Narketing163 est un acteur malveillant motivé par l'appât du gain, nommé d'après l'une de ses adresses électroniques fréquemment utilisées (narketing163@gmail.com). Actif depuis au moins juillet 2023, l'acteur mène des campagnes d'hameçonnage à grande échelle distribuant des logiciels malveillants de type voleur d'informations et enregistreur de frappe « sur étagère », déguisés en correspondance commerciale telle que des devis, des bons de commande et des avis de paiement. Les cibles s'étendent sur plusieurs pays, dont la Russie, la Biélorussie, le Kazakhstan, l'Azerbaïdjan, l'Arménie, la Turquie, les États-Unis, l'Allemagne, le Royaume-Uni, l'Inde et d'autres, dans des secteurs incluant le commerce électronique, le commerce de détail, la chimie, la construction, la santé, l'assurance et l'alimentation. L'acteur diffuse les logiciels malveillants via des pièces jointes d'hameçonnage ciblé (archives compressées) déployant RedLine Stealer, Agent Tesla, FormBook et Snake Keylogger contre des systèmes Windows. L'exfiltration est réalisée via des serveurs de messagerie Roundcube contrôlés par l'acteur. Les courriels sont envoyés en russe, en azerbaïdjanais, en turc et en anglais, avec des adresses IP d'expéditeur changeantes et l'utilisation d'outils d'anonymisation tels que des VPN et des proxys.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).