SectopRAT dissimulé dans un logiciel légitime via un chargeur multi-étapes

🔍 Contexte Publié le 24 septembre 2026 par Xiaopeng Zhang (FortiGuard Labs / FGIR), cet article présente l’analyse technique d’un incident impliquant une variante de SectopRAT (alias ArechClient2), un RAT .NET dissimulé dans un logiciel audio légitime développé par une entreprise italienne. 🧩 Vecteur d’infection et structure malveillante Le dossier malveillant, localisé sous C:\ProgramData (hors du répertoire d’installation normal), contient : ReportDump.exe : composant légitime du logiciel, configuré comme tâche planifiée Windows FrameworkBase.dll : falsifiée pour importer sdkcra.dll via modification de l’IAT sdkcra.dll : DLL d’entrée malveillante Activation.Desktop.db : contient du code ASM chiffré pool.db : contient le payload SectopRAT chiffré L’analyse exclut une attaque de la chaîne d’approvisionnement : le logiciel légitime a été modifié localement sans compromission du fournisseur. ...

28 septembre 2026 · 4 min
Dernière mise à jour le: 28 septembre 2026 📝