Skip to content

Incidents attribués à :

HAFNIUM

HAFNIUM cible principalement des entités aux États-Unis dans un certain nombre de secteurs d'activité, notamment des chercheurs en maladies infectieuses, des cabinets d'avocats, des établissements d'enseignement supérieur, des sous-traitants de la défense, des groupes de réflexion sur les politiques publiques, et

HAFNIUM cible principalement des entités aux États-Unis dans un certain nombre de secteurs d'activité, notamment des chercheurs en maladies infectieuses, des cabinets d'avocats, des établissements d'enseignement supérieur, des sous-traitants de la défense, des groupes de réflexion sur les politiques publiques et des ONG. Le Microsoft Threat Intelligence Center (MSTIC) attribue cette campagne avec un haut niveau de confiance à HAFNIUM, un groupe évalué comme parrainé par l'État et opérant depuis la Chine, sur la base de la victimologie, des tactiques et des procédures observées. HAFNIUM a par le passé compromis des victimes en exploitant des vulnérabilités sur des serveurs exposés à Internet, et a utilisé des frameworks open source légitimes, comme Covenant, pour la commande et le contrôle. Une fois l'accès à un réseau victime obtenu, HAFNIUM exfiltre généralement les données vers des sites de partage de fichiers comme MEGA. Dans des campagnes sans rapport avec ces vulnérabilités, Microsoft a observé HAFNIUM interagir avec des tenants Office 365 de victimes. Bien qu'ils échouent souvent à compromettre les comptes clients, cette activité de reconnaissance aide l'adversaire à identifier davantage de détails sur les environnements de ses cibles. HAFNIUM opère principalement depuis des serveurs privés virtuels (VPS) loués aux États-Unis.

Also known as

ATK233, G0125, Operation Exchange Marauder, Red Dev 13, Silk Typhoon, MURKY PANDA, timmy.

References


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).