UNC2814 est un groupe de cyberespionnage présumé lié à la RPC qui cible des fournisseurs de télécommunications et des entités gouvernementales dans le monde entier depuis au moins 2017. Le groupe emploie la porte dérobée GRIDTIDE pour fondre le trafic malveillant dans l'activité légitime des API cloud et recourt à des techniques living-off-the-land, notamment les déplacements latéraux via SSH et la création de services systemd malveillants. GTIG a confirmé 53 intrusions dans 42 pays et identifié une activité présumée dans au moins 20 pays supplémentaires, avec un accent sur l'exfiltration de données de communication sensibles. Google a pris d'importantes mesures de perturbation contre UNC2814, dont des démantèlements d'infrastructure et la publication d'IOC pour faciliter la détection.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).