Skip to content

Incidents attribués à :

RTM

Plusieurs groupes ciblent activement et de manière lucrative les entreprises en Russie.

Plusieurs groupes ciblent activement et de manière lucrative les entreprises en Russie. Une tendance que nous avons vue se développer sous nos yeux ces derniers temps est le recours, par ces cybercriminels, à de simples portes dérobées pour prendre pied dans les réseaux de leurs cibles. Une fois cet accès obtenu, une grande partie du travail est effectuée manuellement, en cherchant lentement à comprendre l'architecture du réseau et en déployant des outils sur mesure que les criminels peuvent utiliser pour dérober des fonds à ces entités. Parmi les groupes qui illustrent le mieux ces tendances figurent Buhtrap, Cobalt et Corkow. Le groupe dont il est question dans ce livre blanc s'inscrit dans cette nouvelle tendance. Nous appelons ce nouveau groupe RTM ; il utilise un logiciel malveillant sur mesure, écrit en Delphi, que nous détaillons dans les sections suivantes. La première trace de cet outil dans nos données de télémétrie remonte à fin 2015. Le groupe utilise également plusieurs modules distincts qu'il déploie selon les besoins de ses cibles. Il s'intéresse aux utilisateurs de systèmes bancaires à distance (RBS), principalement en Russie et dans les pays voisins.

Également connu sous le nom de

G0048.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).