GOLD GARDEN était un groupe cybercriminel à motivation financière qui a créé et exploité le rançongiciel GandCrab de janvier 2018 à mai 2019. GandCrab était exploité sous forme de service de rançongiciel (ransomware-as-a-service), de nombreux affiliés distribuant le malware et partageant les paiements de rançon avec les opérateurs principaux. GOLD GARDEN conservait le contrôle exclusif du développement de GandCrab et de l'infrastructure de commande et de contrôle (C2) associée. Les affiliés individuels, souvent plus d'une douzaine à opérer simultanément, coordonnaient la distribution de GandCrab par le biais de courriels indésirables, de kits d'exploitation web, de botnets de type pay-per-install et d'attaques de type scan-and-exploit. Le 31 mai 2019, les opérateurs ont annoncé avoir cessé leurs activités, sans intention de les reprendre, pour des raisons inconnues. En avril 2019, les opérateurs de GOLD GARDEN ont transféré le code source de GandCrab à GOLD SOUTHFIELD, qui l'a utilisé comme fondement de l'opération de rançongiciel REvil. GOLD SOUTHFIELD exploite un programme d'affiliation similaire, composé en grande partie d'anciens utilisateurs de GandCrab et d'autres groupes recrutés sur des forums clandestins.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).