Skip to content

Incidents attribués à :

Earth Freybug

Earth Freybug, identifié comme un sous-ensemble d'APT41, est un groupe cybercriminel actif depuis au moins 2012, menant des activités d'espionnage et à motivation financière dans divers secteurs à travers le monde.

Earth Freybug, identifié comme un sous-ensemble d'APT41, est un groupe cybercriminel actif depuis au moins 2012, menant des activités d'espionnage et à motivation financière dans divers secteurs à travers le monde. Les tactiques, techniques et procédures (TTP) employées dans cette campagne sont similaires à celles d'une campagne (Operation CuckooBees) décrite dans un article publié par Cybereason. Le groupe utilise une panoplie d'outils variée, comprenant des LOLBins et des logiciels malveillants sur mesure, pour mener des attaques de cyberespionnage sophistiquées. Les tactiques récentes du groupe incluent le détournement de DLL et le désaccrochage d'API (API unhooking) via un logiciel malveillant récemment découvert, baptisé UNAPIMON, qui empêche la surveillance des processus enfants. Cette technique a été observée dans un processus vmtoolsd.exe créant des tâches distantes pour déployer des fichiers batch malveillants à des fins de reconnaissance et d'accès par porte dérobée. La simplicité d'UNAPIMON et son recours à Microsoft Detours pour l'évasion défensive mettent en lumière l'évolution des méthodes du groupe ainsi que la nécessité de mesures de sécurité vigilantes, telles que la restriction des privilèges d'administration et le respect du principe du moindre privilège. La persistance et la créativité d'Earth Freybug dans le perfectionnement de ses techniques soulignent la menace continue qu'il représente et l'importance de pratiques de cybersécurité proactives.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).