ActualitésMacroLe malware SloppyRAT associe des techniques avancées d’évasion à des capacités favorisant les attaques par rançongiciel

Le malware SloppyRAT associe des techniques avancées d’évasion à des capacités favorisant les attaques par rançongiciel

Auteur: CoinTrust·

Points clés

  • Zscaler ThreatLabz a découvert SloppyRAT en juin 2026 au cours de l’analyse d’une campagne multistade utilisant une ingénierie sociale de type ClickFix pour inciter les victimes à exécuter des commandes malveillantes sur des systèmes Windows.
  • La chaîne d’infection détourne des outils Windows légitimes tels que finger.exe et une version renommée de curl.exe, puis déploie IronPython, CastleLoader et CastleRAT avant de charger SloppyRAT par réflexion en mémoire afin de limiter les artefacts forensiques.
  • SloppyRAT utilise plusieurs techniques d’évasion, notamment des chaînes chiffrées par XOR, le déchiffrement à l’exécution de 13 fonctions, du code parasite, des appels système indirects de type Hell’s Gate et l’épinglage d’un certificat à une empreinte SHA-256 codée en dur pour empêcher l’interception TLS.
  • Le malware communique avec son serveur de commande et de contrôle via HTTPS au moyen de messages JSON, chiffre la plupart des données collectées avec RC4 et Base64, et utilise un mécanisme de secours fondé sur une blockchain pour localiser son infrastructure C2.
  • Malgré des défauts de programmation qui suggèrent que le malware est encore perfectionné, ses capacités de reconnaissance, d’exécution à distance, de proxy et de déplacement latéral en font un composant potentiellement utile dans les opérations de rançongiciel.
Le malware SloppyRAT associe des techniques avancées d’évasion à des capacités favorisant les attaques par rançongiciel

Des chercheurs en cybersécurité ont identifié un nouveau cheval de Troie d’accès à distance (RAT) appelé SloppyRAT, qui combine plusieurs techniques de furtivité avec des capacités susceptibles de permettre aux attaquants d’établir un premier point d’appui, de recueillir des informations et de se déplacer au sein des réseaux d’entreprise avant de déployer un rançongiciel.

Zscaler ThreatLabz a identifié le malware en juin 2026, lors de l’analyse d’une campagne d’infection multistade utilisant une technique de type ClickFix pour convaincre les victimes d’exécuter des commandes malveillantes. Les chercheurs ont relevé plusieurs erreurs de programmation indiquant que SloppyRAT est encore en développement, mais ses capacités actuelles comprennent déjà la reconnaissance, l’exécution de commandes à distance, le proxy réseau et le déplacement latéral.

SloppyRAT combine du code chiffré, des appels système Windows indirects, l’épinglage de certificats et un mécanisme de secours fondé sur une blockchain pour localiser son infrastructure de commande et de contrôle. Ces fonctions offrent aux attaquants plusieurs niveaux de protection contre la détection et la perturbation.

Une campagne ClickFix construit la chaîne d’infection

L’attaque commence par un leurre d’ingénierie sociale destiné à convaincre les victimes d’exécuter une commande sur leurs systèmes Windows. Cette commande détourne l’utilitaire Windows légitime finger.exe afin de récupérer un script batch depuis un domaine contrôlé par les attaquants.

Le protocole Finger fonctionne normalement sur le port TCP 79. Comme il est peu utilisé légitimement dans la plupart des environnements professionnels, les équipes de sécurité peuvent réduire leur exposition en bloquant le trafic sortant sur le port 79 et en limitant les accès inutiles à finger.exe.

Le script téléchargé copie l’utilitaire Windows légitime curl.exe dans le répertoire AppData de l’utilisateur, puis le renomme avec un nom de fichier numérique se terminant par .com. Il télécharge ensuite un paquet IronPython hébergé sur GitHub en faisant passer l’archive pour un fichier PDF.

IronPython exécute une étape Python compressée et encodée en Base64, qui télécharge CastleLoader et CastleRAT depuis un autre domaine contrôlé par les attaquants. Ceux-ci déploient ensuite un interpréteur Python supplémentaire et exécutent un script appelé config.py, hébergé via Azure Blob Storage.

Ce script télécharge la DLL SloppyRAT ainsi que hostfxr.dll avant de charger le malware directement en mémoire par réflexion. En réduisant la nécessité d’écrire la charge utile principale sur le disque, cette méthode peut limiter les artefacts forensiques et compliquer les investigations traditionnelles fondées sur les fichiers. Les chercheurs ont observé que le chargeur utilisait une chaîne User-Agent s’identifiant comme DLLMemLoader/1.0.

La chaîne d’infection offre aux défenseurs plusieurs occasions de détecter l’activité avant que SloppyRAT n’établisse toutes ses capacités. L’utilisation inhabituelle de finger.exe, les connexions sortantes vers le port TCP 79, les copies renommées de curl.exe dans AppData, les téléchargements inattendus depuis GitHub ou Azure Blob Storage et la chaîne User-Agent DLLMemLoader/1.0 peuvent être analysés ensemble comme des indicateurs liés plutôt que comme des événements isolés.

Le malware utilise plusieurs techniques d’évasion

SloppyRAT intègre plusieurs mécanismes conçus pour compliquer l’analyse et la surveillance de sécurité. Il dissimule les chaînes à l’aide d’un chiffrement XOR et utilise le déchiffrement du code à l’exécution pour protéger 13 fonctions importantes.

Le malware insère également du code parasite et emploie une approche de type Hell’s Gate pour appeler directement les appels système Windows. Ces techniques peuvent aider le malware à échapper aux produits de sécurité qui reposent largement sur la surveillance ou l’interception des interfaces de programmation d’applications Windows couramment utilisées.

SloppyRAT communique avec son serveur de commande et de contrôle via HTTPS au moyen de messages JSON. Il met également en œuvre l’épinglage de certificats en comparant le certificat du serveur à une empreinte SHA-256 codée en dur. Si le certificat ne correspond pas à la valeur attendue, SloppyRAT interrompt la connexion.

Ce comportement peut perturber les outils de sécurité qui tentent d’inspecter le trafic réseau chiffré au moyen d’une configuration TLS de type homme du milieu.

SloppyRAT collecte des informations sur l’hôte

Le malware utilise une clé API codée en dur pour s’authentifier auprès de son infrastructure de commande et de contrôle. Une fois connecté, il peut transmettre des informations sur l’ordinateur infecté, les produits de sécurité installés, les résultats des commandes et les erreurs opérationnelles.

Selon Zscaler, une grande partie des informations collectées est chiffrée avec RC4 avant d’être encodée en Base64. Cette combinaison permet aux attaquants de maintenir leurs communications tout en ajoutant un niveau supplémentaire d’obfuscation aux données échangées avec les systèmes compromis.

Les chercheurs ont également identifié des défauts de programmation dans SloppyRAT, ce qui laisse penser que ses développeurs continuent de perfectionner le malware. Ces faiblesses n’ont toutefois pas empêché la version actuelle de fournir des capacités susceptibles de soutenir une intrusion plus large.

La combinaison de l’accès initial, de la reconnaissance, de l’exécution à distance et du déplacement latéral fait de SloppyRAT un composant potentiellement utile dans les opérations de rançongiciel. La poursuite de son développement pourrait accroître la menace à mesure que les attaquants perfectionnent ses capacités d’évasion et de contrôle du réseau.

Source : CoinTrust