Skip to content

Incidents attribués à :

TA554

Depuis mai 2018, les chercheurs de Proofpoint ont observé des campagnes de courriels utilisant un nouveau téléchargeur appelé sLoad.

Depuis mai 2018, les chercheurs de Proofpoint ont observé des campagnes de courriels utilisant un nouveau téléchargeur appelé sLoad. sLoad est un téléchargeur PowerShell qui diffuse le plus souvent le cheval de Troie bancaire Ramnit et comprend des fonctionnalités de reconnaissance notables. Le logiciel malveillant recueille des informations sur le système infecté, notamment la liste des processus en cours d'exécution, la présence d'Outlook et la présence de fichiers liés à Citrix. sLoad peut également prendre des captures d'écran et vérifier le cache DNS à la recherche de domaines spécifiques (par exemple, des banques ciblées), ainsi que charger des binaires externes. Bien que les premières versions de sLoad soient apparues en mai 2018, nous avons commencé à suivre les campagnes de cet acteur (nommé en interne TA554) depuis au moins le début de 2017.

Également connu sous le nom de

TH-163.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).