Nous avons mene une investigation forensique complete sur les artefacts numeriques transmis par Forela Ltd a la suite d'un acces non autorise constate sur votre forum interne phpBB. Le verdict est sans equivoque : la compromission est totale et confirmee.
Un sous-traitant externe present dans vos locaux, disposant d'un acces au Wi-Fi invite de votre organisation, a deliberement et methodiquement vole les identifiants de votre administrateur systeme via une attaque XSS stockee, puis utilise ces identifiants pour extraire l'integralite de votre base de donnees interne. L'attaque s'est deroulee en deux temps sur une periode de trente-six heures : le 25 avril 2023, injection d'un piege numerique dans le forum ; le 26 avril 2023, utilisation des identifiants captures pour exfiltrer la totalite des donnees.
Date/heure de decouverte : 17 mai 2026
Decouvert par : Equipe IT interne de Forela Ltd
Mode de decouverte : Analyse des journaux d'acces et base de donnees phpBB suite a comportements suspects
Un sous-traitant externe present dans les locaux de Forela Ltd le 25 avril 2023 a exploite l'acces au Wi-Fi invite pour penetrer le forum interne phpBB. Il a cree deux comptes (apoole et apoole1), injecte un payload JavaScript malveillant dans un post du forum, capture les credentials de l'administrateur lorsque celui-ci a consulte le post, puis utilise ces credentials le lendemain pour se connecter avec les droits les plus eleves et exfiltrer l'integralite de la base de donnees.
| Machine | Role | Statut | Sources analysees |
|---|---|---|---|
10.10.0.27 |
Serveur forum phpBB interne | Compromis | access.log (journaux HTTP), phpbb.sqlite3 (base de donnees complete) |
10.255.254.2 |
Poste administrateur (victime XSS) | Suspect | Logs d'acces - adresse IP source du declenchement du payload |
10.10.0.11 |
Controleur de domaine Active Directory | A auditer | Credentials exposes - audit AD obligatoire (hors perimetre artefacts fournis) |
10.10.0.78 |
Machine attaquant (Wi-Fi invite) | Source attaque | Toutes les requetes malveillantes emises depuis cette adresse |
La timeline suivante reconstitue le cheminement de l'attaquant depuis la premiere connexion au forum jusqu'a l'exfiltration des donnees. Toutes les heures sont en UTC sauf indication contraire. Duree totale de l'operation : 36 heures. Duree de la session d'exfiltration : 8 minutes 26 secondes.
GET / HTTP/1.1 depuis 10.10.0.78. Le sous-traitant, connecte au Wi-Fi invite Forela, explore le forum interne phpBB. T1590POST /ucp.php?mode=register. Premier compte operationnel cree depuis 10.10.0.78. T1136.001phpbb_users. T1136.001http://10.10.0.78/update.php - serveur C2 heberge sur la machine de l'attaquant. A l'ouverture du post par un administrateur, le script s'execute dans le navigateur de la victime et transmet automatiquement les credentials. T1059.007 T118910.255.254.2) consulte le topic - GET /viewtopic.php?f=2&t=2. Le payload JavaScript se declenche et envoie les credentials au serveur C2. T1204.001 T1056.003 T1539LOG_ADMIN_AUTH_SUCCESS - connexion reussie depuis 10.10.0.78 avec les credentials administrateur. L'attaquant utilise les identifiants captures la veille pour s'authentifier avec les droits les plus eleves. T1078phpbb_log id=62 - LOG_USERS_ADDED : le compte apoole est ajoute au groupe Administrators. Creation d'une porte derobee persistante. T1098rokx/dborldap et modification de auth_method = db_or_ldap - creation d'un pont entre le forum et l'Active Directory. Meme si le mot de passe admin est change, l'attaquant peut se reconnecter via LDAP. T1505 T1556phpbb_log id=63 - LOG_DB_BACKUP : generation du backup backup_1682506471_dcsr71p7fyijoyq8.sql.gz cote serveur. Preparation de l'exfiltration. T1005backup_1682506471_dcsr71p7fyijoyq8.sql.gz - 34707 bytes, HTTP 200. L'integralite de la base de donnees phpBB (52 comptes, configuration LDAP, credentials Active Directory en clair) est exfiltree. T1041 T1567apoole/Administrators et l'extension LDAP reste active. T1070.004Chaque artefact reference ci-dessous est consigne avec son hash SHA-256 dans le document Chaine de Controle ODN-2026-002-CDC-v1.0. Les empreintes ont ete verifiees a reception par Odonia Cyber le 2026-05-17 et correspondent exactement aux valeurs transmises par Forela Ltd.
