GrayCharlie est un acteur de la menace qui compromet des sites WordPress pour y injecter du JavaScript malveillant, redirigeant les visiteurs vers des charges utiles du RAT NetSupport via de fausses pages de mise à jour de navigateur ou des mécanismes ClickFix. Insikt Group a identifié une vaste infrastructure liée à GrayCharlie, principalement associée à MivoCloud et HZ Hosting Ltd., comprenant des serveurs de commande et de contrôle ainsi qu'une infrastructure de préparation. Le groupe emploie deux chaînes d'attaque principales pour diffuser le RAT NetSupport, en recourant à la fois aux fausses mises à jour et aux techniques ClickFix. GrayCharlie cible des organisations dans le monde entier, avec un intérêt particulier pour les États-Unis, et fait preuve d'un comportement persistant dans ses opérations depuis son émergence en 2023.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).