đ Source: The DFI...
đ cyberveille : https://cyberveille.ch/posts/2025-09-30-intrusion-de-2-mois-attribuee-a-lunar-spider-chaine-latrodectus-brute-ratel-cobalt-strike-et-exfiltration-via-rclone/
đ source : https://thedfirreport.com/2025/09/29/from-a-single-click-how-lunar-spider-enabled-a-near-two-month-intrusion/
#Brute_Ratel #Cobalt_Strike #Cyberveille
Intrusion de 2 mois attribuĂ©e Ă LUNAR SPIDER: chaĂźne Latrodectus â Brute Ratel â Cobalt Strike et exfiltration via rclone
Source: The DFIR Report (30 sept. 2025). Contexte: incident survenu en mai 2024, dĂ©marrĂ© par lâexĂ©cution dâun JavaScript Latrodectus 1.3 dĂ©guisĂ© en formulaire fiscal Wâ9, menant au dĂ©ploiement de Brute Ratel puis Cobalt Strike, et Ă une prĂ©sence quasi continue durant prĂšs de deux mois. âą ChaĂźne dâintrusion: un JS fortement obfusquĂ© tĂ©lĂ©charge un MSI qui lance un DLL Brute Ratel (via rundll32), lequel injecte Latrodectus dans explorer.exe et Ă©tablit des C2 (souvent derriĂšre Cloudflare). Le stealer Latrodectus est rĂ©cupĂ©rĂ©, puis, ~1 h aprĂšs lâaccĂšs initial, dĂ©but de la reconnaissance (ipconfig, systeminfo, nltest, whoami). ~6 h aprĂšs, mise en place dâun BackConnect/VNC opĂ©rationnel pour navigation, dĂ©pĂŽts dâoutils et contrĂŽle Ă distance.