Ferocious Kitten est un groupe APT actif contre des personnes persanophones depuis 2015 et qui semble basé en Iran. Bien qu'il soit actif sur une longue période, le groupe a surtout opéré sous les radars jusqu'à ce qu'un document leurre soit téléversé sur VirusTotal et porté à la connaissance du public par des chercheurs sur Twitter. Par la suite, l'un de ses implants a été analysé par une entreprise de renseignement chinoise. Kaspersky a ensuite approfondi certaines des conclusions sur le groupe et fourni des éclairages sur des variantes supplémentaires. Le logiciel malveillant déposé à partir du document susmentionné est baptisé MarkiRAT et sert à enregistrer les frappes au clavier et le contenu du presse-papiers, à offrir des capacités de téléchargement et de téléversement de fichiers, ainsi que la possibilité d'exécuter des commandes arbitraires sur la machine des victimes. Kaspersky a pu retracer l'implant jusqu'en 2015 au moins, ainsi que des variantes destinées à détourner l'exécution des applications Telegram et Chrome comme méthode de persistance. Fait intéressant, certaines des TTP employées par cet acteur malveillant rappellent celles d'autres groupes opérant dans le domaine de la surveillance des dissidents. Par exemple, il a utilisé les mêmes domaines C2 dans ses implants pendant des années, ce qui a été observé dans l'activité de Domestic Kitten. Dans le même esprit, la technique de détournement de l'exécution de Telegram observée dans cette campagne de Ferocious Kitten a également été observée chez Rampant Kitten, comme l'a rapporté Check Point.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).