Skip to content

Incidents attribués à :

COBALT JUNO

COBALT JUNO opère depuis au moins 2013 et s'est concentré sur des cibles situées au Moyen-Orient, notamment en Iran, en Jordanie, en Égypte et au Liban.

COBALT JUNO opère depuis au moins 2013 et s'est concentré sur des cibles situées au Moyen-Orient, notamment en Iran, en Jordanie, en Égypte et au Liban. Les familles de logiciels espions personnalisés de COBALT JUNO, SABER1 et SABER2, comprennent des fonctionnalités de surveillance et se font passer pour des utilitaires logiciels légitimes tels qu'Adobe Updater, StickyNote et ASKDownloader. Les chercheurs du CTU estiment avec un niveau de confiance modéré que COBALT JUNO a exploité le logiciel espion Android ZooPark depuis au moins la mi-2015. ZooPark a été publiquement exposé en 2018, à la fois dans des rapports d'éditeurs et dans une fuite très médiatisée de données de serveurs C2. COBALT JUNO est lié à une entreprise de sécurité privée en Iran et sous-traite certains aspects du développement de ses outils à des développeurs de logiciels commerciaux. Les chercheurs du CTU ont observé le groupe utiliser des compromissions web stratégiques pour diffuser des logiciels malveillants. La découverte par les chercheurs du CTU de nouveaux domaines C2 en 2019 suggère que le groupe mène toujours activement des opérations.

Également connu sous le nom de

APT-C-38 (QiAnXin), SABER LION, TG-2884 (SCWX CTU).

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).