Skip to content

Incidents attribués à :

Nazar

Cet acteur a été identifié par Juan Andres Guerrero-Saade à partir du groupe SIG37 tel que publié dans la fuite « Lost in Translation » des ShadowBrokers.

Cet acteur a été identifié par Juan Andres Guerrero-Saade à partir du groupe SIG37 tel que publié dans la fuite « Lost in Translation » des ShadowBrokers. La première observation connue pourrait remonter jusqu'à 2008, avec un centre d'activité confirmé autour de 2010-2013. Le nom de l'acteur dérive d'un fragment de chaîne de débogage PDB : « khzer ». La victimologie indique un ciblage de l'Iran, évalué avec un faible degré de confiance d'après les lieux de soumission des fichiers sur VirusTotal. Nazar emploie une trousse d'outils modulaire dans laquelle un dropper principal enregistre silencieusement plusieurs DLL en tant que contrôles OLE dans le registre Windows. Les fonctionnalités comprennent l'enregistrement des frappes, la capture du son et de l'écran, ainsi que la capture du trafic à l'aide de la bibliothèque MicroOlap Packet Sniffer.

Également connu sous le nom de

SIG37.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).