Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium explore comment les attaquants combinent deux kits de phishing en tant que service dans des campagnes hybrides, rendant la détection et l’attribution plus difficiles. Ensuite, l’équipe enquête sur RomCom, un groupe de menaces lié à la Russie qui cible désormais les entreprises américaines qui soutiennent l’Ukraine.
Enfin, nous concluons par une présentation du groupe Iran MuddyWater, qui a récemment lancé une campagne ciblant le gouvernement et les infrastructures critiques en Israël et en Égypte.
Le phishing hybride 2FA menace les entreprises
ANY.RUN déclenche l’alarme d’une nouvelle menace d’hameçonnage qui combine les kits d’hameçonnage Salty2FA et Tycoon2FA en une seule campagne hybride. Cette évolution indique un passage à des opérations de phishing modulaires et résilientes qui peuvent s’adapter aux défaillances de l’infrastructure et échapper aux défenses traditionnelles.
ANY.RUN a remarqué une baisse de Salty2FA soumissions sandbox à partir de fin octobre 2025. Début novembre, le déclin s’est considérablement accéléré, incitant ANY.RUN à enquêter.
Les chercheurs ont découvert que les échantillons de novembre n’étaient pas fonctionnels ou se comportaient différemment de Salty2FA échantillons typiques. Dans le même temps, ils ont observé des résultats sandbox signalant des indicateurs de Salty2FA et Tycoon2FA dans le même échantillon, preuve que les attaquants mélangeaient les deux kits en charges utiles hybrides.
Comment fonctionne la charge utile hybride ?
Cette activité commence par une page d’hameçonnage sur Cloudflare Pages Dev, une plateforme pour l’hébergement de sites statiques et le développement front-end. Les analystes ont trouvé des commentaires dans le code indiquant que si la charge utile initiale ne se charge pas, le script doit la récupérer à partir d’une URL de sauvegarde. Dans l’échantillon analysé, le domaine Salty2FA principal a renvoyé une erreur DNS, de sorte que la charge utile n’a pas pu être récupérée.
Après cet échec, le script a suivi son chemin de repli et a demandé l’étape suivante. Cette étape exécute des vérifications anti-analyse, remplace le contenu de la page, bloque les raccourcis clavier pour DevTools et effectue des vérifications de synchronisation. Enfin, le code charge une séquence qui correspond étroitement à la chaîne d’exécution Tycoon2FA’s , ce qui suggère que Tycoon2FA sert de charge utile de sauvegarde lorsque l’infrastructure Salty2FA n’est pas disponible.
Ce mécanisme de repli signifie que les attaquants peuvent maintenir les campagnes même lorsque l’infrastructure d’un kit tombe en panne, réduisant ainsi l’efficacité des retraits à point unique.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Cette nouvelle campagne hybride reflète un changement croissant vers des écosystèmes de phishing matures, où la modularité et la redondance sont intégrées. Cela est similaire à la manière dont les groupes de ransomwares ont évolué en modèles RaaS. L’hameçonnage suit maintenant la procédure.
Les attaquants donnent désormais la priorité à la continuité opérationnelle et passent d’un kit d’hameçonnage à un autre en cas de défaillance de l’infrastructure, une tendance qui reflète les stratégies de reprise après sinistre de niveau entreprise. Cela rend les efforts de retrait moins percutants, sauf si les deux kits et leur infrastructure partagée sont affectés.
Le rapport ANY.RUN inclut des conseils pratiques sur la manière dont les équipes SOC peuvent répondre à cette activité.
RomCom utilise SocGholish pour déployer les logiciels malveillants de Mythic Agent
Selon Arctic Wolf, le groupe de menaces lié à la Russie RomCom utilise désormais le cadre des logiciels malveillants SocGholish pour déployer son logiciel malveillant Mythic Agent contre les entreprises américaines qui soutiennent activement l’Ukraine. C’est la première fois que RomCom tire parti de SocGholish.
Arctic Wolf a évalué avec une confiance moyenne à élevée que l’unité 29155 GRU de Russie était derrière l’attaque, soulignant sa signification géopolitique. Arctic Wolf a détecté et bloqué l’intrusion et partage désormais des informations qui révèlent la sophistication et la collaboration croissantes entre les cybercriminels russes.
Présentation de RomCom, SocGholish et TA569
- RomCom est un groupe aligné sur la Russie actif depuis au moins trois ans, ciblant principalement les organisations qui soutiennent l’Ukraine, que ce soit par le biais d’une aide directe, de partenariats ou de services connexes, quel que soit l’emplacement.
- SocGholish est un framework de malwares découvert pour la première fois en 2017. Fourni via JavaScript malveillant injecté dans des sites Web, il agit comme téléchargeur et est de plus en plus utilisé comme vecteur d’accès initial pour les opérations de ransomware.
- TA569 est un groupe financièrement motivé qui exploite SocGholish dans le cadre d’un modèle de logiciel malveillant en tant que service, vendant l’accès aux systèmes compromis aux affiliés de ransomware. Il est considéré comme le principal acteur malveillant déployant et maintenant SocGholish et utilise de faux appâts de navigateur et de mise à jour logicielle et une mauvaise publicité pour propager les infections.
Comprendre le vecteur d’attaque
SocGholish injecte généralement des JavaScript malveillants sur des sites web légitimes et utilise de faux trucs de mise à jour pour inciter les utilisateurs à télécharger des logiciels malveillants. Il se propage occasionnellement par hameçonnage. Une compromission SocGholish peut servir de point d’accès initial pour d’autres attaques, rendant la détection et le confinement précoces critiques.
