UAT-9921 est un acteur malveillant lié à la Chine, actif depuis 2019 et suivi par Cisco Talos. En 2026, il a été observé déployant « VoidLink », un cadriciel modulaire sophistiqué ciblant principalement les systèmes Linux (IoT, infrastructures critiques). Parmi ses caractéristiques uniques figurent l'utilisation d'IDE assistés par IA pour un développement rapide (implant ZigLang, backend GoLang), un réseau maillé P2P pour le C2 et une persistance avancée via des rootkits eBPF. Il cible les secteurs de la technologie et de la finance en exploitant des vulnérabilités de désérialisation Java (Apache Dubbo).
Également connu sous le nom de
UAT-9921, VoidLink Operator.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).