Sauron Loader : analyse technique d'un nouveau loader vendu dans les forums russes
🔍 Contexte Publié le 25 septembre 2026 par DCSO CyTec Blog, cet article présente une analyse technique approfondie d’une nouvelle famille de malware baptisée Sauron Loader, découverte lors de plusieurs engagements clients en Allemagne. Le malware est vendu sous forme de Malware-as-a-Service (MaaS) dans des forums souterrains russes, exclusivement à des cybercriminels russophones. 🎯 Vecteurs d’accès initial Les campagnes observées utilisent deux techniques d’ingénierie sociale : ClickFix-style attacks : manipulation de l’utilisateur pour exécuter du code malveillant Voice phishing (vishing) : les victimes sont d’abord inondées de spams, puis contactées par des attaquants se faisant passer pour le support IT, les incitant à initier des sessions Microsoft Quick Assist ou AnyDesk 🧬 Analyse technique du malware L’échantillon analysé est un installateur MSI (SHA256 : ee727d639eaa4ee2e0d7cafbe496e14aaac8df0955d9fb599f2c11dfa1d0f8f2) écrit en C++. À l’exécution, il dépose trois fichiers dans C:\ProgramData\keyroll : ...