Skip to content

Incidents attribués à :

CL-STA-1009

CL-STA-1009 est un groupe d'activités malveillantes associé à un acteur présumé étatique utilisant la famille de logiciels malveillants Airstalk, qui comprend des variantes PowerShell et .NET.

CL-STA-1009 est un groupe d'activités malveillantes associé à un acteur présumé étatique utilisant la famille de logiciels malveillants Airstalk, qui comprend des variantes PowerShell et .NET. La variante .NET présente un protocole C2 multithread, une gestion des versions et des tâches complexes, et emploie des techniques d'évasion défensive telles que des binaires signés avec un certificat révoqué et la manipulation des horodatages PE. Le logiciel malveillant aurait été utilisé dans des attaques de la chaîne d'approvisionnement, sa chronologie de développement ayant été établie grâce à des horodatages signés. La menace persistante que représente cet acteur est soulignée par la nature adaptative du logiciel malveillant.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).