Skip to content

Incidents attribués à :

Red Menshen

Depuis 2021, Red Menshen, un acteur de la menace basé en Chine, a été observé ciblant des opérateurs de télécommunications à travers le Moyen-Orient et l'Asie, ainsi que des entités des secteurs gouvernemental, éducatif et logistique.

Depuis 2021, Red Menshen, un acteur de la menace basé en Chine, a été observé ciblant des opérateurs de télécommunications à travers le Moyen-Orient et l'Asie, ainsi que des entités des secteurs gouvernemental, éducatif et logistique au moyen d'une porte dérobée personnalisée appelée BPFDoor. Cet acteur de la menace utilise une variété d'outils lors de sa phase de post-exploitation. Cela inclut des variantes personnalisées de l'outil partagé Mangzamel (y compris des variantes en Golang), des variantes personnalisées de Gh0st, ainsi que des outils open source comme Mimikatz et Metasploit pour faciliter ses mouvements latéraux à travers les systèmes Windows. Par ailleurs, il a été observé envoyant des commandes aux victimes de BPFDoor via des serveurs privés virtuels (VPS) hébergés chez un fournisseur bien connu, ces VPS étant à leur tour administrés via des routeurs compromis basés à Taïwan, que l'acteur de la menace utilise comme tunnels VPN. La majeure partie de l'activité de Red Menshen qui a été observée s'est déroulée du lundi au vendredi (aucune n'ayant été observée le week-end), la plupart des communications ayant lieu entre 01:00 et 10:00 UTC. Ce schéma suggère une fenêtre d'activité constante de 8 à 9 heures pour l'acteur de la menace, qui correspond avec une probabilité réaliste à des heures de travail locales.

Also known as

Red Dev 18, Earth Bluecrow.

References


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).