GOLD CABIN est un groupe cybercriminel à motivation financière qui exploite un service de distribution de logiciels malveillants pour le compte de nombreux clients depuis 2018. GOLD CABIN utilise des documents malveillants, souvent contenus dans des archives protégées par mot de passe, diffusés par courriel pour télécharger et exécuter des charges utiles. Les charges utiles de seconde étape sont le plus souvent Gozi ISFB (Ursnif) ou IcedID (Bokbot), recourant parfois à un logiciel malveillant intermédiaire comme Valak. L'infrastructure de GOLD CABIN repose sur des URL d'apparence artificielle et changeant fréquemment, créées à l'aide d'un algorithme de génération de domaines (DGA). Les URL hébergent un objet PHP qui renvoie le logiciel malveillant sous la forme d'un fichier DLL.
Également connu sous le nom de
Shakthak, TA551, ATK236, G0127, Monster Libra.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).