Skip to content

Incidents attribués à :

TA516

Cet acteur distribue généralement des instances du téléchargeur intermédiaire SmokeLoader, qui, à son tour, télécharge des logiciels malveillants supplémentaires au choix de l'acteur — souvent des chevaux de Troie bancaires.

Cet acteur distribue généralement des instances du téléchargeur intermédiaire SmokeLoader, qui, à son tour, télécharge des logiciels malveillants supplémentaires au choix de l'acteur — souvent des chevaux de Troie bancaires. La figure 3 montre un document leurre issu d'une campagne de novembre au cours de laquelle TA516 a distribué de faux CV contenant des macros malveillantes qui, si elles sont activées, lancent un script PowerShell qui télécharge SmokeLoader. Dans ce cas, nous avons observé SmokeLoader télécharger un mineur de Monero. Depuis la mi-2017, TA516 a utilisé des documents similaires chargés de macros ainsi que du code JavaScript malveillant hébergé sur Google Drive pour distribuer à la fois Panda Banker et un exécutable de minage de cryptomonnaie via SmokeLoader, souvent dans les mêmes campagnes.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).