SHADOW-VOID-042 est un ensemble d'intrusion provisoire suivi par Trend Micro, actif en octobre-novembre 2025, qui mène des campagnes de spear-phishing contre les secteurs de l'énergie, de la défense, de la pharmacie, de la cybersécurité et d'autres, en recourant à des leurres tels que des plaintes RH, des enquêtes de recherche et de fausses mises à jour de sécurité Trend Micro incitant à corriger le navigateur. Les attaques emploient des loaders multi-étapes : un shellcode génère des identifiants propres à la machine pour des requêtes C2 « get_module_hello » qui récupèrent un Stage 2 chiffré (SystemProcessHost.exe) avec des tâches planifiées pour la persistance, suivi d'un Stage 3 qui récupère des charges utiles supplémentaires via du hachage d'API et des tentatives répétées sur des C2 codés en dur. L'infrastructure recoupe celle de Void Rabisu (ROMCOM/Storm-0978), mais sans déploiement confirmé de ROMCOM ni focalisation sur l'Ukraine, ce qui justifie un suivi distinct.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).