Skip to content

Incidents attribués à :

BRONZE SPIRAL

En décembre 2020, l'éditeur de logiciels de gestion informatique SolarWinds a annoncé qu'un acteur de la menace non identifié avait exploité une vulnérabilité de son logiciel Orion Platform pour déployer un web shell baptisé SUPERNOVA.

En décembre 2020, l'éditeur de logiciels de gestion informatique SolarWinds a annoncé qu'un acteur de la menace non identifié avait exploité une vulnérabilité de son logiciel Orion Platform pour déployer un web shell baptisé SUPERNOVA. Les chercheurs de la CTU suivent les opérateurs du web shell SUPERNOVA sous le nom de BRONZE SPIRAL et estiment avec un faible niveau de confiance que le groupe est d'origine chinoise. SUPERNOVA a vraisemblablement été déployé via l'exploitation de CVE-2020-10148, et les chercheurs de la CTU ont observé des commandes de reconnaissance post-exploitation environ 30 minutes avant le déploiement du web shell. Cela pourrait indiquer que l'acteur de la menace menait une activité de balayage et d'exploitation puis triait les victimes présentant un intérêt particulier, avant de déployer SUPERNOVA et de tenter d'extraire des identifiants et de se déplacer latéralement.

BRONZE SPIRAL a été associé à de précédentes intrusions impliquant le ciblage de serveurs ManageEngine, le maintien d'un accès à long terme pour récolter périodiquement des identifiants et exfiltrer des données, ainsi que de l'espionnage ou du vol de propriété intellectuelle. Le groupe de menace fait un usage intensif des outils système natifs et des techniques « living off the land ».

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).