Rapport CTI technique du 3 août 2026
Résumé exécutif
Zscaler ThreatLabz a documenté une campagne d'espionage visant des entités gouvernementales du Moyen-Orient, attribuée avec une confiance modérée à élevée à un acteur lié à l'Asie de l'Est. La chaîne d'infection s'appuie sur un fichier ISO piégé contenant un binaire légitime signé par ASUS, RegSchdTask.exe, détourné pour charger latéralement une DLL malveillante nommée AsTaskSched.dll. Cette DLL, baptisée TELESHIM par les chercheurs, communique avec son infrastructure de commande et de contrôle en abusant de l'API Telegram, une technique qui permet au trafic malveillant de se fondre dans du trafic HTTPS légitime vers un service largement autorisé sur la plupart des passerelles d'entreprise.
L'activité post-compromission observée par Zscaler entre le 7 et le 9 juillet 2026 révèle une chaîne à plusieurs étages : TELESHIM déploie un second mécanisme de sideloading DLL via un binaire renommé GoProAlertService.exe, qui charge un loader réflectif baptisé MIXEDKEY, lequel déchiffre et exécute un implant final, BINDCLOAK, conçu pour la persistance longue durée et l'opération furtive. L'échantillon recourt à un chiffrement par clé environnementale dérivée du numéro de série du volume de la machine cible, une mesure anti-analyse qui rend les échantillons inutilisables hors de l'environnement de la victime. Pour un analyste CTI, cette campagne illustre une évolution notable des TTP d'abus de plateformes de messagerie grand public comme canal C2 furtif contre des cibles à haute valeur géopolitique.
Chronologie
| Date | Événement |
|---|---|
| Début juillet 2026 | Compilation de l'échantillon TELESHIM (DLL C++ 32 bits), confirmée par les métadonnées de compilation les plus récentes observées |
| 7-9 juillet 2026 | Zscaler ThreatLabz observe une activité C2 post-compromission active : reconnaissance système, utilisateur et réseau, livraison de charges utiles de second niveau |
| Fin juillet 2026 | Publication du rapport "Targeted Attack on Government Entities in the Middle East (Part 1)" par Zscaler ThreatLabz |
| 27 juillet 2026 | Reprise de l'analyse par The Hacker News et plusieurs médias spécialisés sous l'angle de l'abus de Telegram comme canal C2 |
Fiche d'acteur / campagne (format fiche CTI)
Acteur non nommé, lié avec confiance modérée à élevée à l'Asie de l'Est | Pas de score CVSS applicable (campagne, pas de CVE isolée) | Cibles : entités gouvernementales du Moyen-Orient
Description technique : la campagne repose sur un mécanisme de living-off-trusted-binaries, où un exécutable légitime et signé numériquement (RegSchdTask.exe, signé ASUS) est utilisé pour charger une DLL malveillante placée dans le même répertoire. TELESHIM, la DLL de premier niveau, intègre des techniques d'obfuscation avancées : aplatissement du flux de contrôle (control flow flattening), arithmétique booléenne mixte (mixed boolean arithmetic) et prédicats opaques, rendant la rétro-ingénierie statique nettement plus coûteuse. Les commandes C2 transitent par des messages Telegram, analysés côté implant via la bibliothèque open source nlohmann JSON.
Conditions d'exploitation : la campagne suppose une exécution initiale du fichier ISO piégé sur le poste de la victime. Le vecteur de diffusion précis de cet ISO (messagerie, ingénierie sociale, autre) n'est pas détaillé dans les sources publiques consultées à ce jour ; seule la mécanique de sideloading post-exécution est documentée avec certitude.
PoC disponible : sans objet, il s'agit d'une campagne active documentée par télémétrie de recherche, pas d'une vulnérabilité avec preuve de concept publique.
Patch/mitigation : aucun correctif logiciel applicable, la chaîne reposant sur l'abus de binaires légitimes et non sur une vulnérabilité corrigeable. La mitigation repose sur le contrôle applicatif et la détection comportementale (voir checklist).
Diagramme de la chaîne d'attaque

Chronologie reconstruite à partir du rapport Zscaler ThreatLabz "Targeted Attack on Government Entities in the Middle East (Part 1)" et des reprises de The Hacker News et GBHackers.
Analyse technique
Étape 1 : livraison et exécution de l'ISO piégé
La victime exécute un fichier ISO contenant un binaire légitime signé ASUS, RegSchdTask.exe, accompagné d'une DLL malveillante placée dans le même répertoire. Monter un ISO contourne certains contrôles de filtrage appliqués aux archives classiques et évite le marquage Mark-of-the-Web propagé aux fichiers qu'il contient sur certaines configurations.
Étape 2 : sideloading DLL de premier niveau (TELESHIM)
Au lancement de RegSchdTask.exe, l'ordre de résolution des DLL de Windows charge AsTaskSched.dll depuis le répertoire local plutôt que la bibliothèque système attendue. L'exécution démarre ainsi dans le contexte d'un processus de confiance signé, ce qui complique la détection par des outils reposant sur la réputation de l'éditeur.
Étape 3 : établissement du canal C2 via Telegram
TELESHIM initialise une communication avec son opérateur en s'appuyant sur l'API Telegram plutôt que sur une infrastructure C2 dédiée. Les commandes sont transmises sous forme de messages structurés, parsés côté implant avec la bibliothèque nlohmann JSON. Ce choix technique permet au trafic de transiter sur un domaine et un protocole autorisés par défaut dans la grande majorité des politiques de filtrage web d'entreprise.
Étape 4 : second sideloading et chargement réflectif (MIXEDKEY)
Sur instruction du C2, TELESHIM livre des charges utiles supplémentaires qui déclenchent une seconde chaîne de sideloading, cette fois via un binaire renommé GoProAlertService.exe et une DLL pthreadVC2.dll. Cette dernière agit comme loader réflectif, identifié sous le nom MIXEDKEY, dont le rôle est de déchiffrer et charger en mémoire le contenu d'un fichier nommé C99F29AC08454855B3D538960BB2F34F.PCPKEY, dont le nommage imite volontairement les artefacts du Microsoft Platform Crypto Provider pour se fondre dans l'arborescence système.
Étape 5 : déploiement de l'implant final et verrouillage environnemental
Le contenu déchiffré par MIXEDKEY correspond à l'implant final, BINDCLOAK, conçu pour la persistance et l'opération furtive à long terme. La clé de déchiffrement utilisée à chaque étape est dérivée du numéro de série du volume de la machine infectée : un chercheur qui copierait l'échantillon sur un autre système ne pourrait pas reproduire la même clé, ce qui bloque l'analyse dynamique hors environnement de la victime.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Fichier signé abusé | RegSchdTask.exe (signature numérique ASUSTek légitime) |
| DLL malveillante (1er niveau) | AsTaskSched.dll (TELESHIM) |
| Binaire renommé (2e niveau) | GoProAlertService.exe |
| DLL de chargement réflectif | pthreadVC2.dll (MIXEDKEY) |
| Fichier de charge chiffrée | C99F29AC08454855B3D538960BB2F34F.PCPKEY |
| Canal C2 | API Telegram (identifiants de bot non publiés dans les sources consultées) |
| Fenêtre d'activité observée | 7 au 9 juillet 2026 |
Les indicateurs réseau complets (jetons de bot Telegram, hachages SHA-256 des échantillons) n'ont pas été publiés intégralement dans les sources ouvertes disponibles à la date de rédaction.
MITRE ATT&CK
Aucune cartographie ATT&CK officielle n'a été publiée par Zscaler dans les sources consultées. Le tableau suivant reflète une lecture technique construite à partir des éléments confirmés du rapport, pas une attribution vendeur.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Execution / Defense Evasion | Hijack Execution Flow: DLL Side-Loading | T1574.002 | Deux chaînes distinctes de sideloading DLL confirmées (RegSchdTask.exe/AsTaskSched.dll puis GoProAlertService.exe/pthreadVC2.dll) |
| Defense Evasion | Obfuscated Files or Information | T1027 | Aplatissement de flux de contrôle, arithmétique booléenne mixte et prédicats opaques confirmés sur TELESHIM |
| Command and Control | Web Service: Bidirectional Communication | T1102.002 | Utilisation confirmée de l'API Telegram comme canal C2 bidirectionnel |
| Defense Evasion | Deobfuscate/Decode Files or Information | T1140 | MIXEDKEY déchiffre le fichier PCPKEY avant exécution en mémoire |
| Defense Evasion | Execution Guardrails: Environmental Keying | T1480.001 | Clé de déchiffrement dérivée du numéro de série du volume, empêchant l'analyse hors environnement cible |
| Discovery | System, Network and Owner/User Discovery | T1082 / T1016 / T1033 | Activité de reconnaissance confirmée entre le 7 et le 9 juillet 2026 après compromission |
Remédiation : checklist opérationnelle
- Bloquer le montage automatique de fichiers ISO reçus par messagerie ou téléchargement, ou à défaut appliquer des règles AppLocker/WDAC empêchant l'exécution de binaires depuis des volumes montés à partir d'ISO.
- Surveiller et, si le contexte métier le permet, restreindre l'accès sortant vers l'API Telegram (api.telegram.org) depuis les postes de travail des entités gouvernementales et organisations à haute sensibilité, en particulier hors usage applicatif justifié.
- Déployer une détection comportementale ciblant le sideloading DLL : chargement d'une DLL non signée ou récemment déposée par un binaire signé tiers, en particulier pour des binaires ASUS ou autres éditeurs matériel rarement présents en environnement serveur.
- Rechercher dans les journaux de sécurité la présence des noms de fichiers identifiés (RegSchdTask.exe, AsTaskSched.dll, GoProAlertService.exe, pthreadVC2.dll) et de fichiers à extension .PCPKEY non reconnus par l'inventaire logiciel.
- Renforcer la formation des utilisateurs à privilèges et du personnel diplomatique ou gouvernemental sur les risques liés à l'exécution de fichiers ISO reçus par des canaux non vérifiés.
- Intégrer les techniques de verrouillage environnemental (clé dérivée d'identifiants machine) dans les scénarios d'entraînement des équipes de réponse à incident, pour anticiper les limites de l'analyse dynamique classique en sandbox.
Sources
- Targeted Attack on Middle East Govts (Part 1) - Zscaler ThreatLabz
- TELESHIM Abuses Telegram for C2 in Attacks Against Middle East Governments - The Hacker News
- Hackers Hide C2 Traffic Inside Telegram While Targeting Middle East Governments - GBHackers
- New TELESHIM Malware Uses Telegram Bots to Backdoor Middle East Government Systems - Cyberpress
- Targeted Attack on Government Entities in the Middle East | Part 1 - Security Boulevard