FIN11 est un groupe de criminalité financière bien établi qui a récemment recentré ses opérations sur le rançongiciel et l'extorsion. Le groupe est actif depuis 2017 et a été suivi sous le nom d'UNC902, puis sous celui de TEMP.Warlok. À certains égards, FIN11 rappelle APT1 ; il se distingue non pas par sa sophistication, mais par le volume considérable de son activité. (FireEye) Mandiant est également intervenu sur de nombreuses intrusions de FIN11, mais nous n'avons observé le groupe monétiser son accès avec succès que dans de rares cas. Cela pourrait suggérer que les acteurs ratissent large lors de leurs opérations d'hameçonnage, puis choisissent les victimes à exploiter davantage en fonction de caractéristiques telles que le secteur, la géolocalisation ou la posture de sécurité perçue. Récemment, FIN11 a déployé le rançongiciel CLOP et menacé de publier les données exfiltrées afin de contraindre les victimes à payer les rançons exigées. L'évolution des méthodes de monétisation du groupe — des logiciels malveillants de point de vente (POS) en 2018, au rançongiciel en 2019, puis à l'extorsion hybride en 2020 — s'inscrit dans une tendance plus large où les acteurs criminels se concentrent de plus en plus sur le déploiement de rançongiciels post-compromission et l'extorsion par vol de données. Fait notable, FIN11 englobe un sous-ensemble de l'activité que les chercheurs en sécurité appellent TA505, Graceful Spider, Gold Evergreen, mais nous n'attribuons pas les premières opérations de TA505 à FIN11 et déconseillons d'utiliser ces noms de manière interchangeable. L'attribution de l'activité historique de TA505 comme de l'activité plus récente de FIN11 est compliquée par le recours des acteurs à des prestataires de services criminels. Comme la plupart des acteurs à motivation financière, FIN11 n'opère pas en vase clos. Nous pensons que le groupe a eu recours à des services proposant l'enregistrement anonyme de domaines, l'hébergement bulletproof, des certificats de signature de code, ainsi que des logiciels malveillants privés ou semi-privés. L'externalisation de ces tâches auprès de ces prestataires de services criminels permet vraisemblablement à FIN11 d'accroître l'ampleur et la sophistication de ses opérations.
Également connu sous le nom de
TEMP.Warlock, UNC902, Lace Tempest, DEV-0950, TA505.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).