En enquêtant sur certains des serveurs de noms de moindre importance qu'APT28/Sofacy utilise régulièrement pour héberger son infrastructure, Cylance a découvert une autre campagne prolongée qui semblait viser exclusivement des entreprises et des particuliers japonais et qui a débuté vers août 2016. Le style d'enregistrement ultérieur était étrangement proche de domaines APT28 précédemment enregistrés ; cependant, le maliciel utilisé dans les attaques ne semblait pas du tout correspondre. Au cours de notre enquête, le JPCERT a publié cette analyse de l'une des backdoors du groupe. Cylance suit ce groupe de menace en interne sous le nom de « Snake Wine ». Le groupe Snake Wine s'est révélé hautement adaptable et a continué d'adopter de nouvelles tactiques afin d'établir des points d'ancrage au sein des environnements de ses victimes. L'intérêt exclusif pour le gouvernement, l'éducation et le commerce japonais se poursuivra probablement à l'avenir, le groupe ne faisant que commencer à bâtir et à exploiter son infrastructure d'attaque actuelle.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).