BRONZE STARLIGHT est actif depuis la mi-2021 et cible des organisations à l'échelle mondiale dans un large éventail de secteurs d'activité. Le groupe tire parti de HUI Loader pour charger des charges utiles Cobalt Strike et PlugX à des fins de commande et de contrôle. Les chercheurs de la CTU ont observé BRONZE STARLIGHT déployer des rançongiciels sur des réseaux compromis dans le cadre de stratagèmes de rançongiciel de type name-and-shame, et publier les noms des victimes sur des sites de fuite. Les chercheurs de la CTU estiment avec un niveau de confiance modéré que BRONZE STARLIGHT est situé en Chine, sur la base des techniques observées, notamment l'utilisation de HUI Loader et de PlugX, qui sont associées à l'activité de groupes de menace basés en Chine. Il est plausible que BRONZE STARLIGHT déploie des rançongiciels comme écran de fumée plutôt qu'à des fins lucratives, avec pour motivation sous-jacente le vol de propriété intellectuelle ou la conduite d'opérations d'espionnage.
Également connu sous le nom de
SLIME34, DEV-0401, Cinnamon Tempest, Emperor Dragonfly, HighGround.
Références
- i.blackhat.com
- microsoft.com
- microsoft.com
- sentinelone.com
- twitter.com
- blog.sygnia.co
- sentinelone.com
- microsoft.com
- secureworks.com
- attack.mitre.org
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).