Skip to content

Incidents attribués à :

Shadow-Earth-053

SHADOW-EARTH-053 est un groupe de menace aligné sur la Chine qui exploite des vulnérabilités non corrigées de Microsoft Exchange Server, notamment CVE-2021-26855, pour mener des opérations de cyberespionnage contre des cibles gouvernementales et liées à la défense à travers

SHADOW-EARTH-053 est un groupe de menace aligné sur la Chine qui exploite des vulnérabilités non corrigées de Microsoft Exchange Server, notamment CVE-2021-26855, pour mener des opérations de cyberespionnage contre des cibles gouvernementales et liées à la défense en Asie et en Europe. Le groupe déploie principalement le maliciel ShadowPad, en recourant à des techniques telles que l'extraction d'identifiants (credential dumping), des outils de tunneling et le déplacement latéral via WMIC. Il a également été observé installant des web shells à des fins de persistance et exploitant un outil ExchangeExport sur mesure pour extraire le contenu de boîtes aux lettres de grande valeur. Par ailleurs, des associations à faible niveau de confiance avec Noodle RAT et CVE-2025-55182 ont été relevées dans ses opérations.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).