Skip to content

Incidents attribués à :

UNC3890

Un cluster d'activité malveillante soupçonné d'être iranien a été associé à des attaques visant des organisations israéliennes du transport maritime, du gouvernement, de l'énergie et de la santé, dans le cadre d'une campagne remontant à la fin 2020.

Un cluster d'activité malveillante soupçonné d'être iranien a été associé à des attaques visant des organisations israéliennes du transport maritime, du gouvernement, de l'énergie et de la santé, dans le cadre d'une campagne remontant à la fin 2020. Les chercheurs estiment que les données récoltées au cours de la campagne pourraient être utilisées pour soutenir diverses activités. UNC3890, l'acteur malveillant à l'origine des attaques, a déployé deux malwares propriétaires – une backdoor nommée « SUGARUSH » et un voleur d'identifiants de navigateur appelé « SUGARDUMP », qui exfiltre les informations de mot de passe vers des adresses e-mail enregistrées auprès des services de messagerie Gmail, ProtonMail, Yahoo et Yandex. L'acteur malveillant utilise également un réseau de serveurs C&C qui hébergent de fausses pages de connexion usurpant l'identité de plateformes légitimes telles qu'Office 365, LinkedIn et Facebook. Ces serveurs sont conçus pour communiquer avec les cibles ainsi qu'avec un point d'eau (watering hole) hébergé sur la page de connexion d'une compagnie maritime israélienne légitime.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).