MUMMY SPIDER est une entité criminelle liée au développement central du logiciel malveillant le plus communément connu sous le nom d'Emotet ou Geodo. Observé pour la première fois à la mi-2014, ce logiciel malveillant partageait du code avec le cheval de Troie bancaire Bugat (alias Feodo). Cependant, MUMMY SPIDER a rapidement développé les capacités du logiciel malveillant pour y inclure un échange de clés RSA pour les communications de commande et de contrôle (C2) ainsi qu'une architecture modulaire. MUMMY SPIDER ne suit pas les schémas comportementaux criminels habituels. En particulier, MUMMY SPIDER mène généralement des attaques pendant quelques mois avant de cesser ses opérations pour une période comprise entre trois et 12 mois, avant de revenir avec une nouvelle variante ou version. Après une interruption de 10 mois, MUMMY SPIDER a remis Emotet en activité en décembre 2016, mais la dernière variante ne déploie pas de module de cheval de Troie bancaire avec injections web ; elle agit actuellement comme un « chargeur » qui distribue d'autres ensembles de logiciels malveillants. Les principaux modules effectuent de la reconnaissance sur les machines des victimes, déposent des outils gratuits pour la collecte d'identifiants depuis les navigateurs web et les clients de messagerie, ainsi qu'un module de spam pour l'auto-propagation. Le logiciel malveillant émet également des commandes pour télécharger et exécuter d'autres familles de logiciels malveillants comme les chevaux de Troie bancaires Dridex et Qakbot. MUMMY SPIDER a fait la promotion d'Emotet sur des forums clandestins jusqu'en 2015, date à laquelle il est devenu privé. Il est donc hautement probable qu'Emotet soit exploité
Également connu sous le nom de
TA542, GOLD CRESTWOOD.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).