En 2021, PwC a commencé à suivre une série d'intrusions sous le nom de Red Dev 17, dont l'entreprise estime qu'elles ont très probablement été menées par un acteur de la menace basé en Chine. Son analyse suggère que Red Dev 17 est actif depuis au moins 2017. Les cibles observées de Red Dev 17 se situent principalement en Inde et incluent l'armée indienne, une entreprise technologique multinationale basée en Inde et une société énergétique d'État. PwC estime qu'il est hautement probable que l'acteur de la menace à l'origine des intrusions associées à Red Dev 17 soit également responsable de la campagne connue en sources ouvertes sous le nom d'Operation NightScout. Red Dev 17 est un utilisateur du framework de militarisation de documents 8.t (également connu sous le nom de RoyalRoad) et détourne des utilitaires inoffensifs tels que des binaires de Logitech ou de Windows Defender pour charger en parallèle (sideload) et exécuter des variantes de Chinoxy ou de PoisonIvy sur les systèmes des victimes. PwC a identifié des liens de capacités et d'infrastructure entre Red Dev 17 et l'acteur de la menace qu'elle nomme Red Hariasa (alias FunnyDream APT), ainsi que des recoupements d'infrastructure avec Red Wendigo (alias Icefog, RedFoxtrot) et avec des serveurs C2 de ShadowPad. À ce stade, PwC ne dispose pas de preuves suffisantes pour relier directement Red Dev 17 à l'un de ces acteurs de la menace. Toutefois, elle estime avec une probabilité réaliste que Red Dev 17 opère au sein d'un groupe d'acteurs de la menace partageant outils et infrastructures, ainsi qu'un fort axe de ciblage sur l'Asie du Sud-Est et l'Asie centrale.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).