Nous avons observé un groupe APT, que nous appelons APT5, particulièrement focalisé sur les entreprises de télécommunications et de technologie. Plus de la moitié des organisations que nous avons observées comme ciblées ou compromises par APT5 opèrent dans ces secteurs. À plusieurs reprises, APT5 a ciblé des organisations et du personnel basés en Asie du Sud-Est. APT5 est actif depuis au moins 2007. Il semble s'agir d'un grand groupe malveillant constitué de plusieurs sous-groupes, ayant souvent des tactiques et des infrastructures distinctes. APT5 a ciblé ou compromis des organisations dans de multiples industries, mais son attention semble porter sur les entreprises de télécommunications et de technologie, en particulier les informations relatives aux communications par satellite. APT5 a ciblé le réseau d'une entreprise d'électronique qui vend des produits à la fois pour des applications industrielles et militaires. Le groupe a ensuite dérobé des communications relatives à la relation commerciale de l'entreprise avec une armée nationale, notamment des inventaires et des notes concernant des produits spécifiques qu'elle fournissait. Dans un cas survenu fin 2014, APT5 a compromis le réseau d'une entreprise internationale de télécommunications. Le groupe a utilisé un logiciel malveillant doté de capacités d'enregistrement de frappe (keylogging) pour surveiller l'ordinateur d'un cadre chargé de gérer les relations de l'entreprise avec d'autres opérateurs de télécommunications
Également connu sous le nom de
KEYHOLE PANDA, MANGANESE, BRONZE FLEETWOOD, TEMP.Bottle, Mulberry Typhoon, Poisoned Flight, TABCTENG, Backdoor-DPD, COVENANT, CYSERVICE, Bottle, Red Horus, Red Naga, Auriga, ATG48, TG-2754.
Références
- fireeye.com
- fireeye.com
- secureworks.com
- mandiant.com
- query.prod.cms.rt.microsoft.com
- internal-www.fireeye.com
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).