Team46 est un groupe APT sophistiqué actif depuis au moins fin 2024, ciblant des organisations gouvernementales, universitaires et médiatiques russes au moyen de courriels de harponnage déguisés en invitations à des forums ou en notifications de service. Ils exploitent des vulnérabilités zero-day comme CVE-2025-2783 dans Google Chrome (mars 2025, Operation ForumTroll) et CVE-2024-6473 dans Yandex Browser, déployant des chargeurs multi-étapes (par exemple, winsta.dll, shellcode donut) qui déchiffrent les charges utiles à l'aide de clés spécifiques à la machine comme l'UUID du firmware pour mettre en place des garde-fous environnementaux. Parmi les principaux logiciels malveillants figure la porte dérobée Trinper pour l'enregistrement des frappes, le vol du presse-papiers, la découverte de fichiers et de processus, et l'exfiltration C2 chiffrée via HTTPS avec domain fronting, aux côtés d'outils .NET auxiliaires (dirlist.exe, ProcessList.exe) et de variantes utilisant Cobalt Strike ou la porte dérobée Dante ; le groupe emploie l'obfuscation, des contournements d'AMSI, l'évasion de débogueur et l'auto-suppression à des fins de persistance et de furtivité. Positive Technologies attribue les opérations TaxOff à Team46 sur la base de schémas PowerShell identiques, de chargeurs et d'une infrastructure à traits d'union imitant des CDN (par exemple, ms-appdata-*.global.ssl.fastly.net).
Également connu sous le nom de
TaxOff.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).