đ Source : Malwarebytes Threat Intel, publiĂ© le 25 septembre 2026.
đ Contexte gĂ©nĂ©ral
Malwarebytes a découvert et analysé un RAT (Remote Access Trojan) inédit nommé Kothamine Agent, écrit en C et C++, distribué notamment via des packages npm malveillants. Le malware est actif depuis au moins juillet 2026, selon les dépÎts VirusTotal et les commits GitHub.
âïž Architecture et fonctionnement
Kothamine se compose de deux éléments principaux :
- Un injecteur (Kothamine Injector) qui prĂ©pare l’environnement et injecte le DLL agent dans
explorer.exe - Un agent DLL (Kothamine Agent) supportant plus de 30 commandes permettant le contrÎle total du systÚme infecté
L’injecteur effectue les opĂ©rations suivantes :
- Ajout d’exclusions Windows Defender via PowerShell
- Copie de lui-mĂȘme sous
%ROAMING%\MicrosoftEdgeUpdateCore.exe - Extraction du DLL agent sous
%ROAMING%\MicrosoftEdgeUpdateCore.dll - CrĂ©ation d’un script
up.ps1dans%TEMP%pour la persistance via une tùche planifiée (MicrosoftEdgeUpdateTask) - Injection dans
explorer.exeviaOpenProcess,VirtualAllocEx,WriteProcessMemory,CreateRemoteThread,LoadLibraryA
đ Communication C2 via tailcat
La caractĂ©ristique distinctive de Kothamine est l’utilisation de tailcat, un outil open-source de Tailscale, pour recevoir des commandes via un canal chiffrĂ© WireGuard sans nĂ©cessiter de compte ni d’enregistrement de dispositif. Tailcat est extrait des ressources du malware et sauvegardĂ© sous %ROAMING%\TailscalePortable\tailcat.exe. Les communications sont chiffrĂ©es avec AES-GCM, avec une clĂ© AES de 32 octets encodĂ©e en base64. Les versions antĂ©rieures utilisaient le VPN Tailscale complet.
đ SystĂšme de plugins
L’agent dispose d’un systĂšme de plugins permettant Ă l’opĂ©rateur de charger des DLLs supplĂ©mentaires via la commande load_feature, Ă©tendant dynamiquement les capacitĂ©s du malware.
đ”ïž CapacitĂ©s selon les builds
Selon les versions analysées :
- Vol de cookies de navigateurs
- Vol de fichiers JSON liés à Steam et Minecraft
- Capture d’Ă©cran et enregistrement via camĂ©ra et microphone
- AccĂšs au presse-papiers
- Bypass UAC via
fodhelper.exe - Chiffrement des chaßnes par XOR (versions récentes)
đŠ Vecteur de distribution
Kothamine est liĂ© Ă des packages npm malveillants, dont dotnet-runtime-base, qui tĂ©lĂ©charge npm-sc-legit.exe depuis un dĂ©pĂŽt GitHub. Les auteurs ont accidentellement publiĂ© des instructions de compilation (kothamine-stub-cpp) dans l’un des packages.
đ Type d’article : Analyse technique approfondie publiĂ©e par Malwarebytes Threat Intel, visant Ă documenter un nouveau malware, ses mĂ©canismes d’Ă©vasion et ses indicateurs de compromission pour la communautĂ© CTI.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1055.001 â Process Injection: Dynamic-link Library Injection (Defense Evasion)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1548.002 â Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1195.002 â Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1571 â Non-Standard Port (Command and Control)
- T1573.001 â Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1113 â Screen Capture (Collection)
- T1125 â Video Capture (Collection)
- T1115 â Clipboard Data (Collection)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
IOC
- URLs :
https://github.com/cphc811-ui/â URLhaus - SHA256 :
ec4219a7ecf132c29080fbb20e4ab410c57faa85aeed7acade1eb15d905a6ee0â VT · MalwareBazaar - SHA256 :
74eca3973ad72a6ddc9397aff8250d9ee287211fc9a055d5ee290d01cf76a70câ VT · MalwareBazaar - Fichiers :
npm-sc-legit.exe - Fichiers :
MicrosoftEdgeUpdateCore.exe - Fichiers :
MicrosoftEdgeUpdateCore.dll - Fichiers :
tailcat.exe - Fichiers :
up.ps1 - Fichiers :
elevated.ps1 - Chemins :
%ROAMING%\MicrosoftEdgeUpdateCore.exe - Chemins :
%ROAMING%\MicrosoftEdgeUpdateCore.dll - Chemins :
%ROAMING%\TailscalePortable\tailcat.exe - Chemins :
%TEMP%\up.ps1
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Kothamine Agent (rat)
- Kothamine Injector (loader)
- tailcat (tool)
đą Indice de vĂ©rification factuelle : 87/100 (haute)
- â malwarebytes.com â source reconnue (liste interne) (20pts)
- â 14533 chars â texte complet (fulltext extrait) (15pts)
- â 13 IOCs dont des hashes (15pts)
- â 2/3 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- â 15 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
ec4219a7ecf132c2âŠ(sha256) â VT (32/76 dĂ©tections)74eca3973ad72a6dâŠ(sha256) â VT (28/76 dĂ©tections)
đ Source originale : https://www.malwarebytes.com/blog/threat-intel/2026/09/kothamine-malware-uses-tailscales-tailcat-to-evade-network-detection