| Titre | “Remcos” malware |
| Numéro de Référence | Numéro de Référence 63311704/26 |
| Date de publication | Date de publication 17 avril 2026 |
| Niveau de Risque | Niveau de Risque Critique |
| Niveau d'Impact | Niveau d'Impact Critique |
“Remcos” est un Remote Access Trojan (RAT) implémentant un backdoor persistant permettant le contrôle distant d’une machine compromis. Il est délivré via des vecteurs d’infection tels que les spams ou les fichiers joints malicieux.
À l’exécution, le loader met en œuvre des techniques d’obfuscation, puis déploie le payload directement en mémoire afin de réduire la surface de détection. Sur le plan opérationnel, “Remcos” exploite des techniques avancées d’injection de code, telles que le process injection et le process hollowing, pour s’insérer dans des processus légitimes et contourner les mécanismes EDR basés sur le comportement. Il assure également sa persistance via différentes méthodes, notamment l’ajout de clés de registre, la création de tâches planifiées ou son installation en tant que service Windows. Par ailleurs, des techniques d’évasion comme la désactivation de l’UAC (User Account Control), l’anti-debugging et l’anti-VM sont intégrées afin de compliquer davantage l’analyse et la détection.
L’infrastructure de commande repose sur un serveur C2 centralisé. Les communications sont chiffrées (RC4 ou AES) et transitent via TCP. Pour rester discret et résilient, le malware peut utiliser des services DDNS, des ports non standards ou des techniques de tunneling afin d’échapper à la détection par les systèmes de sécurité (IDS/IPS).
“Remcos” dispose de nombreuses capacités malveillantes : enregistrement des frappes (keylogging), captures d’écran, enregistrement audio via le microphone, vol d’identifiants et exfiltration de données. Il permet aussi d’exécuter des commandes à distance, de déployer d’autres charges malveillantes et de se propager au sein d’un réseau compromis.
Le maCERT recommande d’intégrer les indicateurs de compromission (IOCs) ci- dessous au niveau des moyens de détection et d’alerter le maCERT en cas de détection d’une activité relative à ce malware.
Hashs :
|
IP:
|
Domains:
|
Pour signaler tout contenu numérique criminel, incluant atteinte à la sécurité des individus et des groupes, louanges ou incitations au terrorisme, et atteinte aux droits et libertés des enfants, utilisez la plateforme suivante : www.e-blagh.ma
DGSSI2026 All rights reserved