UAT-7237 est un groupe APT sinophone actif depuis au moins 2022, ciblant principalement des entités d'infrastructure web à Taïwan. Il utilise un chargeur de shellcode personnalisé connu sous le nom de « SoundBill » pour exécuter du shellcode, y compris des charges utiles Cobalt Strike, et s'appuie sur des clients SoftEther VPN et RDP pour la persistance et l'accès. UAT-7237 emploie des techniques telles que l'extraction d'identifiants à l'aide de Mimikatz, la reconnaissance avec des outils basés sur WMI et le déploiement sélectif de web shells. Ses opérations indiquent un accent sur la persistance à long terme et la furtivité, avec une préférence pour des outils open source et personnalisés.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).