Dans un cas observé, quelques minutes seulement avant la livraison du chargeur de shellcode de RomCom, les acteurs malveillants ont testé la connectivité à la commande et au contrôle mythiques (C2), un cadre de travail en équipe rouge multiplateforme écrit dans Python 3 conçu pour les tests de sécurité, mais, comme de nombreux outils similaires, il est parfois abusé par les acteurs malveillants pour contrôler les systèmes compromis.
Quand le chargeur s’active-t-il ?
Une fois la connectivité à Mythic C2 vérifiée, l’étape suivante de l’attaque peut commencer : la livraison du chargeur de RomCom. Le chargeur, <code>msedge.dll</code>, vérifie si le domaine Active Directory du système correspond à une valeur codée en dur avant de décrypter et d’exécuter le shellcode. Le shellcode en question est l’agent Mythic, qui contacte ensuite son infrastructure C2 pour obtenir des instructions supplémentaires.
Arctic Wolf a détecté et mis en quarantaine le chargeur à ce stade, empêchant ainsi l’attaque de progresser.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Comme le mentionne Arctic Wolf, c’est la première fois que RomCom utilise SocGholish, ce qui suggère que les acteurs malveillants mélangent de plus en plus des objectifs criminels et géopolitiques.
La coordination apparente entre RomCom et TA569 souligne la manière dont les groupes de menaces forment des alliances et collaborent pour amplifier l’impact, compliquant davantage les stratégies d’attribution et de défense pour les défenseurs.
En fait, les résultats d’Arctic Wolf révèlent à quel point les défenses multicouches et l’analyse comportementale sont critiques contre ces menaces en constante évolution.
MuddyWater cible les infrastructures critiques avec des tactiques en évolution
Une publication récente de l’ESET révèle comment MuddyWater a lancé une nouvelle campagne ciblant le gouvernement et les infrastructures critiques en Israël et en Égypte à l’aide de tactiques furtives et d’outils personnalisés tels que la porte dérobée MuddyViper et le chargeur Fooder.
Ce changement indique l’évolution du groupe vers des opérations plus sophistiquées et évasives en matière de défense, ce qui indique une capacité et une persistance accrues.
Qui est MuddyWater ?
MuddyWater, également connu sous le nom de Mango Sandstorm ou TA450—is un groupe de cyberespionnage aligné sur l’Iran actif depuis au moins 2017. Elle cible principalement les secteurs gouvernementaux et des infrastructures critiques au Moyen-Orient et au-delà.
Plus tôt cette année, ESET a observé un chevauchement opérationnel entre MuddyWater et Lyceum, un sous-groupe du OilRig aligné sur l’Iran (ou HEXANE). Comme l’explique l’ESET, cela suggère que MuddyWater « pourrait agir en tant que courtier d’accès initial pour d’autres groupes alignés sur l’Iran ».
Ensemble d’outils de MuddyWater
ESET a partagé les détails des outils précédemment non documentés utilisés par MuddyWater :
- Chargeur d’aliments : un chargeur C/C++ 64 bits qui charge de manière réfléchissante la backdoor MuddyViper dans la mémoire et l’exécute. Fooder a également été observé en train de fournir l’utilitaire open source HackBrowserData. Les caractéristiques notables comprennent une fonction de délai personnalisée et des versions qui se font passer pour le jeu classique Snake.
- Backdoor MuddyViper : backdoor C/C++ qui collecte les informations système, télécharge et télécharge les fichiers, exécute les commandes et vole les informations d’identification. Il maintient la persistance via des valeurs de registre ou des tâches planifiées et prend en charge 20 commandes de backdoor. Pour la communication C2 , elle utilise des demandes <code>HTTP GET</code> sur <code>port 443</code> avec des mises à jour de statut verbes.
- Voleur de données de navigateur CE-Notes : découvert pour la première fois en 2024, CE-Notes cible les navigateurs basés sur le chrome (Chrome, Edge, Brave). Il est téléchargé via PowerShell et vole la clé de chiffrement liée à l’application introduite dans Chrome version 127.
- Voleur d’informations d’identification LP-Notes : un voleur d’informations d’identification Windows qui affiche une fausse boîte de dialogue Sécurité Windows pour inciter les victimes à saisir des informations d’identification. Il valide les informations d’identification en temps réel et tente de se connecter en les utilisant.
- Voleur de données de navigateur Blub : un outil C/C++ qui collecte les données de connexion de Chrome, Edge, Firefox et Opera. Il utilise une bibliothèque SQLite liée statiquement et inclut des techniques d’obscurcissement simples.
- Tunnels inversés : MuddyWater utilise fréquemment go-socks5 tunnels inversés, une collection d’outils compilés par Go basés sur des bibliothèques telles que go-socks5, yamux et resocks, pour permettre une communication réseau furtive et contourner les pare-feux.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
L’évolution de MuddyWater, qui passe de sessions interactives bruyantes à des techniques plus furtives et axées sur la mémoire, suggère un changement délibéré vers la persistance et l’évasion à long terme, qui s’aligne généralement sur les tendances des acteurs parrainés par l’État.
MuddyWater comble le fossé avec des menaces persistantes avancées (APT) plus sophistiquées, ce qui signifie que les défenseurs ne peuvent pas s’appuyer sur les hypothèses historiques de certains groupes. Cette activité repose toujours sur le spear phishing pour l’accès initial, mais la combinaison avec des chargeurs personnalisés déguisés en jeux souligne le besoin d’une formation de sensibilisation des utilisateurs et d’une détection comportementale, et pas seulement des défenses basées sur la signature.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

