Analyse technique de la campagne PureLogs Stealer 2026 : chaîne d'infection multi-stages

🔍 Contexte Source : ITrust (https://www.itrust.fr), publiée le 2 septembre 2026. L’analyse fait suite à une alerte EDR déclenchée mi-juillet 2026 chez un client, bloquant une communication réseau issue d’une exécution PowerShell. Le CERT ITrust a rétro-ingénié la chaîne complète malgré le blocage de l’attaque. 🎯 Vecteur initial : ClickFix + PowerShell La compromission débute par un mail de phishing exploitant la technique ClickFix (social engineering simulant un crash technique). Une commande PowerShell est exécutée entièrement en mémoire (fileless), téléchargeant et exécutant du code arbitraire depuis une URL distante. Le paramètre ?sid=1785227193742-lf6op6dy dans l’URL constitue un mécanisme de tracking par victime. Une polymorphie anti-signature est assurée par des commentaires aléatoires rendant chaque instance unique. ...

7 septembre 2026 · 4 min

FTP Banners comme Dead Drop Resolvers : découverte des RATs E4del et PINHOLE

🔍 Contexte Publié le 21 août 2026 par le SOCRadar Threat Research Unit (STRU), cet article présente la découverte de l’abus de bannières FTP comme Dead Drop Resolvers (DDRs), une technique observée depuis début juillet 2026 et toujours active au moment de la publication. L’investigation a conduit à l’identification de deux RATs inédits : E4del et PINHOLE. 📡 Technique de livraison : FTP Banner comme DDR Les acteurs malveillants intègrent des commandes malveillantes directement dans les bannières de réponse initiale du protocole FTP (port 21). Des fichiers LNK (probablement distribués par phishing) récupèrent ces commandes, qui déclenchent ensuite le téléchargement de charges utiles via WebDAV ou PowerShell. Des leurres en espagnol (ex. : « Voucher ») ont été identifiés. La technique a été détectée via des recherches FOFA sur le port 21. ...

25 août 2026 · 7 min

Dropping Elephant : chaîne de chargement China-themed livrant un RAT furtif en mémoire

🔍 Contexte : Le 17 juin 2026, Rapid7 publie une analyse technique détaillée d’une campagne attribuée au groupe Dropping Elephant, découverte lors d’une chasse proactive aux menaces. L’article documente l’intégralité de la chaîne d’infection, de l’accès initial jusqu’au RAT final en mémoire. 🎯 Vecteur initial : La campagne débute par un fichier LNK malveillant (GRES3001.lnk) déguisé en PDF, utilisant un leurre thématique lié au secteur énergétique chinois — un contrat de réception pour le projet GRES-3 portant sur des pompes de circulation d’eau de mer industrielles. L’ouverture du raccourci déclenche conhost.exe qui lance un téléchargeur PowerShell obfusqué se connectant au serveur de staging chinagreenenergy[.]org. ...

19 juin 2026 · 5 min

Fritter : fork évasif de Donut pour la génération de shellcode polymorphique en mémoire

🛠️ Contexte Publié le 22 mars 2026 sur GitHub (compte 0xROOTPLS), Fritter est présenté comme un outil offensif open-source, fork lourdement modifié du projet Donut de TheWover et Odzhan. 🔍 Description technique Fritter est un générateur de shellcode position-independent (PIC) conçu pour l’exécution en mémoire de plusieurs types de charges utiles : VBScript, JScript Exécutables (EXE), DLL Assemblages .NET L’outil se distingue de Donut par une refonte complète des couches internes : ...

22 mars 2026 · 2 min
Dernière mise à jour le: 22 septembre 2026 📝