Skip to content

Incidents attribués à :

UAT-6382

UAT-6382 est un acteur malveillant sinophone qui exploite la CVE-2025-0944 pour accéder à des réseaux d'entreprise, ciblant particulièrement des collectivités locales aux États-Unis.

UAT-6382 est un acteur malveillant sinophone qui exploite la CVE-2025-0944 pour accéder à des réseaux d'entreprise, ciblant particulièrement des collectivités locales aux États-Unis. Il déploie des web shells comme AntSword et chinatso/Chopper sur des serveurs web IIS et utilise des chargeurs basés sur Rust pour mettre en œuvre Cobalt Strike et VSHell en vue d'un accès persistant. UAT-6382 emploie des outils sur mesure, tels que TetraLoader, et mène une reconnaissance pour identifier et exfiltrer les fichiers d'intérêt. Son stager VShell se connecte à un serveur C2 codé en dur et exécute les charges utiles en mémoire, ce qui indique des modifications apportées par l'acteur.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).