🔍 Contexte

Publié le 24 septembre 2026 par Xiaopeng Zhang (FortiGuard Labs / FGIR), cet article présente l’analyse technique d’un incident impliquant une variante de SectopRAT (alias ArechClient2), un RAT .NET dissimulé dans un logiciel audio légitime développé par une entreprise italienne.

🧩 Vecteur d’infection et structure malveillante

Le dossier malveillant, localisé sous C:\ProgramData (hors du répertoire d’installation normal), contient :

  • ReportDump.exe : composant légitime du logiciel, configuré comme tâche planifiée Windows
  • FrameworkBase.dll : falsifiée pour importer sdkcra.dll via modification de l’IAT
  • sdkcra.dll : DLL d’entrée malveillante
  • Activation.Desktop.db : contient du code ASM chiffré
  • pool.db : contient le payload SectopRAT chiffré

L’analyse exclut une attaque de la chaîne d’approvisionnement : le logiciel légitime a été modifié localement sans compromission du fournisseur.

⚙️ Chaîne d’exécution multi-étapes

  1. ReportDump.exe charge FrameworkBase.dll (falsifiée), qui importe sdkcra.dll
  2. sdkcra.dll lit des données chiffrées dans Activation.Desktop.db via SDL_IOFromFile() (offset 0x36E93, taille 0x533B3 octets)
  3. Le code ASM déchiffré est exécuté via abus de EnumSystemCodePagesW() (callback détourné)
  4. Le code ASM résout 187 APIs dynamiquement par hash (API hashing)
  5. Le payload SectopRAT est lu depuis pool.db (offset 0x1DC18, clé 0xBC, taille 0xE5A00), déchiffré en mémoire
  6. Le runtime .NET est initialisé en mémoire (mscoreei.dll, clr.dll) pour exécuter le payload sans écriture disque

🖥️ Capacités de SectopRAT

Le payload est un exécutable .NET 64 bits fortement obfusqué (noms aléatoires, control-flow flattening, instruction calli). Il supporte 29 commandes C2 dont :

  • Administration système distante, capture d’écran, shell distant
  • Gestion de processus et fichiers, redémarrage système
  • Vol de credentials navigateurs, cookies, données autofill, cartes bancaires
  • Vol de wallets crypto (MetaMask, TronLink, Coinbase, Atomic, Exodus, Electrum, Daedalus)
  • Vol de credentials email (Thunderbird), gaming (Battle.NET, Steam, NVIDIA GeForce Experience)
  • Désinstallation automatique via cmd.exe /C choice /C Y /N /D Y /T 6 & Del {path}

📡 Communication C2

  • C2 principal : 98.142.252[.]140:15847 (hardcodé, chiffré dans les ressources)
  • Module additionnel téléchargé depuis http://98.142.252[.]140:9000/wmglb (WbElevation.dll)
  • 12 domaines de repli (apparence BNB/cryptomining) pour récupérer une IP C2 alternative via HTTP POST
  • Réponse encodée : hexadécimal → ASCII → Base64 → AES → IP C2
  • Tous les paquets sont chiffrés AES avec IV de 16 octets et clé hardcodée ; format JSON en clair

🛡️ Détection Fortinet

Signatures AV : W64/SectopRAT.EDF4!tr, W64/SectopRAT.0846!tr, W64/SectopRAT.FD6A!tr, W64/ShellcodeRunner.BTO!tr

📄 Nature de l’article

Analyse technique approfondie publiée par FortiGuard Labs, visant à documenter les techniques d’évasion, la chaîne d’infection et les capacités d’une variante de SectopRAT pour alimenter la détection et la threat intelligence.

🧠 TTPs et IOCs détectés

TTP

  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1113 — Screen Capture (Collection)
  • T1005 — Data from Local System (Collection)
  • T1573 — Encrypted Channel (Command and Control)
  • T1008 — Fallback Channels (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • SectopRAT (rat)
  • ArechClient2 (rat)

🟢 Indice de vérification factuelle : 83/100 (haute)

  • ✅ fortinet.com — source reconnue (liste interne) (20pts)
  • ✅ 18549 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 25 IOCs dont des hashes (15pts)
  • ✅ 1/8 IOC(s) confirmé(s) (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 98.142.252.140 (ip) → VT (16/91 détections) + ThreatFox (Unknown malware)

🔗 Source originale : https://www.fortinet.com/blog/threat-research/uncovering-a-sectoprat-variant-embedded-in-legitimate-software