HexagonalRodent cible les développeurs Web3 afin de dérober des cryptoactifs, en recourant à des tactiques d'ingénierie sociale telles que de fausses offres d'emploi. Le groupe utilise des logiciels malveillants comme BeaverTail et OtterCookie, deux boîtes à outils basées sur NodeJS, ainsi qu'InvisibleFerret, un RAT basé sur Python, pour mener ses attaques. Ses TTP comprennent l'insertion de portes dérobées dans des tests de compétences via la fonctionnalité tasks.json de VSCode et l'exfiltration opportuniste d'identifiants et de portefeuilles de cryptomonnaies. Le groupe s'est également livré à une attaque de la chaîne d'approvisionnement, compromettant l'extension VSX « fast-draft » pour installer un logiciel malveillant.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).