CL-UNK-1068 est un acteur de menace chinois qui a ciblé des infrastructures critiques en Asie, en privilégiant principalement le cyberespionnage. Il utilise des outils multiplateformes, notamment la porte dérobée Linux Xnote et le web shell GodZilla, pour maintenir une présence persistante et exécuter du vol d'identifiants. Ses TTP incluent le chargement latéral de DLL (DLL side-loading), l'utilisation de logiciels malveillants personnalisés et de scripts batch pour contourner les mesures de sécurité. Le groupe a démontré une capacité d'exfiltration de données depuis des serveurs SQL et a employé des outils tels que DumpIt et Volatility pour l'analyse de la mémoire.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).