L'un de leurs outils notables est une porte dérobée sur mesure appelée SockDetour, qui fonctionne sans fichier et sans socket sur les serveurs Windows compromis. Les activités du groupe ont été associées à l'exploitation de vulnérabilités dans Zoho ManageEngine ADSelfService Plus et ServiceDesk Plus.
Également connu sous le nom de
DEV-0322, Circle Typhoon.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).