PlushDaemon est un groupe APT aligné sur la Chine qui a mené des opérations de cyberespionnage contre des cibles en Chine, à Taïwan, à Hong Kong, en Corée du Sud, aux États-Unis et en Nouvelle-Zélande. Il a exécuté une attaque de la chaîne d'approvisionnement contre le fournisseur de VPN sud-coréen IPany, en compromettant son installateur pour déployer la porte dérobée SlowStepper, qui dispose d'une boîte à outils de plus de 30 composants. PlushDaemon obtient principalement un accès initial en détournant les mises à jour légitimes d'applications chinoises et a également exploité des vulnérabilités de serveurs web légitimes. Par ailleurs, il a utilisé l'utilitaire en ligne de commande de Visual Studio regcap.exe pour charger en parallèle (side-load) une DLL malveillante nommée lregdll.dll.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).