Intrusion coordonnée : PDF phishing → ScreenConnect → XLoader dans le secteur financier
🔍 Contexte Rapport publié le 25 août 2026 par MalBeacon / Deception.Pro, basé sur une opération de déception conduite par Trinity Cyber. L’intrusion a été capturée dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 août 2026, soit une fenêtre d’environ 54 heures. 🎯 Vecteur initial et exécution La chaîne d’infection débute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exécuté depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hôte (net session, énumération temp/dir), teste la connectivité C2 via Test-NetConnection, puis télécharge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl. ...