🔍 Contexte
Publié le 24 septembre 2026 par Xiaopeng Zhang (FortiGuard Labs / FGIR), cet article présente l’analyse technique d’un incident impliquant une variante de SectopRAT (alias ArechClient2), un RAT .NET dissimulé dans un logiciel audio légitime développé par une entreprise italienne.
🧩 Vecteur d’infection et structure malveillante
Le dossier malveillant, localisé sous C:\ProgramData (hors du répertoire d’installation normal), contient :
ReportDump.exe: composant légitime du logiciel, configuré comme tâche planifiée WindowsFrameworkBase.dll: falsifiée pour importersdkcra.dllvia modification de l’IATsdkcra.dll: DLL d’entrée malveillanteActivation.Desktop.db: contient du code ASM chiffrépool.db: contient le payload SectopRAT chiffré
L’analyse exclut une attaque de la chaîne d’approvisionnement : le logiciel légitime a été modifié localement sans compromission du fournisseur.
⚙️ Chaîne d’exécution multi-étapes
ReportDump.exechargeFrameworkBase.dll(falsifiée), qui importesdkcra.dllsdkcra.dlllit des données chiffrées dansActivation.Desktop.dbviaSDL_IOFromFile()(offset0x36E93, taille0x533B3octets)- Le code ASM déchiffré est exécuté via abus de
EnumSystemCodePagesW()(callback détourné) - Le code ASM résout 187 APIs dynamiquement par hash (API hashing)
- Le payload SectopRAT est lu depuis
pool.db(offset0x1DC18, clé0xBC, taille0xE5A00), déchiffré en mémoire - Le runtime .NET est initialisé en mémoire (
mscoreei.dll,clr.dll) pour exécuter le payload sans écriture disque
🖥️ Capacités de SectopRAT
Le payload est un exécutable .NET 64 bits fortement obfusqué (noms aléatoires, control-flow flattening, instruction calli). Il supporte 29 commandes C2 dont :
- Administration système distante, capture d’écran, shell distant
- Gestion de processus et fichiers, redémarrage système
- Vol de credentials navigateurs, cookies, données autofill, cartes bancaires
- Vol de wallets crypto (MetaMask, TronLink, Coinbase, Atomic, Exodus, Electrum, Daedalus)
- Vol de credentials email (Thunderbird), gaming (Battle.NET, Steam, NVIDIA GeForce Experience)
- Désinstallation automatique via
cmd.exe /C choice /C Y /N /D Y /T 6 & Del {path}
📡 Communication C2
- C2 principal :
98.142.252[.]140:15847(hardcodé, chiffré dans les ressources) - Module additionnel téléchargé depuis
http://98.142.252[.]140:9000/wmglb(WbElevation.dll) - 12 domaines de repli (apparence BNB/cryptomining) pour récupérer une IP C2 alternative via HTTP POST
- Réponse encodée : hexadécimal → ASCII → Base64 → AES → IP C2
- Tous les paquets sont chiffrés AES avec IV de 16 octets et clé hardcodée ; format JSON en clair
🛡️ Détection Fortinet
Signatures AV : W64/SectopRAT.EDF4!tr, W64/SectopRAT.0846!tr, W64/SectopRAT.FD6A!tr, W64/ShellcodeRunner.BTO!tr
📄 Nature de l’article
Analyse technique approfondie publiée par FortiGuard Labs, visant à documenter les techniques d’évasion, la chaîne d’infection et les capacités d’une variante de SectopRAT pour alimenter la détection et la threat intelligence.
🧠 TTPs et IOCs détectés
TTP
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1113 — Screen Capture (Collection)
- T1005 — Data from Local System (Collection)
- T1573 — Encrypted Channel (Command and Control)
- T1008 — Fallback Channels (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
IOC
- IPv4 :
98.142.252.140— AbuseIPDB · VT · ThreatFox - Domaines :
bsc-dataseed1.binance.org— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed2.binance.org— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed3.binance.org— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed4.binance.org— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed1.defibit.io— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed2.defibit.io— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed3.defibit.io— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed4.defibit.io— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed1.ninicoin.io— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed2.ninicoin.io— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed3.ninicoin.io— VT · URLhaus · ThreatFox - Domaines :
bsc-dataseed4.ninicoin.io— VT · URLhaus · ThreatFox - URLs :
http://98.142.252.140:9000/wmglb— URLhaus - SHA256 :
48D3ECBB9E0B6BABE6E53E2082A076BAD07EF61CCD98DCC8B9E4F390B937788B— VT · MalwareBazaar - SHA256 :
37FCBCB21D16866784050682C58424C91D3A736F6FD599271FA6E53CF5CA8A92— VT · MalwareBazaar - SHA256 :
EFA07701570983909EF923EA79BB032F19FD9DAC0B819FA0E4F6B1161A4CC221— VT · MalwareBazaar - SHA256 :
95F6ABD3C43EF4B33CD61D054527233DD2CE705804D44A04BE96CFB73BB52E3A— VT · MalwareBazaar - Fichiers :
sdkcra.dll - Fichiers :
FrameworkBase.dll - Fichiers :
ReportDump.exe - Fichiers :
pool.db - Fichiers :
Activation.Desktop.db - Fichiers :
WbElevation.dll - Chemins :
C:\ProgramData
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- SectopRAT (rat)
- ArechClient2 (rat)
🟢 Indice de vérification factuelle : 83/100 (haute)
- ✅ fortinet.com — source reconnue (liste interne) (20pts)
- ✅ 18549 chars — texte complet (fulltext extrait) (15pts)
- ✅ 25 IOCs dont des hashes (15pts)
- ✅ 1/8 IOC(s) confirmé(s) (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
98.142.252.140(ip) → VT (16/91 détections) + ThreatFox (Unknown malware)
🔗 Source originale : https://www.fortinet.com/blog/threat-research/uncovering-a-sectoprat-variant-embedded-in-legitimate-software