Intrusion coordonnée : PDF phishing → ScreenConnect → XLoader dans le secteur financier

🔍 Contexte Rapport publié le 25 août 2026 par MalBeacon / Deception.Pro, basé sur une opération de déception conduite par Trinity Cyber. L’intrusion a été capturée dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 août 2026, soit une fenêtre d’environ 54 heures. 🎯 Vecteur initial et exécution La chaîne d’infection débute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exécuté depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hôte (net session, énumération temp/dir), teste la connectivité C2 via Test-NetConnection, puis télécharge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl. ...

1 septembre 2026 · 10 min

Xloader v8.1+ : nouvelles techniques d'obfuscation et protocole C2 détaillés

🔍 Contexte Publié le 31 mars 2026 par ThreatLabz (Zscaler), cet article constitue une analyse technique approfondie des évolutions introduites dans Xloader à partir de la version 8.1, un malware de type stealer/loader issu du rebranding de FormBook. 🛡️ Nouvelles techniques d’obfuscation (v8.1+) Xloader v8.1 introduit plusieurs améliorations significatives pour contrer l’analyse automatisée et le reverse engineering : Construction désordonnée des paramètres « eggs » : les marqueurs de début et de fin des fonctions chiffrées sont désormais construits dans un ordre aléatoire et octet par octet, rendant le pattern matching inefficace. Obfuscation des prédicats opaques : les valeurs constantes hardcodées sont chiffrées via des opérations XOR au niveau bit, y compris les octets de prologue de fonctions. Routine de déchiffrement personnalisée obfusquée : la fonction de déchiffrement passe désormais par une structure de paramètres contenant des valeurs hardcodées chiffrées (ex. : déchiffrement de la taille de la S-box via la valeur 0x25 + 0xDB). L’outil Miasm framework est recommandé pour reconstruire statiquement la pile obfusquée. 🌐 Protocole réseau et communication C2 Objectifs principaux d’Xloader : ...

5 avril 2026 · 3 min
Dernière mise à jour le: 2 septembre 2026 📝