Spear‑phishing visant un cabinet d'avocats : HollowFrame et Matryoshka utilisent le DLL side‑loading et un dépôt GitHub comme canal de commandement

Une attaque de spear-phishing visant un cabinet d'avocats déploie HollowFrame et Matryoshka via le DLL side-loading et un canal C2 sur GitHub.

Spear‑phishing visant un cabinet d'avocats : HollowFrame et Matryoshka utilisent le DLL side‑loading et un dépôt GitHub comme canal de commandement
Malware

Image d’illustration générée par IA

Une campagne de spear‑phishing a ciblé un cabinet d'avocats italien non spécifié, en livrant une archive chiffrée contenant un fichier LNK nommé Case Documents. L'exécution du raccourci a déclenché une chaîne PowerShell, ouvrant la voie au loader modulaire HollowFrame, puis, immédiatement après, à la backdoor Matryoshka. L'attaque, détectée le 31 juillet 2026, fait preuve d'un haut niveau de sophistication : les deux étapes malveillantes combinent le side‑loading de DLL, un chiffrement multicouche et, dans l'une des deux variantes de la backdoor, l'utilisation d'un dépôt GitHub privé comme centre de commandement et de contrôle. L'attribution reste inconnue, mais les capacités obtenues permettent de se déplacer latéralement jusqu'à la compromission de l'ensemble du domaine Active Directory.

La chaîne initiale : d'un fichier LNK à une double exécution PowerShell

L'e‑mail initial imitait des communications juridiques et contenait une archive compressée protégée par mot de passe. À l'intérieur, le seul élément visible était le fichier Case Documents.lnk. Un double‑clic a amorcé une séquence malveillante en deux étapes PowerShell : la première exploite le loader HollowFrame ; la seconde, déclenchée par le loader lui‑même, déploie la backdoor Matryoshka. Tous les composants sont natifs Windows et ne nécessitent aucun exploit particulier pour l'exécution initiale, s'appuyant plutôt sur la tromperie de l'utilisateur.

HollowFrame : le loader Go sous l'apparence de python.exe

HollowFrame est un loader modulaire écrit en Go. Il est distribué via une technique de DLL side‑loading : il utilise l'exécutable légitime python.exe (signé et non modifié) en l'accompagnant d'une python311.dll malveillante qui exécute le code du loader au simple lancement de l'interpréteur Python. À l'intérieur de la DLL se trouve un conteneur chiffré : une fois déchiffré, une seconde chaîne de side‑loading est activée, cette fois pour charger la backdoor Matryoshka. L'étape suivante fait intervenir une version.dll également malveillante, qui charge en mémoire la charge finale en Rust.

Le choix d'utiliser Python ajoute une couche de légitimité : le processus python.exe est signé, couramment employé et rarement bloqué dans les environnements d'entreprise. Le chiffrement par conteneurs séparés rend en outre plus difficile l'analyse statique et la détection immédiate.

Matryoshka : deux variantes, un seul objectif

La backdoor Matryoshka est développée en Rust et existe en au moins deux variantes distinctes, différant par le canal de commandement et de contrôle utilisé.

La première variante utilise un simple dialogue HTTP vers un serveur C2 distant. La seconde, bien plus inhabituelle, transforme un dépôt GitHub privé en son propre centre opérationnel. Le dépôt incriminé est adioziaete/memio, associé à un compte GitHub créé le 6 janvier 2023 et mis à jour pour la dernière fois le 7 juin 2026. Pour chaque machine infectée, Matryoshka crée un répertoire dédié dans le dépôt et y dépose des fichiers JSON remplissant trois fonctions : le beaconing (pour signaler l'état du système), la réception de commandes et l'envoi des résultats. L'attaquant lit et écrit dans ces répertoires en utilisant l'interface GitHub, dissimulant le trafic parmi les communications normales vers la plateforme.

Les deux variantes partagent les mêmes capacités : exécution de commandes à distance, énumération Active Directory, transfert de fichiers et déploiement d'outils supplémentaires. L'architecture en deux étapes – loader plus backdoor – et le double canal C2 rendent l'ensemble résilient et difficile à éradiquer en bloc.

Ce que risquent le cabinet (et toute entreprise touchée)

Une fois le premier point d'ancrage obtenu, l'attaquant peut :

  • installer des tâches planifiées pour maintenir la persistance ;
  • exécuter des commandes avec les privilèges de la victime et, en cas de succès, élever ses privilèges en désactivant temporairement Microsoft Defender ;
  • collecter des informations sur le domaine Active Directory, cartographier utilisateurs, groupes et permissions ;
  • exfiltrer des documents confidentiels et introduire des charges secondaires, comme des ransomwares ou des outils de déplacement latéral.

La gravité est élevée car la combinaison HollowFrame–Matryoshka offre un accès furtif, modulaire et potentiellement capable de compromettre l'ensemble de l'infrastructure d'entreprise, et pas seulement le seul PC touché par l'e‑mail.

Indicateurs et premières contre‑mesures

À l'heure actuelle, aucune mesure d'atténuation officielle n'a été publiée par les éditeurs concernés. Les investigations ont cependant fourni quelques indicateurs de compromission (IOC) utilisables pour la détection :

  • IP du C2 HTTP : 2.26.252[.]84 et 45.158.196[.]184:8888
  • Dépôt GitHub : adioziaete/memio
  • Combinaisons de side‑loading : présence de python.exe ne provenant pas de chemins standard accompagné d'une python311.dll non signée
  • Exécutions PowerShell suspectes déclenchées par des fichiers LNK
  • Tâches planifiées anormales créées au moment de l'infection
  • Trafic réseau vers des dépôts GitHub non justifié par les activités normales de l'entreprise

Les responsables d'environnements Windows peuvent mettre en place la surveillance de ces indicateurs et vérifier, à l'aide d'outils EDR, la présence des chaînes de side‑loading décrites. Dans le doute, isoler le système et lancer une analyse forensique de l'ensemble du domaine reste la voie la plus sûre.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →