FalkonC2 devient incroyablement furtif

Le 01 juin 2026

Par Tammy Harper, chercheuse principale en renseignement sur les menaces

Si vous n'avez pas encore vu FalkonC2 apparaître dans vos flux d'actualités, il est temps de vous y intéresser. Il ne s'agit pas d'une simple réutilisation de logiciel libre ; c'est un framework C2 commercial hautement personnalisé, entièrement réécrit en C++ et MASM64.

Les développeurs ont conçu ce système avec deux objectifs principaux : réduire au maximum la taille des modules et garantir leur exécution intégrale en mémoire, sans jamais accéder au disque. Ils ciblent activement les environnements d'entreprise, et les techniques d'évasion qu'ils mettent en œuvre méritent assurément un examen approfondi.

Les mentions de FalkonC2 augmentent sur Flare depuis quelques semaines.

Intelligence des acteurs menaçants

Suivez les nouveaux cadres C2 avant qu'ils n'atteignent votre environnement.

Flare surveille les forums, les marchés et les communautés de cybercriminalité où des outils comme FalkonC2 sont vendus, discutés et distribués, permettant ainsi à votre équipe d'être alertée rapidement des menaces.

Surveillance en temps réel des marchés clandestins
Détection des identifiants volés dans les journaux des voleurs

La menace principale : Rotemelli1 contre Rotemelli2

Le framework repose sur deux stubs distincts et allégés (DLL, EXE ou shellcode brut) qui abandonnent complètement les bibliothèques d'exécution standard pour rester discrets.

  • Rotemelli1 (Grand public) : Ce logiciel malveillant ne pèse que 24 à 27 Ko. Il cible les terminaux grand public, utilise 15 serveurs C2 partagés et change de domaine chaque semaine pour contourner les blocages liés à la réputation. (Selon certaines rumeurs, les développeurs l’abandonneraient progressivement pour se concentrer pleinement sur les cibles professionnelles.)
  • Rotemelli2 (Enterprise) : C’est la version la plus dangereuse. Il s’agit d’un stub de 23 à 35 Ko conçu spécifiquement pour contourner les agents EDR et XDR d’entreprise. Il se propage à travers 17 serveurs C2 privés, les domaines étant entièrement effacés et réinitialisés toutes les 72 heures afin de rendre le suivi réseau impossible.

Pour les communications, il ne se limite pas au trafic web standard. Il alterne entre HTTP/HTTPS (utilisant un chiffrement personnalisé combinant MM4 sur l'hôte et ChaCha20 sur le serveur), le tunneling DNS, et recourt même aux balises ICMP sur les serveurs plus anciens (comme les environnements antérieurs à 2016).

Fonctionnalités exploitables et démonstrations en direct : en examinant les dernières données de télémétrie de la plateforme (en particulier celles capturées lors des démos 285 et 286), quelques modules se distinguent comme étant de véritables casse-têtes pour les défenseurs :

1. La chaîne ScreenConnect

In Démo 285Nous obtenons ainsi une vue claire de leur principal mécanisme d'exécution sur un serveur Windows 11 Entreprise protégé par Microsoft Defender. Les acteurs déposent un message légitime Écran ConnectWiseConnect insérez l'instance dans l'environnement, renommez le binaire client pour masquer son identité et lancez-le silencieusement.

Démo 285

FalkonC2 utilise un mécanisme intégré de « chargeur RMM sans hôte » qui contourne des outils comme ScreenConnect, Datto et SimpleHelp. Cela leur permet de contourner la détection de Windows Defender, de déposer leurs fichiers mémoire furtifs et d'élever rapidement leurs privilèges à ceux de NT AUTHORITY\SYSTEM sans alerter l'utilisateur.

2. Aveugler les intervenants avec le perturbateur d'écran bleu

Si vous voulez voir à quel point ce framework devient agressif une fois qu'il dispose d'un accès d'administrateur de domaine, Démo 286 met en avant son module spécialisé « BSOD Screen Disrupter ».

Démo 286

Lors d'une session HVNC (Hidden Virtual Network Computing), si un analyste ou un système automatisé commence à suivre les mouvements de l'opérateur, le logiciel malveillant exploite une vulnérabilité native du noyau Ring0. Ceci provoque un écran bleu de la mort ou brouille complètement l'affichage en mode utilisateur. De fait, les équipes d'intervention et les outils de surveillance de la machine locale sont aveugles, ce qui permet à l'opérateur de mener à bien sa mission ou d'effacer ses traces sans être observé.

3. Profilage des cibles financières

FalkonC2 ne se contente pas de rechercher des fichiers au hasard ; il traque l'argent. Les stubs analysent spécifiquement l'environnement du poste de travail pour vérifier la présence d'installations de QuickBooks d'Intuit et Comptabilité Sage 50 données, en priorisant celles-ci pour une exfiltration rapide et automatisée.

Empreinte mondiale de la cible (Fuite de données télémétriques du tableau de bord)

Un examen plus approfondi du portail CDN Tor privé du développeur révèle un tableau de bord en temps réel qui suit les compromissions actives dans plusieurs régions. Les données télémétriques confirment des infections réussies et en cours, contournant les principaux systèmes de défense en temps réel.

Comme indiqué ci-dessus, le système gère activement les accès privilégiés au sein des réseaux d'entreprise à forte valeur ajoutée à l'échelle mondiale, en mettant explicitement en évidence les contournements réussis par rapport aux systèmes entièrement mis à jour. Microsoft Defender pour Endpoint Des installations ainsi que plusieurs plateformes EDR non répertoriées. Les cibles couvrent des infrastructures critiques à travers le monde. États-Unis, Australie, Pays-Bas et Pologne, avec des journaux horodatés montrant une augmentation massive des accès actifs et non limités au cours des dernières 48 à 72 heures.

Recommandations pour les équipes de sécurité

Étant donné que FalkonC2 se concentre sur l'exécution en mémoire et l'exploitation d'outils légitimes, les méthodes de détection traditionnelles basées sur les signatures ont peu de chances de le détecter. Voici des mesures pratiques que les équipes de sécurité peuvent prendre pour réduire leur exposition :

Surveiller et limiter l'utilisation des outils RMM

La chaîne d'exécution principale de FalkonC2 exploite des outils de gestion à distance légitimes tels que ScreenConnect, Datto et SimpleHelp. Les équipes de sécurité peuvent auditer les outils RMM autorisés dans leur environnement et signaler tout binaire RMM renommé ou non signé apparaissant sur les terminaux, afin de mieux détecter cette technique d'accès initiale. L'ajout à la liste blanche des installations RMM approuvées par hachage et la mise en place d'alertes en cas d'anomalie constituent l'une des détections les plus précieuses.

Détection des schémas de réseau anormaux

L'utilisation par ce cadre du tunneling DNS, des balises ICMP sur les systèmes existants et de la rotation des domaines toutes les 72 heures offre des possibilités de détection au niveau du réseau. Les équipes de sécurité peuvent notamment rechercher :

  • Volumes inhabituellement élevés de requêtes DNS vers des domaines nouvellement enregistrés ou ayant une faible réputation
  • Modèles de trafic ICMP incohérents avec le comportement normal du réseau, en particulier sur les serveurs plus anciens
  • Connexions HTTP/HTTPS à des domaines de moins de 72 heures sans historique organisationnel antérieur

Renforcer la protection contre les charges utiles ne contenant que de la mémoire

Sans empreinte disque et sans dépendance à la bibliothèque CRT, l'analyse de fichiers ne détecte pas les stubs Rotemelli2. Les équipes de sécurité peuvent activer l'analyse de l'intégrité de la mémoire, la protection des identifiants et les règles de détection comportementale axées sur les schémas d'injection de processus anormaux pour une approche plus efficace de la détection des menaces sans fichier. Il est également pertinent de tester la surveillance des processus chargeant des DLL non signées de moins de 35 Ko et initiant des connexions sortantes.

Protéger les cibles des logiciels financiers

FalkonC2 profile spécifiquement les points d'accès des installations QuickBooks et Sage50. Les équipes de sécurité peuvent ainsi renforcer la surveillance de ces applications : les alertes en cas d'accès massif aux bases de données comptables ou d'activité d'exportation inhabituelle permettent de détecter rapidement toute exfiltration de données.

Plan pour des tactiques d'aveuglement des intervenants

Le module BSOD Disrupter est conçu pour provoquer des plantages ou des brouillages d'écran lors des investigations. Les équipes de sécurité peuvent ainsi garantir l'envoi en temps réel des données de télémétrie forensique vers un emplacement centralisé externe (SIEM, console cloud EDR), évitant ainsi qu'une interruption locale ne compromette la piste d'investigation. Si un terminal affiche un écran bleu de manière inattendue pendant une investigation, il est judicieux de considérer cet incident comme une potentielle contre-attaque plutôt que comme un plantage classique.

Surveillance des vols d'identifiants et de jetons

FalkonC2 intègre des fonctionnalités natives de protection contre le vol de jetons Chrome. Les équipes de sécurité peuvent imposer des jetons de session à durée de vie limitée, mettre en œuvre des politiques d'accès conditionnel réévaluant la sécurité de l'appareil en cours de session et surveiller les accès massifs aux cookies ou aux jetons dans les gestionnaires d'identifiants du navigateur.

FalkonC2 vaut le détour

FalkonC2 représente précisément le type de menace qui inquiète les équipes de sécurité des entreprises : conçu spécifiquement pour les environnements professionnels, activement maintenu par des développeurs qui comprennent parfaitement les besoins des solutions EDR, et déjà déployé en production contre des cibles réelles. La combinaison de stubs de moins de 35 Ko en mémoire, d'une utilisation abusive légitime d'outils RMM et de tactiques de contre-IR comme le BSOD Disrupter en fait bien plus qu'une simple annonce de framework C2 sur un forum du dark web. Il s'agit d'une suite d'outils mature, à vocation commerciale, qui devient de plus en plus furtive à chaque nouvelle version. Nous continuerons de suivre l'évolution du développement et de l'infrastructure de FalkonC2, notamment si les développeurs décident d'abandonner les cibles grand public pour se concentrer exclusivement sur le marché des entreprises. 

Intelligence des acteurs menaçants

Suivez les nouveaux cadres C2 avant qu'ils n'atteignent votre environnement.

Flare surveille les forums, les marchés et les communautés de cybercriminalité où des outils comme FalkonC2 sont vendus, discutés et distribués, permettant ainsi à votre équipe d'être alertée rapidement des menaces.

Surveillance en temps réel des marchés clandestins
Détection des identifiants volés dans les journaux des voleurs
Partager l'article

Publications connexes

Tout voir
07.13.2026

Disparités en matière d'arrestation et de condamnation des auteurs de menaces russophones

07.09.2026

La succession Tudou : comment trois plateformes se sont partagé un marché des garanties de 12 milliards de dollars

07.08.2026

Surveillance des cyberattaques directement liées au conflit militaire américano-israélo-iranien