Les chercheurs de Proofpoint ont détecté des campagnes menées par un acteur relativement récent, suivi en interne sous le nom de TA2101, ciblant des entreprises et organisations allemandes pour diffuser et installer des malwares de type backdoor. L'acteur a lancé ses campagnes en usurpant l'identité du Bundeszentralamt für Steuern, le ministère fédéral allemand des Finances, à l'aide de domaines ressemblants, de formulations et d'éléments de marque volés dans les e-mails. Pour ses campagnes en Allemagne, l'acteur a choisi Cobalt Strike, un outil logiciel sous licence commerciale généralement utilisé pour les tests d'intrusion et qui émule le type de framework de backdoor employé par Metasploit, un outil de test d'intrusion similaire. Les chercheurs de Proofpoint ont également observé cet acteur distribuant le rançongiciel Maze, employant des techniques d'ingénierie sociale semblables à celles qu'il utilise pour Cobalt Strike, tout en ciblant des organisations en Italie et en usurpant l'identité de l'Agenzia Delle Entrate, l'administration fiscale italienne. Nous avons également récemment observé l'acteur ciblant des organisations aux États-Unis à l'aide du cheval de Troie bancaire IcedID, tout en usurpant l'identité de l'United States Postal Service (USPS).
Également connu sous le nom de
Maze Team, TWISTED SPIDER, GOLD VILLAGE, Storm-0216, DEV-0216, UNC2198, TUNNEL SPIDER.
Références
- proofpoint.com
- crowdstrike.com
- adversary.crowdstrike.com
- analyst1.com
- secureworks.com
- secureworks.com
- cysecurity.news
- x.com
- cloud.google.com
- youtu.be
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).