À partir de mai 2018, les chercheurs de Proofpoint ont observé un téléchargeur jusque-là non documenté, baptisé AdvisorsBot, apparaissant dans des campagnes de courriels malveillants. Ces campagnes semblent cibler principalement les secteurs de l'hôtellerie, de la restauration et des télécommunications, et sont diffusées par un acteur que nous suivons sous le nom de TA555. À ce jour, nous avons observé AdvisorsBot utilisé comme charge utile de première étape, chargeant un module de prise d'empreinte qui, comme avec Marap, sert vraisemblablement à identifier les cibles d'intérêt afin de les infecter davantage avec des modules ou des charges utiles supplémentaires. AdvisorsBot fait l'objet d'un développement actif et nous avons également observé une autre version du logiciel malveillant entièrement réécrite en PowerShell et .NET.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).