FireEye a observé de multiples intrusions ciblées en Amérique du Nord — principalement au Canada — remontant à 2013 au moins et se poursuivant jusqu'en 2016 au moins, au cours desquelles le ou les attaquants ont compromis des réseaux d'organisations et cherché à monétiser cet accès illicite en exfiltrant des données sensibles et en pratiquant l'extorsion auprès des organisations victimes. Dans certains cas, lorsque la demande d'extorsion n'était pas satisfaite, le ou les attaquants détruisaient les systèmes Windows de production en supprimant des fichiers critiques du système d'exploitation, puis en éteignant les systèmes touchés. Sur la base de TTP quasi identiques employées par le ou les attaquants au fil de ces intrusions ciblées, nous estimons que ces ensembles d'activités sont liés à un acteur ou groupe unique, jusqu'alors inconnu, que nous avons baptisé FIN10.
Également connu sous le nom de
G0051.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).