Skip to content

Incidents attribués à :

Hive0163

Hive0163 est un groupe de rançongiciels motivé par l'appât du gain, responsable du déploiement du rançongiciel Interlock, qui recourt à l'ingénierie sociale ClickFix pour obtenir un accès initial.

Hive0163 est un groupe de rançongiciels motivé par l'appât du gain, responsable du déploiement du rançongiciel Interlock, qui recourt à l'ingénierie sociale ClickFix pour obtenir un accès initial. Le groupe utilise la porte dérobée PowerShell générée par IA Slopoly pour un accès de commande et de contrôle persistant, laquelle se connecte à l'infrastructure de l'attaquant toutes les 50 secondes et transmet de la télémétrie toutes les 30 secondes. Le groupe s'appuie sur AzCopy pour l'exfiltration massive de données vers le stockage Azure Blob avant d'exécuter le rançongiciel, en employant une chaîne d'attaque en cinq étapes. Ses opérations se caractérisent par le recours à des courtiers d'accès initial et à une variété de portes dérobées sur mesure pour un accès à long terme et l'exfiltration de données.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).