Cisco Talos a récemment identifié un grand nombre de campagnes de distribution de malwares en cours liées à un acteur malveillant que nous appelons « SWEED », incluant des malwares notables tels que Formbook, Lokibot et Agent Tesla. D'après nos recherches, SWEED — actif depuis au moins 2017 — cible principalement ses victimes à l'aide de stealers et de chevaux de Troie d'accès à distance. SWEED reste constant dans la plupart de ses campagnes dans son utilisation d'e-mails de spear-phishing assortis de pièces jointes malveillantes. Bien que ces campagnes aient comporté une multitude de types de documents malveillants différents, l'acteur tente principalement d'infecter ses victimes avec une version packée d'Agent Tesla — un voleur d'informations présent depuis au moins 2014. La version d'Agent Tesla utilisée par SWEED diffère légèrement de ce que nous avons observé par le passé, tant dans la manière dont elle est packée que dans la façon dont elle infecte le système. Dans cet article, nous passerons en revue chaque campagne que nous parvenons à relier à SWEED et évoquerons certaines des tactiques, techniques et procédures (TTP) de l'acteur.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).