Un fichier qui s'appelle FACTURA.rar, dans une boîte mail professionnelle. Dedans, un JavaScript de 3.76 MB déguisé en facture, qui droppe un exécutable en douce. 6 détections sur 70 sur VirusTotal. On a décidé de regarder ce qu'il y avait dedans.
Le fichier s'appelle FACTURA.rar, mais c'est du JS. Le JS s'appelle FACTURA.JS, mais ça ressemble à une facture. Double masquerade : on imite une archive légitime, on imite un document financier. Le truc qui devrait faire tilt, c'est que personne n'a commandé cette "facture".
| Type | Valeur |
|---|---|
| Conteneur | FACTURA.rar, une fausse archive (contenu JS) |
| Payload JS | FACTURA.JS |
| SHA-256 | 0cafadc02a99c7a02224e48cd79ac46fdc44344fea60044897942e6d621f0ad1 |
| MD5 | 5a702be98a5b6e5c0235fee478d61b90 |
| MD5 | 7675b38aabebc8427171447edd484b5b |
| SHA-1 | 145c72f8acdcd366869f955dffd000d3bc146b6e |
| SHA-1 | ce36a5844f916c7f198b7ea15aee09be5c5e4e5f |
| Dropped EXE | %USERPROFILE%\Libraries\SWOSCDKBXQLKEJUG.exe (499 KB, PE32) |
| Dropped TTF | C:\Users\Public\Libraries\SWOSCDKBXQLKEJUG.ttf |
| Type | Valeur |
|---|---|
| URL | http://luajit.org/ |
| Domain | luajit.org · bitop.luajit.org · coco.luajit.org |
| IP | 163.172.177.144, hébergé chez OVH à Paris, France |
FACTURA.rar en pièce jointe, avec une double masquerade RAR et facture.
WSH invoque le JS → tentative de drop de l'EXE et du TTF.
EDR intercepte la menace avant exécution. Aucune persistance établie.
VirusTotal (6/70), Filescan.io (Confirmed), MITRE ATT&CK, extraction IOCs.
Signalement envoyé aux mainteneurs du projet. En attente de réponse.
Bloquer les IOCs réseau (IP + domaines). Ajouter les hashes à la liste noire EDR. Restreindre wscript.exe et cscript.exe pour les utilisateurs standards via GPO.
Vérifier la présence de SWOSCDKBXQLKEJUG.exe et du TTF sur le poste. Auditer les connexions vers 163.172.177.144. Analyser les tâches planifiées pour toute persistance.
Former les utilisateurs à ne jamais ouvrir d'archives .rar reçues par email, surtout non sollicitées. Afficher les extensions de fichiers pour repérer le .js une fois l'archive extraite. Règles YARA sur les patterns d'obfuscation détectés.