CL-STA-0048 est un groupe APT soutenu par l'État chinois qui cible des secteurs stratégiques en Asie du Sud, en particulier des entités gouvernementales et de télécommunications, en privilégiant l'espionnage. Le groupe a été lié à des intrusions dans SAP NetWeaver et emploie des techniques telles que le balisage DNS (DNS beaconing) à l'aide de commandes ping et l'exploitation de vulnérabilités non corrigées dans des services comme IIS, Apache Tomcat et MSSQL. Les analystes ont observé son recours à des commandes de reverse shell et à un trafic de commande et de contrôle dirigé vers des adresses IP spécifiques. L'acteur adapte ses méthodes pour échapper à la détection et maintenir un accès persistant à des réseaux de grande valeur.
Également connu sous le nom de
CL STA 0048.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).