SOC Prime Bias: Critical

15 Sep 2026 14:59 UTC

Le piratage de LiteLLM déclenche l’un des plus grands incidents de la chaîne d’approvisionnement en IA de 2026

Author Photo
SOC Prime Team linkedin icon Suivre
Le piratage de LiteLLM déclenche l’un des plus grands incidents de la chaîne d’approvisionnement en IA de 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

PasteSwitch est une campagne malveillante à grande échelle et coordonnée qui a abusé d’un compte Reddit vérifié pour distribuer des charges malveillantes via ClickFix, une ingénierie sociale. L’opération utilise des commandes terminales trompeuses pour convaincre les utilisateurs d’exécuter du code qui installe des voleurs macOS, des chargeurs Windows et des clippers de cryptomonnaie. Son infrastructure est hautement résiliente, s’appuyant sur une rotation C2 basée sur la blockchain et une usurpation TLS SNI pour échapper à la détection.

Enquête

Des chercheurs de Hudson Rock et ADAMnetworks ont identifié la campagne après qu’un utilisateur a signalé des publicités suspectes pour HBO Max sur Reddit. L’enquête a découvert un cadre de livraison complexe avec des branches spécifiques à chaque plateforme ciblant macOS et Windows. Les analystes ont également identifié des domaines rotatifs et des contrats intelligents sur la Binance Smart Chain utilisés pour gérer l’infrastructure de Command and Control.

Atténuation

Les organisations devraient appliquer des contrôles stricts autour de l’exécution des commandes terminales et surveiller les comportements suspects d’ingénierie sociale de copier-coller. Les équipes de sécurité doivent détecter la création non autorisée de tâches planifiées et l’exécution de shellcode en mémoire. La surveillance des discordances TLS SNI et des connexions sortantes inhabituelles vers des adresses IP directes peut également améliorer la détection.

Réponse

Si une activité malveillante est détectée, les terminaux affectés doivent être isolés immédiatement et les identifiants des comptes accédés depuis l’appareil compromis doivent être réinitialisés. Les intervenants doivent effectuer des analyses forensiques en mémoire pour identifier des charges injectées telles qu’Amatera. L’activité blockchain et la télémétrie réseau doivent également être revues pour des connexions à l’infrastructure C2 PasteSwitch connue.

Flux d’attaque

Détections

Comportement d’évasion défensive suspect LOLBAS MSHTA par détection de commandes associées (via process_creation)

Équipe SOC Prime
15 Sep 2026

Command and Control suspect par demande DNS d’un domaine de premier niveau (TLD) inhabituel (via dns)

Équipe SOC Prime
15 Sep 2026

Manipulation possible de chaînes encodées Base64 [MacOS] (via cmdline)

Équipe SOC Prime
15 Sep 2026

Tentative d’exécution suspecte de Curl [MacOS] (via cmdline)

Équipe SOC Prime
15 Sep 2026

Archive créée dans le dossier temporaire MacOS (via file_event)

Équipe SOC Prime
15 Sep 2026

IOC (HashSha256) à détecter : La plus grande violation de la chaîne d’approvisionnement AI de 2026 : le piratage LiteLLM impacte des milliers d’entreprises mondiales Partie 3

Règles AI SOC Prime
15 Sep 2026

IOC (HashSha256) à détecter : La plus grande violation de la chaîne d’approvisionnement AI de 2026 : le piratage LiteLLM impacte des milliers d’entreprises mondiales Partie 2

Règles AI SOC Prime
15 Sep 2026

IOC (HashSha256) à détecter : La plus grande violation de la chaîne d’approvisionnement AI de 2026 : le piratage LiteLLM impacte des milliers d’entreprises mondiales Partie 1

Règles AI SOC Prime
15 Sep 2026

IOC (SourceIP) à détecter : La plus grande violation de la chaîne d’approvisionnement AI de 2026 : le piratage LiteLLM impacte des milliers d’entreprises mondiales

Règles AI SOC Prime
15 Sep 2026

IOC (DestinationIP) à détecter : La plus grande violation de la chaîne d’approvisionnement AI de 2026 : le piratage LiteLLM impacte des milliers d’entreprises mondiales

Règles AI SOC Prime
15 Sep 2026

Détection de l’injection de shellcode d’Amatera Stealer [Windows Sysmon]

Règles AI SOC Prime
15 Sep 2026

Détection d’usurpation TLS SNI trompeuse avec facebook.com SNI [Connexion réseau Windows]

Règles AI SOC Prime
15 Sep 2026

Détection d’activité malveillante utilisant MSHTA et des commandes PowerShell [Windows Powershell]

Règles AI SOC Prime
15 Sep 2026

Exécution de simulation

  • Narration et commandes d’attaque : Un attaquant a obtenu un accès initial via un lien de phishing. Pour contourner la détection de base basée sur les signatures, ils utilisent mshta.exe pour exécuter un script HTA malveillant hébergé dans un répertoire temporaire local. Une fois à l’intérieur, l’attaquant utilise une commande PowerShell encodée pour télécharger une charge de deuxième étape, tentant de masquer l’intention du script. Enfin, pour s’assurer de maintenir l’accès même après un redémarrage, ils créent une tâche planifiée qui exécute un script PowerShell à chaque démarrage du système.

  • Script de test de régression :

    # 1. Simuler l'exécution de MSHTA (T1218.005)
    # Création d'un fichier HTA factice
    $htaContent = "<html><body><script>alert('HTA malveillant');</script></body></html>"
    $htaPath = "$env:TEMPmalicious.hta"
    $htaContent | Out-File -FilePath $htaPath -Encoding ascii
    
    # Déclenchement de MSHTA (Cela devrait déclencher la règle)
    Start-Process "mshta.exe" -ArgumentList "`"$htaPath`""
    
    # 2. Simuler le PowerShell encodé (T1027.017)
    # Ce qui suit est une version encodée de 'Write-Host "Malicious Payload Executed"'
    $encodedCommand = "V3JpdGUtSG9zdCAiTWFsaWNpb3VzIFBheWxvYWQgRXhlY3V0ZWQi"
    
    # Déclenchement de PowerShell avec EncodedCommand (Cela devrait déclencher la règle)
    powershell.exe -NoProfile -EncodedCommand $encodedCommand
    
    # 3. Simuler la persistance d'une tâche planifiée (T1053)
    # Création d'une tâche qui exécute une commande PowerShell
    $taskName = "WindowsUpdateCheck"
    $action = New-ScheduledTaskAction -Execute "powershell.exe" -Argument "-ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Host Malicious Task'"
    Register-ScheduledTask -Action $action -Trigger (New-ScheduledTaskTrigger -AtLogOn) -TaskName $taskName -Description "Persistance simulée"
  • Commandes de nettoyage :

    # Supprimer le fichier HTA factice
    Remove-Item -Path "$env:TEMPmalicious.hta" -Force
    
    # Supprimer la tâche planifiée
    Unregister-ScheduledTask -TaskName "WindowsUpdateCheck" -Confirm:$false