|8 min de lecture|Yvann Lièvre

VEIL#DROP : un loader PowerShell caché derrière des pages Blogger

VEIL#DROP livre PureLogs en mémoire via un faux PDF JavaScript et des pages Blogspot de confiance. Voici la chaîne, les LOLBins de repli et la détection Sigma.

SigmaInfostealerLOLBinsDétectionPowerShell

La campagne VEIL#DROP, documentée par Securonix début juillet 2026, illustre une tendance devenue centrale chez les acteurs de la menace : l'abus d'infrastructure cloud de confiance pour héberger des charges malveillantes. Ici, ce sont les pages Blogspot de Google, plateforme Blogger, qui servent de relais de distribution. L'objectif est simple : faire passer le trafic malveillant pour du trafic web légitime et échapper aux contrôles de sécurité fondés sur la réputation des domaines. Un flux vers blogspot.com n'éveille aucun soupçon.

Cette chaîne, entièrement conçue pour l'exécution en mémoire, aboutit au déploiement du voleur PureLogs. Elle est représentative de ce que subissent aujourd'hui les postes bureautiques : pas de binaire malveillant écrit sur le disque au départ, seulement des scripts et des binaires système légitimes détournés.

La chaîne d'infection, étape par étape

Tout commence par un fichier JavaScript au nom trompeur, se faisant passer pour un document, du type transcript.pdf.js. La double extension masque la vraie nature du fichier : l'utilisateur croit ouvrir un PDF, il lance un script. Ce script s'exécute via l'hôte de script Windows, Windows Script Host, technique T1059.007 (JavaScript), et lance PowerShell avec les contournements de stratégie d'exécution activés, T1059.001.

PowerShell récupère alors les étapes suivantes depuis des pages Blogspot contrôlées par l'attaquant, abusant de l'infrastructure de confiance de Google, technique T1102 (Web Service). La charge initiale hébergée sur Blogspot télécharge un document leurre pour ne pas éveiller les soupçons, efface les traces d'exécution, termine certains processus, et déchiffre un contenu embarqué à l'aide d'une routine XOR personnalisée. L'ensemble vise à ne laisser aucun artefact persistant sur le disque.

Le repli sur les LOLBins signés Microsoft

L'aspect le plus instructif pour la détection est le comportement de repli. Si l'exécution directe en mémoire est bloquée, VEIL#DROP se rabat sur des binaires signés Microsoft pour lancer le malware selon la technique du living off the land. Les binaires utilisés incluent RegSvcs, InstallUtil, MSBuild et aspnet_compiler, tous référencés sous T1218 (System Binary Proxy Execution). Ces exécutables légitimes, présents sur tout poste Windows disposant du framework .NET, sont détournés pour exécuter du code arbitraire.

Ce repli est une aubaine pour le défenseur, car il crée un point de détection stable. Ces binaires n'ont aucune raison légitime d'être lancés depuis un processus PowerShell issu d'un script utilisateur, ni de charger du code depuis un chemin temporaire.

title: LOLBin .NET lance depuis PowerShell (repli type VEIL#DROP)
id: 6d3f1a82-4b09-4e57-8c2a-1f7e0b5d9c34
status: experimental
description: >
  Detecte RegSvcs, InstallUtil, MSBuild ou aspnet_compiler lance par PowerShell,
  schema de repli living off the land observe dans VEIL#DROP.
references:
  - https://www.securonix.com/blog/veildrop-blogspot-hosted-powershell-loader/
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    ParentImage|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
      - '\wscript.exe'
      - '\cscript.exe'
    Image|endswith:
      - '\RegSvcs.exe'
      - '\InstallUtil.exe'
      - '\MSBuild.exe'
      - '\aspnet_compiler.exe'
  condition: selection
falsepositives:
  - Environnements de developpement .NET, a documenter et exclure precisement
level: high
tags:
  - attack.defense_evasion
  - attack.t1218
  - attack.execution

Détecter le point d'entrée : un script lançant PowerShell

En amont du repli, la chaîne présente un autre signal fort : un fichier de script, wscript ou cscript, qui lance PowerShell. C'est un enchaînement rare dans un usage bureautique légitime et typique des chaînes d'infection par pièce jointe scriptée. Une règle Sigma sur ce schéma, corrélée à une connexion sortante vers blogspot.com depuis le processus PowerShell, fait ressortir précisément l'amorce de VEIL#DROP. La surveillance des connexions PowerShell vers des plateformes d'hébergement gratuit, quand elles ne correspondent à aucun usage métier, est un indicateur comportemental précieux.

Ce que vole PureLogs et pourquoi c'est grave

Une fois actif, le voleur PureLogs collecte les identifiants du navigateur, les cookies, les données de remplissage automatique, les informations de portefeuilles de cryptomonnaie et les détails du système. Le point le plus préoccupant concerne les cookies de session volés : ils permettent de contourner l'authentification multifacteur en détournant des sessions utilisateur actives. Autrement dit, un vol de cookies réussi peut donner un accès à des services protégés par MFA sans jamais avoir à connaître le mot de passe ni le second facteur. Les identifiants dérobés alimentent ensuite les marchés clandestins pour faciliter des intrusions plus larges.

Les mesures qui coupent la chaîne

Plusieurs contrôles réduisent fortement le risque. Associer par défaut les fichiers .js et .vbs à un éditeur de texte plutôt qu'à l'hôte de script Windows neutralise le point d'entrée le plus courant. Restreindre PowerShell aux comptes qui en ont besoin, et activer sa journalisation détaillée, donne la visibilité nécessaire aux règles ci-dessus. Enfin, une politique de contrôle applicatif qui restreint l'exécution des binaires .NET comme MSBuild ou InstallUtil hors des contextes de développement ferme la voie de repli.

Détecter une chaîne qui combine scripts, abus de cloud de confiance et LOLBins demande des règles construites sur les enchaînements comportementaux, pas sur des signatures de fichiers. C'est ce que fournit le feed Sigma ThreatClaw : des règles qui ciblent le contexte d'exécution, du script initial au binaire de repli, testées avant publication pour rester exploitables sur la durée.

Articles liés