Skip to content

Incidents attribués à :

RedDelta

Groupe d'activité de la menace probablement parrainé par l'État chinois, RedDelta cible des organisations en Europe et en Asie du Sud-Est à l'aide d'une variante personnalisée de la porte dérobée PlugX.

Groupe d'activité de la menace probablement parrainé par l'État chinois, RedDelta cible des organisations en Europe et en Asie du Sud-Est à l'aide d'une variante personnalisée de la porte dérobée PlugX. Depuis au moins 2019, RedDelta a été constamment actif en Asie du Sud-Est, en particulier au Myanmar et au Vietnam, mais a également régulièrement adapté son ciblage en réponse aux événements géopolitiques mondiaux. Cela s'est historiquement manifesté par le ciblage du Vatican et d'autres organisations catholiques par le groupe en amont des pourparlers de 2021 entre des responsables du Parti communiste chinois (PCC) et du Vatican, ainsi que tout au long de l'année 2022 par le glissement du groupe vers un ciblage accru d'entités gouvernementales et diplomatiques européennes après l'invasion de l'Ukraine par la Russie.

Au cours de la période de trois mois allant de septembre à novembre 2022, RedDelta a régulièrement utilisé une chaîne d'infection employant des fichiers de raccourci malveillants (LNK), qui déclenchent une chaîne d'exécution par détournement de l'ordre de recherche des bibliothèques de liens dynamiques (DLL) afin de charger des versions de PlugX constamment mises à jour. Tout au long de cette période, le groupe a employé à plusieurs reprises des documents leurres spécifiques à la politique gouvernementale et migratoire en Europe. Il est à noter que nous avons identifié un département gouvernemental européen axé sur le commerce communiquant avec l'infrastructure de commande et de contrôle (C2) de RedDelta début août 2022. Cette activité a débuté le jour même où un échantillon de PlugX de RedDelta utilisant cette infrastructure C2 et présentant un document leurre sur le thème du commerce de l'UE a fait surface dans des dépôts de logiciels malveillants publics. Nous avons également identifié d'autres entités probablement victimes au Myanmar et au Vietnam communiquant régulièrement avec l'infrastructure C2 de RedDelta.

RedDelta recoupe étroitement les rapports publics du secteur sous les alias BRONZE PRESIDENT, Mustang Panda, TA416, Red Lich et HoneyMyte.

References


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).