EV-001 - access.log
Critique
10.10.0.27 - Serveur forum phpBB compromis43ca54b7fce36f772d8e0705625b2f54eaf91a3d32e71d342b1c4af7a16ce577EV-002 - phpbb.sqlite3
Critique
10.10.0.27 - Serveur forum phpBB compromisec7579dbe5435f1972a44d462a8dd0b76db994be4eb5f68b5c3622164418940fEV-003 - incident.tgz
Haute
10.10.0.27 - Serveur forum phpBB compromis58bf64aeabde58d057ef690c3f41aed48fdcafc3c81e3382df95c34ad1f51a24L'attaquant est un sous-traitant externe de Forela Ltd qui etait physiquement present dans les locaux de l'organisation le 25 avril 2023. Connecte au reseau Wi-Fi invite, il disposait d'une adresse IP interne (10.10.0.78) mais n'aurait pas du avoir acces aux ressources internes, notamment au forum phpBB.
Les TTPs identifies - creation de multiples comptes, injection XSS stockee, hebergement d'un serveur C2 local, utilisation differee des credentials (22 heures apres le vol), creation de persistance avant exfiltration - suggerent un attaquant de niveau intermediaire, maitrise du fonctionnement des forums phpBB et des attaques XSS stockees.
Patient zero identifie : compte apoole1 (user_id=52) / IP 10.10.0.78. L'identite du sous-traitant est potentiellement traçable via les logs d'acces Wi-Fi invite et les registres de visites.
| Tactique | Technique | Evidence |
|---|---|---|
| Reconnaissance | Gather Victim Network Information T1590 | EV-001 - GET / depuis 10.10.0.78 le 25/04 11:07:39 |
| Persistance (pre-attaque) | Create Account: Local Account T1136.001 | EV-002 - phpbb_users id=51 (apoole), id=52 (apoole1) |
| Execution | Command and Scripting: JavaScript T1059.007 | EV-002 - phpbb_posts post_id=9, payload JS vers http://10.10.0.78/update.php |
| Initial Access | Drive-by Compromise T1189 | EV-001 - GET /viewtopic.php par 10.255.254.2 le 25/04 12:17:48 |
| Execution (victime) | User Execution: Malicious Link T1204.001 | EV-001 - double declenchement : 12:17:48 et 13:29:09 |
| Credential Access | Input Capture: Web Portal Capture T1056.003 | EV-002 - payload XSS vol de session/credentials |
| Credential Access | Steal Web Session Cookie T1539 | EV-002 - session token transmis au C2 |
| Initial Access (J+1) | Valid Accounts T1078 | EV-002 - LOG_ADMIN_AUTH_SUCCESS le 26/04 10:53:12 depuis 10.10.0.78 |
| Privilege Escalation | Account Manipulation T1098 | EV-002 - phpbb_log id=62, apoole ajoute au groupe Administrators |
| Persistance (post-compromise) | Server Software Component T1505 | EV-002 - activation extension rokx/dborldap |
| Credential Access | Modify Authentication Process T1556 | EV-002 - auth_method = db_or_ldap |
| Collection | Data from Local System T1005 | EV-002 - phpbb_log id=63, generation backup 26/04 10:54:31 |
| Exfiltration | Exfiltration Over C2 Channel T1041 / Web Service T1567 | EV-001 - GET backup...sql.gz HTTP 200, 34707 bytes, 26/04 11:01:38 |
| Defense Evasion | Indicator Removal T1070.004 | EV-001 - deconnexion propre 26/04 11:01:52 |
| Type | Valeur | Role | Confiance | Action |
|---|---|---|---|---|
| IP attaquant | 10.10.0.78 | Toutes les actions malveillantes emises depuis cette adresse (Wi-Fi invite) | Confirmee | Surveiller / archiver logs Wi-Fi |
| URL C2 | http://10.10.0.78/update.php | Serveur de collecte des credentials voles - credential stealer | Confirmee | IOC reseau prioritaire - bloquer |
| Credential compromis | phpbb-admin / [credential LDAP confidentiel] | Compte LDAP de service - CN=phpbb-admin,OU=Service,OU=Forela,DC=forela,DC=local | Confirmee | Rotation IMMEDIATE Active Directory |
| Compte attaquant (1) | apoole (user_id=51) | Compte forum eleve Administrators - porte derobee active | Confirmee | Supprimer de tous les systemes |
| Compte attaquant (2) | apoole1 (user_id=52) | Compte forum - reconnaissance et depot du payload | Confirmee | Supprimer de tous les systemes |
| Post malveillant | post_id=9 "Hello Everyone" | Contient le payload JavaScript de vol de session | Confirmee | Supprimer (forum offline) |
| Extension malveillante | rokx/dborldap | Pont d'authentification phpBB vers Active Directory | Confirmee | Desinstaller - ne pas restaurer |
| Config modifiee | auth_method = db_or_ldap | Modification permettant authentification LDAP - chemin de retour attaquant | Confirmee | Reinitialiser a "db" uniquement |
| IP admin legitime | 10.255.254.2 | Poste administrateur ayant recu le payload XSS | Info | Conserver pour correlation |
| IP DC Active Directory | 10.10.0.11 | Controleur de domaine Forela - expose par les credentials voles | Haute | Audit AD obligatoire |
La remediation suit les 4 phases NIST : Containment → Eradication → Recovery → Lessons Learned.
