UAT-10608 est un cluster malveillant observé par Cisco Talos menant une campagne automatisée à grande échelle de collecte d'identifiants contre des applications web exposées sur Internet, en particulier des déploiements Next.js, à l'aide d'un cadriciel sur mesure appelé NEXUS Listener pour extraire et exfiltrer des secrets tels que des identifiants, des clés SSH, des jetons cloud et des clés d'API. L'activité a été reliée à un balayage opportuniste de grande ampleur et à au moins 766 hôtes compromis répartis sur plusieurs régions et fournisseurs cloud.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).