La campagne TunnelSnake illustre l'activité d'un acteur sophistiqué qui investit des ressources considérables dans la conception d'une boîte à outils évasive et l'infiltration des réseaux d'organisations de premier plan. En s'appuyant sur des pilotes Windows, des canaux de communication dissimulés et des logiciels malveillants propriétaires, le groupe qui en est à l'origine maintient un niveau de discrétion considérable. Cela dit, certaines de ses TTP, comme l'utilisation d'un webshell courant et de code hérité open source pour charger des pilotes non signés, peuvent être détectées et ont d'ailleurs été signalées par le produit de Kaspersky, lui offrant une visibilité sur les opérations du groupe.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).