CN=phpbb-admin,OU=Service,OU=Forela,DC=forela,DC=local et reinitialiser son mot de passe avec un mot de passe fort genere aleatoirement (minimum 20 caracteres). Ne pas reutiliser une variante du mot de passe compromis.rokx/dborldap. Si une integration LDAP est necessaire, la reconfigurer depuis zero avec un compte de service dedie a privileges minimaux.| Phase | Action | Responsable | Delai |
|---|---|---|---|
| Containment | Isolation reseau du serveur forum | DSI Forela | Immediat - 1h |
| Containment | Rotation mot de passe LDAP phpbb-admin | Admin Active Directory | Immediat - 2h |
| Containment | Revocation comptes apoole et apoole1 | Admin AD + DSI | 24h |
| Containment | Notification RGPD autorite de controle | Direction + Juridique | 72h (delai legal) |
| Eradication | Reinitialisation mots de passe 52 utilisateurs + notification individuelle | DSI + Communication | J+2 |
| Eradication | Audit Active Directory complet | Odonia Cyber / DSI | J+7 |
| Eradication | Depot de plainte aupres des autorites | Direction + Juridique | J+5 |
| Recovery | Reconstruction forum phpBB sur serveur propre | DSI + Dev | J+14 |
| Recovery | Politique securite sous-traitants | Direction + DSI | J+30 |
| Hardening | Deploiement SIEM / journalisation centralisee | DSI | J+60 |
| user_id | Username | Statut | Priorite |
|---|---|---|---|
| 2 | admin | Compte admin phpBB natif - hash bcrypt exfiltre | Critique |
| 48 | phpbb-admin | Compte de service LDAP - mot de passe en clair dans phpbb_config | Critique |
| 50 | rsavage001 | Utilisateur standard - hash bcrypt exfiltre | Haute |
| 51 | apoole | Compte attaquant - eleve Administrators | Supprimer |
| 52 | apoole1 | Compte attaquant - reconnaissance et depot payload | Supprimer |
Note : 52 comptes utilisateurs au total ont vu leurs hashes bcrypt exfiltres. La rotation de l'ensemble de la base est recommandee.
| Categorie | Volume | Contenu | Criticite |
|---|---|---|---|
| Profils utilisateurs | 52 comptes | Usernames, emails, hashes bcrypt, dates d'inscription, adresses IP de connexion | Critique |
| Configuration applicative | 318 lignes phpbb_config | Credentials LDAP en clair (phpbb-admin / [credential LDAP confidentiel]), cles de session, parametres d'authentification | Critique |
| Contenu du forum | 69 tables completes | Posts, topics, messages prives, logs d'audit | Haute |
| Sessions actives | phpbb_sessions | Tokens de session valides au moment du backup | Haute |
| Logs d'audit internes | phpbb_log | Historique complet des actions administrateurs | Moyenne |
| Mecanisme | Localisation | Action requise |
|---|---|---|
Compte apoole dans groupe Administrators | phpbb_groups / phpbb_user_group | Supprimer l'appartenance au groupe + desactiver le compte |
Extension rokx/dborldap activee | phpbb_ext (active = 1) | Desinstaller et supprimer de la liste des extensions autorisees |
| auth_method = db_or_ldap | phpbb_config | Remettre a "db" uniquement ; supprimer la configuration LDAP |
| Mot de passe LDAP en clair | phpbb_config table | Rotation immediate du compte phpbb-admin dans l'Active Directory |
Document de chaine de controle associe : ODN-2026-002-CDC-v1.0
Les empreintes SHA-256 des trois artefacts ont ete verifiees par Odonia Cyber a reception le 2026-05-17 et correspondent exactement aux valeurs transmises par Forela Ltd. Ces empreintes font foi en cas de procedure penale.
| Artefact | SHA-256 | Integrite |
|---|---|---|
access.log | 43ca54b7fce36f772d8e0705625b2f54eaf91a3d32e71d342b1c4af7a16ce577 | Intact |
phpbb.sqlite3 | ec7579dbe5435f1972a44d462a8dd0b76db994be4eb5f68b5c3622164418940f | Intact |
incident.tgz | 58bf64aeabde58d057ef690c3f41aed48fdcafc3c81e3382df95c34ad1f51a24 | Intact |
Contact : odonia.fr - Normandie (Caen / Flers) - ODN-2026-002
Ce rapport a ete etabli par Odonia Cyber sur la base des artefacts transmis par Forela Ltd. Les conclusions sont fondees sur l'analyse des fichiers access.log et phpbb.sqlite3 dont l'integrite cryptographique a ete verifiee. Toute reproduction ou diffusion, meme partielle, est interdite sans l'accord ecrit d'Odonia Cyber.