UNC2970 est un acteur malveillant nord-coréen qui cible principalement des organisations au moyen de courriels de harponnage à thématique de recrutement, utilisant souvent de faux comptes LinkedIn pour appâter les victimes. Le groupe emploie la porte dérobée PLANKWALK et d'autres familles de maliciels, exploitant des sites WordPress compromis pour la commande et le contrôle. Il a été observé recourant à des techniques BYOVD pour exploiter des pilotes vulnérables afin d'échapper à la détection. Mandiant a relevé une évolution de la stratégie de ciblage d'UNC2970, dont un intérêt accru pour les chercheurs en sécurité et des progrès dans ses capacités opérationnelles contre les outils EDR.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).