Skip to content

Incidents attribués à :

STAC5143

STAC5143 est un groupe de cyberattaquants suivi par Sophos, remarquable pour son utilisation sophistiquée des services légitimes de Microsoft Office 365 afin de mener des campagnes de ransomware et d'extorsion de données.

STAC5143 est un groupe de cyberattaquants suivi par Sophos, remarquable pour son utilisation sophistiquée des services légitimes de Microsoft Office 365 afin de mener des campagnes de ransomware et d'extorsion de données. Contrairement à FIN7, qui cible généralement de grandes organisations via le phishing et des Google Ads malveillantes, STAC5143 se concentre sur des victimes plus petites dans divers secteurs d'activité. Ses opérations débutent par un bombardement d'e-mails (email bombing) des personnes ciblées, suivi de messages Microsoft Teams se faisant passer pour le support technique afin d'initier une session de contrôle d'écran à distance. À l'aide de Microsoft Quick Assist ou du partage d'écran direct via Teams, le groupe déploie des malwares, notamment des fichiers Java Archive (JAR) et des portes dérobées basées sur Python, à partir de magasins de fichiers SharePoint externes. Ce cluster exploite les services légitimes de la plateforme Microsoft Office 365, en utilisant un proxy basé sur Java pour exécuter des commandes PowerShell et télécharger des charges utiles malveillantes. Bien qu'il emploie des outils accessibles publiquement comme RPivot, ses méthodes d'obfuscation et le recours à des DLL chargées par side-loading pour la commande et le contrôle, conjugués au déploiement du ransomware Black Basta dans un cas, indiquent un cyberattaquant sophistiqué et en constante évolution, adaptant des techniques connues à ses objectifs spécifiques.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).