📅 Source : Malwarebytes Threat Intel, publiĂ© le 25 septembre 2026.

🔍 Contexte gĂ©nĂ©ral

Malwarebytes a découvert et analysé un RAT (Remote Access Trojan) inédit nommé Kothamine Agent, écrit en C et C++, distribué notamment via des packages npm malveillants. Le malware est actif depuis au moins juillet 2026, selon les dépÎts VirusTotal et les commits GitHub.

⚙ Architecture et fonctionnement

Kothamine se compose de deux éléments principaux :

  • Un injecteur (Kothamine Injector) qui prĂ©pare l’environnement et injecte le DLL agent dans explorer.exe
  • Un agent DLL (Kothamine Agent) supportant plus de 30 commandes permettant le contrĂŽle total du systĂšme infectĂ©

L’injecteur effectue les opĂ©rations suivantes :

  • Ajout d’exclusions Windows Defender via PowerShell
  • Copie de lui-mĂȘme sous %ROAMING%\MicrosoftEdgeUpdateCore.exe
  • Extraction du DLL agent sous %ROAMING%\MicrosoftEdgeUpdateCore.dll
  • CrĂ©ation d’un script up.ps1 dans %TEMP% pour la persistance via une tĂąche planifiĂ©e (MicrosoftEdgeUpdateTask)
  • Injection dans explorer.exe via OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, LoadLibraryA

🌐 Communication C2 via tailcat

La caractĂ©ristique distinctive de Kothamine est l’utilisation de tailcat, un outil open-source de Tailscale, pour recevoir des commandes via un canal chiffrĂ© WireGuard sans nĂ©cessiter de compte ni d’enregistrement de dispositif. Tailcat est extrait des ressources du malware et sauvegardĂ© sous %ROAMING%\TailscalePortable\tailcat.exe. Les communications sont chiffrĂ©es avec AES-GCM, avec une clĂ© AES de 32 octets encodĂ©e en base64. Les versions antĂ©rieures utilisaient le VPN Tailscale complet.

🔌 Systùme de plugins

L’agent dispose d’un systĂšme de plugins permettant Ă  l’opĂ©rateur de charger des DLLs supplĂ©mentaires via la commande load_feature, Ă©tendant dynamiquement les capacitĂ©s du malware.

đŸ•”ïž CapacitĂ©s selon les builds

Selon les versions analysées :

  • Vol de cookies de navigateurs
  • Vol de fichiers JSON liĂ©s Ă  Steam et Minecraft
  • Capture d’Ă©cran et enregistrement via camĂ©ra et microphone
  • AccĂšs au presse-papiers
  • Bypass UAC via fodhelper.exe
  • Chiffrement des chaĂźnes par XOR (versions rĂ©centes)

📩 Vecteur de distribution

Kothamine est liĂ© Ă  des packages npm malveillants, dont dotnet-runtime-base, qui tĂ©lĂ©charge npm-sc-legit.exe depuis un dĂ©pĂŽt GitHub. Les auteurs ont accidentellement publiĂ© des instructions de compilation (kothamine-stub-cpp) dans l’un des packages.

📄 Type d’article : Analyse technique approfondie publiĂ©e par Malwarebytes Threat Intel, visant Ă  documenter un nouveau malware, ses mĂ©canismes d’Ă©vasion et ses indicateurs de compromission pour la communautĂ© CTI.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1055.001 — Process Injection: Dynamic-link Library Injection (Defense Evasion)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1571 — Non-Standard Port (Command and Control)
  • T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1113 — Screen Capture (Collection)
  • T1125 — Video Capture (Collection)
  • T1115 — Clipboard Data (Collection)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)

IOC

  • URLs : https://github.com/cphc811-ui/ — URLhaus
  • SHA256 : ec4219a7ecf132c29080fbb20e4ab410c57faa85aeed7acade1eb15d905a6ee0 — VT · MalwareBazaar
  • SHA256 : 74eca3973ad72a6ddc9397aff8250d9ee287211fc9a055d5ee290d01cf76a70c — VT · MalwareBazaar
  • Fichiers : npm-sc-legit.exe
  • Fichiers : MicrosoftEdgeUpdateCore.exe
  • Fichiers : MicrosoftEdgeUpdateCore.dll
  • Fichiers : tailcat.exe
  • Fichiers : up.ps1
  • Fichiers : elevated.ps1
  • Chemins : %ROAMING%\MicrosoftEdgeUpdateCore.exe
  • Chemins : %ROAMING%\MicrosoftEdgeUpdateCore.dll
  • Chemins : %ROAMING%\TailscalePortable\tailcat.exe
  • Chemins : %TEMP%\up.ps1

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Kothamine Agent (rat)
  • Kothamine Injector (loader)
  • tailcat (tool)

🟱 Indice de vĂ©rification factuelle : 87/100 (haute)

  • ✅ malwarebytes.com — source reconnue (liste interne) (20pts)
  • ✅ 14533 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 13 IOCs dont des hashes (15pts)
  • ✅ 2/3 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 15 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • ec4219a7ecf132c2
 (sha256) → VT (32/76 dĂ©tections)
  • 74eca3973ad72a6d
 (sha256) → VT (28/76 dĂ©tections)

🔗 Source originale : https://www.malwarebytes.com/blog/threat-intel/2026/09/kothamine-malware-uses-tailscales-tailcat-to-evade-network-detection