (vĂ©rification du layout clavier)

⚙ CapacitĂ©s

Le loader supporte l’exĂ©cution de multiples formats de payload : EXE, DLL, Driver (.sys), Shellcode, MSI, ZIP, CMD, PowerShell, VBS, JavaScript. Il effectue Ă©galement des captures d’Ă©cran et exfiltre des donnĂ©es systĂšme vers le C2.

đŸ·ïž Attribution

L’auteur du malware opĂšre sous l’alias S4ur0n dans un forum souterrain. Le loader inclut des restrictions de ciblage (pas de pays CIS, pas de secteur public), pratique courante dans les malwares du nexus russe (LockBit, Qilin, Cl0p, Medusa). DCSO Ă©value avec une probabilitĂ© modĂ©rĂ©e que l’opĂ©rateur des campagnes est Ă©galement russophone.

📋 Type d’article

Il s’agit d’une analyse technique publiĂ©e par un Ă©diteur de cybersĂ©curitĂ©, visant Ă  documenter une nouvelle famille de malware, partager des IoCs et des outils de dĂ©tection avec la communautĂ©.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • S4ur0n (cybercriminal) —

TTP

  • T1566.004 — Phishing: Spearphishing Voice (Initial Access)
  • T1219 — Remote Access Software (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1218.007 — System Binary Proxy Execution: Msiexec (Defense Evasion)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1027.013 — Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1027.007 — Obfuscated Files or Information: Dynamic API Resolution (Defense Evasion)
  • T1480.001 — Execution Guardrails: Environmental Keying (Defense Evasion)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1082 — System Information Discovery (Discovery)
  • T1033 — System Owner/User Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1518.001 — Software Discovery: Security Software Discovery (Discovery)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1614.001 — System Location Discovery: System Language Discovery (Discovery)
  • T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
  • T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1218.011 — System Binary Proxy Execution: Rundll32 (Defense Evasion)
  • T1218.010 — System Binary Proxy Execution: Regsvr32 (Defense Evasion)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1106 — Native API (Execution)
  • T1113 — Screen Capture (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

  • Domaines : api.namsb-show.com — VT · URLhaus · ThreatFox
  • Domaines : api.quinlantours.com — VT · URLhaus · ThreatFox
  • Domaines : api.virtual-magic.com — VT · URLhaus · ThreatFox
  • Domaines : api.lahaina-shores.com — VT · URLhaus · ThreatFox
  • URLs : https://api.namsb-show.com — URLhaus
  • URLs : https://api.quinlantours.com — URLhaus
  • URLs : https://api.virtual-magic.com — URLhaus
  • URLs : https://api.lahaina-shores.com — URLhaus
  • SHA256 : ee727d639eaa4ee2e0d7cafbe496e14aaac8df0955d9fb599f2c11dfa1d0f8f2 — VT · MalwareBazaar
  • SHA256 : 194d7e8870ff783ce1e4e4e3015c895cc67ae52fd5e063c89dd1c069400d3991 — VT · MalwareBazaar
  • SHA256 : 5606afdc5191d42f38d3c4f1692eda0a629c88810e29bfe78528733284ad1bf8 — VT · MalwareBazaar
  • SHA256 : 6551293e996d19755ba497f50b30a18c178f0d6e2a73b29ae742b8171e2985b7 — VT · MalwareBazaar
  • Fichiers : rnpkeys.exe
  • Fichiers : rnp.dll
  • Fichiers : tdwp.dll
  • Chemins : C:\ProgramData\keyroll\rnpkeys.exe
  • Chemins : C:\ProgramData\keyroll\rnp.dll
  • Chemins : C:\ProgramData\keyroll\tdwp.dll

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Sauron Loader (loader)
  • DarkGate (loader)
  • LockBit (ransomware)
  • Qilin (ransomware)
  • Cl0p (ransomware)
  • Medusa (ransomware)

🟱 Indice de vĂ©rification factuelle : 92/100 (haute)

  • ✅ medium.com — source reconnue (Rösti community) (20pts)
  • ✅ 23536 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 18 IOCs dont des hashes (15pts)
  • ✅ 2/9 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 32 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : S4ur0n (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • ee727d639eaa4ee2
 (sha256) → VT (27/76 dĂ©tections)
  • 5606afdc5191d42f
 (sha256) → VT (32/76 dĂ©tections)

🔗 Source originale : https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537