Lancefly cible des organisations gouvernementales, aéronautiques et de télécommunications en Asie du Sud et du Sud-Est. Ils utilisent une porte dérobée sur mesure nommée Merdoor, développée depuis 2018, et emploient diverses tactiques pour obtenir un accès, notamment des e-mails de phishing, le brute-forcing d'identifiants SSH et l'exploitation de vulnérabilités de serveurs. De plus, Lancefly a été observé utilisant une version plus récente du rootkit ZXShell ainsi que des outils tels que PlugX et le RAT ShadowPad, qui sont généralement associés à des groupes APT sinophones.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).