TStark est un acteur malveillant identifié par X-Ops, associé à un groupe d'appareils ayant exécuté l'exploit de débordement de tampon des signets visant CVE-2020-15069 (T1203). L'acteur a présenté un comportement de télémétrie inhabituel révélateur d'une utilisation intermittente de VPN, alternant entre des adresses IP géolocalisées à Hong Kong et à Chengdu. L'analyse a révélé des échantillons de logiciels malveillants pour Mac OS X et iOS, ainsi qu'un code d'injection IFRAME exploitant une vulnérabilité WebAssembly (T1189). En outre, TStark a été lié au développement de libsophos.so et au déploiement de charges utiles malveillantes sur ses appareils.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).