<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>BirdTroy on CyberVeille</title>
    <link>https://cyberveille.ch/tags/birdtroy/</link>
    <description>Recent content in BirdTroy on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Thu, 23 Jul 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/birdtroy/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Kimsuky attaque des éditeurs de groupware sud-coréens avec de nouveaux variants Gomir</title>
      <link>https://cyberveille.ch/posts/2026-07-23-kimsuky-attaque-des-editeurs-de-groupware-sud-coreens-avec-de-nouveaux-variants-gomir/</link>
      <pubDate>Thu, 23 Jul 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-07-23-kimsuky-attaque-des-editeurs-de-groupware-sud-coreens-avec-de-nouveaux-variants-gomir/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 20 juillet 2026 par ENKI WhiteHat (enki.co.kr), ce rapport d&amp;rsquo;analyse technique documente une campagne du groupe &lt;strong&gt;Kimsuky&lt;/strong&gt; (lié à la Corée du Nord) ciblant des &lt;strong&gt;éditeurs de logiciels de groupware sud-coréens&lt;/strong&gt; entre 2025 et début 2026.&lt;/p&gt;
&lt;h2 id=&#34;-vecteurs-daccès-initial&#34;&gt;🎯 Vecteurs d&amp;rsquo;accès initial&lt;/h2&gt;
&lt;p&gt;Deux vecteurs distincts ont été identifiés :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Vendor A&lt;/strong&gt; (novembre 2025) : exploitation d&amp;rsquo;une &lt;strong&gt;vulnérabilité RCE&lt;/strong&gt; sur un serveur de messagerie exposé sur Internet, ayant conduit à l&amp;rsquo;installation de Gomir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Vendor B&lt;/strong&gt; (décembre 2025) : &lt;strong&gt;spear-phishing&lt;/strong&gt; ciblant un employé, avec installation d&amp;rsquo;un variant &lt;strong&gt;HttpTroy&lt;/strong&gt; (MD5 : &lt;code&gt;633c3076c396f2200048d1b62da204d2&lt;/code&gt;, C2 : &lt;code&gt;https://auth.samecloud.o-r.kr/index.php&lt;/code&gt;, persistance via tâche planifiée nommée &lt;code&gt;AhnlabUpdate&lt;/code&gt;).&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-malwares-analysés&#34;&gt;🦠 Malwares analysés&lt;/h2&gt;
&lt;h3 id=&#34;gomir&#34;&gt;Gomir&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Backdoor Linux écrit en &lt;strong&gt;Go&lt;/strong&gt;, packé avec &lt;strong&gt;UPX&lt;/strong&gt;, module path : &lt;code&gt;local.github.com/Github-Lin/Main&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Persistance via &lt;strong&gt;systemd&lt;/strong&gt; (root) ou &lt;strong&gt;crontab&lt;/strong&gt; (non-root), se copie sous &lt;code&gt;/var/log/rsyslogd&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Communication C2 via &lt;strong&gt;HTTPS POST&lt;/strong&gt; (&lt;code&gt;https://commit.hanbiro.o-r.kr/index.php&lt;/code&gt;), chiffrement XOR mod 255 + Base64 URL-safe&lt;/li&gt;
&lt;li&gt;Génère un bot ID au format &lt;code&gt;XX-[0-9a-f]{10}&lt;/code&gt; basé sur MD5 (username + hostname + MAC)&lt;/li&gt;
&lt;li&gt;Supporte 17 codes de commande : shell, transfert de fichiers, proxy, hibernation, etc.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;birdtroy-nouveau&#34;&gt;BirdTroy (nouveau)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;RAT Linux en &lt;strong&gt;Go&lt;/strong&gt;, module path : &lt;code&gt;Bird/module&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Partage les codes de commande et la logique de persistance avec Gomir et HttpTroy&lt;/li&gt;
&lt;li&gt;Supporte &lt;strong&gt;HTTP/3 (QUIC)&lt;/strong&gt; pour contourner les appliances réseau TCP&lt;/li&gt;
&lt;li&gt;Communication via paquets custom encodés en Base64, avec checksum MD5&lt;/li&gt;
&lt;li&gt;C2 par défaut : &lt;code&gt;https://69.10.50.165:8443&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;drivetroy-nouveau&#34;&gt;DriveTroy (nouveau)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Backdoor Linux en &lt;strong&gt;Go&lt;/strong&gt;, build path : &lt;code&gt;C:/Users/jira/go/src/jira/payload/&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Utilise &lt;strong&gt;Google Drive comme canal C2&lt;/strong&gt; (polling toutes les secondes du fichier &lt;code&gt;E8C46207.cmd&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;Configuration chiffrée en &lt;strong&gt;RC4&lt;/strong&gt; (clé : &lt;code&gt;@st34GMEgfesy4R#r21f&lt;/code&gt;) + Base64 URL-safe, stockée en fin de fichier&lt;/li&gt;
&lt;li&gt;Compte Google de l&amp;rsquo;acteur : &lt;code&gt;vcenter.secmail@gmail.com&lt;/code&gt; (username : &lt;code&gt;mo mo&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;Persistance via systemd avec noms de service aléatoires parmi &lt;code&gt;syslogd&lt;/code&gt;, &lt;code&gt;logd&lt;/code&gt;, &lt;code&gt;cachelog&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-activité-post-compromission&#34;&gt;🔄 Activité post-compromission&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Mouvement latéral&lt;/strong&gt; vers les clients des éditeurs compromis via des informations de configuration ou clés d&amp;rsquo;authentification volées sur les serveurs VOC (Voice of Customer)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Falsification de pages de connexion groupware&lt;/strong&gt; pour exfiltrer les identifiants en clair via HTTPS POST vers le C2&lt;/li&gt;
&lt;li&gt;Utilisation de &lt;strong&gt;DWAgent&lt;/strong&gt; (outil légitime de contrôle à distance) pour accéder aux postes Windows compromis&lt;/li&gt;
&lt;li&gt;Déploiement d&amp;rsquo;un &lt;strong&gt;outil proxy basé sur yamux&lt;/strong&gt; pour pivoter vers des segments réseau isolés&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-attribution&#34;&gt;🏷️ Attribution&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Similitudes avec la campagne &lt;strong&gt;TrollSteler&lt;/strong&gt; de Kimsuky (Gomir, GoBer/Endoor)&lt;/li&gt;
&lt;li&gt;Certificat HTTPS XAMPP par défaut sur tous les C2, ASN 19318 et 26666 historiquement associés à Kimsuky&lt;/li&gt;
&lt;li&gt;Username &lt;code&gt;jira&lt;/code&gt; dans le build path de DriveTroy retrouvé dans des documents leurres et PDB paths de &lt;code&gt;loadDll.dll&lt;/code&gt; d&amp;rsquo;une campagne HttpSpy antérieure&lt;/li&gt;
&lt;li&gt;Clé d&amp;rsquo;authentification proxy &lt;code&gt;dkanehahffk&lt;/code&gt; = frappe QWERTY de &amp;lsquo;아무도몰라&amp;rsquo; (coréen pour &amp;rsquo;nobody knows&amp;rsquo;)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📋 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Rapport d&amp;rsquo;analyse technique publié par ENKI WhiteHat, visant à documenter la campagne, fournir des IoCs et des règles YARA pour la détection de Gomir, BirdTroy et DriveTroy.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
