COBALT KATANA est actif depuis au moins mars 2018 et concentre nombre de ses opérations sur des organisations basées au Koweït ou associées à ce pays. Le groupe a ciblé des organisations gouvernementales, logistiques et de transport maritime. Les acteurs de menace obtiennent un accès initial à leurs cibles au moyen du détournement de DNS (DNS hijacking), de compromissions web stratégiques avec authentification SMB forcée et d'attaques par force brute de mots de passe. COBALT KATANA exploite une plateforme personnalisée appelée Sakabota Framework, également désignée Sakabota Core, accompagnée d'un ensemble complémentaire de portes dérobées modulaires et d'outils annexes, notamment Gon, Hisoka, Hisoka Netero, Killua, Diezen et Eye. Le groupe a mis en œuvre le tunnelage DNS (DNS tunnelling) dans ses logiciels malveillants et scripts malveillants, et exploite également le web shell HyphenShell pour renforcer l'accès post-intrusion. Les chercheurs du CTU estiment avec un niveau de confiance modéré que COBALT KATANA opère pour le compte de l'Iran, et certains éléments de ses opérations — tels que le chevauchement d'infrastructures, le recours au détournement de DNS, la mise en œuvre de canaux C2 basés sur le DNS dans les logiciels malveillants et les mécanismes de sécurité des web shells — suggèrent des liens avec COBALT GYPSY et COBALT EDGEWATER.
Également connu sous le nom de
Hive0081 (IBM), SectorD01 (NHSC), xHunt campaign (Palo Alto), Hunter Serpens.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).