UAT-8099 est un groupe cybercriminel sinophone principalement engagé dans la fraude au référencement (SEO) et le vol d'identifiants à forte valeur, de fichiers de configuration et de données de certificats sur des serveurs IIS vulnérables. Il utilise des web shells et PowerShell pour déployer l'outil GotoHTTP en vue d'un accès à distance, tout en employant des techniques telles que le DLL sideloading et RDP pour la persistance. Le groupe a été observé utilisant des variantes de BadIIS pour la manipulation du référencement et exécutant des commandes de reconnaissance pour recueillir des informations système. Il crée en outre des comptes masqués et utilise des outils VPN pour conserver un accès à long terme aux systèmes compromis.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).