ExCobalt est un groupe APT actif depuis au moins 2016 et que l'on pense lié au célèbre Cobalt Gang. Le groupe cible principalement des organisations russes dans divers secteurs — notamment la métallurgie, les télécommunications, l'industrie minière, les technologies de l'information, le gouvernement et le développement logiciel — en exploitant des faiblesses de la chaîne d'approvisionnement et des sous-traitants compromis pour obtenir un accès initial. La panoplie d'ExCobalt comprend une porte dérobée personnalisée basée sur Golang, GoRed, qui permet l'exécution de commandes à distance, la collecte d'identifiants et une reconnaissance détaillée des systèmes, tandis que le groupe utilise également des outils éprouvés tels que Spark RAT, Mimikatz et de multiples exploits d'élévation de privilèges sous Linux. Les chercheurs notent qu'ExCobalt fait constamment évoluer ses tactiques et modifie même des utilitaires standard pour contourner les contrôles de sécurité et maintenir un accès persistant, ce qui souligne son engagement dans des opérations sophistiquées de cyberespionnage et de vol de données.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).