SectopRAT dissimulé dans un logiciel légitime via un chargeur multi-étapes
đ Contexte PubliĂ© le 24 septembre 2026 par Xiaopeng Zhang (FortiGuard Labs / FGIR), cet article prĂ©sente lâanalyse technique dâun incident impliquant une variante de SectopRAT (alias ArechClient2), un RAT .NET dissimulĂ© dans un logiciel audio lĂ©gitime dĂ©veloppĂ© par une entreprise italienne. đ§© Vecteur dâinfection et structure malveillante Le dossier malveillant, localisĂ© sous C:\ProgramData (hors du rĂ©pertoire dâinstallation normal), contient : ReportDump.exe : composant lĂ©gitime du logiciel, configurĂ© comme tĂąche planifiĂ©e Windows FrameworkBase.dll : falsifiĂ©e pour importer sdkcra.dll via modification de lâIAT sdkcra.dll : DLL dâentrĂ©e malveillante Activation.Desktop.db : contient du code ASM chiffrĂ© pool.db : contient le payload SectopRAT chiffrĂ© Lâanalyse exclut une attaque de la chaĂźne dâapprovisionnement : le logiciel lĂ©gitime a Ă©tĂ© modifiĂ© localement sans compromission du fournisseur. ...