Début août 2019, Proofpoint a décrit ce qui semblait être une activité soutenue par un État ciblant le secteur des services publics américains à l'aide d'un malware que nous avons baptisé « Lookback ». Entre le 21 et le 29 août 2019, plusieurs e-mails de spear-phishing ont été identifiés ciblant d'autres entreprises américaines du secteur des services publics. Les e-mails de phishing provenaient de ce qui semble être un domaine contrôlé par l'acteur : globalenergycertification[.]net. Ce domaine, à l'instar de ceux utilisés lors de campagnes précédentes, usurpait l'identité d'un organisme de certification lié au secteur des services publics. En l'occurrence, il se faisait passer pour le domaine légitime de Global Energy Certification (« GEC »). Les e-mails comportent un corps de message sur le thème de l'examen GEC et une pièce jointe Microsoft Word malveillante qui utilise des macros pour installer et exécuter LookBack. (Noter la confusion entre Malware, Campagne et Acteur malveillant)
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).