SOC Prime Bias: High

28 Aug 2026 06:56 UTC

Comment les voleurs d’informations alimentent l’économie du Malware-as-a-Service

Author Photo
SOC Prime Team linkedin icon Suivre
Comment les voleurs d’informations alimentent l’économie du Malware-as-a-Service
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les attaquants adoptent de plus en plus des modèles de Malware-as-a-Service (MaaS) pour distribuer des familles d’infostealers telles qu’AuraStealer, ACRStealer et RemusStealer. Ces outils sont conçus pour voler des informations sensibles, y compris des identifiants, des portefeuilles de cryptomonnaie et des jetons de session à partir d’appareils compromis. Ce modèle réduit la barrière d’entrée pour les cybercriminels en offrant des logiciels malveillants prêts à l’emploi via des services d’abonnement et basés sur des affiliés.

Enquête

Les chercheurs de ReversingLabs ont analysé plusieurs échantillons d’infostealers observés entre juin et août 2026. L’enquête a examiné l’évolution des techniques de virtualisation d’AuraStealer, le rebranding de l’ACRStealer en Amatera, et l’apparition de RemusStealer comme une variante en 64 bits de LummaStealer utilisant EtherHiding pour la communication C2.

Atténuation

Les utilisateurs doivent rester prudents face aux instructions techniques non sollicitées, aux fausses invites reCAPTCHA, et aux liens vidéos suspects sur les réseaux sociaux. Les organisations doivent déployer des solutions EDR/AV robustes et surveiller les techniques d’ingénierie sociale telles que ClickFix et ClearFake. Maintenir une forte visibilité sur l’intégrité des fichiers et le comportement des processus est essentiel pour identifier les techniques d’évasion avancées comme le hollowing de processus.

Réponse

Si une activité d’infostealer est détectée, les hôtes affectés doivent être isolés immédiatement pour prévenir toute exfiltration de données supplémentaire. Les intervenants doivent réaliser des analyses forensiques de la mémoire pour identifier l’injection ou le hollowing de processus. Tous les identifiants accédés depuis le système compromis doivent être réinitialisés, et le vecteur initial de l’infection, incluant l’empoisonnement SEO ou le malvertising, doit être examiné.

Flux d’attaque

Cette partie est encore en cours de mise à jour.

Détections

Commande et contrôle suspecte par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)

Équipe SOC Prime
27 août 2026

Téléchargement de fichier suspect par IP directe (via proxy)

Équipe SOC Prime
27 août 2026

IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 5

Règles IA SOC Prime
27 août 2026

IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 4

Règles IA SOC Prime
27 août 2026

IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 3

Règles IA SOC Prime
27 août 2026

IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 2

Règles IA SOC Prime
27 août 2026

IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 1

Règles IA SOC Prime
27 août 2026

IOC (HashSha1) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service

Règles IA SOC Prime
27 août 2026

IOC (SourceIP) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service

Règles IA SOC Prime
27 août 2026

IOC (DestinationIP) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service

Règles IA SOC Prime
27 août 2026

Détection de la communication C2 d’AuraStealer et Remus Stealer [Connexion réseau Windows]

Règles IA SOC Prime
27 août 2026

Détecter le hollowing et l’injection de processus par les infostealers [Création de processus Windows]

Règles IA SOC Prime
27 août 2026

Exécution de Simulation

Prérequis : Le contrôle préalable de télémétrie et de base doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiées et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents entraîneront une erreur de diagnostic.

  • Récit et Commandes de l’Attaque : Un adversaire a déployé avec succès un infostealer sur une station de travail. Pour exfiltrer les identifiants volés et les métadonnées du système, le malware tente d’atteindre son infrastructure de Commande et Contrôle (C2). L’attaquant utilise le domaine aimemtools.cfd pour établir une connexion. De plus, pour cacher des instructions dans des transactions blockchain, le malware effectue une recherche/connexion à ethereum.org. Ces actions visent à déclencher les modèles spécifiques de domaine et d’URL définis dans la logique de détection.

  • Script de Test de Régression :

    # Script de Simulation : Simulation C2 d'AuraStealer/Remus Stealer
    # Ce script simule des connexions réseau vers les domaines spécifiés dans la règle Sigma.
    
    Write-Host "[+] Début de la Simulation de Communication C2..." -ForegroundColor Cyan
    
    # 1. Simuler la connexion au domaine d'AuraStealer/Remus Stealer
    Write-Host "[+] Tentative de connexion au domaine malveillant : aimemtools.cfd" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] Connexion échouée (attendue si le domaine est sinking), mais la télémétrie devrait être générée." -ForegroundColor Gray
    }
    
    # 2. Simuler la connexion à Ethereum pour le C2 via Smart Contract
    Write-Host "[+] Tentative de connexion à ethereum.org pour C2 furtif" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] Connexion échouée (attendue), mais la télémétrie devrait être générée." -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulation terminée." -ForegroundColor Cyan
  • Commandes de Nettoyage :

    # Aucune modification persistante effectuée par le script de simulation.
    # Aucun nettoyage requis.
    Write-Host "[+] Nettoyage terminé : Aucun artefact laissé derrière." -ForegroundColor Green