Longhorn est actif depuis au moins 2011. Il a utilisé toute une gamme de chevaux de Troie de type porte dérobée, ainsi que des vulnérabilités zero-day, pour compromettre ses cibles. Longhorn a infiltré des gouvernements et des organisations opérant à l'international, ainsi que des cibles dans les secteurs de la finance, des télécommunications, de l'énergie, de l'aérospatiale, des technologies de l'information, de l'éducation et des ressources naturelles. Toutes les organisations visées présenteraient un intérêt pour un attaquant étatique. Longhorn a infecté 40 cibles dans au moins 16 pays au Moyen-Orient, en Europe, en Asie et en Afrique. À une occasion, un ordinateur aux États-Unis a été compromis mais, à la suite de l'infection, un désinstallateur a été lancé en quelques heures, ce qui peut indiquer que cette victime a été infectée de manière involontaire. Selon le cfr, cet acteur de la menace compromet des gouvernements, des organisations internationales, des institutions académiques et les secteurs de la finance, des télécommunications, de l'énergie, de l'aérospatiale, des technologies de l'information et des ressources naturelles à des fins d'espionnage. Certains des outils utilisés par cet acteur de la menace ont été divulgués par Wikileaks sous le nom de « Vault 7 ».
Également connu sous le nom de
Lamberts, the Lamberts, APT-C-39, PLATINUM TERMINAL.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).