REF7707 est une campagne cyber ciblant des entités gouvernementales, en particulier un ministère des Affaires étrangères en Amérique du Sud, recourant à des familles de logiciels malveillants telles que FinalDraft, GuidLoader et PathLoader pour la persistance et les mouvements latéraux. L'acteur de la menace emploie l'API Microsoft Graph pour la communication C2, mêlant le trafic malveillant à une activité légitime afin d'échapper à la détection. Malgré leur sophistication technique, les opérateurs de REF7707 ont fait preuve d'une sécurité opérationnelle médiocre, ce qui a conduit à l'exposition de leur infrastructure et de leurs logiciels malveillants. Leurs tactiques permettent l'extraction de données sensibles, notamment des mots de passe et des informations Active Directory, facilitant des activités d'espionnage continues.
Also known as
CL-STA-0049, Jewelbug.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).