HAFNIUM cible principalement des entités aux États-Unis dans un certain nombre de secteurs d'activité, notamment des chercheurs en maladies infectieuses, des cabinets d'avocats, des établissements d'enseignement supérieur, des sous-traitants de la défense, des groupes de réflexion sur les politiques publiques et des ONG. Le Microsoft Threat Intelligence Center (MSTIC) attribue cette campagne avec un haut niveau de confiance à HAFNIUM, un groupe évalué comme parrainé par l'État et opérant depuis la Chine, sur la base de la victimologie, des tactiques et des procédures observées. HAFNIUM a par le passé compromis des victimes en exploitant des vulnérabilités sur des serveurs exposés à Internet, et a utilisé des frameworks open source légitimes, comme Covenant, pour la commande et le contrôle. Une fois l'accès à un réseau victime obtenu, HAFNIUM exfiltre généralement les données vers des sites de partage de fichiers comme MEGA. Dans des campagnes sans rapport avec ces vulnérabilités, Microsoft a observé HAFNIUM interagir avec des tenants Office 365 de victimes. Bien qu'ils échouent souvent à compromettre les comptes clients, cette activité de reconnaissance aide l'adversaire à identifier davantage de détails sur les environnements de ses cibles. HAFNIUM opère principalement depuis des serveurs privés virtuels (VPS) loués aux États-Unis.
Also known as
ATK233, G0125, Operation Exchange Marauder, Red Dev 13, Silk Typhoon, MURKY PANDA, timmy.
References
- attack.mitre.org
- microsoft.com
- volexity.com
- splunk.com
- reddit.com
- blog.rapid7.com
- twitter.com
- fireeye.com
- us-cert.cisa.gov
- discuss.elastic.co
- github.com
- github.com
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).