Larva-26002 cible des serveurs MS-SQL mal gérés, exploitant des vulnérabilités telles que les attaques par force brute et par dictionnaire. L'acteur a distribué les rançongiciels Trigona et Mimic, utilisant le Bulk Copy Program pour l'exploitation et installant des outils d'accès à distance tels qu'AnyDesk et Teramind. Lors de leurs attaques, ils déploient également des logiciels malveillants de type scanner, notamment ICE Cloud Client écrit en Go et un scanner basé sur Rust. Après avoir compromis les systèmes, ils exécutent des commandes pour recueillir des informations sur l'environnement infecté.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).