Depuis mai 2018, les chercheurs de Proofpoint ont observé des campagnes de courriels utilisant un nouveau téléchargeur appelé sLoad. sLoad est un téléchargeur PowerShell qui diffuse le plus souvent le cheval de Troie bancaire Ramnit et comprend des fonctionnalités de reconnaissance notables. Le logiciel malveillant recueille des informations sur le système infecté, notamment la liste des processus en cours d'exécution, la présence d'Outlook et la présence de fichiers liés à Citrix. sLoad peut également prendre des captures d'écran et vérifier le cache DNS à la recherche de domaines spécifiques (par exemple, des banques ciblées), ainsi que charger des binaires externes. Bien que les premières versions de sLoad soient apparues en mai 2018, nous avons commencé à suivre les campagnes de cet acteur (nommé en interne TA554) depuis au moins le début de 2017.
Également connu sous le nom de
TH-163.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).