Cet acteur malveillant cible des organisations non gouvernementales à l'aide de leurres sur le thème de la Mongolie à des fins d'espionnage. En avril 2017, CrowdStrike Falcon Intelligence a observé un groupe d'acteurs jusque-là non attribué présentant un lien avec la Chine et ciblant un groupe de réflexion basé aux États-Unis. Une analyse plus poussée a révélé une campagne plus large dotée de tactiques, techniques et procédures (TTP) uniques. Cet adversaire cible des organisations non gouvernementales (ONG) en général, mais utilise des leurres et des thèmes en langue mongole, ce qui suggère que cet acteur se concentre spécifiquement sur la collecte de renseignements concernant la Mongolie. Ces campagnes impliquent l'utilisation de logiciels malveillants partagés comme Poison Ivy ou PlugX. Récemment, Falcon Intelligence a observé une nouvelle activité de MUSTANG PANDA, utilisant une chaîne d'infection unique pour cibler des victimes vraisemblablement basées en Mongolie. Cette activité nouvellement observée fait appel à une série de redirections et à des implémentations sans fichier et malveillantes d'outils légitimes pour accéder aux systèmes ciblés. De plus, les acteurs de MUSTANG PANDA ont réutilisé des domaines légitimes précédemment observés pour héberger des fichiers.
Également connu sous le nom de
BRONZE PRESIDENT, HoneyMyte, Red Lich, TEMP.HEX, BASIN, Earth Preta, TA416, Stately Taurus, LuminousMoth, Polaris, TANTALUM, Twill Typhoon.
Références
- cfr.org
- crowdstrike.com
- go.crowdstrike.com
- secureworks.com
- darkreading.com
- pwc.co.uk
- pwc.co.uk
- services.google.com
- trendmicro.com
- proofpoint.com
- proofpoint.com
- unit42.paloaltonetworks.com
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).