Les chercheurs de Proofpoint ont identifié une campagne APT ciblée qui a utilisé des documents RTF malveillants pour diffuser des malwares sur mesure à des victimes peu méfiantes. Nous avons baptisé cette campagne « Operation LagTime IT » d'après les entités ciblées et les domaines distinctifs enregistrés sur l'infrastructure IP de C&C. À partir du début de 2019, ces acteurs malveillants ont ciblé plusieurs agences gouvernementales en Asie de l'Est supervisant les technologies de l'information de l'État, les affaires intérieures, les affaires étrangères, le développement économique et les processus politiques. Nous avons déterminé que le vecteur d'infection observé dans cette campagne était le spear-phishing, les e-mails provenant à la fois de comptes de messagerie gratuits et de comptes utilisateurs compromis. Les attaquants se sont appuyés sur l'exploit Microsoft Equation Editor CVE-2018-0798 pour diffuser un malware sur mesure que les chercheurs de Proofpoint ont baptisé Cotx RAT. De plus, ce groupe APT utilise des charges utiles Poison Ivy qui partagent une infrastructure de commande et de contrôle (C&C) commune avec les campagnes Cotx nouvellement identifiées. Sur la base des recoupements d'infrastructure, des techniques post-exploitation et des TTP historiques utilisés dans cette opération, les analystes de Proofpoint attribuent cette activité au groupe APT chinois suivi en interne sous le nom de TA428. Les chercheurs estiment que cette activité présente une ressemblance opérationnelle et tactique avec la Maudi Surveillance Operation précédemment signalée en 2013.
Également connu sous le nom de
Colourful Panda, BRONZE DUDLEY.
Références
- proofpoint.com
- recordedfuture.com
- decoded.avast.io
- welivesecurity.com
- blog.group-ib.com
- sentinelone.com
- youtube.com
- vb2020.vblocalhost.com
- vb2020.vblocalhost.com
- st.drweb.com
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).