Campagne APT chinoise Twill Typhoon déploie le backdoor FDMTP v3.2.5 via DLL sideloading
đ Contexte Darktrace a publiĂ© le 14 mai 2026 une analyse technique dĂ©taillĂ©e dâune campagne dâintrusion attribuĂ©e avec confiance modĂ©rĂ©e Ă Twill Typhoon, un acteur de menace Ă nexus chinois. La campagne cible principalement des environnements clients dans la rĂ©gion Asie-Pacifique & Japon (APJ), avec une activitĂ© observĂ©e depuis fin septembre 2025 jusquâen avril 2026. đŻ Vecteurs et mĂ©thodes dâattaque La chaĂźne dâinfection repose sur plusieurs techniques combinĂ©es : Usurpation de CDN : les hĂŽtes compromis Ă©mettent des requĂȘtes HTTP GET vers des domaines imitant Yahoo et Apple (ex: yahoo-cdn.it.com) DLL sideloading : un binaire lĂ©gitime (ex: biz_render.exe de Sogou Pinyin IME) charge une DLL malveillante (browser_host.dll) portant le mĂȘme nom que la DLL lĂ©gitime attendue AppDomain hijacking via ClickOnce : dfsvc.exe (moteur ClickOnce Windows) est utilisĂ© avec un fichier .config malveillant pour forcer le chargement de dnscfg.dll ExĂ©cution en mĂ©moire : le loader utilise le CLR Windows pour exĂ©cuter des assemblies .NET directement en mĂ©moire đ§ Payload principal : FDMTP v3.2.5 Le payload central est dnscfg.dll (alias Client.TcpDmtp.dll), identifiĂ© comme une version mise Ă jour (3.2.5) du backdoor FDMTP. Il sâagit dâun RAT .NET modulaire fortement obfusquĂ© qui : ...