Mocha Manakin est un acteur de la menace qui emploie la technique du paste and run (copier-coller et exécuter) pour l'accès initial, incitant les utilisateurs à exécuter des scripts qui téléchargent diverses charges utiles, notamment LummaC2, HijackLoader et Vidar. Cet acteur se distingue par l'utilisation d'une porte dérobée sur mesure basée sur NodeJS nommée NodeInitRAT, qui facilite les activités de persistance et de reconnaissance tout en communiquant avec des serveurs contrôlés par l'adversaire via HTTP. Mocha Manakin a été associé au rançongiciel Interlock et, bien qu'aucune activité directe de rançongiciel n'ait été observée, il existe une confiance modérée que toute activité non neutralisée puisse aboutir à de tels résultats. L'efficacité des leurres de type paste and run, distribués par des méthodes comme le hameçonnage et les injections dans le navigateur web, a contribué à l'élargissement de la portée et de l'ampleur de cet acteur.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).