En analysant un incident impliquant un keylogger suspecté, nous avons identifié une bibliothèque malveillante capable d'interagir avec un système de fichiers virtuel, ce qui est généralement le signe d'un acteur APT avancé. Il s'est avéré qu'il s'agissait d'un loader malveillant nommé en interne « Slingshot », composante d'une plateforme d'attaque nouvelle et hautement sophistiquée qui rivalise en complexité avec Project Sauron et Regin. Si, pour la plupart des victimes, le vecteur d'infection de Slingshot demeure inconnu, nous avons pu trouver plusieurs cas où les attaquants ont obtenu un accès à des routeurs MikroTik et y ont placé un composant téléchargé par Winbox Loader, une suite de gestion pour routeurs MikroTik. Cela infectait à son tour l'administrateur du routeur. Nous estimons que cette grappe d'activité a débuté en 2012 au moins et était toujours active au moment de cette analyse (février 2018).
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).